AIAdopt
artikelMaart 2026· 5 min leestijd

5 tekenen dat jouw organisatie AI-beleid nodig heeft

Shadow-AI, onbewust hoogrisico-gebruik en ontbrekende governance. Herken je dit?

Bijgewerkt op 18 augustus 2026. Dit artikel is geschreven vóór de Digital Omnibus. Verordening (EU) 2026/1744 verscheen op 24 juli 2026 in het Publicatieblad en trad op 27 juli 2026 in werking. De vijf signalen hieronder veranderen daar niet door. Wel gelden de hoogrisico-eisen pas vanaf 2 december 2027 voor zelfstandige Bijlage III-systemen en vanaf 2 augustus 2028 voor AI in gereguleerde producten, terwijl Artikel 4 sinds 2 februari 2025 geldt en Artikel 50 sinds 2 augustus 2026.

AI-tools zijn in stilte onderdeel geworden van het dagelijks werk in vrijwel elke organisatie. Vaak zonder dat de directie het weet, zonder beleid, en zonder duidelijke afspraken. Dat is geen verwijt, het is gegaan zoals technologie altijd gaat: sneller dan het beleid kan bijhouden.

Maar de EU AI Act is er nu. En niet "binnenkort": de verplichting rond AI-geletterdheid (Artikel 4) geldt al sinds 2 februari 2025. Wat de AI-geletterdheidsplicht onder Artikel 4 inhoudt, leggen we apart uit. Veel organisaties dachten dat ze tijd hadden tot augustus 2026. Dat beeld klopt niet meer: de strengere hoogrisico-eisen zijn met de Digital Omnibus on AI verschoven naar 2 december 2027 (en 2 augustus 2028 voor AI in gereguleerde producten). Maar de basisplicht rond AI-geletterdheid is nu al van kracht, en de transparantieplicht van Artikel 50 geldt sinds 2 augustus 2026. Uitstel van de zwaarste eisen is dus geen reden om stil te zitten. De vraag blijft: heeft jouw organisatie de boel op orde? Hier zijn vijf signalen dat het antwoord waarschijnlijk "nee" is.

1. Je weet niet welke AI-tools je medewerkers gebruiken

Dit is het meest voorkomende probleem. Vraag tien medewerkers of ze AI gebruiken op het werk, en minstens de helft zegt "nee". Vraag vervolgens of ze weleens ChatGPT hebben gebruikt om een mail te formuleren, Copilot hebben laten meeschrijven aan een document, of een AI-samenvattingstool hebben ingezet voor vergadernotities. Dan wordt het plaatje anders.

AI-gebruik is vaak onzichtbaar omdat het verweven zit in bestaande tools. De spellingscontrole die zinnen herschrijft? AI. De zoekfunctie in je CRM die "slimme suggesties" doet? AI. De recruitmenttool die cv's rangschikt? AI.

Als je als organisatie niet weet welke AI-tools in gebruik zijn, kun je ook niet beoordelen of dat gebruik verantwoord en compliant is. Hoe groot dat ongeautoriseerde gebruik in kleinere organisaties is, zochten wij uit in een aparte whitepaper. De gratis AI-AdoptieScan brengt het anoniem in kaart, en wil je de hele inventarisatie laten doen, dan kan dat via een AI Adoption Assessment.

2. Er is geen onderscheid tussen "mag" en "mag niet"

In de meeste organisaties zonder AI-beleid geldt een onuitgesproken regel: als het werkt, mag het. Maar de EU AI Act maakt duidelijk onderscheid tussen wat wel en niet is toegestaan.

Emotieherkenning op de werkplek? Verboden. Social scoring van medewerkers? Verboden. AI inzetten bij werving zonder menselijk toezicht? Hoogrisico, met strenge eisen die vanaf 2 december 2027 gelden. Een chatbot op je website zonder te melden dat het AI is? In strijd met de transparantieplicht.

Zonder beleid weet niemand waar de grens ligt. En als niemand de grens kent, wordt die onvermijdelijk overschreden. Wanneer je AI-gebruik moet melden aan wie ermee te maken krijgt, zetten wij apart op een rij. Voor werving en selectie is het het scherpst.

3. Medewerkers delen gevoelige informatie met publieke AI-tools

Dit is het risico dat het snelst escaleert. Een medewerker plakt klantgegevens in ChatGPT om een antwoord te formuleren. Een HR-medewerker voert sollicitatiegegevens in om een beoordelingsmail te laten schrijven. Een IT'er deelt code met een publieke AI-assistent.

Al deze gegevens verlaten op dat moment je organisatie. Ze worden verwerkt op servers buiten je controle, mogelijk buiten de EU, en mogelijk gebruikt om AI-modellen te trainen. Dat is niet alleen een AI Act-probleem, het is ook een GDPR-probleem.

Een goed AI-beleid begint met een simpele regel: welke gegevens mag je wel en niet invoeren in welke tools? Dat hoeft geen dik document te zijn. Twee pagina's met heldere richtlijnen is al een wereld van verschil. Wil je niet vanaf nul beginnen, dan kun je ons sjabloon van twee pagina's gebruiken.

4. Niemand is verantwoordelijk voor AI in je organisatie

Bij de meeste MKB-bedrijven en lokale overheden is er geen AI-verantwoordelijke. IT beheert de systemen, maar voelt zich niet verantwoordelijk voor hoe medewerkers AI-tools gebruiken. HR ziet het als een IT-kwestie. De directie heeft er nog niet over nagedacht.

Het gevolg: niemand houdt overzicht, niemand signaleert risico's, en niemand neemt actie als het misgaat.

De EU AI Act verplicht geen AI-afdeling, maar een organisatie die AI inzet heeft wel iemand nodig die verantwoordelijkheid belegt, AI-geletterdheid ondersteunt, transparantieplichten bewaakt en vastlegt wat er gebeurt. Het kan één persoon zijn die het mandaat heeft om AI-gebruik te inventariseren, beleid voor te stellen, en als aanspreekpunt te fungeren. Maar die persoon moet er zijn. Of je organisatie daarbij aanbieder is of gebruiksverantwoordelijke maakt verschil voor wat er van je wordt verwacht, en wat de wet zelf vraagt staat op onze pijlerpagina over Artikel 4.

5. Je kunt bij een audit niet aantonen wat je hebt gedaan

Stel: er gaat iets mis. Een sollicitant klaagt over discriminatie door een AI-selectietool. Een burger stelt dat een AI-systeem oneerlijk heeft beslist over zijn uitkering. Een toezichthouder stelt vragen over het AI-gebruik in je organisatie.

De eerste vraag is dan: wat heb je gedaan om dit te voorkomen? Heb je je medewerkers opgeleid? Heb je een beleid? Heb je risico's beoordeeld?

Als het antwoord is "we hebben er niet echt over nagedacht", dan heb je een probleem. Niet alleen juridisch, maar ook reputationeel. En in België speelt de Gegevensbeschermingsautoriteit (GBA) een steeds actievere rol, zeker wanneer datalekken via publieke AI-tools aan het licht komen.

Een certificaat per medewerker, een gedocumenteerd beleid, een inventarislijst van AI-systemen, dat is het bewijs dat je serieus bezig bent. Het hoeft niet perfect te zijn. Het moet aantoonbaar zijn. Wat aantoonbaar in de praktijk betekent loop je stap voor stap door met onze gratis EU AI Act Compliance Checklist. Wat er op 2 augustus 2026 wel en niet veranderde aan het toezicht schreven wij apart uit.

Wat nu?

Als je jezelf herkent in één of meer van deze tekenen, is dat geen reden voor paniek. Het is een reden om te beginnen. De meeste organisaties staan op dit punt, je bent niet de enige.

Begin met het inventariseren van je AI-gebruik. Stel een verantwoordelijke aan. Laat je medewerkers een basistraining volgen. En documenteer wat je doet. Hoe je dat beleid vervolgens van papier naar praktijk brengt, met een vast toets-ritme, lees je in ons inzicht over AI-geletterdheid training in de praktijk.

De EU AI Act is geen eindbestemming. Het is een startpunt voor verantwoord AI-gebruik. En het mooie is: organisaties die hier vroeg mee beginnen, hebben niet alleen hun compliance op orde, ze hebben ook medewerkers die AI beter, veiliger en effectiever inzetten.

Beleid wordt een stuk beter verdedigbaar zodra je medewerkers aantoonbaar getraind zijn, bij voorkeur met een certificaat dat laat zien welke eindtermen zijn gedekt. Dat is het verschil tussen een voornemen en een bewijs. Onze training over AI-geletterdheid onder de AI Act is daarop gebouwd en wat dat per persoon kost staat transparant op de prijzenpagina. Wat opleiden oplevert rekenden wij apart door. Wat er intussen rond de AI Act verandert houden wij elke werkdag bij in de EU AI Act Monitor. En anders neem je gewoon contact op.


Geschreven door Rob Ummels in samenwerking met Claude (Anthropic). Redactionele eindverantwoordelijkheid: Rob Ummels.

Wil je weten waar jouw organisatie staat?

Download onze gratis EU AI Act Compliance Checklist of bekijk onze AI-geletterdheidstrainingen.

Dit wil je ook weten...

Alle inzichten →
🏛️
September 2026

Wat is AI-geletterdheid? Het antwoord van de Raad van Europa

Artikel 4 zegt niet hoe ver AI-geletterdheid moet gaan. De Raad van Europa beschrijft het wel, in drie kanten. Lees wat dat concreet voor jou betekent.

Lees verder →
🎯
September 2026

AI-geletterdheid voor medewerkers: waarom microtraining werkt

Waarom korte microtraining met oefenvragen en een toets werkt voor AI-geletterdheid bij medewerkers. Onderzoek, praktijkvoorbeelden en een werkbare aanpak.

Lees verder →
🧮
Juli 2026

Wat levert AI-training op? De rekening van niet opleiden

Artikel 4 is sinds 27 juli verzacht van waarborgen naar ondersteunen. Wat levert AI-training dan nog op? Onderzoek naar productiviteit en onvoorbereid gebruik.

Lees verder →

Even sparren?

Neem contact op voor een vrijblijvend gesprek over wat AIAdopt voor jouw organisatie kan betekenen.