EU AI Act:すでに発効している義務と、これから残っているもの
その法令は一気に施行されたわけではない。その職務は段階的にオンに切り替わり、2026年8月までにすでにいくつかが稼働している。時刻表を単純に読むだけで、各段階が誰に何を要求するかが分かる。
ひとことで言うと
EU AI法のどの部分が現在施行されていますか?
EU AI 法は 2024 年 8 月 1 日に施行され、段階的に適用されます。禁止行為に関する規制と AI リテラシーの義務は 2025 年 2 月から適用され、汎用 AI モデルに対する義務は 2025 年 8 月から、主要なハイリスク規制は 2026 年 8 月から、製品に組み込まれたハイリスクシステムは 2027 年に順次導入されます。
要点
- 本法案は段階的に施行される:まず禁止事項、次に汎用モデルの義務、最後に高リスク規制が続く。
- 義務は、プロバイダー、デプロイヤー、インポーター、ディストリビューターといった役割に付与され、企業に付与されるわけではなく、組織は一度に複数の役割を持つことができます。
- これは領域外適用です。出力がEUで使用される場合、その法案はどこに所在するプロバイダーにも適用できます。
- チャットボットや合成メディアに対する透明性の義務は、ハイリスクカテゴリよりもはるかに多くの一般的な製品に影響を及ぼす。
EU AI法は単一の出来事として扱われることが多いが、実際はそうではない。本規制は2024年8月1日に発効し、その後段階的に適用範囲を拡大し、異なる対象者に向けた義務を段階的に導入している。適用時期を把握すれば、現在自社に影響があるかどうかを迅速に判断できる。
段階的な適用スケジュール
| 時期 | 適用内容 |
|---|---|
| 2024年8月1日 | 規制が発効。義務は課されない。 |
| 2025年2月2日 | 禁止行為が禁止。AIリテラシー義務が提供者・導入者に課される。 |
| 2025年8月2日 | 汎用AI(GPAI)モデルに対する義務が発動;ガバナンス機関が稼働;罰則体系がほぼ適用開始。 |
| 2026年8月2日 | 一般適用開始日。Annex IIIの高リスク規制と第50条透明性義務が対象となる。 |
| 2027年8月2日 | 高リスクAIが既存のEU製品安全法でカバーされる製品に組み込まれる。 |
※適用にあたっては、移行規定で既存市場のシステムと新規システムが異なる扱いになる点、および規制のスケジュールは政治的議論の対象となり、実施細則・標準化・ガイダンスが随時追加される可能性がある。最新情報は欧州委員会の実装ページを参照し、この要約に記載された内容だけに依存しないようにすることが重要である。
4つのリスク階層
許容できないリスク — 禁止 公的機関による社会スコアリング、行動を著しく歪める操作的手法、有害をもたらす可能性がある行為、無差別的に顔画像を取得して認識データベースを構築する手法、職場や学校での感情推定、法執行目的での公共空間における実時間遠隔生体認証(限定的な例外を除く)。
高リスク — 許容だが条件付き 2つのルートがある:Annex IIIに列記されるAI(バイオメトリクス、重要インフラ、教育・雇用、公共・私的サービス、法執行、移民、司法、その他)または、既にEU法で規制されている製品の安全コンポーネントとして機能するAI。 高リスクシステムはリスク管理体制、データガバナンス、技術文書、ログ記録、人間の監視、精度・サイバーセgurity対策、適合性評価、登録を必要とする。
限定リスク — 透明性 ユーザーにAIとの対話であることを伝える義務がある(ただしそれが明らかであれば除く)。合成画像・音声・映像は機-readable方式で表示し、ディープフェイクは明示する必要がある。この層は日常的な製品に多く当てはまり、消費者向けチームが過小評価ししがちである。
低リスク 上記以外のすべて。義務は課されない。
汎用モデルは別トラック
GPAIプロバイダーは別途の義務を負う:技術文書の作成、下流プロバイダーへの情報提供、EU著作権法遵守のための方針、訓練データの詳細な公開要約。 システムリスクと評価されたモデルには、モデル評価・対抗的テスト・インシデント報告・サイバーセgurity対策などの追加義務が課される。
欧州委員会の汎用AIコード・オブ・プラクティスが、この層の適合性を示す手段として位置付けられている。形式的には任意だが、このコードに署名すれば、別の証明手段を用いるよりも行政的負担が軽減される。
汎用モデルを基盤に構築する場合、ベースモデル側が必要な文書を提供しなければ、 downstream の適合性に抜けが生じる。調達段階で確認すべき課題である。
役割は組織に付与される
本法は企業そのものではなく「役割」に基づいて義務を割り当てる。単一の組織が複数の役割を持つことが多い。
- プロバイダー — システムを開発する、または開発させ、独自の名称・商標で市場に投入する者。
- 導入者 — 自らの権限で業務上システムを使用する者。
- 輸入者・販売者 — 第三者システムをEU市場に投入する、または提供する者。
特に注意すべき点:導入者が自社ブランドで高リスクシステムを提供、または大幅に変更・目的転換した場合、規制上は「プロバイダー」扱いとなり、全高リスク義務を負うことになる。モデルの微調整を行い自社機能として提供する行為も、このケースに該当する。
次四半期に取るべき行動
多くの組織にとって最初の現実的なステップは在庫把握である。使用中のAI、提供元、決定内容、そして各システムにおける自社の役割
よくある質問
- EU AI法はEU外の企業にも適用されますか?
- はい、AIシステムがEU市場に出る場所や、その出力が連合内で使用される場合です。EU以外の提供者も、EUに認証された代理人を指名することが求められています。
- 私のチャットボットはハイリスクAIシステムですか?
- 通常はそうではありません。高リスクは、バイオメトリクス、重要インフラ、教育、雇用、必須サービス、法執行、移民、司法といった使用事例、さらに規制対象製品に組み込まれたAIによって定義されます。一般的なカスタマーサポートアシスタントは、透明性の義務に該当することが多いです。
- 罰則は何ですか?
- 本規則は段階的な行政罰を設定しており、最高の枠組み(全世界の年間売上高の7%または3500万ユーロ、いずれか高い方)は、禁止行為に従事した場合に適用されます。
- プロバイダーとデプロイヤーの違いは何ですか?
- 提供者は、AIシステムを自ら開発するか、開発を委託して、自社名で市場に投入する。 デプロイヤーは、権限のもとで職務上それを使用する。サードパーティ製システムに自社ブランドを付け直す、あるいは大幅に改変することで、デプロイヤーは提供者に転換することができる。
出典
- Regulation (EU) 2024/1689 — the AI Act, full text — EUR-Lex
- AI Act — official overview and implementation timeline — European Commission
- European AI Office — European Commission