EUのAI規則は、モデルの性能ではなく使い道を見て義務を決めます。同じ技術でも、採用の合否に使うのか社内の議事録をまとめるのに使うのかで、要求されるものがまるで変わります。そしてEU市場に向けて出すのであれば、日本の会社も対象に入ります。
四つの層
禁止されるのは、社会的スコアリング、職場や学校での感情推定、無差別な顔画像の収集などです。ここに当たれば、そもそも市場に出せません。
高リスクは、採用、与信、教育、重要インフラ、法執行といった分野で、リスク管理、データの品質、記録、人間による監督、適合性評価と、重い義務がつきます。
透明性の層は、対話しているのが機械だと分かるようにする、生成物に機械が作ったと分かる印をつける、といった開示の話になります。
それ以外は最小リスクで、規則上の追加義務はありません。自社の用途がどこに落ちるかを決めるのが最初の作業で、手間の大半もここに集まります。
作る側と、使う側
提供する側と業務で使う側の両方に義務があります。自社開発でなくても、高リスクの用途で使えば使う側の義務が生じます。
域外適用があるため、EUに拠点がなくても、EU市場に出す製品やEU域内の人へ向けたサービスであれば範囲に入ります。
日付(2026年9月時点)
段階的に適用される仕組みで、2026年に組み替えがありました。
| 時期 | 内容 |
|---|---|
| 2024年8月 | 発効 |
| 2025年2月 | 禁止事項、AIリテラシーの規定 |
| 2025年8月 | 汎用AIモデル(GPAI)の義務 |
| 2026年7月 | Digital Omnibus on AI(規則2026/1744)が適用され、以降の日程が改定 |
| 2026年8月 | 第50条の透明性義務、AI Officeの執行権限 |
| 2027年12月 | 附属書IIIの高リスク(単体で使われるもの) |
| 2028年8月 | 附属書Iの高リスク(規制対象製品に組み込まれるもの) |
延期されたのは高リスクの部分だけです。GPAIの義務も、透明性の義務も、執行の権限も後ろ倒しになっていません。「全体が二年延びた」と受け取ると、目の前の期限を外すことになります。
日程は今後も動く可能性があるため、判断に使う際は一次情報をご確認ください。
先にやること
用途を一覧にします。影で使われているものも含めて出します。それぞれが四つのどこに当たるかを見て、高リスクの疑いがあるものから手を付けます。対話や生成物の表示を手当てし、何を根拠にどう判断したかを残します。追記専用の記録はここで効いてきます。
他の物差しとの関係
EU AI Actは法律で、守らなければ罰則があります。ISO/IEC 42001は第三者が確かめる認証、AI事業者ガイドラインは国内の指針、NIST AI RMFは任意の枠組みです。
性格は違いますが、要求は大きく重なっています。用途を把握し、リスクを見て、記録を残し、止められるようにしておく。どれかを丁寧に進めれば、残りの土台になります。
自社が対象かどうかの判断は、EU域内の顧客や利用者がいるか、そして使い方が四つの層のどこに当たるか、この二点から始められます。該当しそうな用途が一つでもあれば、2026年8月の透明性義務が先に来ていることを前提に日程を引いてください。