EU AI Actとは?リスク区分・事業者の役割・2026年の確認事項

EU AI Actは、AIの用途とリスクに応じて禁止、厳格な義務、透明性対応などを定めるEUの規則です。サービス名ではなく、どのAIシステムを、誰が、どの用途・役割でEU市場やEUの人々へ提供・利用するかによって確認事項が変わります。

法的助言ではありません

適用範囲や義務は、用途、役割、提供地域、契約、個別の分類で異なります。2026年には関連ガイドラインや制度見直しも進んでいるため、欧州委員会の最新情報と専門家の判断を確認してください。

「EU企業か」だけでなく提供先と出力の利用を見る

EU域外の企業でも、EU市場へAIシステムを提供する場合や、AIの出力がEU域内で利用される一定の場合は対象となり得ます。まずAI機能の一覧を作り、用途、利用者、対象者、提供地域、モデル・システムの供給関係を整理します。

  1. AIかを確認単純なルール処理とAIシステムを区別する
  2. 用途を特定採用、教育、信用、重要インフラなど実際の利用目的を見る
  3. 役割を特定provider、deployer、importer、distributorなどを確認する
  4. 地域との関係を確認EUでの提供・利用・出力利用を契約と運用から見る
  5. 区分と義務を確認禁止、高リスク、透明性、GPAIなどを判断する

用途ごとのリスクベースで整理する

区分・論点基本的な扱い
許容できないリスク規則で禁止される特定の操作・社会的スコアリング等原則として禁止。例外・定義を原文で確認
高リスクAI一定の製品安全分野、採用・教育・信用・重要サービス等リスク管理、データ、文書、ログ、人の監督など
透明性リスクAIとの対話、合成コンテンツ、感情認識等の一定用途利用者への通知や機械可読表示など
限定的・最小リスク多くの一般的AI機能一律の高リスク義務はないが、他法令・契約は別途確認
GPAIモデル幅広い用途に使われる汎用AIモデル文書、情報提供、著作権方針等。システミックリスクは追加義務

同じ生成AIでも、広告文の下書きと採用候補者の評価ではリスク区分が異なり得ます。「社内利用だから低リスク」「人が最後に見るから対象外」と先に決めず、人の判断が実質的に機能するかまで確認します。

providerとdeployerでは準備が違う

ProviderAIシステム・モデルを自らの名称で開発・市場提供する側
Deployer職業活動の権限の下でAIシステムを利用する側
ImporterEU域外providerのAIをEU市場へ投入する側
Distributor供給網でAIを市場提供する側

既製サービスを導入した企業でも、用途変更や大幅な改変により役割が変わる可能性があります。契約書に書かれた呼称だけでなく、ブランド、変更、学習、統合、意思決定の実態を確認します。

2026年は「全面的に一日で開始」ではない

2024年8月規則発効2025年2月禁止事項・AIリテラシー等2025年8月GPAI等の一部2026年8月多くの規定・透明性義務その後高リスク分野など段階適用。最新日程を確認

欧州委員会は2026年7月、透明性義務のガイドラインを公表しました。高リスクAIの適用日程は関連制度の整備・見直しと関係するため、古い早見表だけで期限を決めないことが重要です。

企業が作る確認表

  • AIシステム・モデル名、版、provider、利用部門、利用目的
  • 入力・出力データ、対象者、EUとの関係、意思決定への影響
  • 自社の役割、リスク区分、禁止事項、適用条文の根拠
  • 技術文書、ログ、品質、監視、人の監督、事故報告の担当
  • 利用者・対象者への通知、合成コンテンツの表示方法
  • providerから受け取る文書と、モデル・用途変更時の再評価

全体の責任分担はAIガバナンス、国内制度との違いは日本のAI法・人工知能基本計画で確認できます。

参考情報

最終確認日: 2026年8月31日。制度見直し、ガイドライン、標準の更新を含め、適用時点の公式情報を確認してください。

スポンサーリンク