欧州連合のAI法は人工知能に関する世界初の包括的な法的枠組みであり、2026年3月にいよいよ現実のものとなります。何年にもわたる交渉、遅れ、業界のロビー活動を経て、施行が始まりました。一部の規定はすでに発効しており、その他は今年後半に発効し、その影響はヨーロッパの国境をはるかに超えています。
AI システムを構築、導入、または使用する場合は、EU AI 法の影響を受けます。 会社がヨーロッパに拠点を置いていない場合でも、AI 製品が EU 国民にアクセス可能であれば、適用範囲内になります。このガイドでは、法の現状、何が禁止されているか、何がコンプライアンスを必要としているか、開発者と企業が今何をする必要があるかについて説明します。
EU AI 法は、2021 年 4 月に欧州委員会によって最初に提案されました。特に 2023 年の生成型 AI の爆発的な増加により、立法者が当初予想していなかった条項の追加を余儀なくされた後、大規模な改訂が行われました。
主要なマイルストーン:
遅延は大幅です。当初のスケジュールでは、2025 年 8 月までに GPAI に準拠することが求められていましたが、大手 AI 企業 (いくつかのオープンソース擁護団体を含む) からの激しいロビー活動により、期限が延期されました。 2026 年 3 月の時点で、汎用 AI モデルのコンプライアンス フレームワークはまだ最終段階にあり、完全な施行は 2026 年半ばになる予定です。
重要なポイント: EU AI 法は現実のもので強制力がありますが、その施行は当初の計画よりも遅く、より複雑です。遅延は無視できるという意味ではありません。それは、準備すべき時間が狭まっていることを意味します。
EU AI 法の中核は、リスクベースの分類システムです。すべての AI システムは 4 つのカテゴリのいずれかに分類され、要件はリスク レベルに応じて拡大します。
これらの AI アプリケーションは完全に禁止されています。 2025 年 2 月現在、EU では以下が違法です。
2026年3月には、EUも同意のない親密な画像を生成するAIアプリケーション(いわゆる「ヌードアプリ」)を禁止する動きを見せた。この禁止措置は、未成年者を対象としたこうした申請の急増に端を発したもので、同法で最も厳しい罰則の一部が課せられている。
これらのカテゴリの AI システムは、導入する前に厳しい要件を満たす必要があります。
高リスク システムは、技術文書を維持し、リスク管理システムを実装し、データ品質を確保し、人間による監視メカニズムを提供し、導入前に EU データベースに登録する必要があります。
リスクが限定された AI システムには透明性の義務があります。これは主に次のことを意味します。
AI アプリケーション (スパム フィルター、ビデオ ゲームの AI、在庫管理) の大部分はこれに該当し、同法に基づく特定の要件はありません。
現在の AI の状況に最も関連する規定は、GPT、Claude、Gemini、Llama、Mistral などの大規模な言語モデルを含む汎用 AI モデルのルールです。
汎用 AI モデルとは、市場でどのように配置されるかに関係なく、幅広いタスクを実行できるモデルです。これには、基礎モデルと大規模な言語モデルが明示的に含まれます。
すべての GPAI プロバイダーは次のことを行う必要があります。
「システミック リスク」があると分類されたモデル (現在、10^25 FLOP を超えるコンピューティングでトレーニングされたモデルとして定義されていますが、このしきい値は検討中です) には、追加の要件があります。
重要なポイント: 基礎モデルの上に構築している場合 (OpenAI、Anthropic、Google などの API を使用)、GPAI プロバイダーがほとんどのコンプライアンスを処理します。ただし、モデルを微調整、展開、または配布している場合は、独自の義務が発生する可能性があります。
EU AI 法の最も議論の多い側面の 1 つは、オープンソース AI の扱いです。同法はオープンソース モデルに対する免除を規定していますが、これらの免除はコミュニティの多くの人々が期待していたよりも狭いものです。
次の場合、オープンソース GPAI モデルはほとんどの GPAI 要件から免除されます。
オープンソース モデルであっても、次のことを行う必要があります。
HuggingFace のオープン モデル エコシステム、Meta の Llama、Mistral のオープンウェイト モデルなどのプロジェクトの場合、重要な問題はトレーニング データの透明性要件です。トレーニング データの詳細な概要を提供することは、インターネット規模のデータセットでトレーニングされたモデルにとって大きな負担であり、「十分に詳細な概要」を構成するものの詳細はまだ議論されています。
より広範な懸念は、コンプライアンスのコストが欧州でのオープンソース AI 開発を阻害し、規制が緩和された管轄区域にイノベーションを推進する可能性があるということです。これはEUが積極的に管理しようとしている緊張であり、最終的な指針(2026年半ばに予想される)が重要となる。
AI 製品を構築している場合でも、AI を既存のアプリケーションに統合している場合でも、AI システムを研究している場合でも、実行する必要がある具体的な手順は次のとおりです。
AI アプリケーションがどのリスク カテゴリに該当するかを判断します。顧客サービス用のチャットボットを構築している場合は、「リスクが限定されている」カテゴリ (透明性義務) に該当する可能性があります。採用や信用スコアリング用の AI を構築している場合は、重大なコンプライアンス要件がある「高リスク」の領域にいます。
この法では、データの品質と出所が重視されています。トレーニング データがどこから来たのか、どのように収集されたのか、データが代表的で偏りのないものであることを保証するためにどのような手順を踏んだのかを文書化します。このドキュメントは、高リスクのシステムではオプションではありません。
少なくとも、AI システムが次のことを保証するようにしてください。
高リスクの AI システムには人間による監視メカニズムが必要です。これは、人間が次のことができるようにシステムを設計することを意味します。
EU AI 事務局は、2026 年を通じて実装ガイダンスを発行しています。注目すべき重要な文書には、GPAI の実践規範 (業界からのフィードバックが進行中、草案として完成) と高リスク システムの技術基準が含まれます。
重要なポイント: コンプライアンスは 1 回限りのチェックボックスではありません。ガイダンスの進化に応じて、継続的な文書化、モニタリング、適応が必要です。一部の要件がまだ最終決定されていない場合でも、今すぐ始めてください。
EU AI 法は単独で存在するものではありません。その影響は世界中で AI 規制を形成しており、この現象は「ブリュッセル効果」と呼ばれることもあります。
AI 規制の基礎となる倫理原則について詳しくは、責任ある AI と倫理] に関する記事を参照してください。
EU AI 法は AI 規制の始まりであり、終わりではありません。 AI の機能が急速に進歩し続けるにつれて、規制の枠組みも同様の速さで進化すると予想されます。
AI Branches プログラム] には、AI ガバナンス、コンプライアンス フレームワーク、テクノロジーとポリシーの交差点に関する専用モジュールが含まれています。 AI 実務者にとって、規制を理解することはもはや必須ではありません。それはコアコンピテンシーです。
EU AI法を必要な保護と見るか、過剰な官僚主義と見るかにかかわらず、1つ明らかなことは、社会への影響を考慮せずにAIを構築する時代は終わったということです。責任ある AI 実践を採用する開発者や組織は、規制が例外ではなく標準となる未来において、より有利な立場に立つことができるでしょう。