- EU AI Actは段階施行中で2026年8月に全面適用。日本企業も欧州向けサービスや製品があれば域外適用の対象となる。
- AIシステムは「容認不可・高リスク・限定リスク・最小リスク」の4段階に分類され、高リスク区分は特に厳格な文書化・人間監視・適合性評価が義務付けられる。
- 今すぐ着手すべきは社内AIインベントリの作成とリスク分類。段階的なロードマップで2026年の全面施行に確実に間に合わせることが経営上の最優先課題だ。
2026年8月、EUのAI法が全面施行——日本企業にとって「対岸の火事」ではない理由
2024年8月に正式発効したEUのAI規制法(AI Act)は、段階的な移行期間を経て2026年8月に全条項が完全適用される。「EU域内の話だから関係ない」と思う日本企業も少なくないが、それは危険な誤解だ。
AI Actには域外適用(extraterritorial effect)の規定がある。日本企業であっても、EUのユーザー・取引先に向けてAIシステムやAI搭載製品を提供する場合、または欧州向けのサービスに組み込まれるAIを開発・運用する場合は対象となる。GDPR施行時に多くの日本企業が「プライバシーポリシーの全面改定」を迫られたように、AI Actも同様のインパクトをもたらす。
本記事では、AI Actの基本構造を整理したうえで、日本企業が今から取り組むべき段階別の対応ロードマップを実務的に解説する。
AI Actの全体像:4段階リスク分類を理解する
AI Actの中核はリスクベースアプローチだ。AIシステムを潜在的なリスクの大きさに応じて4段階に分類し、それぞれに異なる義務を課す。
① 容認不可リスク(Unacceptable Risk)——完全禁止
社会的許容の限界を超えると判断されるAIの利用は原則として全面禁止となる。代表的な例は以下のとおりだ。
- 公共空間でのリアルタイム顔認識による遠隔生体認証(法執行目的の例外あり)
- 政府による社会スコアリングシステム
- 潜在意識を操作して行動を誘導するシステム
- 年齢・障がいなど脆弱性を搾取するAI
この区分に該当するAIを欧州市場で利用した場合、最大3,500万ユーロまたは全世界年間売上高の7%という最高水準の制裁金が科される。
② 高リスク(High Risk)——厳格な要件への適合が義務
AI Actの中心的な規制対象がこのカテゴリだ。医療診断、採用・人事評価、信用審査、教育評価、重要インフラ管理、法執行、司法・行政、入出国管理などに利用されるAIが含まれる。主な義務事項は次のとおり。
- リスクマネジメントシステムの構築・文書化
- 学習データの品質管理とバイアス評価
- 技術文書(Technical Documentation)の作成・更新
- 人間による監視(Human Oversight)の仕組みの実装
- 精度・堅牢性・サイバーセキュリティの確保
- 適合性評価(Conformity Assessment)の実施
- EUデータベースへの登録
高リスク区分への違反には最大2,000万ユーロまたは全世界売上高の4%の制裁金が設定されている。
③ 限定リスク(Limited Risk)——透明性の義務
チャットボットや感情認識システムなど、ユーザーとのインタラクションがあるAIは、「AIと対話していること」をユーザーに開示する透明性義務が課される。いわゆるディープフェイクコンテンツへのラベリング義務もここに含まれる。
④ 最小リスク(Minimal Risk)——自主的な倫理対応
スパムフィルター、AIを利用したゲームなど、社会的影響が限定的とみなされるシステムは義務的な規制対象外だ。ただし業界自主規範(Code of Practice)への準拠が推奨される。
ポイント: 日本企業が開発・提供するBtoBのSaaSやAIソリューションは、エンドユーザーの業種・用途によって高リスク区分に該当するケースが想定以上に多い。「自社はAI開発会社ではない」という自己判断は禁物で、用途ベースのリスク評価が不可欠だ。
施行スケジュールの確認:移行期間はすでに進行中
AI Actは一律の施行ではなく、条項ごとに異なる移行期間が設定されている。対応の優先順位を立てるためにも時系列を正確に把握しておきたい。
2024年8月1日——正式発効
AI Actが官報掲載から20日後に発効。EU各国の行政準備・ガイダンス策定が本格化。
2025年2月2日——容認不可リスク禁止の適用開始
第1弾として禁止用途の規定が適用。この時点でAIの利用目的の点検が必須だった。
2025年8月2日——汎用AI(GPAI)規定の適用開始
ChatGPTのような汎用AIモデルを開発・提供するプロバイダーに対し、透明性要件・著作権ポリシー開示・安全性評価が義務化。GPAIモデルを自社サービスに組み込む「デプロイヤー(利用者企業)」にも影響が及ぶ。
2026年8月2日——全条項の完全適用(高リスク規定など)
高リスク区分の規定を含む大部分の条文が全面施行。この日以降、対応が未完成のまま欧州向けにAIシステムを提供することは法令違反となりうる。
2027年8月——一部高リスクシステムへの追加移行期間終了
既存製品安全指令の枠組みに基づく高リスクAIについては追加の移行期間が付与される。
2026年8月の全面施行まで実質的な準備期間は1年を切っている。以下のロードマップに沿って早急に動き出すことが求められる。
対応ロードマップ:フェーズ別アクションプラン
AI Actへの対応は大きく4つのフェーズに分けて進めると体系的だ。
フェーズ1:現状把握とAIインベントリの作成(今すぐ着手)
最初の一手は、社内で利用・開発・提供しているすべてのAIシステムを洗い出すAIインベントリ(台帳)の作成だ。以下の情報を各AIシステムについて記録する。
- システム名・用途・提供先(EU向けか否か)
- 開発元(自社開発か、サードパーティ製品か)
- 入力データの種類(個人データを含むか)
- 意思決定への関与度(補助的か、自動的か)
- エンドユーザーの業種・職種
このインベントリがすべての対応の起点となる。IT部門だけでなく、営業・マーケティング・HR・法務など各部門のAI利用実態を横断的に収集することが重要だ。特にシャドーAI(部門が独自に導入したAIツール)の把握が抜け落ちやすいため、全社アンケートや情シス経由のログ確認を組み合わせるとよい。
フェーズ2:リスク分類と優先順位付け(2〜4か月以内)
インベントリをもとに、各AIシステムを前述の4段階リスク区分に当てはめる。判断が難しいケースはEU機関が公開している分類ガイダンスや法律専門家の助言を活用する。
分類のうえで、対応の緊急度を以下の観点から優先順位付けする。
- EU市場への露出度:欧州ユーザーへの直接提供があるか
- リスク区分の高さ:高リスク・容認不可が最優先
- 既存コンプライアンスとのギャップ:文書化・人間監視の仕組みの有無
- 制裁金インパクト:違反時の財務影響の試算
この段階でサプライチェーン上の位置づけも確認する。自社がプロバイダー(開発者)なのかデプロイヤー(利用者)なのかによって義務の内容が異なるからだ。第三者のAIを自社製品に組み込んでいる場合は、提供元から必要な技術情報・文書を取得できるか確認が必要になる。
フェーズ3:高リスクシステムの適合対応(3〜6か月)
優先度の高いシステムから順に、実際のコンプライアンス対応を進める。高リスク区分のシステムに必要な主要タスクは以下のとおりだ。
技術文書の整備
AIシステムの目的・アーキテクチャ・学習データ・性能指標・テスト結果などを規定フォーマットに沿って文書化する。既存の設計書・仕様書があっても、AI Actが要求する項目を満たしているか改めて確認が必要だ。
データガバナンスの強化
学習データ・検証データ・テストデータの品質管理プロセスを整備し、バイアス評価の手順を文書化する。GDPRとの整合性確認も同時に行うと効率的だ。
人間による監視(Human Oversight)の実装
AIの出力に対して人間が介入・修正・停止できる仕組みをシステム・プロセス両面で実装する。特に採用・審査系のシステムは監視体制の明確化が急務だ。
適合性評価と技術的要件
高リスクシステムは自己適合性評価または第三者機関による評価が必要になる。評価の手順と記録の保存(10年間)を規定の手順に沿って実施する。
EUデータベースへの登録
高リスクAIのプロバイダーはEU公開データベースへの登録が義務付けられる。登録に必要な情報を事前に整理しておく。
フェーズ4:社内ガバナンス体制の確立と継続的モニタリング(全面施行前に完了)
一度対応すれば終わりではない。AI Actは継続的なモニタリング・改訂・報告を義務付けており、持続可能なガバナンス体制の構築が求められる。
AIガバナンス委員会の設置
法務・IT・事業部門・経営層が参加するAIガバナンスの意思決定体制を整える。欧州では「AI Compliance Officer」的な役割を設ける企業も増えている。
社内ポリシーの整備
AI利用・開発に関する社内規程を整備し、全社員向けのAIリテラシー研修と特定部門向けの深掘り研修を実施する。
インシデント対応手順の策定
高リスクAIに重大インシデントが発生した場合、EU市場監視当局への報告(15日以内が原則)が義務付けられる。エスカレーションパスと報告フォーマットを事前に準備しておく。
契約・調達条件の見直し
AIツール・クラウドサービスの調達契約に、AI Actコンプライアンスに関する条項を追加する。特にGPAIモデルを外部から調達している場合、プロバイダーの義務履行状況の確認と、必要な技術情報の提供を契約で担保することが重要だ。
日本企業が特につまずきやすい3つの落とし穴
落とし穴1:「欧州に拠点がないから無関係」という誤解
前述のとおり、AI ActはGDPRと同様に域外適用を明示している。日本の本社から欧州ユーザー向けにSaaSを提供している場合も、欧州の取引先に組み込まれる形でAIを提供している場合も対象となりうる。法務部門や外部顧問と連携して適用範囲の法的確認を早期に行うべきだ。
落とし穴2:GPAIの「利用者」としての義務を見落とす
ChatGPTやGeminiなどの汎用AI(GPAI)を自社サービスやワークフローに組み込んでいる場合、デプロイヤーとしての義務が生じる。特に用途が高リスク区分に該当する場合は、組み込み先のAIについても適切なリスク評価と文書化が必要だ。「外部のAIを使っているだけ」という認識は通用しない。
落とし穴3:文書化を過小評価する
AI Actの高リスク対応で最も工数がかかる作業のひとつが技術文書の整備だ。既存の内部ドキュメントをそのまま流用できることは少なく、規定項目を満たした形式への作成・翻訳・更新サイクルの確立が必要になる。この作業量を過小評価して後半に持ち越すと、全面施行までに間に合わなくなるリスクが高い。早めに専門チームや外部パートナーを動員することを検討したい。
AI Actへの対応は「コスト」ではなく「競争優位」になりうる
AI Actへの対応を純粋なコンプライアンスコストとして捉える視点は一面的だ。欧州市場において法令準拠を確立した企業は、取引先・ユーザーから「信頼できるAI提供者」として評価される。
GDPRへの準拠がプライバシーに対する企業姿勢を示すブランド要素になったように、AI Actへの対応もAIガバナンスの成熟度を示すシグナルとして機能する。特に欧州向けのBtoB営業では、コンプライアンス証明が受注の前提条件になるケースが増えることが予想される。
また、AI Actへの対応を通じてAIシステムのリスク評価・文書化・監視のプロセスを社内に確立することは、欧州以外の市場や将来的な国内AI規制(日本でも2025年以降に議論が加速している)への対応力を高める。規制対応を機に社内のAIガバナンス基盤を整えることで、中長期の経営リスクを先手で抑制できる。
まとめ:2026年8月の全面施行に向けた今すぐのアクション
EU AI Actへの対応は、施行を待ってから動き出すのでは間に合わない。本記事で整理したロードマップをもとに、今日からでも着手できる第一歩を踏み出してほしい。
- 今週中: 社内で利用・開発・提供しているAIシステムのリストアップを各部門に依頼する
- 今月中: 欧州市場との接点(顧客・パートナー・サプライチェーン)を棚卸しし、AI Actの域外適用対象となりうるシステムを特定する
- 3か月以内: 優先度の高いシステムのリスク分類を完了し、ギャップ分析を実施する
- 2026年8月までに: 高リスクシステムの適合対応と社内ガバナンス体制の確立を完了させる
AI規制の動向やコンプライアンス対応について、自社の状況に合わせた具体的なアドバイスが必要な場合は、ぜひお気軽にお問い合わせ・ご相談ください。