メインコンテンツへスキップ

EU新AI規制(AI法)2026年全面施行:日本企業が今すぐ備えるべき対応ロードマップ

  • EU AI Actは段階施行中で2026年8月に全面適用。日本企業も欧州向けサービスや製品があれば域外適用の対象となる。
  • AIシステムは「容認不可・高リスク・限定リスク・最小リスク」の4段階に分類され、高リスク区分は特に厳格な文書化・人間監視・適合性評価が義務付けられる。
  • 今すぐ着手すべきは社内AIインベントリの作成とリスク分類。段階的なロードマップで2026年の全面施行に確実に間に合わせることが経営上の最優先課題だ。

2026年8月、EUのAI法が全面施行——日本企業にとって「対岸の火事」ではない理由

2024年8月に正式発効したEUのAI規制法(AI Act)は、段階的な移行期間を経て2026年8月に全条項が完全適用される。「EU域内の話だから関係ない」と思う日本企業も少なくないが、それは危険な誤解だ。

AI Actには域外適用(extraterritorial effect)の規定がある。日本企業であっても、EUのユーザー・取引先に向けてAIシステムやAI搭載製品を提供する場合、または欧州向けのサービスに組み込まれるAIを開発・運用する場合は対象となる。GDPR施行時に多くの日本企業が「プライバシーポリシーの全面改定」を迫られたように、AI Actも同様のインパクトをもたらす。

本記事では、AI Actの基本構造を整理したうえで、日本企業が今から取り組むべき段階別の対応ロードマップを実務的に解説する。

AI Actの全体像:4段階リスク分類を理解する

AI Actの中核はリスクベースアプローチだ。AIシステムを潜在的なリスクの大きさに応じて4段階に分類し、それぞれに異なる義務を課す。

① 容認不可リスク(Unacceptable Risk)——完全禁止

社会的許容の限界を超えると判断されるAIの利用は原則として全面禁止となる。代表的な例は以下のとおりだ。

  • 公共空間でのリアルタイム顔認識による遠隔生体認証(法執行目的の例外あり)
  • 政府による社会スコアリングシステム
  • 潜在意識を操作して行動を誘導するシステム
  • 年齢・障がいなど脆弱性を搾取するAI

この区分に該当するAIを欧州市場で利用した場合、最大3,500万ユーロまたは全世界年間売上高の7%という最高水準の制裁金が科される。

② 高リスク(High Risk)——厳格な要件への適合が義務

AI Actの中心的な規制対象がこのカテゴリだ。医療診断、採用・人事評価、信用審査、教育評価、重要インフラ管理、法執行、司法・行政、入出国管理などに利用されるAIが含まれる。主な義務事項は次のとおり。

  • リスクマネジメントシステムの構築・文書化
  • 学習データの品質管理とバイアス評価
  • 技術文書(Technical Documentation)の作成・更新
  • 人間による監視(Human Oversight)の仕組みの実装
  • 精度・堅牢性・サイバーセキュリティの確保
  • 適合性評価(Conformity Assessment)の実施
  • EUデータベースへの登録

高リスク区分への違反には最大2,000万ユーロまたは全世界売上高の4%の制裁金が設定されている。

③ 限定リスク(Limited Risk)——透明性の義務

チャットボットや感情認識システムなど、ユーザーとのインタラクションがあるAIは、「AIと対話していること」をユーザーに開示する透明性義務が課される。いわゆるディープフェイクコンテンツへのラベリング義務もここに含まれる。

④ 最小リスク(Minimal Risk)——自主的な倫理対応

スパムフィルター、AIを利用したゲームなど、社会的影響が限定的とみなされるシステムは義務的な規制対象外だ。ただし業界自主規範(Code of Practice)への準拠が推奨される。

ポイント: 日本企業が開発・提供するBtoBのSaaSやAIソリューションは、エンドユーザーの業種・用途によって高リスク区分に該当するケースが想定以上に多い。「自社はAI開発会社ではない」という自己判断は禁物で、用途ベースのリスク評価が不可欠だ。

施行スケジュールの確認:移行期間はすでに進行中

AI Actは一律の施行ではなく、条項ごとに異なる移行期間が設定されている。対応の優先順位を立てるためにも時系列を正確に把握しておきたい。

2024年8月1日——正式発効

AI Actが官報掲載から20日後に発効。EU各国の行政準備・ガイダンス策定が本格化。

2025年2月2日——容認不可リスク禁止の適用開始

第1弾として禁止用途の規定が適用。この時点でAIの利用目的の点検が必須だった。

2025年8月2日——汎用AI(GPAI)規定の適用開始

ChatGPTのような汎用AIモデルを開発・提供するプロバイダーに対し、透明性要件・著作権ポリシー開示・安全性評価が義務化。GPAIモデルを自社サービスに組み込む「デプロイヤー(利用者企業)」にも影響が及ぶ。

2026年8月2日——全条項の完全適用(高リスク規定など)

高リスク区分の規定を含む大部分の条文が全面施行。この日以降、対応が未完成のまま欧州向けにAIシステムを提供することは法令違反となりうる。

2027年8月——一部高リスクシステムへの追加移行期間終了

既存製品安全指令の枠組みに基づく高リスクAIについては追加の移行期間が付与される。

2026年8月の全面施行まで実質的な準備期間は1年を切っている。以下のロードマップに沿って早急に動き出すことが求められる。

対応ロードマップ:フェーズ別アクションプラン

AI Actへの対応は大きく4つのフェーズに分けて進めると体系的だ。

フェーズ1:現状把握とAIインベントリの作成(今すぐ着手)

最初の一手は、社内で利用・開発・提供しているすべてのAIシステムを洗い出すAIインベントリ(台帳)の作成だ。以下の情報を各AIシステムについて記録する。

  • システム名・用途・提供先(EU向けか否か)
  • 開発元(自社開発か、サードパーティ製品か)
  • 入力データの種類(個人データを含むか)
  • 意思決定への関与度(補助的か、自動的か)
  • エンドユーザーの業種・職種

このインベントリがすべての対応の起点となる。IT部門だけでなく、営業・マーケティング・HR・法務など各部門のAI利用実態を横断的に収集することが重要だ。特にシャドーAI(部門が独自に導入したAIツール)の把握が抜け落ちやすいため、全社アンケートや情シス経由のログ確認を組み合わせるとよい。

フェーズ2:リスク分類と優先順位付け(2〜4か月以内)

インベントリをもとに、各AIシステムを前述の4段階リスク区分に当てはめる。判断が難しいケースはEU機関が公開している分類ガイダンスや法律専門家の助言を活用する。

分類のうえで、対応の緊急度を以下の観点から優先順位付けする。

  • EU市場への露出度:欧州ユーザーへの直接提供があるか
  • リスク区分の高さ:高リスク・容認不可が最優先
  • 既存コンプライアンスとのギャップ:文書化・人間監視の仕組みの有無
  • 制裁金インパクト:違反時の財務影響の試算

この段階でサプライチェーン上の位置づけも確認する。自社がプロバイダー(開発者)なのかデプロイヤー(利用者)なのかによって義務の内容が異なるからだ。第三者のAIを自社製品に組み込んでいる場合は、提供元から必要な技術情報・文書を取得できるか確認が必要になる。

フェーズ3:高リスクシステムの適合対応(3〜6か月)

優先度の高いシステムから順に、実際のコンプライアンス対応を進める。高リスク区分のシステムに必要な主要タスクは以下のとおりだ。

技術文書の整備

AIシステムの目的・アーキテクチャ・学習データ・性能指標・テスト結果などを規定フォーマットに沿って文書化する。既存の設計書・仕様書があっても、AI Actが要求する項目を満たしているか改めて確認が必要だ。

データガバナンスの強化

学習データ・検証データ・テストデータの品質管理プロセスを整備し、バイアス評価の手順を文書化する。GDPRとの整合性確認も同時に行うと効率的だ。

人間による監視(Human Oversight)の実装

AIの出力に対して人間が介入・修正・停止できる仕組みをシステム・プロセス両面で実装する。特に採用・審査系のシステムは監視体制の明確化が急務だ。

適合性評価と技術的要件

高リスクシステムは自己適合性評価または第三者機関による評価が必要になる。評価の手順と記録の保存(10年間)を規定の手順に沿って実施する。

EUデータベースへの登録

高リスクAIのプロバイダーはEU公開データベースへの登録が義務付けられる。登録に必要な情報を事前に整理しておく。

フェーズ4:社内ガバナンス体制の確立と継続的モニタリング(全面施行前に完了)

一度対応すれば終わりではない。AI Actは継続的なモニタリング・改訂・報告を義務付けており、持続可能なガバナンス体制の構築が求められる。

AIガバナンス委員会の設置

法務・IT・事業部門・経営層が参加するAIガバナンスの意思決定体制を整える。欧州では「AI Compliance Officer」的な役割を設ける企業も増えている。

社内ポリシーの整備

AI利用・開発に関する社内規程を整備し、全社員向けのAIリテラシー研修と特定部門向けの深掘り研修を実施する。

インシデント対応手順の策定

高リスクAIに重大インシデントが発生した場合、EU市場監視当局への報告(15日以内が原則)が義務付けられる。エスカレーションパスと報告フォーマットを事前に準備しておく。

契約・調達条件の見直し

AIツール・クラウドサービスの調達契約に、AI Actコンプライアンスに関する条項を追加する。特にGPAIモデルを外部から調達している場合、プロバイダーの義務履行状況の確認と、必要な技術情報の提供を契約で担保することが重要だ。

日本企業が特につまずきやすい3つの落とし穴

落とし穴1:「欧州に拠点がないから無関係」という誤解

前述のとおり、AI ActはGDPRと同様に域外適用を明示している。日本の本社から欧州ユーザー向けにSaaSを提供している場合も、欧州の取引先に組み込まれる形でAIを提供している場合も対象となりうる。法務部門や外部顧問と連携して適用範囲の法的確認を早期に行うべきだ。

落とし穴2:GPAIの「利用者」としての義務を見落とす

ChatGPTやGeminiなどの汎用AI(GPAI)を自社サービスやワークフローに組み込んでいる場合、デプロイヤーとしての義務が生じる。特に用途が高リスク区分に該当する場合は、組み込み先のAIについても適切なリスク評価と文書化が必要だ。「外部のAIを使っているだけ」という認識は通用しない。

落とし穴3:文書化を過小評価する

AI Actの高リスク対応で最も工数がかかる作業のひとつが技術文書の整備だ。既存の内部ドキュメントをそのまま流用できることは少なく、規定項目を満たした形式への作成・翻訳・更新サイクルの確立が必要になる。この作業量を過小評価して後半に持ち越すと、全面施行までに間に合わなくなるリスクが高い。早めに専門チームや外部パートナーを動員することを検討したい。

AI Actへの対応は「コスト」ではなく「競争優位」になりうる

AI Actへの対応を純粋なコンプライアンスコストとして捉える視点は一面的だ。欧州市場において法令準拠を確立した企業は、取引先・ユーザーから「信頼できるAI提供者」として評価される。

GDPRへの準拠がプライバシーに対する企業姿勢を示すブランド要素になったように、AI Actへの対応もAIガバナンスの成熟度を示すシグナルとして機能する。特に欧州向けのBtoB営業では、コンプライアンス証明が受注の前提条件になるケースが増えることが予想される。

また、AI Actへの対応を通じてAIシステムのリスク評価・文書化・監視のプロセスを社内に確立することは、欧州以外の市場や将来的な国内AI規制(日本でも2025年以降に議論が加速している)への対応力を高める。規制対応を機に社内のAIガバナンス基盤を整えることで、中長期の経営リスクを先手で抑制できる。

まとめ:2026年8月の全面施行に向けた今すぐのアクション

EU AI Actへの対応は、施行を待ってから動き出すのでは間に合わない。本記事で整理したロードマップをもとに、今日からでも着手できる第一歩を踏み出してほしい。

  • 今週中: 社内で利用・開発・提供しているAIシステムのリストアップを各部門に依頼する
  • 今月中: 欧州市場との接点(顧客・パートナー・サプライチェーン)を棚卸しし、AI Actの域外適用対象となりうるシステムを特定する
  • 3か月以内: 優先度の高いシステムのリスク分類を完了し、ギャップ分析を実施する
  • 2026年8月までに: 高リスクシステムの適合対応と社内ガバナンス体制の確立を完了させる

AI規制の動向やコンプライアンス対応について、自社の状況に合わせた具体的なアドバイスが必要な場合は、ぜひお気軽にお問い合わせ・ご相談ください。

GET IN TOUCH

まずは、お話を聞かせてください。

日本のすべての挑戦者へ。あなたの「伝えたい」を、価値に変えます。

FAQ

よくある、ご質問。

お問い合わせの前に、最後の疑問を解消してください。

01

費用・見積もりについて

費用はどれくらいかかりますか?
案件の規模・内容により幅がございますが、中心となる価格帯は以下の通りです。

・企業VP / ブランドムービー:50万円〜300万円
・テレビコマーシャル:300万円〜2,000万円
・コーポレートサイト制作:80万円〜500万円
・採用ブランディング(Recufill):100万円〜400万円
・広告運用:月額20万円〜(運用費別途)

初回のご相談では、貴社の目的と予算感を踏まえ、最適なご提案をさせていただきます。
見積もりは無料ですか?
はい、お見積もりとご相談は完全無料です。

貴社の課題やご要望をお伺いし、最適なご提案と詳細なお見積もりをご提示いたします。「とりあえず話だけ聞きたい」という段階でも、お気軽にお問い合わせください。
予算が決まっていなくても相談できますか?
もちろんです。「何にどれくらいかかるのか分からない」という段階のご相談こそ、SOA の得意領域です。

他社では「予算を教えてください」と言われがちですが、SOA は貴社の目的をお伺いした上で、達成に必要な投資額の目安と、その費用対効果まで一緒に整理いたします。
02

制作期間について

制作期間はどれくらいかかりますか?
制作物の規模により異なります。

・企業VP・ブランドムービー:1〜3ヶ月
・テレビコマーシャル:2〜6ヶ月
・コーポレートサイト:2〜4ヶ月
・採用ブランディング:3〜6ヶ月
・広告運用:契約後即時開始

初回お打ち合わせから企画・撮影・編集・納品まで、丁寧に進めてまいります。
急ぎの案件でも対応できますか?
可能な範囲で柔軟に対応いたします。全国 800 名以上の登録クリエイターネットワークを活用し、最短スケジュールでの編成も可能です。

ただし「速さ」だけを優先して品質を犠牲にすることはございません。実現可能な最短期間を、率直にご提案いたします。
進行中の状況は確認できますか?
はい、案件専用のチャットツールやプロジェクト管理ツールを通じて、進行状況をいつでもご確認いただけます。

定例ミーティングも、貴社のご都合に合わせて柔軟に設定いたします。「依頼主が見ていないところでも同じ仕事をする」── これが SOA の流儀です。
03

対応エリア・出張について

対応エリアはどこですか?
神戸本社を中心に、全国対応しております。

・関西:神戸本社・大阪支社
・中部:名古屋支社
・関東:東京支社
・四国:愛媛支社

さらに全国 800 名以上の登録クリエイターネットワークにより、北海道から沖縄まで、どちらの地域でも対応可能です。
海外案件も対応していますか?
はい、グローバルビジネス部門にて、海外撮影・多言語コンテンツ制作・越境マーケティングまで対応しております。

アジア圏を中心に、欧米・東南アジアでの実績がございます。詳細はお問い合わせ時にご案内いたします。
出張費は別途かかりますか?
案件内容と現地までの距離により異なります。お見積もりの段階で、出張費・交通費・宿泊費まで明確にご提示いたします。

後から想定外の費用が発生することがないよう、初期見積もりで全費用を可視化することを徹底しております。
04

事業内容・サービス領域について

どんなサービスを提供していますか?
SOA は「4 つの軸」で経営をサポートしています。

・VISUAL(映像・写真):TVCM、企業VP、ブランドムービー、スチール撮影
・DIGITAL(Web):コーポレートサイト、LP、UI/UX、CMS 構築
・INTELLIGENCE(AI):生成AI 業務統合、AI 検索対応サイト設計
・GROWTH(マーケティング):広告運用、採用ブランディング、データ分析

単体での発注も、4 領域を統合した一気通貫の支援も可能です。
採用関連のサポートはありますか?
はい、採用ブランディング特化ブランド「Recufill(リクフィル)」にて、採用サイト・採用動画・企業文化発信まで一貫してサポートしております。

単なる求人ページではなく、「この会社で働きたい」と思わせる本質的なブランディングを設計いたします。
AI を業務に取り入れたいのですが、相談できますか?
ぜひ /ai/ ページもご覧ください。生成 AI(ChatGPT・Claude 等)の業務統合から、AI 検索エンジン(Perplexity・ChatGPT 検索)で引用されるサイト設計まで、専門チームがサポートいたします。

「便利だけど結局使っていない」を起こさない、現場に根付く AI 導入をお約束します。
ブライダル撮影もお願いできますか?
はい、ブライダル制作運営部門にて、結婚式・前撮り・出張写真撮影を承っております。愛媛支社を中心に、関西・四国エリアで多くの実績がございます。

企業案件とは別チームで運営しておりますので、詳細はお問い合わせください。
05

契約・支払いについて

契約の流れを教えてください。
以下の流れで進行いたします。

1. お問い合わせ・初回ご相談(無料・30 分〜)
2. ヒアリングと企画ご提案
3. お見積もり提示
4. ご契約・着手金のお支払い
5. 制作スタート
6. 中間チェック・確認
7. 納品・最終支払い

途中の進行変更にも柔軟に対応いたします。
支払い方法は?
原則として、銀行振込にてお願いしております。

着手金(30〜50%)と納品後の最終支払いに分けてお支払いいただくことが多いです。長期プロジェクトの場合は、月次の分割払いにも対応可能です。詳細は契約時にご相談ください。
機密保持契約(NDA)は結べますか?
はい、ご依頼前の段階でも NDA を締結可能です。お気軽にお申し付けください。

SOA は守秘義務を厳格に運用しており、現在お取引のある東証プライム上場企業や大手メーカーのお名前を公開していないのも、この方針に基づくものです。
06

SOA という会社について

なぜ「少数精鋭 + 全国 800 名ネットワーク」なのですか?
「大きな会社」になることが目的ではないからです。

意思決定の速さ、責任の明確さ、品質の均一性 ── これらは正社員の少数精鋭でしか実現できません。一方で、案件に応じた専門性や全国対応の柔軟性は、800 名超の登録クリエイターネットワークが担います。

「小さく、速く、強く」── これが SOA の構造です。
紹介がメインの仕事の流儀とは?
SOA の仕事は 95% が「経営者から、次の経営者への紹介」で始まります。

納品で終わらず、依頼主の事業がどう動いたかを共に見届ける。結果を出した依頼主が、次の経営者に SOA を渡してくださる ── この循環でしか、紹介率 95% は維持できません。

だから私たちは、納品ではなく、5 年後の経営者の表情まで想像します。
神戸を本拠地にしている理由は?
代表 富田 翔の出身地であり、創業の地が神戸です。

東京・大阪のような大都市ではない神戸という地に本拠を置くことで、流行や派手な提案に流されず、依頼主の事業を「長く、強く、信頼で広げる」ことだけに集中できる環境を保っています。
お電話 無料相談
0120-129-333 無料相談する