AI法が施行されたとき、企業の規模やAIの使用目的などに基づいて、さまざまな規制を遵守するための複数の期限が企業に与えられました。2025年2月2日、これらのAI規制の最初の期限を迎え、AIリテラシーに関する規定などのほか、ソーシャルスコアリング、顔認識データベースを構築するための大量データスクレイピング、感情認識、操作的または欺瞞的な手法を使用して人の行動を有害に歪めるAIシステムなど、「容認できないリスク」と見なされる使用が禁止されました。
2025年8月2日、2回目の段階的な期限が過ぎました。EUの諮問フォーラムやAI委員会などのさまざまなAIガバナンス機関の設立を義務付けることに加えて、開発の透明性や著作権で保護された資料の取り扱いなどのトピックについて、汎用AIモデルの提供者に対するAI法の義務や、「システミックリスク」があると見なされるシステムに対する追加要件を適用しました。2026年8月2日、AI規則は一般に適用されるようになりました。特に、チャットボットなどのシステムの透明性義務、法の執行、EU加盟国のイノベーションを支援する措置に関する規定が適用されました。
ただし、今後いくつかの期限が残っており、それらは変更される可能性があります。AI Omnibusは2026年7月27日に発効し、中小企業(SME)やスタートアップ企業向けの一部のルールを簡素化するためにAI法を改訂しました。また、生体認証、クリティカル・インフラ、警察など、機密性の高い状況で使用されるシステムに関するルールのタイムラインや、おもちゃやエレベーターなどの他の規制の厳しい製品と組み合わせて使用されるAIシステムに関するルールのタイムラインも変更されました。さらに、加盟国が少なくとも1つの国内AI規制サンドボックスを確立する期限を延長しました。
以下は、AI Omnibusの修正による残りの期限と各日付に発効する規則のリストです。
AI活用のグローバル・トレンドや日本の市場動向を踏まえたDX、生成AIの最新情報を毎月お届けします。本ニュースレターは【日本語】で配信しています。登録の際はIBMプライバシー・ステートメントをご覧ください。
2026年12月2日に、AI Omnibusによって課せられる 2 つの新しい要件が発効します。それは 2 つの特定の AI 使用の禁止と、2026 年 8 月 2 日以前に市場に投入された特定の AI システムのアウトプットが機械で読み取れ、AI生成物として検出可能であることを保証することです。
2026年12月2日付のAI法第5条では、「識別可能な自然人の性的な部位、または性的に露骨な行為を行っている識別可能な自然人を描写した写実的な画像、動画、音声、その他の類似素材を、当該人物がその生成または加工について自由意思に基づき、具体的かつ十分な情報を得た上で、明確かつ明示的に同意することなく、生成または操作するAIシステムの市場投入、サービス開始、使用」を禁止しています。また、児童虐待に関するEUの法的定義に該当する素材も禁止されています。
EU AI規則は、この禁止事項について、AIシステムのプロバイダーとデプロイヤーを区別しています。プロバイダーにとって、そのような素材の作成がシステムの「意図された目的」または「合理的に予測可能で再現可能な結果」であり、合理的な安全策が欠けている場合、システムを市場に投入することは違法です。
デプロイヤーにとって、この禁止事項は、禁止資料を生成または操作する目的でAIシステムを使用する場合に適用されます。偶発的な生成は禁止事項の対象外ですが、意図的な誤用、安全策の回避、または禁止されている目的での合法的なシステムの使用は対象となります。
AI規則の第111条(4)は、合成音声、画像、動画、テキストを作成し、2026年8月2日以前に発売された古い生成AIシステムのプロバイダーは、AIによって生成されたコンテンツと出力が機械可読かつ「人工的に生成または操作されたものとして検出できる」ものであることを確実にしなければならないと規定しています。この規則は、「標準的な編集」を支援するタスクに使用されるシステムや、法執行目的で認可されているシステムには適用されません。
これは、古いシステムにとっての移行期限です。2026年8月2日以降に市場投入されたシステムは、その時点ですでにこれらの要件の対象となっています。
2027年8月2日に、AI法の2つの新たな規定が施行されます。
· 「レガシー」汎用AI(GPAI)モデルの段階的なコンプライアンス期限
· 加盟国はAI規制サンドボックスにアクセスできる必要があります
欧州AI規制法では、汎用AIモデルを「大規模な自己教師あり学習によって大量のデータでトレーニングしたものを含め、モデルの市場投入方法に関係なく、高度な汎用性を備え、幅広いタスクを適切に実行でき、さまざまな下流のシステムやアプリケーションに統合できるAIモデル」と定義しています。
欧州AI規制法は、欧州の著作権法を尊重するポリシーを含む、汎用AIに関する個別のルールを定めており、モデルのトレーニングに使用されるコンテンツの詳細な要約を準備し、公開することも義務付けています。汎用AIモデルは通常、EUのAIオフィスによって監督されており、AIオフィスが、管理オーバーヘッドを軽減するためにプロバイダーが従うことができる汎用AIプラクティス基準を提供しています。汎用AIモデルがシステミック・リスクを引き起こすものに分類された場合、プロバイダーは追加の義務を負うことになります。
2027年8月2日の期限により、2025年8月2日までに市場に投入されたGPAIモデルの2年間の移行期間が終了します。プロバイダーは、AI規則に基づいて適用されるすべての規制を遵守する必要があります。2025年8月2日以降に市場に投入されたモデルは、既にこれらの規制の対象となっています。
2027年8月2日時点で、EUの各加盟国には少なくとも1つの運用可能なAI規制サンドボックスが必要です。
AI法では、規制サンドボックスを「イノベーションを促進し、革新的なAIシステムが市場に投入されるまでの限られた期間、開発、トレーニング、テスト、検証を促進する管理された環境」と定義しています。プロバイダーは、その他の法的制限の中でも特に、これらの環境において適用されるデータ保護要件および製品安全要件の対象となります。
サンドボックスは次のルールを確立する必要があります。
· 資格、選考、受け入れ
· 参加、監視、終了
· サンドボックスでテストおよび開発されるもの
· 退出報告
· 利用規約
· 国家当局との協力
さらに、欧州委員会は、既存の法律が「同等以上の保護」を提供しているため、特定の高リスク・システムに対する特定のAI法の要件または義務が制限される可能性がある場合を特定する法律を、2027年8月2日までに採択する必要があります。
2027年12月2日に、AI規則の付録IIIにおける高リスクシステムに関する規定が施行されます。
締め切りは当初2026年8月2日でしたが、AI Omnibusによって延期されました。付録IIIは、以下に関連する高リスクシステムに対する特別規則に関するものです。
· 生体認証
· クリティカルなデジタルインフラ、道路交通、水、ガス、暖房、電気の供給などのクリティカルなインフラ
· 教育プログラムと職業訓練
· 雇用および労働者の管理
· 医療サービス、保険、消費者クレジット、緊急通話などの基本的な民間および公共サービス
· 法執行機関
· 移民、庇護、国境管理
· 司法および民主的プロセスの管理
2027年12月2日、Annex IIIに該当するシステムのプロバイダーは以下の実施が義務付けられます。
プロバイダーは、高リスクAIシステムのライフサイクル全体を通じて、リスク管理システムを確立、実装、文書化する必要があります。適切なリスク管理措置を採用しながら、システムの使用目的および「合理的に予測可能な誤用」から生じるリスクを特定・分析・評価しなければなりません。
高リスクのシステムでトレーニングに使用されるデータ・セットは、次の品質およびガバナンスの要件の対象となります。
· データ収集
· バイアスの検知と軽減
· 関連性と代表性
· 適切な統計特性
· システムが使用される特定の設定の考慮
プロバイダーは、システムがAI法にどのように準拠しているかを示すドキュメンテーションを作成するとともに、システムのコンプライアンスを検査するために必要な情報を当局に提供する必要があります。
AI規則の第3章第2節(第12条)に基づき、高リスクのAIシステムは「システムの耐用年数にわたるイベント(ログ)の自動記録が技術的に可能である」必要があります。
システムは、AI規則で定義されているリスクを生み出す可能性のあるシステム・オペレーションと状況を追跡する追跡可能なログを提供する必要があります。
同規則は、「高リスクAIシステムは、デプロイヤーがシステムのアウトプットを適切に解釈して適切に使用できるように、運用の透明性が十分に確保されるように設計および開発されるものとする」としています。
これには、使用手順と以下に関する説明情報が含まれます。
· システムの本来の目的
· その機能と性能
· 既知の制限
· 性能に影響を与える可能性のあるあらゆる状況
· 人的監視
· 保守、監視、ロギング
「高リスクAIシステムは、使用中に自然人が効果的に監督できるよう、適切なヒューマンとマシン間のインターフェース・ツールを含めた設計・開発が行われるものとする。」
監視策は、高リスクのAIシステムの「リスク、自律性のレベル、使用の状況」に応じて拡張されるべきであり、監視を行う者がシステムの機能と限界を理解し、自動化バイアスを検知し、アウトプットを解釈し、必要に応じてアウトプットを破棄、上書き、取り消しできるようにし、必要に応じてシステムに介入したり停止したりすることもできます。
同法は、高リスクのシステムのプロバイダーが、精度指標を確立し、「エラー、欠陥、または不整合」ならびにシステムの脆弱性をエクスプロイトしようとする第三者の試みの両方に対してレジリエンスを達成するようにシステムを設計・開発することを義務付けています。
システムに対するこれらの要件に加えて、プロバイダーとオペレーターには以下も求められます。
プロバイダーは、設計と開発、テスト、データ管理、リスク管理、市販後のモニタリング、インシデント報告、是正措置を監視することにより、システムに関連するポリシーの遵守を保証する品質管理システムを確立する必要があります。
システムを市場に投入する前に、プロバイダーはシステムを登録し、システムの特性と適用される規定に基づいて適合性評価を完了する必要があります。
プロバイダーは、システムが市場に出回った後に監視し、コンプライアンスから逸脱した場合には、システムの修正、撤回、無効化、リコールなどの適切な是正措置を講じる機能を実証する必要があります。
プロバイダーは、直接的または間接的に次の4つの結果の少なくとも1つにつながるイベントである、対象となる「重大なインシデント」を報告する必要があります。
· 死亡または健康への深刻な影響
· クリティカルなインフラストラクチャーの管理と運用の深刻かつ不可逆的な中断
· 基本的権利を保護することを目的とした連合法に基づく義務違反
· 財産または環境に対する深刻な損害
デプロイヤーには、使用指示に従うこと、人間による監督を行うこと、システムを監視すること、ログを保持すること、リスクや重大インシデントが特定された場合に指定されたアクションを実行することなど、個別の一連の義務が課せられます。デプロイヤーとユースケースによっては、追加の義務が適用される場合があります。
2028年8月2日、関連する高リスクの要件は、第6条(1)において高リスクに分類されたAIシステムに適用されます。次の条件の両方が満たされている場合、AIシステムはこのカテゴリーに分類されます。
· これは、付録IのセクションAに記載されているEUの調和規則の対象となる製品の安全コンポーネントとして意図されている、またはそれ自体がそのような製品である。
· 対象製品は、市場投入または使用開始前に、第三者による適合性アセスメントを受けることが法律によって義務付けられています。
このリスク・カテゴリーに該当する製品の例には、特定の種類のおもちゃやエレベーターが含まれます。機械は、付属書 I のセクション B に基づく明確なセクターアプローチの対象となります。規制 (EU) 2023/1230 は、2028 年 8 月 2 日までに適用される委任法を通じて、対応する AI 関連のヘルスと安全要件を組み込む必要があります。
AIオムニバスによって改正されたAI法第2条(13)に基づき、既存の規制がAI法と「同等またはそれ以上のレベルの保護」を提供している場合、高リスクシステムの一部の要件は欧州委員会の委任行為によって制限される場合があります。追加規定に基づき、すでに業種の法律の対象となっている特定の機械および輸送関連製品は、その分野の規制当局を通じて特別な待遇を受けます。
インテリジェントな資産管理とサプライチェーンのための AI を活用したソリューションを使用して、より回復力のあるビジネスを構築します。
IBMと共に、豊富なデータと強力なAIテクノロジーを活用し、最適化プロセスを統合して、ビジネス・オペレーションを変革します。
IBM Cloud Pak for Business Automation は、運用管理と自動化のための統合ソフトウェア・コンポーネントのモジュール式セットです。