集客力の高いホームページ制作

AIの活用が、企業の現場で広がっています。特に企業規模が大きいほど、AIの活用率が高い傾向にあります。最も多いのが、文章の作成や要約、校正です。また、コード生成などの専門性の高い業務も徐々に広がりつつあります。

そしてAIの普及と同時に、AIの国際ルールの把握の重要性が増しています。今回解説する「EU AI Act(人工知能法)」は、欧州連合(EU)による世界初の包括的AI規制方針です。

本記事は、企業の総務部や法務部、リスク管理部門の担当者の方向けに作成しました。具体的には、EU AI Actの概要やリスク分類、適用スケジュールなどについてです。ぜひご活用頂ければ、幸いです。

この記事のポイント
① AIの国際ルールの基準がわかる
② EU AI Act(人工知能法)の全体像が理解できる
③ 分類されたAIのリスクがわかる
④ 具体的な対処法が把握できる

WEB運用代行2025年版の小規模企業白書では、「自社ホームページの作成・更新」がテーマとして取り上げられています。課題は、「費用」や「人材」、「進め方の分からなさ」です。その問題を解決できるのが、自社WEB運用代行サービスです。株式会社DAWDYでは、リーズナブルな価格で御社のホームページのパフォーマンスを最大化致します。無料相談を受け付けていますので、お気軽にこちらからお問い合わせ下さい。

 

1. EU AI Act(人工知能法)とは何か?

1-1. 日本企業にとってのEU AI Actのニーズ

EU AI Actの必要性

AIビジネスを検討する企業にとって、EU AI Actはとても重要です。なぜなら、EU域内の事業展開だけでなく、AI製品開発や業務効率化、人事採用、顧客対応、マーケティングなどにも関係する重要な規制だからです。

日本企業でも、EU向けに製品・サービスを提供したり、EUの顧客や従業員に関係するAIシステムを利用したりする場合があります。その場合、対応が必要になる可能性があります。

1-2. EU AI Act(EU人工知能法)の概要

EU AI Act(EU人工知能法)は、AIの開発や提供、利用に関するルールを定めたEUの包括的な規則です。正式には Regulation (EU) 2024/1689 といい、2024年8月1日に発効しました。AIの安全性や人権リスクに応じて、企業へのリスクベースの仕組みを採用しています。

簡単に言えば、「どのようなAIを、何の目的で、誰に対して使うのかによって規制の強さを変える」法律です。

例えば次のようなケースでは、影響が異なります。これらはすべてAIの活用ですが、求められる対応は同じではありません。

影響が異なるAI使用例
・迷惑メール判定にAIを使う
・AIチャットボットで顧客からの問い合わせに回答する
・AIで応募者の履歴書を分析し、採用候補者を選別する
・AIで融資の審査や信用評価を行う
・企業が生成AIモデルを開発し、EU市場に提供する

1-3. 一般データ保護規則(GDPR)との違い

採用AIで、応募者の個人情報を分析する場合があります。この場合、EU AI ActだけでなくGDPRも適用される可能性があります。AI Actに対応したからといって、個人情報保護の義務まで満たしたことにはなりません。ここでは一般データ保護規則(GDPR)との主な違いを、下記に記します。

項目 一般データ保護規則(GDPR) 人工知能法(EUAI Act) 
 主な規制対象 個人データの取り扱い AIシステム・AIモデルの開発・運用
 規制アプローチ 権利ベース(データ主体の権利保護) リスクベース・製品安全基準
 運用主体 管理者・処理者 提供者・配備者
 最高制裁金 2,000万ユーロまたは売上高の4% 3,500万ユーロまたは売上高の4%

2. 影響を受ける企業について

EU AI Act 企業への影響

重要なのは企業の国籍や規模だけでなく、EU市場との関係とAIの使い方です。EU AI Actでは、「AIシステムの提供者」と「導入・利用者」を区別しています。AI開発企業だけでなく、外部サービスを購入して業務に利用する企業も対象になります。

2-1. AIを開発・販売する企業

対象となる企業の代表格は、AIモデルやAIソフトウェアを開発し、EU市場に提供する企業です。例えば対象に応じて、技術文書や性能評価、リスク管理、透明性確保などが必要になります。

2-2. AIを業務に導入する企業

採用や、顧客対応、審査、従業員管理などにAIを使う企業も対象です。ボリューム的にはこのタイプが一番多いでしょう。AIの利用目的によって、利用者側の監督や情報提供などの義務が生じます。

2-3. AI搭載製品を製造・販売する企業

医療機器や産業機械、玩具、車両関連製品などにAIを組み込む企業も対象です。AI Acだけでなく、製品安全などの既存規制との関係を確認する必要があります。

2-4. EUに顧客や従業員、取引先がいる日本企業

日本からEU向けにAIサービスを提供する企業や、EUの拠点で採用AIなどを利用する企業も対象です。日本国内に本社があることだけでは、適用を回避できません。

3. 日本企業に適用される具体的なケース

次のような場合は、適用可能性を個別に確認する価値があります。

日本企業の事業・利用方法 確認すべきポイント
 EU向けにAI SaaSを販売 自社でAI提供者に当たるか、用途とリスク分類
 EU向けECでAIチャットポットを利用 AIであることの告知など、透明性の義務
 EU拠点の採用にAIを活用 高リスクAIへの該当性、利用者側の義務
 EU向け製品にAIを組み込む 製品安全法令とAI Actの双方
   日本国内だけで生成AIを社内利用 EUとの関連、利用目的、提供形態などを確認
 生成AIモデルを開発してEUに提供 汎用モデル(GPAI)の義務、システミックリスクの有無

なお、EUに事業所がない企業でも、EU市場でAIシステムや汎用AIモデルを提供する場合などには規制が及び得ます。一方、単にAIを使っているだけで、あらゆる日本企業に同じ義務が生じるわけではありません。

4. AI Actの4つのリスク分類

企業が最初に理解すべきなのが、AIのリスク分類です。規制はAI技術の種類だけでなく、そのAIが何を判断し、どのような影響を人に与えるかによって変わります。

4-1. レベル1:許容できないリスク

人の権利や安全に重大な脅威を与える、法律で定められた特定のAI利用は禁止されます。

レベル1のAI例
・人の脆弱性を悪用する有害な操作・誘導
・一定の条件に該当するソーシャルスコアリング
・職場や教育機関における感情認識の特定の利用
・法執行機関による公共空間でのリアルタイム遠隔生体認証の原則禁止

4-2. レベル2:高いリスク

安全や基本的人権に大きな影響を与え得るAIです。

レベル2のAI例
・採用候補者の選別や従業員の評価に使うAI
・個人の信用力を評価する融資審査AI
・教育・試験の評価に使うAI
・一定の医療機器や重要インフラの安全機能に使うAI
・特定の法執行・移民管理などに使うAI

4-3. レベル3:透明性義務の対象

AIであることや、コンテンツがAI生成であることを利用者に伝える必要があるケースです。

レベル3のAI例
・人間と対話していると誤認される可能性があるチャットボット
・ディープフェイクなどの合成コンテンツ
・特定のAI生成テキスト・画像・音声・動画

4-4. レベル4:最小限またはリスクなし

通常の利用で人の安全や権利へのリスクが低いAIです。

レベル4のAI例
・迷惑メールのフィルタリング
・一般的なゲーム内AI
・多くの補助的な業務効率化ツール

5. 高リスクAIを扱う企業がやるべきこととは

EU AI Act(人工知能法)への企業の対処法

高リスクAIは、AI Actの中でも企業の対応負担が大きくなりやすい分野です。自社が高リスクAIの提供者に該当する場合、一般に次のような対応を検討する必要があります。

対応項目 具体的な内容
 リスク管理 AIの開発から運用まで、想定されるリスクを継続的に評価・軽減する
 データ管理 学習・検証データの品質・代表性、偏りなどを管理する
 技術文書 AIの設計、目的、性能、制約、リスク対策を文書化する
 ログ・記録 必要な動作記録を保持し、問題の調査や追跡を可能にする
   人間による監督 AIの判断を適切に確認し、必要に応じて介入できるようにする
 精度・堅牢性・セキュリティ システムの性能や安全性を検証する
 適合性評価 適用される手続きに従い、適合性を確認する
 運用後の監視 市場投入後の性能や重大な問題を監視し、必要な措置を取る

6. 日本企業が今から取り組むべき5つのこと

EU AI Act(人工知能法) 日本企業対策

EUとの取引がある企業や、今後EU市場への進出を考えている企業は、次の順序で対応すると整理しやすくなります。そのポイントを5つに分けて、以下に解説します。

6-1. STEP1:社内のAI利用状況を一覧化する

まず生成AIやチャットボット、採用AI、予測モデル、画像認識など、社内外で使われているAIを洗い出します。そして使用部署や利用目的、提供会社、対象者、データの種類を把握し記録しましょう。

6-2. STEP2:EUとの関係を確認する

EUの顧客向けに提供しているか、EU域内で利用されているか、EU向け製品にAIを組み込んでいるかなどを確認します。日本企業だから対象外とは限らないので、詳細に調査します。

6-3. STEP3:リスク分類と自社の役割を確認する

禁止対象や高いリスク、透明性義務の対象、最小リスクのどれに該当するかを評価します。同時に、自社がAI提供者や利用者、輸入者、販売者などのどの立場にあるかを確認します。

6-4. STEP4:契約・運用・記録を整える

AIサービス提供者との契約や必要な技術情報の入手、AI利用の告知、アクセス管理、ログ、インシデント対応などを点検します。

6-5. STEP5:期限と責任者を決める

法務部や情報システム部、セキュリティ部、事業部門などの担当を明確にします。そして適用期限に合わせた対応計画を作ります。また、EUの公式ガイダンスや法令改正も定期的に確認します。

7. まとめ

EU AI Actは、AIを開発する企業だけでなく、AIを購入・利用する企業にも影響する法律です。日本企業にとっても、EU市場との関係があれば無視できません。特に重要なのは、次の3点です。

1. 自社がEU AI Actの適用対象になるかを確認する
2. AIの用途と自社の役割に応じて、リスク分類と必要な義務を確認する
3. 適用期限に合わせて、契約・情報開示・技術文書・運用体制を整える

すべての企業が同じ対応を求められるわけではありません。まずは自社のAI利用状況を棚卸しし、リスクの高い用途やEUとの関係が強いサービスから確認することが、現実的な第一歩です。

また法令の適用時期や義務は改正される可能性があります。実際の対応では、以下の公式資料を確認して下さい。

・EU AI Act公式ガイダンス・FAQ(AI Act Service Desk)/適用範囲や義務、経過措置などについて
・EU AI Actの適用スケジュール/各規定の適用予定日について
・EU AI Act公式法令検索(AI Act Explorer)/条文や附属書、事業者の義務などについて

集客力のあるオウンドメディア(月額10万円から)

関連記事

  • 関連記事
  • おすすめ記事
  • 特集記事
TOP