組織が自信を持ってAIを管理、監視、スケールできるよう設計された、EnzaiのAIガバナンス製品のフルスイートをご覧ください。構造化されたインテークや一元化されたAIインベントリから、自動化されたアセスメントやリアルタイムの監視まで、Enzaiはイノベーションを遅らせることなく、日々のAIワークフローにガバナンスを直接組み込むためのビルディングブロックを提供します。

Enzai

AIに関する規制

規制に関する最新情報 - EU、高リスクAIに対する法執行期限を延長

AIに関する規制

規制に関する最新情報 - EU、高リスクAIに対する法執行期限を延長

AIに関する規制

規制に関する最新情報 - EU、高リスクAIに対する法執行期限を延長

EU加盟国政府と欧州議会は2026年5月7日、暫定的なデジタルオムニバス合意に達しました。これにより、2つの高リスクな施行期限が延期され、機械類がAI法の適用範囲から除外されたほか、2026年12月2日から発効する2つの新たな禁止事項が追加されました。本稿では、変更された点、変更されなかった点、そして今週取り組むべき5つの事項について解説します。

ベルファスト

ベルファスト

•

•

21 最小読了時間

作成者:

作成者:

ライアン・ドネリー

ライアン・ドネリー

トピック

EU各国政府と欧州議会は、9時間に及ぶ徹夜の交渉を経て、2026年5月7日の未明に暫定的なデジタル・オムニバス(Digital Omnibus)合意に達しました。主な変更点は以下の3点です。(i) 2つの高リスクな施行期限が延期されたこと。(ii) 機械に組み込まれたAIがAI法(AI Act)の対象外となったこと。(iii) 2つの新たな禁止事項が追加されたこと。この合意により、機械類の適用範囲をめぐって4月28日に崩壊した三者協議(トライローグ)で失われた地盤が回復されました。ただし、正式な承認が得られるまでは、依然として暫定的な位置づけとなります。

AIを構築、展開、または使用している組織は、これらの新たな日付を計画の基準値として扱う必要があります。この合意は、欧州理事会議長国による継続的な圧力のもと、ドラギ氏が提唱するような競争力の枠組みを盾にして成立しました。次の会期で再交渉されることはありません。

実質的な変更点

今回の交渉により、EU AI法に3つの実質的な変更が加えられました。以下にそれぞれ詳しく解説します。


  1. 施行スケジュールの変更

2つの期限が延期されました。これらはいずれも確定的な期限となり、調和規格の整備状況に依存していた欧州委員会のこれまでの条件付き猶予期間に代わるものとなります。


適用範囲

変更前

変更後

スタンドアロン型の高リスクシステム(附属書III)

2026年8月2日

2027年12月2日

規制対象製品に組み込まれたAI(附属書I)

2027年8月2日

2028年8月2日

背景として、附属書IIIはAI法の一般的な適用開始日に準拠し、附属書Iは第113条(c)に基づき独自の3年間の猶予期間が設けられていました。附属書IIIは、バイオメトリック識別、重要インフラ、雇用、教育、法的執行、移民、司法判断などを対象としています。附属書Iは、すでにEUの分野別安全法(医療機器、体外診断用医薬品(IVD)、自動車、民間航空、鉄道など)の規制下にある製品に組み込まれたAIを対象としています。執行スケジュールの延長については交渉の早い段階で合意されていましたが、直近の主な論争は、AI法が機械類をどのようにカバーするかという点にありました。


  1. 機械類への適用

産業界からは、産業機器に組み込まれたAIはすでに機械規則(EU)2023/1230によって規制されており、AI法を並行して適用することは、相応のメリットがないまま適合性評価の重複を招くという懸念が主張されていました。5月の合意ではこの主張が受け入れられ、規則 2023/1230 の適用範囲内にある機械に組み込まれたAIは、AI法の対象から除外されることになりました。

ただし、この適用除外の範囲は限定的です。工場の現場における労務管理AI、バイオメトリックコンポーネント、または機械の操作に使用されるエージェンティックシステムはカバーされず、これらは個別具体的な事実関係に基づき、引き続き附属書IIIの対象となります。

具体例として、CEマーク付きの機械に組み込まれた産業用外観検査AIを考えてみましょう。このAIはAI法ではなく機械規則の適用を受けることになりますが、義務そのものが消滅するわけではありません。機械規則には、独自の必須健康安全要件、適合性評価プロセス、および技術文書の作成義務が存在します。自己進化型機械におけるライフサイクル安全性や、自動機能に対するオペレーターのオーバーライド(介入)を附属書IIIが求めているため、ドリフト検出や人間の関与(ヒューマンオーバーサイト)を考慮した設計は引き続き適用されます。また、MDR(医療機器規則)に基づく医療機器AIも同様に関連しますが、同一ではありません。医療機器AIは附属書Iの対象に留まり、AI法はMDRに譲歩するのではなく、MDRに上乗せされる形で適用されます。


  1. 2つの新たな禁止事項(いずれも2026年12月2日から施行)

欧州議会は、AI法が形骸化していないことを示す具体的な実績を必要としており、その結果、次の2つの禁止事項が追加されました。

  1. 同意のないAI生成の性的画像の禁止: この規定は、最近のディープフェイクをめぐる議論(xAIのGrokチャットボットによるコンテンツを含む)や、英国のオンライン安全法における親密な画像悪用に関する規定と同様の政策的懸念に対応するものです。具体的な条文の配置は、今後統合されるテキストで確認される予定です。

  2. プロバイダーに対するAI生成アウトプットへの電子透かし(ウォーターマーク)埋め込みの義務化: 画像、音声、動画が対象となります。合成テキスト(シンセティックテキスト)を対象に含めるかどうかは、今後の実施行為における未解決の論点となっています(詳細はBird & BirdおよびAOShearmanを参照)。参照基準としては、C2PAコンテンツクレデンシャル規格が最も有力視されていますが、現時点では未確定です。これは、単にプロバイダーの自己判断に委ねるのではなく、技術的なメカニズムを規定する点で、第50条第2項の開示義務よりも一歩踏み込んだ内容となっています。

この2つ目の追加事項は極めて広範な影響を及ぼすものであり、多くのプロバイダーや導入企業において、開発ワークフローへの組み込みがまだ進んでいないのが現状です。

施行期限の延期が影響しない領域

今回のオムニバス合意により、規制適用の開始時期が一部で16ヶ月、別の部分で12ヶ月延期されました。しかし、これにより規制のハードル自体が下がったわけではなく、業界の期待値は独自に高まり続けています。保険の引き受け、取締役会による監督、ISO/IEC 42001、および顧客調達時の証明要件などは、独自のタイムラインで厳格化が進んでいます。現在、保険会社のアンケートでは、資産管理の維持やリスク分類の証拠が日常的に求められるようになっています。AIガバナンス・ポッドキャストの第15エピソードにおけるBojana Bellamy氏の表現を借りれば、「コンプライアンスは最低基準(床)であり、アカウンタビリティ(説明責任)はその上にあるすべての要素である」と言えます。

今回の合意を単なる「期限の猶予」としか捉えない場合、優先すべき業務の判断を誤ることになります。この猶予期間中に規制当局が最も注目すると思われる義務は、すでに施行されています。その筆頭が第4条のAIリテラシーであり、今四半期の予算項目として直ちに対応すべき課題です。第5条の禁止事項や第50条の透明性の義務は引き続き適用され、実施基準に基づくGPAI(汎用AI)の義務も同様です。AIオフィスは依然として中央組織としての能力構築を進めており、第70条に基づく監督官庁の指定も進行中です。また、今年2月のポッドキャストでSophie in 't Veld氏が指摘した構造的な執行ギャップも解消されていません。金融サービス、医療機器、および自動車の機能安全における、分野別の安全法に基づく要件は何ら影響を受けません。

Bellamy氏が述べたように、「先進的な組織における関心は、4%の制裁金を恐れることから、AIを効果的に展開できないこと、あるいは顧客が信頼できる製品を構築できないことによる『機会損失』を懸念することへと移行している」のです。

今週取り組むべき5つのアクション

今後の準備に向けて、すぐに実践できる5つの具体的な行動を、緊急度の高い順に以下に示します。最初の2つは、組織内ですでに進行しているはずの取り組みを維持するためのものであり、残りの3つは、新しい期限が確定する前に計画を再調整するためのものです。


  1. AIインベントリの構築を止めないこと。 

附属書IIIの義務は2026年8月ではなく2027年12月から適用されますが、インベントリ(資産目録)を構築・維持する作業は決して容易ではありません。この追加された16ヶ月の猶予を活用し、各事業部門、エージェンティックシステム、さらにはシャドーAIの展開に至るまで、網羅的な整備を完了させてください。2025年時点でインベントリの整備を求めていた調達部門、取締役会、および保険会社からの要請の重要性は低下していません。


  1. 9月までに、C2PAに準拠した電子透かし(ウォーターマーク)の概念実証(PoC)の範囲を定義すること。

この枠組みは2026年12月2日(7ヶ月後)から義務化され、技術仕様は実施行為を通じて追跡されます。適切に体制を整えれば、開発チームが構築を担当し、ガバナンスチームが出力クラス(画像、音声、動画、場合によってはテキスト)のスコープ検討をレビューし、法務チームが協議の動向を追跡する役割を担うことになります。



  1. AI法と機械規則の適合性プロセス間における、エビデンス(証拠)移行チェックリストを作成すること。 

規則 2023/1230 の対象となるシステムごとに、どの要素が移行可能か(リスク管理ファイル、市後監視、技術文書の一部など)、どの要素に再作業が必要か(調和規格の参照セット、必須健康安全要件など)、およびどの所轄官庁に報告すべきかを特定してください。ドキュメントの引き継ぎ時にギャップが生じやすいため、これは製品安全部門との共同タスクとして進めてください。


  1. 機械の適用範囲に接触するすべてのシステムについて、附属書IIIの分類を再実行すること。 

第6条における全体的な分類ロジックに変更はありませんが、適用範囲は拡大することになります。分類の根拠と、判断が分かれやすいパターン(例:CEマーク付き機械に組み込まれたAI機能(機械規則の対象)、工場現場における労務管理AI(引き続き附属書IIIの対象)、その他の除外対象機器に組み込まれたバイオメトリックコンポーネント(引き続き附属書IIIの対象))を文書化してください。


  1. 経営陣向けの説明資料(トークトラック)を準備すること。 

経営幹部への報告を円滑に行うため、ブリーフィングでカバーすべき4つのポイントを以下にまとめます。

  • 法的な執行期限は延期されましたが、取締役会、顧客、および保険会社からの期待値は変わっていません。

  • 第4条の「AIリテラシー」はすでに施行されており、延期期間中に最も規制当局の関心を集める対象となります。

  • 電子透かし(ウォーターマーク)の対応は、単なるコンプライアンス上の義務に留まらず、開発要件となります。この新しい枠組みは2026年12月から義務化され、技術仕様はその後提示されます。並行して業界の動向を追跡しつつ、今すぐ開発パイプラインの準備を開始してください。

  • ISO 42001、分野別安全法、および調達証明は独自のスケジュールで進行しており、これまで取り組んできたインベントリ(資産目録)の構築がすべての土台となります。

今後の注目ポイント

デジタル・オムニバス合意が最終決定されるまでには、まだいくつかのプロセスが残っています。規制側における重要な調整はすでに完了しているため、これにより準備を遅らせる必要はありませんが、以下のスケジュールとアップデートには留意してください。


  • 6月30日までに予定されている、閣僚理事会および欧州議会による正式な承認投票。

  • 電子透かしに関する実施行為(特に合成テキストを適用範囲に含めるかどうかの論点)。最初のシグナルはパブリックコンサルテーションの形で現れる可能性が高いと考えられます。

  • 欧州委員会成長総局(DG GROW)および加盟国の製品監督官庁による、機械分野におけるAIに関するセクター別ガイドラインの策定。

  • AIオフィスが提供する事前実施ガイドライン、およびフランス、ドイツ、オランダ(歴史的に独自の国内ガイドラインを最初に発表する傾向がある国々)における加盟国独自の対応方針。

Enzaiが提供する支援

この合意における実務上の中心課題は、インベントリ(資産目録)の継続的な管理にあります。施行期限は変更されましたが、インベントリ構築の義務は変わっておらず、最低基準を超える取り組み(取締役会による監督、保険会社向けのエビデンス、ISO 42001、調達証明など)の大部分はインベントリをベースに進められます。EnzaiのAIインベントリ機能は、システムがAI法、機械規則、または分野別安全法の間でどのように分類変更されても、登録情報を常に最新の状態に保ちます。また、上記アクション2で必要となる「電子透かしへの対応準備状況」を可視化する役割も果たします。

参考文献

主要法令および公式情報源

標準規格

ニュース・分析

背景情報

さらに詳しく見る

さらに詳しく見る

ニュースレターを購読する

登録することにより、お客様はEnzaiのプライバシーポリシーに同意したものとみなされます。

ニュースレターを購読する

登録することにより、お客様はEnzaiのプライバシーポリシーに同意したものとみなされます。

ニュースレターを購読する

登録することにより、お客様はEnzaiのプライバシーポリシーに同意したものとみなされます。

ニュースレターを購読する

登録することにより、お客様はEnzaiのプライバシーポリシーに同意したものとみなされます。

設計段階からのコンプライアンス遵守

設計段階からのコンプライアンス遵守

ISO 27001

EnzaiはISO 27001認証を取得しており、2023年以降その認証を維持しています。当社は、NQAによって実施される年次監査への継続的な取り組みを約束するとともに、セキュリティコンサルタントパートナーであるInstilと緊密に連携し、セキュリティ体制の継続的な更新と強化に努めています。

一般データ保護規則 (GDPR)

ISO 27001

EnzaiはISO 27001認証を取得しており、2023年以降その認証を維持しています。当社は、NQAによって実施される年次監査への継続的な取り組みを約束するとともに、セキュリティコンサルタントパートナーであるInstilと緊密に連携し、セキュリティ体制の継続的な更新と強化に努めています。

一般データ保護規則 (GDPR)

AI ガバナンス

AI ガバナンス

インフラストラクチャ

インフラストラクチャ

信頼を築くための設計。

信頼を築くための設計。

組織がAIを採用し、管理し、監視する能力を、企業レベルの信頼性で強化します。規模で運営する規制対象の組織向けに構築されています。

既存のシステム、ポリシー、そしてAIワークフローを、ひとつの統合されたプラットフォームにシームレスに接続します。

既存のシステム、ポリシー、そしてAIワークフローを、ひとつの統合されたプラットフォームにシームレスに接続します。