組織が自信を持ってAIを管理、監視、スケールできるよう設計された、EnzaiのAIガバナンス製品のフルスイートをご覧ください。構造化されたインテークや一元化されたAIインベントリから、自動化されたアセスメントやリアルタイムの監視まで、Enzaiはイノベーションを遅らせることなく、日々のAIワークフローにガバナンスを直接組み込むためのビルディングブロックを提供します。

Enzai

AIに関する規制

規制最新情報:欧州委員会がハイリスクAI分類に関するガイドライン草案を公開

AIに関する規制

規制最新情報:欧州委員会がハイリスクAI分類に関するガイドライン草案を公開

AIに関する規制

規制最新情報:欧州委員会がハイリスクAI分類に関するガイドライン草案を公開

ベルファスト

ベルファスト

•

•

22 最小読了時間

作成者:

作成者:

マット・マッカラム

マット・マッカラム

トピック

欧州委員会は、AI法第6条に基づく高リスクAIシステムの分類に関する3つのガイドライン草案を公開し、利害関係者からの意見公募を開始しました。草案は、(i)高リスク分類の一般原則、(ii)第6条第1項および附属書I(規制製品の製品または安全部品としてのAI)に基づく分類、そして(iii)第6条第2項および附属書III(8つのユースケースカテゴリ)に基づく分類をカバーしています。これらは利害関係者からのフィードバックを得るために欧州委員会のデジタル戦略ライブラリによって公開されたもので、法的拘束力はなく、欧州司法裁判所が最終的な解釈権限を保持します。

本ガイドラインは、AI法のフレームワークを変更するものではありません。4段階のリスクモデルと高リスク分類への2つの経路は、規則が従来定めている通りです。このガイドラインが行うのは、業界の慣行が拡大解釈されがちであった部分において、解釈上の境界線を厳格化することです。草案というステータスは、採択時にさらに洗練されることを意味しますが、解釈の方向性は定まっています。今からこのガイドラインを実務上の基準として扱うガバナンスチームは、2027年までの準備期間を確保できますが、最終的な採択を待つチームにはその猶予はないでしょう。

実務担当者にとって、これらガイドライン草案における3つの明確化が特に注目されます。

「複合システム」ルールが回避策を封じる

最初の動きは、一部の企業が構築を進めてきた分類上の回避策を封じるものです。ガイドラインでは、複数のAIシステムがより複雑なAIシステムの一部を構成する場合、「高リスク分類の目的において、組み合わされた構成は単一のAIシステムとして扱われる」と規定しています。個別に第6条第3項の除外要件を満たすモジュールであっても、「システム全体の構成および機能が、高リスクのユースケースという文脈において、AIシステムの支援を得て行われる決定の重要な側面に影響を与える場合」は、その除外措置を失うことになります。

欧州委員会は、特に自律型システムについてさらに踏み込んでいます。同様の原則は、「連携したアクションやコンポーネントが共同で意図された高リスクの目的に資する限り、リンクされたアクションを介して協調し相互作用するエージェント型AIシステムのような、複雑で相互接続されたセットアップにも適用される」としています。

企業の自律エージェント展開への影響は直接的です。マルチエージェントスタックは、コンポーネントごとではなく、エンドツーエンドで評価する必要があります。ワークフローを複数のエージェントに分割するアーキテクチャの選択は、規制上の分類を分割することにはなりません。サブエージェントを調整して高リスクの決定を導くオーケストレーターは、1つの高リスクシステムとして扱われ、義務はスタック全体に適用されます。エージェント型アーキテクチャを吸収するためにAI法がどのように適応するかという基本的な枠組みについては、「EU AI法はエージェント型AIに対応する:破綻する必要はない」を参照してください。

意図された目的の厳格化 - テストはすべての資料に及ぶ

2番目の動きは、特に多目的AIおよび汎用AIシステムにおける、意図された目的の解釈を厳格化することです。ガイドラインでは、「一般的なコンテキストおよび機能全体に広く適用可能として提示されている」システムであり、かつ「適用を一貫して制限したり、高リスクの用途を排除したりしていない」場合、そのシステムの意図された目的は「高リスクのユースケースも含むとみなされる」と定めています。

一般原則の第12項によると、「提供者の全体的なプレゼンテーション、事例、または製品のポジショニングが、実質的にそのような用途を提供または促進している場合、(例えば利用規約において)高リスク用途が除外されていると単に主張するだけでは、システムが高リスクとみなされるのを避けるには不十分である」とされています。

欧州委員会は、審査対象となる資料として、使用説明書、契約上の取り決め、利用規約、利用ポリシー、プロモーションおよび販売資料、声明、ならびに技術文書を挙げています。テストは総合的に解釈されます。契約書で高リスクの利用を排除していても、マーケティング資料でまさにそのような利用を実証または促進している場合、ベンダーは保護されず、またその契約を信頼した導入者も保護されません。

部門横断的な対話は、法務部門の枠を超える必要があります。マーケティングや製品のポジショニングもコンプライアンスの評価対象となり、それらが契約上の制限と矛盾する場合、契約上の制限は無効となります。

第6条第3項のフィルターは、見出しよりも狭い

3番目の動きは、第6条第3項のフィルターの解釈を狭めることです。このフィルターは、狭い手続き上のタスクを実行する、以前に完了した人間の活動を改善する、人間の評価に代わることなく意思決定パターンを検出する、または準備タスクを実行する場合に、本来であれば附属書IIIに該当するシステムを高リスク分類から除外する例外規定です。

ガイドラインは明確に述べています。「第6条第3項は、(とりわけ)基本権を保護することを目的とした規則からの例外を表しているため、その要件は狭く解釈されなければならない。」また、システムが「決定の結果に重大な影響を与えるべきではない」という要件に照らして解釈される必要があります。

実務的な例が、その境界線を示しています。評価的な重みを持たず、あらかじめ定義されたカテゴリに申請書を分類するだけの履歴書スクリーニングツールは、手続きタスクの除外要件を満たす可能性があります。しかし、候補者のスコアリング、ランク付け、または適合性の評価を行うように構成された同じツールは、たとえ人間が出力をレビューするとしても、除外対象にはなりません。このパターンはユースケース全体に共通しています。AIの出力がその後の決定を実質的に決定づける場合、例外は適用されません。

さらに2つのポイントが規律を厳格化します。第一に、GDPR第4条第4項の意味におけるプロファイリングは、常にこのフィルターの適用対象外となります。プロファイリングが関与する場合、第6条第3項による回避策はありません。第二に、例外を主張することは受動的な選択ではありません。第6条第4項は、提供者に対し、システムを市場に投入する前に評価を文書化し、第71条に基づきEUデータベースにシステムを登録することを求めています。市場監視当局は、第80条に基づき再分類を行うことができ、高リスク要件を回避するために誤った分類を行った場合には第99条の制裁金を科すことができます。

変更されなかった点

AI法のいくつかの要素は、規則が定めた通りの状態を維持しています。第5条の禁止事項は変更されていません。附属書Iのセクター別構造(機械、医療機器、玩具、車両、無線機器、その他の規制製品をカバー)は網羅的であり、基礎となる調和化法律の改正によってのみ修正可能です。附属書IIIのユースケースリストは網羅的であり、第7条に基づく委任原則によってのみ修正可能です。第14条に基づく人間による監視の要件は、分類がどのように行われたかに関わらず、すべての高リスクシステムに引き続き適用されます。

修正案(オムニバス)後の施行スケジュールも維持されています。第6条第2項の義務は2027年12月2日から適用され、第6条第1項の義務は2028年8月2日から適用されます。この猶予は、作業の成果を示すべき期限をシフトさせるだけであり、作業自体の実体を変えるものではありません。ディストリビューター、輸入業者、導入者、その他の第三者が提供者となる場合(高リスクシステムのリブランディング、大幅な改造、または意図された目的の変更による)の第25条のルールは明確化されましたが、新しいものではありません。

今週行うべきこと

緊急性の高い順に並べた5つのアクションです。最初の3つは上記の3つの明確化に直接対応するものであり、最後の2つは、ガイドラインが採択された後に後から適合させるよりも、今導入する方が容易な運用の規律に関するものです。

より狭い解釈の視点に照らして、第6条第3項の例外主張を再検証すること。AIシステムが手続きタスクまたは準備タスクの除外要件を満たしているという現在の主張は、文書化された基準(特に、基礎となる決定に対する評価的な重みと重複する主張)に対して再テストされる必要があります。例外は狭く適用されます。これを発動する場合は、文書化とEUデータベースへの登録が必要です。

契約とポジショニングの不一致を解消するために、法務およびマーケティング部門と調整すること。 ベンダーが契約において高リスクの利用を否認している一方で、マーケティングにおいてまさにそのような利用を実証または促進している場合、免責事項は維持されません。コンプライアンスのストーリーは契約と周辺資料全体で一貫している必要があり、そのためには法務とマーケティングが一体となって取り組む部門横断的な対話が必要となります。法務が契約言語を担当し、マーケティングがポジショニングを担当し、ガバナンスが両者の一貫性検証を担当します。

導入者の視点から、同じパターンについてマルチパーパスおよび汎用AIベンダーのポジショニングを監査すること。ベンダーのデューデリジェンスには、ポジショニングの監査を含める必要があります。ベンダーのマーケティング、技術文書、および製品ポジショニングは、高リスクの用途を一貫して排除していますか、それとも暗黙のうちに含んでいますか。ベンダーの契約のみに依存することは、導入者をリスクにさらすことになります。

「単一システムとして扱われる」ルールに対応するため、複雑なAI導入をエンドツーエンドでマッピングすること。複数のAIシステムが関与する導入、特にオーケストレーターとサブエージェントを備えたエージェント型スタックは、組み合わされた構成が高リスクの決定に実質的な影響を与える場合、単一の高リスクシステムとして評価される必要があります。コンポーネントが共同で意図された高リスクの目的に資する場合、コンポーネントごとの分類はもはや維持されません。

現在の解釈基準としてガイドライン草案を参照するように、社内の分類文書を更新すること。最終的な採択時(おそらく2026年後半または2027年初頭)には微調整が必要になりますが、現時点でその方針を捉えておくことで、ガイドラインが実際に採択された際、すでに規律が整っている状態になります。

今後の注視事項

実務担当者の業務にどれほど直接的に影響を与える可能性があるかによって順序付けされた、カレンダー上の5つのシグナルです。

  • 利害関係者との意見公募終了後における、3つのガイドライン草案の最終採択スケジュール

  • 欧州委員会が今後提供することを明らかにしている、セクター固有の附属書Iガイドライン

  • 高リスク要件および提供者/導入者の義務に関するコンプライアンスガイダンス

  • 附属書IIIのユースケースを追加または削除する可能性のある、第7条に基づく委任行為

  • 第112条第1項に基づく年次モニタリング文書

Enzaiの役割

これらのガイドラインが明文化している分類作業は、企業のAIガバナンスチームがEnzaiのフレームワークライブラリを通じて運用してきた分類作業と同一のものです。これは、本ガイドラインが規定する第5条/附属書I/附属書III/第6条第3項の分類シーケンスをすでにカバーしています。ガイドラインが価値をもたらすのは、より困難な境界部分(複合システムルール、マーケティング対契約テスト、より狭いフィルター)に関する解釈の深さであり、フレームワークライブラリは、ガイドラインが確定し次第、実務担当者の解釈の参照先としてこれを取り込みます。

現在スプレッドシートやアドホックな法務レビューで分類作業を行っているガバナンスチームにとって、構造化された運用のワークフローへと移行すべき理由は無視できないものになっています。分類はもはや単発の行為ではありません。それは、欧州委員会が規則の上に追加しようとしている解釈レイヤーを吸収しなければならない規律であり、第6条第3項の各主張に対する監査可能な文書化と、それに続くEUデータベースへの登録を伴います。どのような方法であれ作業は発生します。問題は、それを構造化されたプラットフォームを通じて進めるか、あるいは2027年の期限に一挙に押し寄せる未払い債務のように累積させるかです。

意思決定ツリー、附属書IIIのユースケースカテゴリ、およびエッジケースを含む、基礎となる分類フレームワークの実務詳細については、Enzaiの「EU AI法リスク分類ガイド」を参照してください。これらのガイドラインが貴社のAIポートフォリオに具体的に何を意味するかについてのワークセッションをご希望の場合は、弊社チームとの面談をご予約ください。

参考文献

一次法規および公式情報源

ニュースと分析

背景

さらに詳しく見る

さらに詳しく見る

ニュースレターを購読する

登録することにより、お客様はEnzaiのプライバシーポリシーに同意したものとみなされます。

ニュースレターを購読する

登録することにより、お客様はEnzaiのプライバシーポリシーに同意したものとみなされます。

ニュースレターを購読する

登録することにより、お客様はEnzaiのプライバシーポリシーに同意したものとみなされます。

ニュースレターを購読する

登録することにより、お客様はEnzaiのプライバシーポリシーに同意したものとみなされます。

設計段階からのコンプライアンス遵守

設計段階からのコンプライアンス遵守

ISO 27001

EnzaiはISO 27001認証を取得しており、2023年以降その認証を維持しています。当社は、NQAによって実施される年次監査への継続的な取り組みを約束するとともに、セキュリティコンサルタントパートナーであるInstilと緊密に連携し、セキュリティ体制の継続的な更新と強化に努めています。

一般データ保護規則 (GDPR)

ISO 27001

EnzaiはISO 27001認証を取得しており、2023年以降その認証を維持しています。当社は、NQAによって実施される年次監査への継続的な取り組みを約束するとともに、セキュリティコンサルタントパートナーであるInstilと緊密に連携し、セキュリティ体制の継続的な更新と強化に努めています。

一般データ保護規則 (GDPR)

AI ガバナンス

AI ガバナンス

インフラストラクチャ

インフラストラクチャ

信頼を築くための設計。

信頼を築くための設計。

組織がAIを採用し、管理し、監視する能力を、企業レベルの信頼性で強化します。規模で運営する規制対象の組織向けに構築されています。

既存のシステム、ポリシー、そしてAIワークフローを、ひとつの統合されたプラットフォームにシームレスに接続します。

既存のシステム、ポリシー、そしてAIワークフローを、ひとつの統合されたプラットフォームにシームレスに接続します。