Enzaiは、EUのAI法に関する当社の見解を提供します。
•
•
13 最小読了時間
2021年4月、欧州委員会は高い関心を集めていた人工知能規制に関する画期的な法案を発表しました。一般に「人工知能法(AI法)」と呼ばれるこの法案は、AIシステムに対する水平的な規制を実施しようとする世界初の包括的な試みです。AI法は、AIおよびその特定の使用に関連する有害なリスクに対処すると同時に、この分野における責任あるイノベーションを促進することを目的としています。この法案が可決されれば、企業が人工知能技術を開発、デプロイ、維持、活用する手法が恒久的に再定義されることになります。
AI法の主な特徴
「人工知能システム」(AIシステム)の定義:
欧州委員会は、AIシステムについて広範な定義を提示しており、これは広義に定義されたAIのアプローチや手法(「機械学習」、「論理および知識ベース」システム、および「統計的アプローチ」)のいずれかを包含する、ソフトウェアベースの技術にまで及びます。
リスクベースのアプローチ:
本規制では、AIのリスクに対処するために、リスクベースのピラミッド型アプローチを採用します。これにより、AIシステムがもたらすリスクのレベルに応じて、市場参加者の要件と義務が調整されます。リスクの4つのカテゴリーについては、以下でさらに詳しく説明します。
1. 許容不可能なリスク。このピラミッドの頂点に位置するのは、ユーザーやより広い社会に対して許容不可能なリスクをもたらすと信じられており、したがって全面的に禁止されているAIユースケースのカテゴリーです。禁止されているシステムのリストには、サブリミナル的な操作、リアルタイムのバイオメトリック(生体情報)識別、公的機関による社会的スコアリング、あるいは社会的弱者の搾取を伴うAI技術が含まれますが、これらに限定されません。
2. 高リスク。許容はされるものの、個人の安全や基本的人権に悪影響を及ぼす可能性のある、広範な高リスクAIシステムに対しては、強化された要件が提案されています。このカテゴリーに該当するアプリケーションには、インフラ、教育、雇用、法執行におけるシステムや、すでにEUの安全衛生法制の対象となっている製品の安全構成要素を代表するシステムが含まれます。高リスクシステムに適用される具体的なルールでは、特に組織に対して以下の事項が要求されています。
• 特定のシステムに関して適切なリスクアセスメントが確実に実施されるよう、リスク管理体制を構築すること
• システムに関する包括的な技術文書を作成すること
• デプロイ前に、アプリケーションの適合性評価を実施すること
• 高品質なデータガバナンスおよびデータ管理手順を維持すること
• システムが堅牢性、サイバーセキュリティ、および正確性の高い基準に適合していることを確認すること
3. 限定的なリスク。明示的に禁止されていない、または高リスクと分類されていないアプリケーションは、大部分が未規制のままとなります。限定的なリスクを伴うシステムには、より負担の少ない透明性ルールが適用され、ユーザーがAIツールと相互作用していることを単に通知することのみが求められます。
4. 最小限のリスク。他のどのカテゴリーにも当てはまらず、したがって最小限のリスクしか示さないアプリケーションに対する具体的な要件は存在しませんが、企業が関与するリスクのレベルに関係なく、すべてのAIシステムに対して倫理ベースのアプローチを採用することが推奨されています。事実、AI法第69条は、よりリスクの低いAIシステムのベンダーやユーザーに対し、高リスクのシステムと同様の基準を自主的かつ均衡に遵守することを奨励する「包括的」な規定として機能しています。
コンプライアンスの責任者と違反時の影響:
AIのライフサイクルにおいて各市場参加者が果たす役割に応じて、異なる義務が適用されます。AI法は「提供者」、「ユーザー」、「輸入者」、「販売者」を区別し、それぞれに異なる義務を課しています。EU AI法の現在の草案におけるペナルティは極めて厳格です。最も重大な違反に対する制裁金は、年間売上高の最大6%に達する可能性があります。
現状と今後の見通し
本法案は、発表されて以来、欧州連合の他の立法機関や関心のある第三者から多くのコメントを得ています。主な未解決事項について、以下でさらに説明します。
「人工知能システム」の定義:
何が「AIシステム」を構成するかの決定は、AI法の下での責任配分において極めて重要です。概念の定義を試みている第3条第1項の広範な定義範囲は、業界の利害関係者の間で大きな議論を呼んでいます。欧州理事会のチェコ議長国が提案した妥協修正案は、広範な定義によって生じた曖昧さに対処することを目指しています。このより限定的な定義では、次の2つの追加要件を導入することにより、従来のソフトウェアシステムを規制の対象から除外しています。(1)システムが機械学習技術や知識ベースのアプローチを通じて開発されていること、および(2)対象となるアプリケーションが相互作用する環境に影響を与える「ジェネレーティブ(生成)システム」であること。
AI「提供者」と「ユーザー」の間の責任配分:
AI法は、適合義務をユーザーではなく、主に提供者(すなわち、特定のAIシステムを開発する者)に課しています。業界団体は、AIサービスが下流で予見不可能な目的で使用される場合、および提供者が誰であるかを正確に特定することが困難な場合、このようなトップダウン型の責任配分が問題となる可能性があると主張しています。
汎用AI:
アプリケーションが汎用AIシステムに分類されるかどうかは、さまざまな文脈で複数のタスクを実行する能力にかかっています。今年5月、EUの政策立案者は、低リスクでの使用環境であっても、EU AI法の要件をすべての汎用AIに適用する意向を発表しました。これは議論を呼んでおり、反対派は、この提案の核心であるリスクベースのアプローチからの根本的な逸脱であり、イノベーションを阻害する恐れがあると主張しています。今年9月、理事会は汎用AIに対して包括的なリスクアセスメント手順の実施を求める妥協案を提案しました。これにより、低リスクの汎用AIシステムはAI法に基づくより厳格な要件から除外されることになり、概ね好意的に受け止められています。
義務的な基本原則:
すべてのAIシステム(リスクレベルを問わない)に対して、公平性、透明性、および説明責任の義務的な基本原則を導入するという提案が欧州議会議員(MEP)から提出され、最終決定を待っています。
標準:
立法プロセスと並行して、欧州委員会は欧州標準化機関であるCENおよびCENELECに対し、AI法適合のベンチマークとなる技術基準の策定を要請しています。これらの機関が策定する基準は任意のものとなりますが、自社のシステムがこれらを満たしていることを証明した組織は、AI法に適合しているものと推定されます。
課題
AI法は現在もEUの複雑な立法プロセスを進んでいる最中ですが、多くの組織はすでにAI法への対応準備を始めています。この分野が成熟するにつれ、リスク管理体制の構築や詳細な技術レビューの実施といった予防的な措置を講じることは、規制上の要請の有無に関わらず、組織にとって明らかなメリットをもたらします。
このプロセスには依然として多くの課題が存在します。エコシステムにおける市場参加者の役割を理解し、リスクレベルを設定するという複雑なプロセスを乗り越え、適用される義務を特定して遵守することは、この分野で事業を展開する企業にとって間違いなく大きな負担となります。Enzaiのプラットフォームはこれを念頭に置いて設計されており、組織がこの複雑な規制環境を迅速かつ効率的にナビゲートし、将来を見据えたAI技術の構築に集中できるよう支援します。
Enzaiは、抽象的なポリシーから実務的な運用管理への移行を支援するために特別に構築された、最先端のエンタープライズ向けAIガバナンスプラットフォームです。当社のAIリスク管理プラットフォームは、自律型AI(エージェンティックAI)ガバナンスの管理、包括的なAIインベントリの維持、およびEU AI法への準拠の確保に求められる高度なインフラを提供します。複雑なワークフローを自動化することで、Enzaiは企業がISO 42001やNISTなどのグローバル基準との整合性を維持しながら、確信を持ってAIの導入規模を拡大できるよう支援します。
組織がAIを採用し、管理し、監視する能力を、企業レベルの信頼性で強化します。規模で運営する規制対象の組織向けに構築されています。
