EU AI法2026:企業のAI自動化コンプライアンス確認表
判断の要約: 2026年8月2日以降の実務ガイド。役割、リスク、透明性、人の監督、ベンダー管理、安全なパイロットを確認します。
結論:ツール名ではなく用途を分類する
重要なのは購入したモデル名ではなく、システムが何を行い、企業がどの役割を担うかです。同じ支援ツールでも、社内下書きでは影響が小さく、人に関する判断を起動すれば高くなります。目的、影響を受ける人、データ、自動アクション、人の介入点を記録します。
本稿は法律相談ではありません。義務は国、業界、リスク分類、役割で異なります。取り消し可能で測定可能、人が承認するパイロットから始め、重要な判断は最新のEU公式情報で確認してください。
2026年8月2日に何が変わったか
欧州委員会によると、AI Officeと各国当局が特定の規定の執行を開始しました。特定の対話型AIや合成コンテンツには第50条の透明性要件も適用され、AIとの対話の通知や、特定のdeepfake・生成物への表示が必要な場合があります。高リスクシステムの日程は用途により後になります。
用途ごとに目的、役割、市場、データ、対象者、出力、適用日を記録し、調達や法的判断の前に公式日程を再確認します。
役割マップ
自社名で市場提供すればprovider、従業員や顧客向けに利用すればdeployerとなる場合があります。汎用モデルを自社製品へ組み込むとdownstreamの役割も生じ得ます。目的、変更、データ、ユーザー責任を実際に誰が管理するかを見ます。
事業/技術責任者、ベンダー、版、目的、データ、動作、人の承認、通知、保存、停止、レビュー日を記録し、変更時に再評価します。
4つのリスク区分
一、禁止行為の可能性があれば停止して専門確認。二、雇用、信用、教育、重要インフラ、必須サービスなら高リスク評価。三、チャットボットや合成メディアなら透明性を確認。四、社内の低影響ツールでもデータ、安全性、精度、人の監督を維持します。
接続先、取り消し可能性、人数、個人データ、誤りの損失、介入時間を合わせて評価します。不明なら自動実行を止め、提案モードにします。
第50条の透明性チェック
必要な通知は初回の適切な時点に明確、理解可能、アクセシブルに示し、プライバシーポリシーだけに隠しません。画像、音声、動画、公益テキストでは、可視表示、機械可読マーク、例外を確認します。
言語、スクリーンリーダー、書き出し後の表示、人への移行、バージョン証跡をテストします。旧システムの移行措置は公式ガイドで確認します。
技術・運用コントロール
NIST AI RMFを、統治、状況把握、測定、管理の循環にします。開始前に成功、許容誤差、停止条件を定義し、欠落文書、矛盾指示、別言語、不正データ要求、障害を試験します。
AIエージェントにはOWASPの考え方を適用します。必要機能のみ、初期は読取専用、送信・支払・削除は人が承認、秘密はモデル外、全動作を記録。prompt injection、漏えい、誤出力、ベンダー障害の復旧も準備します。
30日実装計画
1-5日:棚卸しと責任者。6-10日:役割/リスク。11-15日:通知、人への移行、権限、保存、契約。16-23日:通常/対抗試験。24-30日:限定パイロットと記録された判断。
これは証明書ではありません。取り消し可能で測定可能な業務を選びます。プロセスマッピングとRPA対AIも参照してください。
ベンダー・パイロット判断表
モデル/再委託先、データ場所と期間、学習利用、安全報告、事故通知、版変更、表示、監査ログ、移行、終了を文書で求めます。「AI Act準拠」だけでは証拠になりません。役割・義務・コントロールを対応させます。
モデル例:中小企業がメールを分類し返信案を作る。送信は人が承認し、機微案件は人へ、AIには削除や支払権限を与えません。誤振分け、修正、データ事故、復旧時間を測ります。仮定であり顧客実績ではありません。
方法論
実現性、費用、リスク、測定可能性の観点で主張を評価します。例示計算は仮定であり、法務・安全・投資判断では一次資料の確認が必要です。
出典注記
本文のリンクと記載された規制・技術文書が出発点です。未検証の顧客成果は公開しません。
- European Commission — The enforcement framework of the AI Act
- European Commission — Transparency obligations under Article 50
- NIST — AI Risk Management Framework
- OWASP — LLM06:2025 Excessive Agency
変更履歴
— 母語編集者のレビューは v3.0 公開ゲートで保留中です。
よくある質問
すべてのAIシステムが高リスクですか?
いいえ。目的、分野、実際の機能によります。低影響でも透明性、個人情報、安全、契約上の義務はあり得ます。
チャットボットはAIだと表示すべきですか?
第50条は特定の対話型システムに通知を求めます。役割、用途、例外を最新の公式ガイドで確認します。
EU域外企業にも関係しますか?
EU市場への提供、EUの人を対象とする利用、価値連鎖の役割は適用範囲の分析を要する場合があります。
どの文書を残しますか?
目的、責任者、役割/リスク、データフロー、人の監督、試験、版/ベンダー、通知、事故、変更履歴です。
評価完了前に試験できますか?
取り消し可能で限定的、人が承認する試験は可能な場合があります。不明なまま重大な本番動作を有効にしません。