コンプライアンス

EU AI法(AI Act)とは?

EU AI法(AI Act・欧州AI規制)とは、欧州連合(EU)が2024年に成立させたAIシステムに関する世界初の包括的な法規制です。AIシステムのリスクを四段階に分類するリスクベースアプローチを採用し、リスクの高いAIシステムに対して透明性・説明可能性・人間による監督・適合性評価などの義務を課します。EUに拠点を置く企業だけでなく、EUの利用者に向けてAIシステムを提供する日本企業にも適用される可能性があるため、グローバルなAIガバナンスの標準として日本企業においても対応が求められています。

— 背景・課題

AIの急速な普及に伴い、採用選考・信用審査・医療診断・法執行など人の生活や権利に影響するAI利用への規制ニーズが欧州を中心に高まりました。従来のEU規制(GDPR等)ではAI固有のリスク(ブラックボックス性・バイアス・自律的な判断)への対応が不十分であるという認識から、AIシステムを包括的に規制するEU AI法が策定されました。2024年8月に発効し段階的に適用が開始されており、2026年までにほぼ全条項が完全適用となる予定です。日本企業がEU市場向けにAIシステムを提供したり・EU拠点でAIを活用したりする場合、EU AI法への準拠が法的義務となります。

— 仕組み・特徴

EU AI法はリスクベースアプローチにより四つのリスク分類でAIシステムを規制します。許容不可能なリスク(禁止)はリアルタイム生体認証・社会スコアリング・無意識的操作など人権を根本的に侵害するAI用途であり、原則として禁止されます。高リスクは採用選考・信用審査・医療診断・重要インフラ・教育評価などのAI用途であり、適合性評価・リスク管理システム・透明性確保・人間による監督・登録義務が課されます。限定的リスクはチャットボット・ディープフェイクなど透明性の義務のみが課される用途です。最小リスクはゲームAI・スパムフィルターなど規制対象外の用途です。日本企業への影響として特に重要なのは高リスク分類であり、EU向けにHR・金融・医療のAIシステムを提供する場合には適合性評価・リスク管理・監査証跡の整備が義務となります。

— 実務利用シーン

EU AI法への対応において、AI要件定義ツールが特に有効なのは高リスクAIシステムの開発です。EU AI法が要求するリスク管理システム・技術文書・適合性評価の内容を非機能要件として要件定義書に体系的に明示し、AI要件定義品質レビューAIがEU AI法適合性の観点での抜け漏れを自動チェックするパイプラインが実務上の効率的なアプローチです。BYOK型AIとの組み合わせにより、EU AI法が要求するデータガバナンス・処理経路の透明性を技術的に担保できます。

— 関連概念との関係性

EU AI法はAIガバナンスフレームワーク・AI要件定義ガバナンス・AIリスク管理・AIシステム監査・責任あるAIと密接に連携する国際規制として位置づけられます。NIST AI RMF・ISO/IEC 42001と並ぶAIガバナンスの国際標準として、日本企業のAIガバナンスフレームワーク設計において参照すべき重要な規制文書です。

— まとめ・重要性

EU AI法は世界初の包括的なAI規制として、グローバルなAIガバナンスの標準を形成する歴史的な法規制です。日本企業においてもEU市場への影響・国内規制への波及という観点から対応が求められており、AI要件定義の段階からEU AI法への適合を組み込む体制の整備が、AI駆動開発を国際的な信頼性とともに推進するための重要な実践課題となっています。

監修:ランスティア株式会社

本記事は、AI駆動要件定義・設計ソリューション「GEAR.indigo Biz」の知見をもとに監修しています。GEAR.indigo Bizは、企業向け生成AI活用における要件定義、設計、ガバナンス整備を支援するプラットフォームです。

AI駆動の要件定義・設計を、GEAR.indigo Bizで始めませんか?

BYOKプランなら、自社のAPIキーを持ち込んでシステム利用料0円ですぐに始められます。