EU AI法とは何か、まず一言で
EU AI法(正式名称:Regulation (EU) 2024/1689、通称AI Act)は、EU域内でのAIシステムの開発・提供・利用を規制する世界初の包括的なAI規制法です。2024年8月1日に発効し、規制内容に応じて3段階のスケジュールで施行されています。
法の基本的な考え方は「リスクに応じた規制」です。AIの用途を「禁止」「高リスク」「透明性義務」「最小リスク(規制なし)」の4段階に分類し、リスクが高いほど厳しい義務を課す仕組みになっています。
AIを「何に使うか」でリスクの大きさが変わる。そのリスクに比例して、守るべきルールが増えていく——それがEU AI法の根幹にある考え方です。
2026年8月時点で「何が始まり、何が先送りになったのか」
EU AI法の施行は一度に始まったわけではありません。時系列で整理すると以下のようになります。
① 2025年2月:「禁止AI」の使用が全面禁止に
市民の社会的スコアリング(個人の行動を採点して生活上の不利益を与えるシステム)、公共スペースでのリアルタイム顔認識による無差別な人物追跡、サブリミナル的な操作AIなど、特に危険とされるAIは2025年2月から使用禁止となっています。
② 2026年8月2日:「透明性義務」が本格適用
2026年8月2日から適用が始まった主な義務は「透明性」に関するものです。具体的には:
- チャットボットや自動応答システムを利用者に使わせる場合、相手がAIと対話していることを明示する義務
- ディープフェイクなどAIが生成した動画・音声・画像を公開する場合、AI生成であることを表示する義務
- 感情認識AIや生体情報に基づくカテゴリ分類AIを業務に使う場合、対象者への通知義務
日常業務でChatGPTやClaudeを使って文書を作成したり、社内向けの要約・翻訳に活用したりするだけであれば、この透明性義務の対象外です。あくまで「他者に向けてAIシステムを提供・運用する」際の義務が主体です。
③ 2027〜2028年:「高リスクAI」規制の適用(延期済み)
採用・選考の自動判断、信用スコアリング、医療診断補助などを対象とした高リスクAI規制は、2025年5月に合意されたDigital Omnibus(EU規制の一括改訂パッケージ)の内容により、多くの義務が2027〜2028年へと延期されました。高リスクAIを利用する予定がある企業は、延期された期間内に準備を進める必要があります。
日本の中小企業に「直接的な影響」はあるのか
EU AI法は「EU域内のユーザーに影響を与えるAIシステム」を対象としています。そのため、日本国内の顧客・取引先とだけ取引している中小企業であれば、現時点での直接的な法的義務は限定的です。
ただし、次のような場合は影響を受ける可能性があります:
- ECサイトやSaaSをEU在住者向けに提供している
- EU企業・EU系外資系企業を顧客・取引先に持つサプライチェーン上にいる
- 従業員にEU市民がいて、AI採用ツール等を利用している
直接の適用対象でない場合でも、日本政府は独自のAIガバナンスガイドラインを整備しており、透明性・人間による監督という考え方はEU AI法と同方向に進んでいます。AI活用ルールの「国際標準」が固まりつつあるこのタイミングに、自社のAI利用ルールを見直す好機と捉えるのが現実的です。
今すぐ確認すべき3つのポイント
① 顧客向けのチャットボットや自動応答に「AIであること」を明示しているか
自社サイトにAIチャットボットを設置している場合、あるいはAIが代わりにメールを自動返信している場合、受け取る側がそれをAIだと分かるような表示が求められます。「このチャットはAIが対応しています」という一行を入れるだけで対応できる場合がほとんどです。小さな変更ですが、顧客との信頼関係においても重要な習慣です。
② AIの出力をそのまま業務判断に使っていないか
EU AI法に限らず、AIガバナンスの基本として「人間による最終確認(Human in the Loop)」が重要視されています。採用書類の選考、顧客への提案内容、契約条件の判断——こうした業務でAIが出力した内容をそのまま使うのではなく、担当者が確認・承認するステップを設けることが、ミスのリスクを下げるとともに、規制への適合性も高めます。
③ 従業員のAIリテラシー教育を実施しているか
EU AI法第4条は、AIシステムの利用に関わる従業員に対して「十分なAIリテラシー」を確保するよう事業者(導入者)に求めています。難しいことではありません。「AIは間違える」「個人情報・機密情報を入力しない」「出力は必ず確認する」という基本を社内で共有するだけでも、リテラシー教育の第一歩になります。
「ハイリスクAI」に分類される可能性がある業務
将来の対応を念頭に置くため、高リスクAIの主な対象業務を把握しておくことも重要です。EU AI法の附属書では以下が例示されています。
- 採用・昇進・解雇における自動化された意思決定支援
- 銀行ローンや保険料の算定に使う信用スコアリング
- 医療診断の補助・病気リスクの予測
- 学校・試験での不正検知AI
- 司法判断の補助ツール
多くの中小企業がChatGPTなどを使う典型的な業務(文書作成・翻訳・データ要約・ブレインストーミング)は、これらに該当しません。
中小企業がすぐ始められる「AIガバナンス整備」の3ステップ
法律の専門家に相談する前に、社内で着手できることがあります。大きなコストをかけずに始められる3つのステップを紹介します。
ステップ1:AI利用の棚卸しをする
社内でどのAIツールを、誰が、何の目的で使っているかを一覧化します。ChatGPT・Copilot・社内チャットBot・AI翻訳ツールなどをリストアップし、それぞれが「顧客に向けたもの」か「社内利用のみ」かを分類するだけでも、今後のルール整備の土台になります。
ステップ2:「AIであること」の明示ルールを決める
顧客向けのチャットボットや自動メール返信があれば、「AI対応である旨の明示」を標準化します。文面例を社内で作っておけば、担当者が変わっても一貫した運用ができます。
ステップ3:AIの利用ガイドラインを1ページで作る
「入力してはいけない情報の種類」「出力を業務に使うときの確認ルール」「AIが生成したコンテンツの社外利用時の注意点」——この3項目をA4一枚にまとめて社内共有するだけで、AIリテラシー教育の基礎が整います。専門的な法律知識は不要です。
よくある質問
EU AI法は日本国内だけで取引している中小企業にも関係しますか?
透明性義務とは具体的に何をすればいいのですか?
高リスクAIとはどういったものですか?中小企業でも該当しますか?
EU AI法に違反した場合の罰則はどの程度ですか?
関連記事:社内のAI利用ルールをどう整備するか|生成AI活用ポリシーを作る3つのステップ
株式会社DnDでは、AI活用の社内ルール整備・ガバナンス設計のご相談も承っています。「何から手をつければいいか分からない」という段階からでも歓迎です。