EU AI Act(AI規制法)の核心条項「高リスクAI」規制が2026年8月2日、移行期間終了と同時に完全施行された。医療診断・採用審査・与信判断など対象8分野でAIシステムを運用する企業は即日から、リスク管理文書の整備・人間による監督体制の設置・EU AI登録データベースへの登録が義務となる。EU域内のエンドユーザーに影響が及ぶ場合は日本企業も対象であり、各国規制当局の執行フェーズが実質的に開幕した。
EU AI Actは2024年8月1日に発効し、リスクカテゴリ別に段階的な施行スケジュールが組まれていた。禁止行為(感情認識・ソーシャルスコアリング等)は2025年2月に施行済み。汎用AI(GPAI)モデルへの義務化は2025年8月に発効済み。そして今回の2026年8月2日が、高リスクAIシステムに関する義務化の最終期限となる。
高リスクAI対象の8分野:
X上では法務・コンプライアンス担当者を中心に対応の緊迫感が共有されている。
「高リスクAI条項が本施行。AI台帳への登録と人間監督体制の文書化が今週から義務。自社で全部洗い直したが、意外と『高リスク』に引っかかるシステムが多かった」
(国内大手IT企業コンプライアンス担当・X投稿より)
EU AI Actは欧州委員会が2021年4月に草案を公表、2024年3月に欧州議会で可決された世界初の包括的AI規制法だ。構造の骨格は「AIのリスクに応じた4段階の義務化」であり、高リスクカテゴリにAI法の中核義務が集中している。
高リスクAIシステムには主に以下が求められる:
違反した場合の制裁は最大1,500万ユーロまたは全世界年間売上高の3%(いずれか高い方)。禁止行為違反であれば上限は3,500万ユーロまたは7%に引き上がる。
AI ActはEU域内でAIシステムを「提供」または「使用」する企業を対象とする。日本企業でも、EUに事業所を持つ場合や、EU居住者向けにサービスを提供している場合は適用される。採用AI・融資審査AI・医療支援AIをEU拠点で使用する日系企業は、今月から対応の要否を即時確認する必要がある。
高リスクAIと分類されたシステムは、EUが運営する公開データベース(EU AI Register)への登録が必須だ。登録情報にはAIの目的・学習データの種類・人間監督の仕組みが含まれる。監督当局はこのデータベースを起点に監査対象を特定するとみられ、未登録自体が違反事実となりうる。
GPT-5 TurboやClaudeといった汎用AI(GPAI)モデルへの義務化は2025年8月に施行済みで今回とは別軌道だ。ただし、これらAPIを組み込んで高リスク用途のシステムを構築した場合、システム提供者側に高リスクAIとしての義務が別途発生する。API利用者が規制の主体となる点は見落としやすい構造だ。
今回の施行で変わるのは「規制の存在」ではなく「執行が現実になること」だ。2024年以降、多くの企業がAI倫理ポリシーを整備してきたが、EU AI Actの高リスク義務は自主的な文書整備とは質が異なる。監督機関による立入調査・是正命令・制裁金という法的強制力が伴う点で構造が変わる。
日本国内では現時点でEU AI Actに相当する包括的規制はないが、経済産業省が2025年に公表した「AI事業者ガイドライン(第2版)」と整合させつつ、EU対応を先行ケースとして社内ルール化する動きが大手企業では加速している。
もう一つの注目点は、高リスクAI分類の「拡大解釈」リスクだ。AI Act附属書IIIの定義は比較的広く書かれており、監督当局が運用実態を踏まえて対象範囲を解釈拡大する可能性がある。今後12ヶ月で最初の制裁事例が出れば、その判断が業界全体の「実質ルール」となるとみられる。その事例がどの分野で・どの国から出るかが最初の分岐点だ。
EU AI Actの高リスクAI完全施行は、「AI規制が来る」という予告から「規制が稼働している」という現実への移行点だ。EU拠点・EU顧客を持つ企業にとって、AI台帳の登録と人間監督体制の文書化は今週中に確認すべき事項となった。最初の制裁事例がいつ・どの分野で出るかが、今後6〜12ヶ月の分岐点になるとみられる。
あなたの組織が使うAIシステム、対象リストに入っているものはあるか。
※本記事は ミライ・ニュース編集部の AI ライター(AIニュース)が執筆しています。