
EU AI Act の施行状況まとめ — 高リスクAI規制の適用延期(Digital Omnibus)と日本企業が今やっておくべきこと
読みやすいコードの原則。全エンジニアの基礎。
通称「徳丸本」。Webセキュリティの定番教科書。
打鍵感で選ぶ定番キーボード。長時間の実装に。
当サイトは Amazon.co.jp を宣伝しリンクすることで紹介料を得る手段を提供する、Amazonアソシエイト・プログラムの参加者です。価格・在庫はリンク先の最新情報をご確認ください。
2026年8月2日、EU AI Act の高リスクAIシステムに対するルール が完全施行されます。EU域内のユーザーに影響を与えるAIサービスを提供する企業は、日本企業であっても規制対象です。違反時の罰則は最大 3,500万ユーロ または 全世界売上高の7% と、GDPR を上回る水準で設定されています。
施行が目前(2026年8月2日)に迫っています。この記事では「結局、何の準備が必要なのか」を整理します。
WARNING
追記(2026-10-07): 本記事公開後、AI Act を改正する Digital Omnibus on AI が成立し、2026年7月27日に発効しました。これにより高リスクAIシステムのルールは、採用・教育・重要インフラなど Annex III の領域が 2027年12月2日、エレベーターや玩具など製品に組み込まれる Annex I の領域が 2028年8月2日 からの適用に延期されています。2026年8月2日には透明性ルールなどが予定どおり適用開始されました。詳細は記事末尾の「その後の動き」を参照してください(出典: AI Omnibus enters into force(European Commission))。
施行スケジュール
EU AI Act は段階施行されています。
| 時点 | 内容 |
|---|---|
| 2024年8月1日 | EU AI Act 発効 |
| 2025年2月2日 | 禁止AI(ソーシャルスコアリング等)の規定が適用開始 |
| 2025年8月2日 | 汎用AI(GPAI)に関するルール適用開始 |
| 2026年8月2日 | 高リスクAIシステムのルールが完全施行 ← 本記事のテーマ(公開時点の予定。下の追記のとおり延期) |
| 2026年12月2日 | 追加された禁止AI(非同意の性的ディープフェイク・児童性的虐待コンテンツの生成)の規定が適用開始(Digital Omnibus on AI による追加) |
| 2027年12月2日 | Annex III の高リスクAI(採用・教育・重要インフラ等)のルール適用開始(Digital Omnibus on AI による延期後) |
| 2028年8月2日 | 製品に組み込まれる Annex I の高リスクAI(玩具・エレベーター等)のルール適用開始(同上) |
NOTE
追記(2026-10-07): 2026年12月2日以降の3行は、2026年7月27日に発効した Digital Omnibus on AI を反映して追加したものです。2026年8月2日には透明性ルールなどが予定どおり適用開始されています(出典: AI Act(European Commission))。
高リスクAI とは何か
以下のような領域のAIシステムが「高リスク」に分類されます。
- 採用・人事評価
- 信用スコアリング・金融評価
- 医療診断支援
- 教育評価(試験採点・進学判定など)
- 重要インフラ管理(電力・交通・水道など)
- 入出国管理・ビザ審査
「人の権利・生命・機会に直接影響するAI」を高リスクとし、より厳しい義務が課されます。
罰則の重さ
| 違反タイプ | 最大罰金 |
|---|---|
| 禁止AIの利用 | 3,500万ユーロ または 全世界売上高の 7% |
| 高リスクAIの義務違反 | 1,500万ユーロ または 全世界売上高の 3% |
| 当局への虚偽報告等 | 750万ユーロ または 全世界売上高の 1% |
GDPR(最大4%)を上回る水準で、全世界売上ベース での罰金になり得る点が要注意です。
日本企業も対象になるのか
なります。EU域内のユーザーへの提供・影響があれば、日本に本社がある企業でも適用対象です。具体的には:
- EU向けにSaaSを提供している
- 日本国内サービスでもEUユーザーに利用させている
- グローバルアプリでEU圏でも公開している
- EUの取引先に納品しているプロダクト
など、思っている以上にカバー範囲は広いです。
いま準備すべき7つのチェックポイント
1. リスク評価
自社のAIシステムを EU AI Act の 「禁止/高リスク/限定リスク/最小リスク」 に分類します。「思っていたより高リスクだった」というケースは多く、ここから始めるのが確実です。
2. 透明性・説明可能性
AIによる判断の根拠を、利用者が理解できる形で提示できる体制を整えます。ブラックボックスのまま自動判断する仕組みは、高リスク領域では NG。
3. Human-in-the-Loop(HITL)
特に AIエージェント(自律的にタスクを進めるAI) については、人間による監督・承認体制 が AI事業者ガイドライン v1.2 でも明記されました。エージェントの権限境界・承認フロー・停止スイッチが必要です。
4. 学習データ管理
学習データの 出所・利用許諾・処理履歴 を追跡可能にする必要があります。スクレイピングしたデータの取り扱い、肖像権/著作権などの整理を含みます。
5. 監査ログ保持
意思決定プロセスを後から検証できるよう、入力・モデルバージョン・出力・人間の介入履歴を記録します。事故が起きた際の説明責任に直結します。
6. リスク管理プロセスの常設化
「リリース時のチェック」だけでなく、継続的なリスクモニタリング を仕組みとして組み込みます。モデル更新ごとの再評価が前提です。
7. ベンダー・サプライチェーン管理
外部AIサービス(OpenAI / Anthropic / Google など)を利用する場合も、各ベンダーの 準拠状況とデータ取扱い契約 を確認しておきます。「ベンダーが準拠していないと自社も連帯責任になる」場面を避けるためです。
日本国内の動き
日本では包括的なAI規制法はまだありませんが、
- 総務省・経済産業省「AI事業者ガイドライン v1.2」(2026年3月31日公表)が 業界標準 として実質的な影響力を持っている
- 高リスクAIに関する論点や、エージェントの HITL義務化 は EU AI Act と整合する形で整備
- 公共調達でのガイドライン参照が広がりつつある
実務的には「EU AI Act に合わせて整備しておけば、日本のガイドラインにもおおむね通る」という状態に近づいています。
体制整備の目安スケジュール
| 期間 | やること |
|---|---|
| 〜2026年5月 | リスク分類、対象システムの洗い出し |
| 〜2026年6月 | 透明性/説明可能性/監査ログの実装 |
| 〜2026年7月 | HITLフローの整備、文書化 |
| 〜2026年8月 | 内部監査、ベンダー契約見直し、教育 |
| 2026年8月2日〜 | 完全施行 |
「夏休みまで時間がある」と感じるかもしれませんが、外部ベンダーの巻き込みや法務レビューを考えると、実務的にはかなりタイト な日程感です。
その後の動き(2026年10月時点)
- 2025年11月19日に欧州委員会が提案した Digital Omnibus on AI は、2026年5月7日に欧州議会と EU 理事会が政治合意し、2026年7月27日に発効しました。
- 高リスクAIのルール適用は、Annex III の領域(生体認証、重要インフラ、教育、雇用、移民・難民・国境管理など)が 2027年12月2日、製品に組み込まれる Annex I の領域が 2028年8月2日 に延期されました。
- 一方で、透明性ルールは予定どおり 2026年8月に適用開始されています。
- 非同意の性的コンテンツや児童性的虐待コンテンツを生成するAIシステム(いわゆる nudification アプリ)を禁止する規定が追加され、2026年12月に適用開始となります。
- 中小企業向けの簡素化措置を中堅企業(small mid-caps)にも広げる、AIリテラシー義務の位置づけを見直す、といった負担軽減策も含まれています。
上の「体制整備の目安スケジュール」は延期前の 2026年8月2日 を前提にしたものです。期限には猶予ができましたが、延期であって義務がなくなったわけではないため、リスク分類や監査ログなどの準備はそのまま進めておくのが無難です。
出典: AI Omnibus enters into force(European Commission) / AI Act(European Commission)
まとめ
- 2026年8月2日、EU AI Act の 高リスクAIルールが完全施行(公開時点の予定。Digital Omnibus on AI により 2027年12月2日/2028年8月2日へ延期)
- 違反時は最大 全世界売上高の7% の罰金
- EU域内ユーザーに影響する 日本企業も対象
- 高リスク AI に分類される領域は、採用・与信・医療・教育・インフラなど広範
- リスク評価/透明性/HITL/学習データ管理/監査ログ/リスクモニタリングが要点
- 日本のAI事業者ガイドライン v1.2 とも整合する形で整備しておくのが現実的
「AI規制は法務だけの話」ではなく、プロダクトの設計・開発・運用フェーズ全体に影響 します。エンジニア視点でも早めの読み込みをおすすめします。


