EU AI法の執行が紙の上の規則から実務へと移りつつある。9月17日、EU AI委員会(AI Board)は第9回会合を開き、「委員会の執行活動と優先事項」を議題の中心に据えた。9月初めには欧州委員会が30社超のAIプロバイダーに正式な情報提供要請を送付。9月24日の報道によれば、EU AIオフィスは24か国の市場監視当局と連携し、初の協調コンプライアンス検査を実施中で、採用、与信スコアリング、学生モニタリング、医療トリアージなどのAIシステムが検査の最前線に立っている。
何が起きたか:執行を押し上げた9月の3つの出来事
1つ目は9月17日の第9回会合だ。EU理事会議長国を務めるアイルランドが議長を務め、モルドバが初めてオブザーバーとして参加した。欧州委員会のウェブサイトが9月18日に公開した議事概要によれば、委員会の執行活動と優先事項、8月2日に適用開始となった透明性ルールの実施状況(実践規範〈Code of Practice〉と関連ガイドラインを含む)、加盟国間の市場監視協力、サイバーセキュリティとAIに関する行動計画が議論の中心だった。
2つ目は9月1日の正式な情報提供要請だ。同日の定例記者会見で委員会報道官は、30社超のAIプロバイダーに正式な情報提供要請を送ったことを確認した。質問事項はモデルの安全性と評価の実務、市販後モニタリングの体制、学習データの著作権コンプライアンスに及ぶ。8月2日に執行権限が発効して以来、罰則付きの調査手段が使われたのは初めてだ。
3つ目は9月中の初の協調検査だ。9月24日の業界報道によれば、EU AIオフィスは24か国の市場監視当局と組み、採用ソフトウェアなどのAnnex III(高リスク)システムを対象に第1波のコンプライアンス検査を実施し、対象は与信スコアリング、教育、医療トリアージのシステムへと広がっている。ただし注意したいのは、「初の正式案件」という表現は報道側のもので、委員会自身の概要では「執行活動と優先事項」と表現されている点だ。
誰に影響するか:モデル事業者と採用・与信AIの導入事業者が最前線に
対象は3つのグループで、適用のトリガーは「EU市場への提供または運用開始」であり、企業の登記地は問わない。
- 汎用AIモデルプロバイダー:EUで提供されるモデルは技術文書と学習データの概要を用意し、AIオフィス独自の評価を受け入れなければならない。システミックリスクのあるモデルは重大インシデントを「不当な遅延なく」報告する義務がある。情報提供要請への回答が不正確・不完全・誤解を招くものであれば、それ自体が罰金の対象になる。
- 高リスクAIの導入事業者:採用選考、与信スコアリング、学生モニタリング、医療トリアージなどAnnex IIIシステムの利用者だ。検査項目にはEUデータベースへの登録、ヒューマンオーバーサイトの体制、影響を受ける人への通知、システムログ、与信スコアリングや公共サービス利用時の基本権影響評価が含まれる。
- 調達側:EUの公共部門や規制業種の買い手は、入札条件にコンプライアンス証拠の要求を書き込み始めており、文書の準備状況が受注資格になりつつある。
著作権の側面も押さえておきたい。汎用モデルプロバイダーは「十分に詳細な」学習データの概要を公開しなければならず、その概要自体がクリエイターの権利主張の手がかりになり得る。AI生成コードと著作権管理情報をめぐる米第9巡回区控訴裁判所の最近の判断は、学習データをめぐる大西洋両岸のアプローチの違いを示している。
何をすべきか:3つの証拠パッケージを今用意する
- プロバイダーの証拠パッケージ:技術文書、学習データ概要、第三者評価の記録、市販後モニタリングのプロセス。委員会はこれらの資料の提出を命じることができ、事業者の自己評価を受け入れる代わりに独自の評価を実施できる。
- 導入事業者の責任リスト:まず自社のシステムが本当にAnnex IIIに該当するか確認する。サポートチャットボットや商品レコメンドは対象外だ。ヒューマンオーバーサイトの責任者を明確にし、候補者・借り手など影響を受ける人への通知文案とログを準備する。
- 12月2日の期限を意識する:2026年8月2日以前に市場投入されたシステムは、機械可読マーキング義務への対応期限が2026年12月2日まで。AI生成の非合意的親密画像など新たな禁止事項も同日から適用される。
あわせて押さえたいのが、EUが最近採択したKIDS Act提案だ。未成年者保護もAIコンプライアンスの射程に入り、若年層向け製品は並行して評価が必要になる。
リスクはどこにあるか:誤解しやすい2つのポイント
1つ目、「高リスク対応は2027年に延期」は執行停止を意味しない。 7月27日に発効したデジタル・オムニバス(規則(EU)2026/1744)は、確かにAnnex IIIの適合性評価を2027年12月2日に延期し、規制製品に組み込まれるAIは2028年8月2日に延期した。しかし延期されたのはこの適合性評価のトラックだけだ。禁止事項(2025年2月から適用)、汎用AIの義務(2025年8月から適用)、調査権限は手つかずのままである。
2つ目、罰則と販売停止命令は本物だ。 禁止事項は最大3500万ユーロまたは世界年間売上高の7%、汎用AI違反は最大1500万ユーロまたは3%(いずれか高い方)が科され得る。より直接的なのは市場制限権限で、AIオフィスは問題が解決するまでシステムの撤去や停止を命じることができる。文書の不備がそのまま収益への打撃に変わる。
もう1つ、並行するトラックがある。データ保護当局はAI法のスケジュールを待たない。報道によれば、スペインのデータ保護当局はある企業の採用AI計画に予防的警告を発し、データ保護措置、リスク評価、実質的なヒューマンオーバーサイトを求めた。GDPRコンプライアンスとAI法コンプライアンスはそれぞれ独立に満たす必要があり、片方をクリアしてももう片方はクリアしたことにならない。
EU AI法の執行順序は最初から法律に書き込まれていた。禁止事項が先、次に汎用モデルの透明性と著作権義務、最後に高リスクの適合性評価だ。9月の動きは、この順序が文字通り実行されていることを示している。欧州で採用・与信・教育・医療のAIを手がける事業者にとって、求められるのは2027年の計画書ではなく、次に来る文書提出要請への備えだ。