2026 年 9 月 21 日、ニューヨーク州のキャシー・ホークル知事は、RAISE 法(責任ある AI の安全と教育に関する法律)の施行スケジュールを発表した。今年 11 月から、年間売上高が 5 億ドルを超えるフロンティア AI 開発者はニューヨーク州への登録が義務付けられる。2027 年 1 月 1 日の法施行後は、安全フレームワークの公開、重大な安全インシデントの 72 時間以内の報告、壊滅的リスクの四半期評価の提出といった義務が順次適用される。これは、フロンティアモデル開発者に対して明確なコンプライアンス・カレンダーを示した米国初の州レベルの規制措置だが、その効力はニューヨーク州内に限られる。連邦法ではなく、まして世界共通のルールでもない。
何が起きたのか:二段階のコンプライアンス・カレンダー
ホークル知事は 9 月 21 日の記者会見で二つの線を引いた。第一段階は 2026 年 11 月。州は金融サービス局を通じた登録窓口を開設し、対象となるフロンティア AI 開発者に登録を求める。登録そのものに新たな実質的義務は生じない。目的は、規制当局が「誰が先進的なシステムを訓練しているか」の名簿を先に手に入れることだ。第二段階は 2027 年 1 月 1 日の法施行後。対象開発者は、自社サイトで安全・透明性フレームワークを公開し、新設の「デジタルイノベーション・ガバナンス・インテグリティ・トラスト局」(DIGIT、金融サービス局内に設置)に対して重大な安全インシデントを 72 時間以内に報告し、壊滅的リスクの評価を四半期ごとに提出し、少なくとも 2 年に 1 回は開示声明を提出しなければならない。DIGIT 局の副局長にはマーク・ギルマンが任命され、この体制の立ち上げを主導する。
違反の代償もすでに示されている。州司法長官室は、義務を果たさない企業や虚偽の申告をした企業に対して民事訴訟を起こすことができ、知事室が明らかにした罰則の基準は、初回違反で最大 100 万ドル、再犯で最大 300 万ドルだ。ホークル知事は訴訟をちらつかせる企業に「かかってこい」と言い放ち、フロンティア AI の「キルスイッチ」導入も排除しないと表明した。カリフォルニア州のフロンティア AI キルスイッチ立法の動きもあわせて注目に値する。
対象になるのは誰か、ならないのは誰か
この法律の照準は狭い。対象は年間売上高 5 億ドル超の大規模フロンティア AI 開発者のみで、複数のメディアが代表例として挙げるのは OpenAI や Anthropic クラスの企業だ。通常の AI アプリケーション企業、個人開発者、学術機関は登録・報告義務の対象外である。
ただし「義務の対象外」は「無関係」を意味しない。ニューヨークの銀行やフィンテック企業は、顧客対応、不正検知、決済といった業務にこれらのフロンティアモデルを広く組み込んでいる。ベンダーが 72 時間ルールに基づいて重大な安全インシデントを報告し、調査やモデルへのアクセス制限、モデルの仕様変更に踏み切れば、下流の業務プロセスも連動して調整を迫られる可能性がある。ニューヨーク市議会も独自の AI 法案を進めており(ニューヨーク市議会の AI 法案:第三者検証の義務化とキルスイッチ)、ニューヨークで事業を行う AI 関連企業は、州と市の二つのルールブックを同時に見なければならない。
もう一つ明確にすべき境界がある。これはニューヨーク州の州法だということだ。ホークル知事自身、この一連の動きを連邦政府の不作為への応答として位置づけた。今会期の連邦議会は実質的な AI 立法を何一つ成立させていない。これを「米国の新ルール」や「世界的な潮流」と読み違えてはならない。ニューヨーク州の外では拘束力を持たない。
どうすべきか:今すぐ準備すべき三つのこと
第一に、ニューヨークで事業を行う、あるいはモデルサービスがニューヨークのユーザーに届くフロンティアモデル企業は、11 月の登録を必達の期限と捉えるべきだ。法人情報、訓練活動の説明、コンプライアンス窓口を整理しておく。州政府は 11 月までに登録の詳細を公表すると約束しており、準備の時間は残されている。
第二に、72 時間以内の報告体制を社内プロセスに組み込む。「重大な安全インシデント」に何が該当するのか、誰が報告を承認するのか、証拠とログをどれだけ保持するのかを定義する。DIGIT 局は企業が公開する安全フレームワークを審査すると明言している。中身のないフレームワークは、規制当局に付け入る隙を与えるだけだ。
第三に、モデルサービスの法人顧客——とりわけ金融や医療のような規制の厳しい業界——は、ベンダー契約にインシデント通知条項を補強すべきだ。ベンダーがインシデントを報告してから何時間以内に通知を受けるのか、サービス低下やモデル変更の際にどのような選択肢があるのか。実際に事件が起きてから交渉を始めても、主導権は手元に残らない。
リスクはどこにあるか
最大のリスクは、個々の義務の重さではなく、ルールの断片化だ。カリフォルニア州は 9 月 18 日に独立監査とキルスイッチを推進する行政命令に署名し、ニューヨーク州の RAISE 法は 11 月に登録を開始して来年 1 月に施行され、ニューヨーク市も独自の法案を準備中だ。フロンティアモデル企業は間もなく複数の州レベル規制を同時に満たさなければならず、コンプライアンスコストは置き換えではなく積み上がる。
第二に、執行の不確実性がある。登録と報告の実施細則はまだ公表されておらず、DIGIT 局は立ち上げ途上だ。企業が今用意する資料は、細則の公表後に作り直しになる可能性がある。知事はすでに法廷闘争を示唆し、企業の法務チームも合憲性を争う訴訟を準備している可能性が高い。裁判所の判断が出るまでは、このスケジュールが延期・変更される余地がある。
最後に「名簿効果」そのものだ。11 月の登録は、規制当局が「規制対象のフロンティア AI 企業は誰か」の完全な名簿を初めて手にすることを意味する。対象企業はこれ以降、スポットライトの下で事業を行うことになる。コンプライアンスが堅実な企業は登録を信頼の資産に変えられるが、体制の弱い企業は拡大鏡の下に置かれることになる。