次は世界を揺るがしたEU AI Act。
2024年8月に発効した、世界初の包括的AI規制法よ。
2021年4月に欧州委員会が提案、2024年3月に欧州議会で可決、8月発効、主要条項は2026年2月から段階適用開始、というタイムラインですね。
できるまで3年かかったのか…法律って時間かかるんだね。
その分、しっかり議論されたのよ。
特徴はリスクベースアプローチ——AIを4段階に分類するの。
リスクの大きさで、規制の強さが変わるんだね。
① 禁止AI=ソーシャルスコアリング、公共空間でのリアルタイム遠隔生体認証 (一部例外) など ⇒ 原則利用不可。
② 高リスクAI=採用AI、信用スコアリング、医療機器、司法等 ⇒ 適合性評価・人間の監督・透明性等の要件。
③ 限定リスクAI=AIであることの開示義務など。
④ 最小リスクAI=特段の追加規制なし。
さらに汎用AIモデル (GPAI)に別枠の規制があり、システミックリスクを持つ超大規模モデルにはより厳しい要件が課されます。
GPTみたいな大物はもっと厳しく、ってこと〜!
制裁金は最大で全世界売上高の7%または3500万ユーロのいずれか高い方。
GDPR(4%)より厳しいわ。
うぅ〜ん、GDPRより重いんだ!?
EUの本気度が伝わりますね。
日本の事業者でも、EU市場でサービスを提供するなら対象になります。
分類自体はシンプルで覚えやすいね。
でも『どれがどこに当てはまるか』の判断は難しそう。
そうなのよ。
だから付属書に具体的な用途リストがきちんと挙げられているの。
事業者は『自分のAIがどの分類か』をまず判定することから始めるわ。
企業向け AI ガバナンス業務では、この分類判定が最初のマイルストーンですね。
EU AI Act の重要な特徴として、汎用AIモデル (GPAI)の提供者にも固有の義務があるの。
文書化・著作権遵守策・学習データの概要公開——透明性の強化が柱ね。
システミックリスク (GPAIで一定閾値超) の場合はさらに厳しい要件が追加されます。
内部評価・インシデント報告・サイバーセキュリティ対策等が義務化されます。
日本企業でも EU 市場で AI サービスを展開するなら、この法律は直接の遵守対象です。
『うちは EU 事業ないから無関係』と思い込むと、気づかず適用対象になる危険があります。
ユーザーがEUにいるだけで対象になっちゃうこともあるってことか〜!
インターネット時代の法律は国境がないね。
だからこそ、どの国で働くにしても『国際規制の視点』を持つ意味があるの。
試験対策の先に、実務対応力が伸びる設計になっているのよ。
世界がつながってるから、ルールもつなげて考えなきゃいけないんだねぇ。
確認クイズ
EU AI Act において『禁止AI』に分類される例として最も適切なものは?
- スパムフィルタ
- ソーシャルスコアリング (市民の社会的信用度AI格付)
- カスタマーサポート用チャットボット
- 天気予報の予測AI
こたえを見る
正解: 2. ソーシャルスコアリング (市民の社会的信用度AI格付)
EU AI Act ではソーシャルスコアリング・公共空間でのリアルタイム遠隔生体認証 (一部例外あり)・職場/学校での感情推定などが禁止AIに分類されます。人間の尊厳を著しく侵害するリスクがあるためです。