欧州連合の人工知能法(EU AI法)は、EU市場内で人工知能システムを規制するためのリスクベースの枠組みを確立する。2024年に採択されたこの規則は、AIアプリケーションを「許容不能」「高リスク」「限定的リスク」「最小リスク」の4段階に分類し、健康、安全、基本権への潜在的な害に応じて義務を段階的に課す。この段階的アプローチは、人工知能技術の信頼できる展開を確保しつつ、イノベーションを促進することを目的とする。
この法律は、EU域内で活動するAIシステムの提供者、展開者、輸入者、販売者に適用され、その拠点がどこにあるかにかかわらず、その出力がEU域内で使用される場合に適用される。また、大規模言語モデルを含む汎用AIモデルも対象となり、透明性と著作権に関する要件が課される。
許容不能リスク層
最上位の層は、EUの価値観と基本権に許容不能なリスクをもたらすAI慣行を禁止する。これには、公的機関によるソーシャルスコアリング、公共空間でのリアルタイムの生体認証(狭い法執行の例外を除く)、脆弱性(年齢や障害など)を悪用する操作的手法、プロファイリングのみに基づく予測的警察活動が含まれる。このカテゴリーのシステムは全面的に禁止され、国家安全保障と特定の法執行シナリオについて限定的な例外が認められるが、司法の承認が必要である。
高リスク層
高リスクAIシステムには、最も広範な義務が課される。これには、重要インフラ(例:輸送、エネルギー)、教育・職業訓練、雇用・労働者管理、必須の民間・公共サービス(例:信用スコアリング、医療)、法執行、移民・難民、民主的プロセスで使用されるAIが含まれる。提供者は、リスク管理システムの導入、高品質なトレーニングデータの使用、技術文書の維持、人間による監視の確保、堅牢性とサイバーセキュリティの保証を行う必要がある。また、EUデータベースへの登録と適合性評価(特定のアプリケーションでは第三者評価を含むことが多い)も義務付けられる。
高リスクシステムの展開者は、指示に従って使用し、インシデントを監視し、公共部門で使用する場合には基本権影響評価を実施しなければならない。高リスクシステムは、人間による監視と連携するように設計され、オペレーターが介入または出力を上書きできるようにする必要がある。
限定的リスク層
限定的リスクは、チャットボット、ディープフェイク、感情認識システムなど、人間と相互作用するAIシステムに適用される。これらには透明性義務が課され、ユーザーはAIと対話していることを知らされ、ディープフェイクは人工的に生成されたものとしてラベル付けされなければならない。この層は、欺瞞を防ぎ、情報に基づく同意を確保することを目的としており、追加の実質的要件はない。
最小リスク層
スパムフィルター、ビデオゲームAI、在庫管理などのほとんどのAIアプリケーションは、最小リスク層に該当する。これらは法律の下で特定の義務の対象とはならず、自主的な行動規範が推奨される。この層は、影響の少ない用途への過剰規制を避け、官僚的負担を最小限に抑えてイノベーションを進めるというEUの意図を反映している。
汎用AIモデル
この法律は、OpenAI、Anthropic、Google DeepMindなどの基盤モデルを含む汎用AI(GPAI)モデルについて、別の制度を導入する。すべてのGPAIモデルは、技術文書を提供し、著作権法を遵守する必要がある。システム的リスクのあるモデル(10^25 FLOPsを超えるトレーニング)には、敵対的テスト、インシデント報告、サイバーセキュリティ対策などの追加義務が課される。欧州委員会は、AIオフィスとの協議の上で、システム的リスクのあるモデルを指定する。
ガバナンスと執行
この法律は、各国の監督当局で構成される欧州人工知能委員会を設立し、一貫した適用を確保する。各EU加盟国は、市場監視のための国内当局を指定する。違反に対する罰金は段階的で、禁止された慣行には最大3,500万ユーロまたは世界売上高の7%、その他のほとんどの違反には1,500万ユーロまたは3%、誤った情報の提供には750万ユーロまたは1.5%が科される。中小企業には、罰金の減額と簡素化された文書化が適用される。
タイムラインと実施
この法律は2024年8月1日に発効し、段階的に展開される。許容不能リスクの禁止は2025年2月2日から適用される。GPAIの義務は2025年8月2日から発効する。EUの製品安全法で既にカバーされている製品の高リスク要件は2026年8月2日から、その他の高リスクシステムは2027年8月2日から適用される。加盟国は2025年8月2日までに国内当局を設立しなければならない。
影響と批判
EU AI法は世界初の包括的なAI規制であり、世界的な基準に影響を与えている。支持者は、市民を保護し信頼を構築すると主張する一方、批判者は、高リスクの義務が特にスタートアップやオープンソース開発者にとってイノベーションを阻害する可能性があると主張する。この法律の域外適用により、Google CloudやAmazon Web Servicesなどの大手テック企業を含む非EU企業も、EUの顧客にサービスを提供する場合には遵守する必要がある。2025年現在、実施ガイダンスはまだ策定中であり、生成AIなどの新興技術への実際の影響はまだ不明である。