EU AI Act 2030は、欧州連合による人工知能法の段階的実施の集大成を表しており、加盟国全体でAIの共通の法的枠組みを確立する画期的な規制である。この規則は2024年8月1日に発効し、その規定は6か月から36か月かけて段階的に運用され、2030年までに完全適用に達するように設計されている。この最終段階は、同法の採択から包括的な執行への移行を完了し、すべてのリスクカテゴリーにわたるAIプロバイダーとデプロイヤーに影響を与える。
この法律は、2021年4月21日に欧州委員会によって提案され、2024年3月13日に欧州議会を通過し、2024年5月21日にEU理事会で全会一致で承認された。起草中に、Generative AIシステム、例えばChatGPTのような汎用能力が元のリスクベースの枠組みに適合しなかったものの急速な台頭に対応するために改訂された。EUの一般データ保護規則と同様に、この法律はEU域内にユーザーがいる場合、EU外のプロバイダーにも域外適用される可能性がある。
リスクカテゴリー
この法律は、非免除のAIアプリケーションを4つのリスクレベルと、汎用AIのための別のカテゴリーに分類する。許容不能なリスクのアプリケーションは、人間の行動を操作するもの、公共空間でのリアルタイムの遠隔生体認証を使用するもの、社会的スコアリングを採用するものを含め、全面的に禁止される。高リスクのアプリケーションは、セキュリティ、透明性、品質に関する義務を遵守し、適合性評価を受けなければならない。限定的リスクのアプリケーションは透明性義務のみに直面し、最小リスクのアプリケーションは規制されないままである。
高リスクAIシステムには、医療、教育、採用、重要インフラ管理、法執行、または司法で使用されるものが含まれる。これらのシステムは、展開前に基本権影響評価を必要とし、これは基本権への潜在的な影響を特定し緩和するための事前審査である。これらは市場投入前とライフサイクル全体の両方で評価されなければならない。市民は、AIシステムについて苦情を提出し、自分の権利に影響を与える高リスクAIによって下された決定の説明を受ける権利を有する。
汎用AIの義務
2023年に追加された汎用AIカテゴリーは、幅広いタスクを実行できる基盤モデルを対象とする。オープンソースモデルはトレーニングデータの要約と著作権ポリシーを公開しなければならず、クローズドソースモデルはより広範な透明性要件に直面する。トレーニングに1025回以上の浮動小数点演算を必要とすると定義される、システム的リスクをもたらす高影響モデルは、追加の評価を受けなければならない。
2025年7月10日に公開された汎用AI行動規範は、透明性、著作権、安全性とセキュリティに関する3つの主要な章を概説している。参加は任意である。汎用AIモデルのプロバイダーは、トレーニングデータの要約を公開し、著作権コンプライアンスポリシーを採用し、下流のプロバイダーと監督当局に技術文書を提供しなければならない。システム的リスクモデルは、モデル評価、敵対的テスト、バイアスとセキュリティ障害のリスク緩和、重大インシデント報告を実施し、適切なサイバーセキュリティを維持しなければならない。
免除と範囲
第2.3条と第2.6条は、軍事、防衛、または国家安全保障の目的に専ら使用されるAIシステム、および純粋な科学研究開発を免除する。この法律はまた、非専門的目的で使用されるAIも除外する。製品規制の一形態として、個人の権利を創設するのではなく、AIプロバイダーと専門的にAIを使用する組織に義務を課す。
この法律は、これらの限定的な免除を除き、幅広いセクターにわたるほとんどのAIシステムを対象とする。この製品安全モデルは、規制上の義務をプロバイダーとデプロイヤーに割り当て、健康、安全、または基本権への潜在的な影響が増加するにつれて義務はより厳しくなる。この構造により、重大なリスクを生み出す可能性が高いシステムに監視が集中し、感度の低い用途にはより軽いアプローチが可能になる。
ガバナンスと執行
この法律は、国家間の協力を促進し、コンプライアンスを確保するために欧州人工知能委員会を創設する。この委員会は、一般データ保護規則の下で確立されたガバナンス構造と同様に、加盟国全体の監督当局を調整する。高リスクアプリケーションのリストは、AI法自体を修正することなく時間の経過とともに拡大でき、新たなリスクへの適応を可能にする。
加盟国は、最大限の調和規則により、最小リスクシステムに追加の規制を課すことはできず、これはそのようなシステムに関する既存の国内法を優先する。最小リスクアプリケーションには任意の行動規範が提案されている。この法律の域外適用範囲は、米国やアジアを含むEU外のプロバイダーが、EUユーザーにサービスを提供する場合にコンプライアンスを遵守しなければならないことを意味する。
実施スケジュール
段階的実施は、2024年8月1日に発効する規定から始まった。許容不能なリスクアプリケーションの禁止は早期に発効し、高リスクシステムの義務は24か月から36か月かけて段階的に導入された。2030年までに、高リスクおよび汎用AIシステムに対する最も厳格な要件を含むすべての規定が完全に適用される。このスケジュールは、プロバイダーとデプロイヤーにコンプライアンスメカニズムを開発し、適合性評価を実施し、必要な技術的および組織的措置を実装する時間を与えた。
2030年のマイルストーンはまた、欧州人工知能委員会の監視が完全に運用可能になる時点を示し、加盟国は監督当局と執行手続きを確立している。この法律の対象となる企業は、文書化、テスト、インシデント報告メカニズムを通じて継続的なコンプライアンスを実証しなければならない。
AI開発への影響
2030年のAI法の完全適用は、Artificial intelligence研究から商業展開まで、AIエコシステム全体に影響を与える。Machine learningおよびDeep learningシステムの開発者は、コンプライアンスの考慮事項を設計プロセスに統合しなければならない。Large language modelプロバイダーに対するこの法律の透明性要件は、モデルの文書化と評価の方法に影響を与えた。
規制の枠組みは、組織がリスク評価手順や人間による監視メカニズムを含むAI監視のための内部ガバナンス構造を開発することを促した。基本権へのこの法律の強調は、AIシステムにおけるバイアス緩和と公平性への注目の増加につながった。汎用AIのための任意の行動規範は、実装の柔軟性を可能にしながらコンプライアンスのための実践的なガイダンスを提供する。
国際的影響
EU AI法は、世界的にAI規制の参照点となり、いくつかの法域がそのリスクベースのアプローチを検討している。その域外規定により、AnthropicやGoogle DeepMindなどの企業を含む米国の主要なAI開発者は、EUユーザーにサービスを提供する際にコンプライアンスを遵守しなければならない。これにより、グローバル企業がEU基準をベースラインの慣行として採用するようになった。
生成AIシステムに対応して開発されたこの法律の汎用AIへのアプローチは、他の地域での基盤モデルの規制に関する議論に影響を与えた。2030年の完全適用段階は、基本権と安全性の保護とイノベーションのバランスを取りながら、包括的なAIガバナンスへのEUのコミットメントを示している。