EU AI Act実施規範は、2025年7月10日に欧州委員会が公表した自主的な枠組みである。これは、大規模言語モデルなどの汎用AIモデルの提供者が、欧州連合の規則である人工知能法(AI Act)に定められた義務への適合を示すことを支援するために設計されている。この規範は新たな法的義務を創設するものではなく、同法の既存の要件を運用可能な形にし、透明性、著作権、安全性・セキュリティの3つの主要な章に焦点を当てている。
AI Act自体は2024年8月1日に発効し、その規定はその後6か月から36か月の間に段階的に適用された。実施規範は、2023年に追加された、ChatGPTなどの生成系システムを含む幅広いタスクを実行できる基盤モデルを対象とするカテゴリである汎用AIに関する規制上のギャップに対処するために策定された。規範への参加は任意であるが、遵守は同法の下での拘束力のある法的義務への適合を示し、支援することを意図している。
背景と立法経緯
AI Actは、2021年4月21日に欧州委員会によって、軍事、国家安全保障、研究、非職業的用途を除く全セクターのAIを対象とする包括的な規制枠組みとして提案された。2024年3月13日に欧州議会を通過し、2024年5月21日にEU理事会で全会一致で承認された。草案は交渉中に改訂され、その汎用能力が当初のリスクベースの枠組みに適合しなかった生成AIシステムの急速な台頭に対処した。
同法は、許容不能、高、限定的、最小の4つのリスクレベルと、汎用AIのための別のカテゴリを備えた共通の規制・法的枠組みを確立している。また、国家間の協力を促進し、遵守を確保するための欧州人工知能委員会を創設する。EUの一般データ保護規則と同様に、同法はEU域内にユーザーがいる場合、EU外の提供者にも域外適用される可能性がある。
汎用AI実施規範は、この立法プロセスから実施ツールとして生まれた。2025年7月10日に、AI開発者、業界団体、市民社会、学界などの利害関係者との協議を経て公表された。規範は、訓練データの要約の公表、著作権ポリシーの採用、下流の提供者や監督当局への技術文書の提供など、汎用AIモデルの提供者に対する同法の要件を中心に構成されている。
透明性要件
規範の透明性の章は、AI生成コンテンツとインタラクションの性質についてユーザーに知らせるという同法の義務に対応している。汎用AIモデルについては、特に人間の創作と誤認される可能性のあるテキスト、音声、または視覚出力について、コンテンツがAI生成であることを開示する要件が含まれる。これは、ディープフェイクなど、画像、音声、または動画を生成または操作するシステムに透明性義務を課す同法の限定的リスクカテゴリと整合する。
重みと設計が公開されているオープンソースモデルは、規範の下で透明性要件が軽減される。訓練データの要約と著作権ポリシーの公表は必須であるが、一部の広範な開示義務は免除される。一方、クローズドソースモデルは、モデルの能力、制限、意図された用途の詳細な文書化を含む、より完全な透明性基準を満たす必要がある。
訓練に1025浮動小数点演算の閾値を超える高能力モデルについては、規範は追加の評価義務を課す。これらのモデルはシステム的リスクをもたらすと見なされ、ベースライン要件に加えてモデル評価と敵対的テストを受けなければならない。透明性の規定はまた、提供者が国内監督当局と下流の事業ユーザーがアクセスできる記録を維持することを要求する。
著作権と訓練データ
規範の著作権の章は、EU著作権法に準拠するポリシーを採用するという同法の要件を運用可能にする。これには、訓練データの出所の文書化、モデルの訓練に使用されるデータセットが既存の権利を侵害しないことの確保、使用されたデータに関する透明性の提供が含まれる。提供者は訓練データの要約を公表しなければならず、これは権利者が潜在的な侵害を特定するための実用的なメカニズムとして機能する。
規範は、提供者が利用可能な技術的ツールとベストプラクティスを使用して、訓練データセットから著作権で保護された素材をフィルタリングすることを奨励している。また、下流の提供者が自社製品で汎用モデルを使用する際に適合性を評価するための十分な情報を持つ必要性を強調している。これは、同法が提供者に主たる責任を課す一方、展開者もその役割に応じて義務を負う可能性があるため、特に関連する。
規範自体には強制的な登録や執行メカニズムはない。代わりに、遵守は任意であるが、規範に従う提供者は、それを同法の義務を満たすための誠実な努力の証拠として使用できる。委員会は、将来の執行措置において参加が有利に考慮される可能性があると示唆しているが、不参加が自動的に不適合を意味するわけではない。
安全性とセキュリティ義務
規範の安全性とセキュリティの章は、汎用AIモデルに対する同法のリスク管理義務に対応している。システム的リスクをもたらすと指定されたモデルについては、提供者はバイアス、セキュリティの脆弱性、その他の潜在的な害のテストを含むモデル評価を実施しなければならない。また、モデルの弱点を探るための敵対的テストの実施、差別や安全でない出力などのリスクの評価と軽減、重大なインシデントの当局への報告、適切なレベルのサイバーセキュリティの確保も求められる。
規範は、具体的な指標と評価方法論を含む、これらの評価を実施する方法に関する実践的なガイダンスを提供する。また、提供者がモデルのライフサイクル全体を通じてリスクを監視できる内部ガバナンス構造を確立することも奨励している。これらの義務は単なる文書化を超え、積極的かつ継続的なリスク管理を要求する。
システム的リスクの閾値を下回るモデルについては、安全性の要件はより軽い。提供者は依然として基本的な信頼性と安全性を確保しなければならないが、同じレベルの敵対的テストやインシデント報告は要求されない。規範は高能力モデルとその他を区別し、潜在的な影響に基づいて異なるアプローチが必要であることを認識している。
安全性の枠組みは、機械学習における初期の技術的作業、例えばAIフィードバックからの強化学習やモデル枝刈りなどの方法を基にしているが、規範は特定の技術を規定していない。それは特定のアルゴリズムではなく、成果とプロセスに焦点を当てている。
リスクベースのカテゴリとの関係
規範は、AI Actのより広範なリスク分類システム内で機能する。同法は汎用AIを別途規制しているが、その規定は4つのリスクカテゴリと相互作用する。例えば、健康、教育、採用などの高リスクアプリケーションの一部として展開される汎用モデルは、汎用義務と高リスク要件の両方の対象となる。これには適合性評価、場合によっては展開前の基本権影響評価が含まれる。
汎用AIカテゴリは、従来のリスクレベルにきれいに適合しないモデルに対処するために同法に追加された。これらのモデルは多くのタスクに適応可能であり、そのリスクプロファイルは文脈依存的である。規範は、モデルが最終的にどのように展開されるかに関係なく、提供者義務のための単一の枠組みを提供することで、このギャップを埋めるのに役立つ。
ビデオゲームやスパムフィルターなどの最小リスクアプリケーションは、同法の下で大部分が規制されないままであり、規範はそれらに適用されない。同法の最大調和規則は、加盟国がこれらのシステムに追加の国内規制を課すことを防いでいるが、それらにも自主的な行動規範が提案されている。
実施と監視
欧州委員会は、国内当局と欧州人工知能委員会と連携して、規範の実施を監督する。同法によって設立された委員会は、加盟国間の協力を促進し、EU全体での規制の一貫した適用を確保する。規範は、提供者が採用できる共通の実践セットを提供することで、この調整のためのツールとして機能する。
規範の監視は主に自主規制である。規範にコミットする提供者は、公開文書を通じてコンプライアンスを報告する。委員会は、規範を定期的に見直し、技術の進化や実施から学んだ教訓に応じて更新する可能性があると示している。この適応的アプローチは、トランスフォーマーベースのアーキテクチャやその他のAIの進歩に追いつくことを意図している。
基礎となるAI Actの執行は、国内監督当局、および該当する場合は欧州委員会の責任のままである。規範は正式なコンプライアンスの代替ではなく、コンプライアンスをより簡単かつ透明にするために設計されている。EU域内でサービスや製品を提供するEU外の提供者も参加することが奨励されている。
受容と影響
実施規範は、AI業界から概ね好意的に受け入れられているが、一部の利害関係者は文書化と評価の負担について懸念を表明している。OpenAI、Anthropic、Google DeepMindに関与する企業を含む主要なテクノロジー企業は、協議に参加し、その実践を規範に合わせることが期待されている。小規模な提供者やオープンソースプロジェクトは要件を満たす上で課題に直面する可能性があるが、オープンソースモデルに対する規範の軽減された透明性義務はこれを緩和することを目的としている。
市民社会団体は、特に著作権と安全性の周りで、AIガバナンスをより具体的にしたことで規範を賞賛している。しかし、一部の批評家は、その任意の性質が説明責任を弱めると主張している。なぜなら、不参加に対する罰則がないからである。欧州議会は、基礎となる規制の強力な執行の必要性を強調しながら、同法を補完するものとして規範への支持を表明している。
規範はまた、国際的なAIガバナンスの議論にも影響を与えている。汎用AI監視の詳細なテンプレートを提供することで、同様の枠組みを開発している他の法域の参照点を提供している。リスクベースで比例した措置への焦点は、AI政策における新たなベストプラクティスと整合しているが、EUの規制アプローチはその包括性において依然として独特である。
2025年後半の時点で、規範は初期の実施段階にある。その長期的な影響は、提供者がその規定を開発サイクルにどれだけ効果的に統合するか、そして当局がAI Actの遵守をどれだけ堅牢に監督するかに依存する。規範の任意の性質は、その成功が広範な採用と自己報告されたコンプライアンスの信頼性にかかっていることを意味する。