EU AI Act 高リスク日は、欧州連合の人工知能法(AI法)の最も実質的なコンプライアンス義務が執行可能となる日を示す。2026年8月2日に当たり、規則の発効からちょうど24ヶ月後、この日は同法のリスクベースの枠組みに基づき高リスクに分類されるAIシステムの提供者と利用者に対する義務を発動する。AI法は、2021年4月21日に欧州委員会が提案し、2024年3月13日に欧州議会、2024年5月21日にEU理事会が承認したもので、EU全体でArtificial intelligenceの共通規制枠組みを確立し、域内に利用者がいる場合には域外の提供者にも域外適用される。
高リスクカテゴリーは、健康、安全、または基本権に重大な脅威をもたらすAIシステムを包含し、医療、教育、採用、重要インフラ管理、法執行、司法で使用されるものを含む。高リスク日から、これらのシステムはセキュリティ、透明性、品質に関する義務を遵守し、適合性評価を受け、場合によっては展開前に基本権影響評価を必要とする。この日付は、同法の規定が6ヶ月から36ヶ月にわたって段階的に運用されるタイムラインの一部であり、高リスク義務は24ヶ月時点で到来する。
規制タイムラインと段階的導入
AI法は2024年8月1日に発効したが、その規定は関係者が適応できるよう時間をかけて段階的に導入されるよう設計された。社会的スコアリングや公共空間でのリアルタイム遠隔生体認証などの許容不能リスク用途に対する最初の禁止事項は、発効から6ヶ月後の2025年2月2日に施行された。基盤モデルの透明性要件を含む汎用AI義務は、2025年8月2日に適用可能となった。2026年8月2日の高リスク日は3番目の主要な節目を表し、広範なAIシステムに最も広範な義務セットを適用する。
医療機器や機械などの他のEU法で既に規制されている製品に組み込まれた高リスクAIシステムを対象とする第4段階は、2027年8月2日に予定されている。この段階的アプローチは、規制上の義務が提供者と利用者に割り当てられ、健康、安全、または基本権への潜在的影響が増大するにつれて義務がより厳しくなるという同法の製品安全モデルを反映している。欧州委員会は、このタイムラインを、特に中小企業の開発者が製品ライフサイクルにコンプライアンスメカニズムを組み込む時間を与えるために設計した。
高リスク分類の範囲
高リスクAIシステムは同法の附属書IIIで定義され、8つの特定分野をカバーする: 自然人に関する生体認証および分類、重要インフラの管理および運用、教育および職業訓練、雇用、労働者管理、および自営業へのアクセス、必須の民間サービスおよび公共サービスおよび給付へのアクセスおよび享受、法執行、移住、亡命、および国境管理、ならびに司法および民主的プロセスの管理。これらの分野のシステムは、狭い手続き的タスクを実行する場合、以前に完了した人間の活動の結果を改善する場合、または個人の権利に影響を与えない場合を除き、高リスクと推定される。
分類は動的である。高リスク用途のリストは、AI法自体を修正することなく、欧州委員会の委任行為を通じて時間とともに拡大できる。この柔軟性により、規制はMachine learningおよびDeep learning技術の新たな用途に対応できる。提供者は、市場に出す前とライフサイクル全体の両方でシステムを評価する必要があり、技術文書の維持、リスク管理システムの実装、データガバナンスの確保、人間による監視の有効化の義務がある。
適合性評価と基本権影響評価
高リスク日からの中心的な要件は適合性評価であり、これはAIシステムがEU市場に出す前に同法の要件を満たしているかを検証する手順である。ほとんどの高リスクシステムについて、提供者は調和された基準に対する自己評価を実施する一方、生体認証などの特定のカテゴリーのシステムは、指定機関の関与を必要とする。評価は、データトレーニング慣行、モデルパフォーマンス、サイバーセキュリティ対策、およびシステムの正確性と堅牢性をカバーする。
公共行政、法執行、または必須サービスで使用される高リスクシステムについて、利用者は展開前に基本権影響評価(FRIA)も実施しなければならない。この事前レビューは、基本権への潜在的影響を特定および緩和し、影響を受ける個人とコミュニティを説明し、潜在的な害を示し、公的および制度的監視の基盤を提供する。FRIA要件は、アルゴリズム影響評価に関する初期の作業に基づいており、AI展開がEU法で保護される権利を不均衡に侵害しないことを確保することを意図している。
市民は高リスク日から新しい手続き上の権利を得る。彼らは国家監督当局にAIシステムに関する苦情を提出し、彼らの権利に影響を与える高リスクAIによる決定の説明を受けることができる。これらの権利は、同法が製品規制の一形態であるため、同法自体の下で個別の訴因を創設しないが、一般データ保護規則および国内法の下での既存の救済を補完する。
提供者と利用者の義務
高リスクAIシステムの提供者は、品質管理システムを確立し、技術文書を維持し、市場後監視を実施し、システムがリスクを提示する場合に是正措置を講じなければならない。また、トレーニング、検証、およびテストデータが関連性があり、代表的であり、可能な場合にはバイアスがないことを確保しなければならない。透明性義務は、利用者がAIシステムと対話する際に通知されること、およびシステムが出力を解釈し、介入または停止する能力を含む人間による監視を可能にするように設計されることを要求する。
利用者、すなわち専門的状況で高リスクAIを使用する組織は、別の義務を持つ。彼らは指示に従ってシステムを使用し、適切に訓練された人員に人間による監視を割り当て、リスクの兆候を監視し、重大なインシデントを当局に報告しなければならない。公共部門の利用者は、展開前にEUデータベースにシステムを登録しなければならない。これらの義務は、利用者がEUに拠点を置いているかどうかに関係なく適用される。なぜなら、同法はEU内に利用者がいる提供者および利用者に域外適用され得るからである。
汎用AIおよび生成モデルとの関係
高リスク日は、2023年の立法プロセス中にGenerative AIシステム(ChatGPTなど)の台頭に対処するために追加された汎用AIの別のカテゴリーと並行して運用される。Transformer (architecture)アーキテクチャに基づくLarge language modelを含む汎用モデルは、自動的に高リスクではないが、独自の透明性要件に直面する。オープンソースモデルは、トレーニングデータの要約と著作権ポリシーを公開しなければならない一方、クローズドソースモデルはより広範な透明性義務に直面する。トレーニングに10^25浮動小数点演算以上を必要とする高影響モデルは、システムリスクに関する追加評価を受けなければならない。
この区別は、一部の汎用AIシステムが高リスクの文脈で展開され得るため、高リスク日にとって重要である。例えば、採用または医療で使用される基盤モデルは、モデル自体が汎用カテゴリーの下で規制されている場合でも、利用者に高リスク義務を引き起こす可能性がある。同法の枠組みは、モデル提供者と利用者の両方に義務を割り当て、重複するコンプライアンス責任を生み出す。2025年7月10日に公開された汎用AI行動規範は、透明性、著作権、および安全性に関する自主的なガイダンスを提供するが、必須の高リスク要件を置き換えるものではない。
執行とガバナンス
高リスク日は、国家監督当局および欧州人工知能委員会によって監督される執行メカニズムを活性化し、これは国家間の協力を促進し、一貫したコンプライアンスを確保する。各EU加盟国は、高リスクシステムの監視、チェックの実施、および不遵守に対する罰則の賦課を担当する市場監視当局を指定しなければならない。罰金は、禁止された慣行に関連する違反について、最大3500万ユーロまたは世界年間売上高の7パーセントに達する可能性があり、他の違反についてはより低いが依然として実質的な罰金が課される。
欧州委員会は、高リスクAIシステムの公開データベースを維持し、公共部門の利用者は登録にこれを使用しなければならない。同法はまた、欧州標準化機関による調和された基準の開発を奨励し、これはコンプライアンスの技術仕様を提供する。基準がまだ利用できない場合、提供者は委員会が採用した共通仕様に依存できる。このガバナンス構造は、高リスク日が単なる形式的なコンプライアンスではなく意味のある監視につながることを確保するように設計されている。
産業とイノベーションへの影響
高リスク日は、さまざまなセクターのAI開発者と利用者に重要な影響を与える。医療診断、教育評価、採用、または法執行のためのAIを開発する企業は、同法の要件を満たすためにワークフローを再設計しなければならない。これには、データの出所の文書化、リスク管理プロセスの実装、監査証跡の確保が含まれる。コンプライアンス負担は実質的であるが、同法はそれほど機密性の低いシステムに対してより軽いアプローチを許可しており、ビデオゲームやスパムフィルターなどのほとんどのAIアプリケーションは最小リスクカテゴリーに該当し、規制されない。
非EU提供者にとって、同法の域外適用は、米国、中国、および他の場所の企業がEU利用者に高リスクAIシステムを提供する場合に遵守しなければならないことを意味する。これは、多くの多国籍企業が事業全体に同法の基準を適用するため、AIガバナンス慣行の世界的な収束につながっている。高リスク日はまた、一般データ保護規則および提案されたAI責任指令を含む他のEUデジタル規制と相互作用し、ヨーロッパにおけるArtificial intelligenceの複雑だが一貫した規制環境を生み出している。