EU AI Act加盟国当局は、欧州連合の各加盟国が指定する国内監督機関であり、2024年8月1日に発効した人工知能法(AI Act)を執行する役割を担う。これらの当局は、同法のリスクベースの要件へのコンプライアンスを監視し、調査を実施し、それぞれの管轄区域内での違反に対して罰則を課す責任を負う。この規則は、各加盟国が少なくとも1つの国内管轄当局を指定しなければならない枠組みを確立しており、通常、市場監視当局と通知当局が含まれ、その国内で市場に投入されたり使用されたりするAIシステムを監督する。
AI Actは、2021年4月21日に欧州委員会によって提案され、2024年3月13日に欧州議会を通過し、2024年5月21日にEU理事会で全会一致で承認された。この法律は、軍事、国家安全保障、研究目的、または非職業的使用にのみ使用されるAIを例外として、幅広い分野のほとんどのAIシステムを対象としている。製品規制の一形態として、個人の権利を創設するものではなく、AIプロバイダーおよび職業的状況でAIを使用する組織に義務を課す。この法律は、EU域内にユーザーがいる場合、EU域外のプロバイダーにも域外適用される可能性があり、これはEUの一般データ保護規則と類似している。
指定と構造
各加盟国は、AI Actを実施および執行するための国内管轄当局を指定することが義務付けられている。指定プロセスには、コンプライアンスチェックと執行措置を担当する市場監視当局と、適合性評価機関の評価と通知を管理する通知当局の設立が含まれる。多くの加盟国では、これらの機能はデータ保護当局や消費者保護機関などの既存の規制機関に割り当てられており、一方で専用のAI監視事務所を設立した国もある。当局は執行業務において独立して運営されるが、欧州人工知能委員会を通じて調整し、国内協力を促進し、EU全体での規則の一貫した適用を確保する。
国内当局は、AIプロバイダーおよび展開者から文書や情報を要求し、予告なしの検査を実施し、AIシステムのトレーニングおよびテストに使用されるデータセットにアクセスする権限を有する。また、警告を発し、是正措置を課し、非準拠のAI製品の市場からの撤退または回収を命じることもできる。この法律は、当局がその機能を遂行するために十分なリソースと専門知識を有することを要求しており、Artificial intelligenceシステムとそれに関連するリスクに関する技術的知識を含む。
執行権限
加盟国当局の執行権限は、AIシステムのリスクカテゴリによって異なる。高リスクアプリケーションの場合、当局は適合性評価を要求し、是正措置を義務付け、健康、安全、または基本権に重大な脅威をもたらすシステムの使用を停止または禁止することができる。この法律の下で禁止されている許容不可能なリスクアプリケーションの場合、当局は即時削除を命じる権限を有し、 substantialな罰金を課すことができる。この法律は、加盟国が実施しなければならない罰則枠組みを設定しており、非準拠に対する罰金は、違反企業の世界年間売上高の一定割合または固定額のいずれか高い方に達する可能性がある。
当局はまた、AIシステムに関する市民の苦情を処理し、個人の権利に影響を与える高リスクAIによって行われた決定の説明を提供しなければならない。違反を報告するためのアクセス可能な手続きを確立し、非準拠を報告する内部告発者を保護することが義務付けられている。執行アプローチは製品安全モデルに従い、規制上の義務はプロバイダーと展開者に割り当てられ、健康、安全、または基本権への潜在的な影響が増加するにつれて、これらの義務はより厳しくなる。
欧州人工知能委員会との調整
欧州人工知能委員会は、加盟国当局の中央調整メカニズムとして機能する。情報交換を促進し、法律の一貫した解釈に関するガイダンスを開発し、国内当局間の紛争解決を支援する。委員会はまた、技術基準と実施問題について欧州委員会に助言する。加盟国当局は、委員会活動に積極的に参加し、執行措置、市場監視の調査結果、およびAIシステムに関連する新たなリスクに関する情報を共有することが義務付けられている。
委員会は、複数の加盟国に展開される可能性のあるLarge language modelシステムなどの汎用AIモデルを含むケースで特に重要な役割を果たす。システムリスクが特定された場合、委員会は共同調査を調整し、執行措置が管轄区域全体で一貫していることを確保する。この調整は、法律の域外適用により、OpenAIやGoogle DeepMindなどのEU域外のプロバイダーが同時に複数の国内当局の監督下に置かれる可能性があるため、不可欠である。
リスクベースの監督責任
加盟国当局の監督責任は、法律の4つのリスクレベルに加えて汎用AIカテゴリに従って構造化されている。許容不可能なリスクアプリケーション(特定の例外を除いて禁止されている)の場合、当局は、人間の行動を操作するAIシステム、公共空間でのリアルタイムの遠隔生体認証を使用するもの、またはソーシャルスコアリングに関与するものに対する禁止を積極的に監視および執行しなければならない。健康、教育、採用、重要インフラ管理、法執行、または司法などの分野での高リスクアプリケーションの場合、当局は品質、透明性、人間の監督、および安全性の義務への準拠を検証し、展開前に基本権影響評価を要求する場合がある。
限定リスクシステム(ディープフェイクなど、画像、音声、またはビデオを生成または操作するものを含む)は透明性義務の対象となり、当局はユーザーがAIシステムと対話する際に情報が提供されることを確保する。最小リスクアプリケーション(ビデオゲームやスパムフィルターで使用されるAIなど)は規制されておらず、最大調和規則により、加盟国は追加の規制を課すことはできない。汎用AIの場合、当局はトレーニングデータの概要や著作権ポリシーを含む透明性要件を監督し、システムリスクをもたらす高能力モデルには追加の評価が必要となる。
罰則と是正措置
この法律は、加盟国が違反に対して効果的で、比例し、抑止力のある罰則を確立することを要求している。具体的な罰金額は国内法によって決定されるが、法律は加盟国が実施しなければならない最大レベルを設定している。許容不可能なリスクAIアプリケーションに関連する違反の場合、罰金は違反企業の世界年間売上高の最大7%または3500万ユーロのいずれか高い方に達する可能性がある。高リスクシステムや汎用AIに関連する義務など、その他の義務の違反の場合、罰金は世界年間売上高の最大3%または1500万ユーロに達する可能性がある。当局に誤ったまたは誤解を招く情報を提供した場合、罰金は世界年間売上高の最大1%または750万ユーロに達する可能性がある。
当局はまた、金銭的罰則を超えた是正措置を課す権限を有し、プロバイダーにAIシステムをコンプライアンスに適合させることを要求し、非準拠システムの市場投入を制限または禁止し、使用中の製品の回収を命じることを含む。AIシステムが深刻なリスクをもたらす緊急の場合、当局は完全な評価を完了する前に即時措置を講じることができ、その後の審査の対象となる。
実施スケジュールと移行
AI Actの規定は、2024年8月1日の発効から6か月から36か月かけて段階的に実施されている。加盟国当局は、実施の最初の数か月以内に指定され、運用可能であることが要求された。許容不可能なリスクアプリケーションの禁止は6か月後に適用され、一方で汎用AIおよび高リスクシステムに関する義務はより長い期間にわたって段階的に導入されている。法律の草案は、ChatGPTなどの生成AIシステムの人気の高まりに対応するために改訂され、その汎用能力は主要な枠組みに適合せず、2023年に汎用AIカテゴリが追加された。
移行期間中、加盟国当局は運用手順を開発し、技術スタッフを雇用し、他の規制機関との協力プロトコルを確立している。また、管轄区域内で事業を運営する企業向けのガイダンス文書を準備し、コンプライアンス評価を支援する調和された基準の開発に参加している。段階的な実施は、当局と規制対象者の両方に新しい要件に適応する時間を与えつつ、最も深刻なリスクが迅速に対処されることを確保するように設計されている。
他の規制機関との関係
AI Actの下での加盟国当局は、関連する責任を持つ他の規制機関と並行して運営される。個人データを処理するAIシステムについてデータ保護当局と調整し、医療、金融サービス、輸送などの分野のセクター固有の規制当局とも調整する。この法律はまた、既存の製品安全法と相互作用し、当局はその執行措置が他のEU規則と一貫していることを確保しなければならない。AIシステムがAmazon Web ServicesやMicrosoft Azureなどのプロバイダーからのクラウドサービスを通じて展開されるMachine learningモデルなどの他の技術と組み合わせて使用される場合、当局は複数の規制枠組みにわたって調整する必要がある場合がある。
法律の域外適用により、当局は、特に米国、中国、または他の主要なAI開発ハブに拠点を置くAIプロバイダーについて、非EU諸国の規制当局と協力する場合もある。この国際的な側面は執行に複雑さを加え、当局はEU市民を有害なAIアプリケーションから保護しながら、法律の要件と他の管轄区域の法的枠組みのバランスを取らなければならない。