EU AI Actリスク層は、2024年8月1日に発効した欧州連合の人工知能法(AI法)によって確立されたリスクベースの分類枠組みである。この法律は、EU全域における人工知能のための共通の規制・法的枠組みを創設し、幅広い分野のほとんどのAIシステムを対象としている。非免除のAIアプリケーションを、許容不能、高、限定的、最小の4つのリスクレベルに分類し、汎用AIのための追加カテゴリーも設けている。リスク層は、AIプロバイダーと展開者に課される義務を決定し、健康、安全、または基本権への潜在的な影響が大きくなるにつれて義務が厳しくなるという製品安全モデルに従っている。
AI法は、2021年4月21日に欧州委員会によって提案され、2024年3月13日に欧州議会を通過し、2024年5月21日にEU理事会で全会一致で承認された。草案は、生成AIシステム、例えば大規模言語モデルなどの台頭に対応するために改訂された。これらの汎用能力は主要な枠組みに適合しなかったためである。この規制は個人の権利を創設するものではなく、AIプロバイダーと専門ユーザーに義務を課すものであり、EU域外のプロバイダーでもEU内にユーザーがいる場合は域外適用される可能性がある。
許容不能リスク
許容不能リスクのあるアプリケーションは、特定の免除を除いて全面的に禁止される。免除が適用されない場合、このカテゴリーには、人間の行動を操作するAIシステム、公共空間でのリアルタイム遠隔生体認証(顔認識など)を使用するシステム、および個人の特性、社会経済的地位、または行動に基づいて個人をランク付けするソーシャルスコアリングに使用されるシステムが含まれる。禁止は絶対的であり、適合性評価や緩和措置によって、そのようなシステムをEU市場に出すことはできない。
高リスク
高リスクAIアプリケーションは、人の健康、安全、または基本権に重大な脅威をもたらすと予想されるものである。特に、健康、教育、採用、重要インフラ管理、法執行、または司法で使用されるAIシステムはこのカテゴリーに該当する。これらは、セキュリティ、透明性、品質に関する義務を遵守し、展開前に適合性評価を受ける必要がある。場合によっては、基本権影響評価(FRIA)が要求される。これは、基本権への潜在的な影響を特定し緩和するための事前審査である。高リスクシステムは、市場に出す前とライフサイクル全体の両方で評価されなければならない。高リスクアプリケーションのリストは、AI法自体を修正することなく時間の経過とともに拡大できる。市民は、AIシステムについて苦情を提出し、自分の権利に影響を与える高リスクAIによる決定の説明を受ける権利を有する。
限定的リスク
限定的リスクAIシステムには透明性義務があり、ユーザーがAIシステムと対話していることを知らされ、情報に基づいた選択ができるようにする。このカテゴリーには、深層学習ベースのディープフェイクなど、画像、音声、またはビデオを生成または操作するアプリケーションが含まれる。透明性義務は高リスクシステムよりも軽いが、ユーザーへの明確な開示は依然として必要である。
最小リスク
最小リスクAIシステムは、AI法によって規制されない。このカテゴリーには、例えば、ビデオゲームやスパムフィルターで使用されるAIが含まれる。ほとんどのAIアプリケーションはこのカテゴリーに該当すると予想される。最大限の調和規則により、EU加盟国はこれらのシステムに追加の規制を課すことができず、その設計または使用に関する既存の国内法は無効とされる。ただし、プロバイダーには自主的な行動規範が提案されている。
汎用AI
2023年に追加された汎用AIカテゴリーには、OpenAIのChatGPTやAnthropic、Google DeepMindのモデルなど、幅広いタスクを実行できる基盤モデルが含まれる。モデルの重みと設計がオープンソース化されている場合、開発者はトレーニングデータの要約と著作権ポリシーを公開する必要がある。クローズドソースモデルは、より広範な透明性要件を満たさなければならない。システム的リスクをもたらす高影響モデル(トレーニングに10^25回以上の浮動小数点演算を必要とするもの)は、モデル評価、敵対的テスト、バイアスとセキュリティ障害のリスク緩和、重大インシデント報告、適切なサイバーセキュリティを含む追加評価を受けなければならない。2025年7月10日に公開された汎用AI行動規範は、透明性、著作権、安全性とセキュリティに関する3つの主要な章を概説し、プロバイダーがコンプライアンスを実証するのに役立つ。規範への参加は任意である。
免除
AI法の第2.3条と第2.6条は、軍事、防衛、または国家安全保障目的にのみ使用されるAIシステム、および純粋な科学研究開発のためのシステムを免除している。この規制は、非専門的目的で使用されるAIにも適用されない。これらの免除は狭く、民間用途を持つデュアルユースシステムは対象外である。
実施と執行
AI法の規定は、発効後6か月から36か月の間に段階的に運用される。この法律は、国家間の協力を促進しコンプライアンスを確保するために、欧州人工知能委員会を創設する。EUの一般データ保護規則と同様に、AI法はEU域外のプロバイダーでもEU内にユーザーがいる場合は域外適用される可能性がある。リスクベースのスキームは、重大なリスクを生み出す可能性が高いシステムに監視を集中させ、感度の低い用途にはより軽いアプローチを可能にするように設計されている。欧州議会調査サービスの初期評価によると、委員会の影響評価は、この枠組みの政策オプションを比較する際に、利害関係者への協議と幅広い既存研究を活用した。