
EU AI法とは、EU域内で使われるAIを用途のリスクの大きさで4段階に分け、禁止・義務・表示のルールを定めたEUの法律です。EU域内に拠点がなく、AIを使った製品やサービスをEUで出しておらず、AIの出力をEU域内で使っていない会社には、条文を読む限り直接はかかりません。EUとの接点がない会社が、社内でChatGPTなどを文書の下書きや要約に使っているだけなら、条文を読む限り、この法律のために新しく始める手続きはありません。ただし、EUの顧客向けにAIチャットボットを置く、EU向けの広告に生成画像を使う、EUの人材の採用や評価にAIを使うといった場面では、対象になりえます。この記事では、自社が対象かを4つの問いで判定する手順、2026年7月27日に発効した改正(AI Omnibus)後の日付、対象外の会社でもやっておくことを順に整理します。
社内でAIを使うときのルール全体の作り方は、生成AIの社内ガイドラインの作り方|社内ルールで決める10項目とひな形で解説しています。この記事は、そのうち法規制、とくにEU AI法が自社にどこまで関係するかという1点に絞ります。
※条文・日付は、2026年9月19日時点で欧州委員会のAI Act Service Desk、EUの官報(EUR-Lex)、欧州委員会のデジタル戦略サイト、内閣府とe-Gov法令検索の掲載内容を確認したものです。この記事は条文の読みを示すもので、法的助言ではありません。EU向けの事業がある場合は、専門家に確認してください。
EU AI法とは|AIを用途のリスクで4段階に分けて規制するEUの法律
EU AI法は、AIという技術そのものではなく、AIを何に使うかによってルールの重さを変える法律です。2024年8月1日に発効し、一部の例外を除いて2026年8月2日から適用されています。同じ生成AIでも、社内の議事録の要約に使うのか、採用の書類選考に使うのかで、求められることが大きく変わります。
ルールの対象になるのは、AIを開発して市場に出す提供者と、AIを業務で使う導入者を中心とした事業者です。日本語では、EU AI規則、欧州AI規制法、EU AI Actといった呼び方もされますが、いずれも同じ法律を指しています。
リスクの4分類:禁止・高リスク・透明性・最小リスク
EU AI法の骨格は、AIの使い方を次の4つの区分に分け、区分ごとに求めることを変える仕組みです。
- 禁止されるAI:人の安全や権利を大きく損なうおそれがあるとして、使うこと自体が禁じられる使い方です(第5条)。
- 高リスクAI:製品の安全に関わる部品や、雇用・教育などの8つの分野で使うAIです。提供者に厳しい要件がかかり、導入者にも義務があります(第6条、附属書I・附属書III)。
- 透明性の義務があるAI:人と対話するAIや、画像・音声・動画・文章を生成するAIです。AIであることや、AIが作ったものであることを示す義務があります(第50条)。限定的リスクと呼ばれることもあります。
- 最小リスクのAI:上の3つに当たらない使い方です。文書の下書き、翻訳、要約、表計算の補助といった日常の業務利用は、多くがここに入ると考えられます。この区分には、個別の義務は置かれていません。
区分はAIの製品名ではなく使い方で決まります。同じツールでも、ある部署では最小リスク、別の部署では高リスクという状態がありえるため、判定は用途ごとに行います。なお、後で触れるAIリテラシー(第4条)は、区分にかかわらず、法の対象になる提供者と導入者の全体にかかる規定です。
禁止されるAI(第5条):職場での感情推測も含まれる
禁止の規定は2025年2月2日から適用されています。第5条1項が挙げる禁止行為は、次の8つです。
- 本人が意識できないサブリミナルな手法や、意図的に人を操作・欺く手法で行動をゆがめるもの
- 年齢、障害、社会的・経済的な状況による弱みにつけこむもの
- 社会的な振る舞いにもとづいて人を評価・分類する、いわゆるソーシャルスコアリング
- プロファイリングだけにもとづいて、人が犯罪を起こすリスクを評価・予測するもの
- インターネットや防犯カメラの映像から顔画像を無差別に集め、顔認識のデータベースを作るもの
- 職場と教育機関で、人の感情を推測するもの(医療・安全上の理由によるものを除く)
- 生体データから人種、政治的意見、労働組合への加入、宗教や信条、性生活や性的指向を推測する生体分類
- 法執行を目的として、公共の場所でリアルタイムの遠隔生体識別を行うもの(例外あり)
AI Omnibusでは、同意のない性的な画像や動画などを生成する行為と、児童性的虐待の素材を生成する行為に関する禁止が加わり、2026年12月2日から適用されます。欧州委員会の説明では、これを加えて禁止行為は9つとされています。
中小企業の実務に近いのは、職場での感情の推測です。たとえば、オンライン会議の表情や声から社員の感情を推定して点数化するようなツールを、EU域内の職場で使う場合は、この禁止に当たる可能性があります。導入を検討する段階で、用途を確かめておく価値があります。
高リスクAI:附属書Iの製品と附属書IIIの8分野、提供者の義務
高リスクAIには2つの入り口があります。1つは、機械や玩具、エレベーターといった製品の安全部品として組み込まれるAIで、第6条1項と附属書Iが定めています。もう1つは、附属書IIIが挙げる8つの分野で使うAIで、第6条2項が定めています。
附属書IIIの8分野は、生体認証、重要インフラ、教育・職業訓練、雇用・労務管理・自営業へのアクセス、重要な民間・公共サービスと給付へのアクセス、法執行、移民・難民・国境管理、司法と民主的なプロセスです。一般の会社に関わりやすいのは雇用の分野で、附属書IIIの4(a)は採用に使うAI、つまり求人広告のターゲティング配信、応募書類の分析と絞り込み、候補者の評価を挙げています。4(b)は在職中の社員に関わるAIで、労働条件・昇進・契約の終了に影響する決定、個人の行動や特性にもとづく業務の割り当て、成績や行動の監視と評価を挙げています。
ただし、附属書IIIの分野に当たっても、狭い手続き的な作業に限られるなど第6条3項の4つの条件のどれかに当たり、人の健康・安全・基本的権利に重大な危害を及ぼすリスクがないものは、高リスクから外れます。外れると判断した提供者は、その評価を文書にしておく必要があります(4項)。一方で、人のプロファイリングを行うものは、常に高リスクとして扱われます。
高リスクAIの提供者には、リスク管理の仕組み、学習データの品質管理、技術文書と記録の整備、人が監視できる設計、正確性と堅牢性とサイバーセキュリティの確保、市場に出す前の適合性評価とCEマークの表示といった要件がかかります。これらは主にAIを作って市場に出す側の義務で、AIを使う側の会社が同じ文書を作るわけではありません。
透明性義務(第50条):AIとの対話の明示と生成コンテンツの表示
透明性の規定は2026年8月2日から適用が始まっています。第50条の要点は次の4つです。
- 1項(提供者):人と直接やり取りするAIは、相手がAIと話していると分かるように設計する(明らかな場合を除く)。
- 2項(提供者):音声・画像・動画・文章を生成するAIは、出力に機械で読み取れる形式の印を付け、AIによる生成や加工であることを検出できるようにする。
- 3項(導入者):感情認識や生体分類のシステムを使う場合は、対象になる人に知らせる。
- 4項(導入者):ディープフェイクにあたる画像・音声・動画を生成・加工した場合は、その旨を開示する。公共の関心事について人々に知らせる目的で公開する文章をAIで生成・加工した場合も開示する。ただし、人による審査・編集を経て、会社などが公開の編集責任を負っている場合は除かれる。
ジェトロのビジネス短信(2026年8月4日)によると、欧州委員会は2026年7月20日に、透明性義務に関するガイドラインを公表しました。同短信の要旨では、導入者は、ディープフェイクのほか、公共的なテーマのAI生成コンテンツで人による審査や編集が行われていない場合に通知が必要とされ、スペルや文法の修正のような標準的な編集作業は適用除外の例に挙げられています。また、2026年8月2日より前に市場に出ていた生成AIについては、AI Omnibusで2項への対応に2026年12月2日までの猶予が設けられました。
AIを使う側の会社が直接関係しうるのは、4項の導入者の義務です。EU向けに公開する広告や採用ページに、AIで作った実在の人物に似せた画像や音声を使う場合などは、開示の要否を確かめておく必要があります。
汎用目的AI(GPAI)モデルの提供者の義務
ChatGPT、Claude、Geminiといったサービスの土台になっている大規模なモデルのように、さまざまな用途に使えるAIモデルを、EU AI法は汎用目的AIモデル(GPAIモデル)と呼び、その提供者に2025年8月2日から義務を課しています(それ以前に市場に出ていたモデルは2027年8月2日まで)。技術文書の作成、モデルを組み込んでサービスを作る事業者への情報提供、著作権に関する方針の整備、学習に使ったデータの概要の公表などです。計算規模が大きく、社会全体に影響しうるシステミックリスクを伴うモデルには、評価やリスクの軽減、重大な事故の報告といった義務が上乗せされます。
これらの義務を負うのは、モデルを開発して市場に出す側です。そのモデルを使ったサービスを契約し、社内で使うだけの会社が、GPAIモデルの義務を肩代わりすることはありません。
日本の会社が対象になる3つの場面|第2条の域外適用
EU AI法はEUの外にある会社にも及びますが、日本の中小企業に関係しうる場面は、第2条1項の(a)(b)(c)の3つに絞られます。第2条には輸入業者や販売業者、製品の製造者などの規定もありますが、国内で事業をしている会社がまず確かめるのはこの3つです。
事業者の区分:提供者・導入者・輸入業者・販売業者
第2条を読む前に、EU AI法が事業者をどう区分しているかを押さえておきます。
- 提供者(provider):AIシステムやGPAIモデルを開発し、または開発させて、自社の名前や商標で市場に出す、または稼働させる者です。有償か無償かを問いません(第3条3号)。
- 導入者(deployer):自らの権限のもとでAIシステムを使う者です。個人的な業務外の利用は除かれます(第3条4号)。
- 輸入業者(importer):EU域内にいて、EU外の事業者の名前や商標が付いたAIシステムをEU市場に出す者です。
- 販売業者(distributor):提供者と輸入業者以外で、流通の過程でAIシステムをEU市場に供給する者です。
定義の上では、ChatGPTなどを業務で使う会社は導入者に当たりえます。ただし、導入者に当たることと、EU AI法が自社に適用されることは別の話です。EUの外にある導入者にこの法律が及ぶかどうかは、次の第2条で決まります。
第2条1項(a)(b)(c)を原文で読む
第2条1項のうち、日本の会社に関係しうる3つの号を、原文に沿って要約すると次のとおりです。
- (a):EU域内でAIシステムを市場に出す、または稼働させる提供者と、EU域内でGPAIモデルを市場に出す提供者。拠点がEU域内か第三国かは問わない(irrespective of whether those providers are established or located within the Union or in a third country)。
- (b):EU域内に拠点がある、またはEU域内にいる導入者。
- (c):第三国に拠点がある提供者と導入者で、AIシステムが生み出した出力がEU域内で使われる場合(where the output produced by the AI system is used in the Union)。
AI Omnibusで改正されたのは第2条の2項と7項(置き換え)と13項(追加)で、1項は改正されていません。EUの官報(OJ L 2026/1744)の本文で、この点を確認できます。
読み方として気をつけたいのは(c)です。日本で使ったAIの出力が、どこまでの範囲でEU域内で使われたと扱われるのか、たとえば日本でAIを使って作った資料をEUの顧客に送る場合がこれに当たるのかについて、欧州委員会の公式な解釈は確認できていません。この記事では断定を避け、該当しうる場合は専門家に確かめる前提で扱います。
※第2条の読みは条文の読みであり、法的助言ではありません。EU向けの事業がある場合は、専門家に確認してください。
自社が対象かを4つの問いで判定する
最初の3つの問いにすべて「いいえ」と答えられる会社には、EU AI法は直接はかからないと読めます。3つのどれかが「はい」なら、4つ目の問いで用途の区分を確かめます。
- 問1:EU域内に子会社・支店・事務所などの拠点はありますか。はいの場合、その拠点が業務でAIを使っていれば、(b)の導入者として対象になりえます。いいえなら問2へ。
- 問2:AIを組み込んだ製品やアプリ、チャットボットなどを、自社の名前や商標でEUの顧客に向けて出していますか。はいの場合、(a)の提供者として対象になりえます。いいえなら問3へ。
- 問3:日本で使ったAIの出力(生成した文章や画像、判定結果やスコアなど)を、EU域内で使っている、または使わせていますか。はいの場合、(c)に当たる可能性があります。線引きの公式な解釈は確認できていないため、専門家に確認します。
- 問4:問1〜3のどれかが「はい」なら、そのAIの使い方は4分類のどれに当たりますか。最小リスクの使い方なら、個別の義務は置かれていません。透明性・高リスク・禁止に当たる使い方があれば、後半のチェックリストで具体的に確かめます。ただし、対象になる提供者・導入者には、区分にかかわらずAIリテラシーの育成を支援する措置(第4条)が求められます。
問1〜3がすべて「いいえ」の会社は、社内でAIを使うだけの会社向けの節へ、問4まで進んだ会社は、EU向けの取引がある会社の確認チェックリストへ進んでください。
よくある4つの会社の形に当てはめる
判定フローを、中小企業によくある形に当てはめてみます。いずれも条文の読みとしての整理です。
- 国内向けの事業だけで、社内でChatGPTなどを下書きや要約に使っている会社:問1〜3がすべて「いいえ」になります。EU AI法のために新しく始める手続きはありません。
- EUの顧客に部品や製品を輸出しているが、AIは社内の事務にだけ使っている会社:輸出する製品にAIが組み込まれていなければ、(a)の提供者には当たりません。社内の事務で使ったAIの出力をEU側で使わなければ、(c)にも当たらないと読めます。英文のメールや見積もりの下書きをAIで作ってEUの顧客に送る場合が(c)に当たるかは、公式な解釈が確認できていないため、ここでは断定しません。
- EU向けの通販サイトに、問い合わせ対応のAIチャットボットを置いている会社:自社で作ったチャットボットや、自社の名前で出しているものであれば、(a)の提供者として第50条1項の設計義務が関係しえます。他社の製品を組み込んでいる場合に誰が提供者になるかは、契約と実態によるため、専門家に確認します。
- EUに販売子会社がある会社:子会社自体が(b)の導入者になりえます。子会社で採用の選考や人事評価にAIを使っているなら、高リスクAIの規定が関係します。
適用スケジュール|AI Omnibus(2026年7月27日発効)後の日付
2026年9月時点で、禁止、AIリテラシー、GPAIモデル、透明性の規定は原則としてすでに適用されています。Omnibusで追加された禁止と、既存の生成AIの機械可読な表示は2026年12月2日から、高リスクAIの規定は2027年12月以降に延びました。日程を変えたのは、2026年7月27日に発効した改正、AI Omnibus(Regulation (EU) 2026/1744、2026年7月8日付、同年7月24日に官報掲載)によるものです。欧州委員会の説明では、改正案は2025年11月19日に採択され、2026年5月7日に政治合意に至りました。
- 2024年8月1日:EU AI法が発効
- 2025年2月2日:禁止行為(第5条)とAIリテラシー(第4条)の適用開始
- 2025年8月2日:ガバナンス(監督の体制)の規定とGPAIモデルの義務の適用開始
- 2026年8月2日:原則としての適用開始。透明性の規定の適用が始まり、欧州委員会のAIオフィスが各国の当局とともに執行を始めると発表されています
- 2026年12月2日:AI Omnibusで追加された禁止(同意のない性的な画像などの生成)の適用開始。2026年8月2日より前に市場に出ていた生成AIの、機械可読な表示(第50条2項)の猶予期限
- 2027年12月2日:附属書IIIの高リスクAI(雇用・教育など8分野)の規定の適用開始
- 2028年8月2日:附属書Iの高リスクAI(製品に組み込まれるもの)の規定の適用開始
2026年7月より前に書かれた解説の中には、高リスクAIの適用を2026年8月や2027年8月としているものがあります。社内の資料や取引先への説明に日付を引用するときは、改正後の日付かどうかを確かめてください。
※日付は2026年9月19日時点で、欧州委員会のデジタル戦略サイト(AI Actの政策ページとAI Omnibus発効のお知らせ)、EUの官報(EU AI法の本文、OJ L 2026/1744)で確認したものです。
罰金の上限は3段階、中小企業は低い方が上限(第99条)
罰金の上限は、禁止行為の違反で3,500万ユーロまたは世界売上高の7%ですが、中小企業については、金額と割合のうち低い方が上限になります(第99条6項)。中小企業が押さえておくべきなのは、7%という数字よりこちらの規定です。
規制の対象かどうかを確かめるためにも、社内で使うAIを会社で1つの環境にまとめておくと安心です。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。
3段階の上限額(第99条3〜5項)
- 禁止行為(第5条)の違反:3,500万ユーロ、または事業者の場合は前事業年度の全世界年間売上高の7%のうち、高い方まで
- 導入者の義務(第26条)や透明性義務(第50条)などの違反:1,500万ユーロ、または3%のうち、高い方まで
- 当局などへの誤った・不完全な・誤解を招く情報の提供:750万ユーロ、または1%のうち、高い方まで
罰則の具体的な定めは、各加盟国が置くことになっています(第99条1項)。また、AIリテラシーの第4条は、3〜5項の罰金の列挙には含まれていません。
中小企業とSMCは低い方が上限になる(第99条6項・6a項)
第99条6項は、スタートアップを含む中小企業(SME)について、3〜5項のそれぞれの罰金は、割合と金額のうち低い方を上限とすると定めています。たとえば、全世界の年間売上高が2,000万ユーロの中小企業が禁止行為に違反した場合、7%にあたる140万ユーロと3,500万ユーロのうち、低い方の140万ユーロが上限になります。高い方を上限とする一般の規定であれば、3,500万ユーロが上限です。
中小企業の定義は、欧州委員会の勧告2003/361/ECによるもので、AI Omnibusで第3条に明記されました。AI Omnibusでは、中小企業より一回り大きい小規模ミッドキャップ企業(SMC)についても、4項と5項の罰金は低い方を上限とする6a項が加わりました。禁止行為の3項はこの対象に含まれていません。さらに第99条1項には、加盟国が罰則を科すときは中小企業とSMCの利益と経済的な存続を考慮すると書き加えられました。
日本の会社がEUの定義でいう中小企業に当たるかどうかも、条文の読みとして整理するものです。自社の区分を判断する必要がある場合は、専門家に確認してください。
中小・小規模事業者への配慮はほかにもある
罰金以外にも、EU AI法には中小企業を意識した規定があります。改正後の第4条2項は、欧州委員会と加盟国が、とくに中小企業のAIリテラシーの取り組みを支援し、欧州委員会が対応の実例を情報提供の窓口で公表すると定めています。また、EU域内に登記上の事務所か支店がある中小企業は、規制のサンドボックス(当局の監督のもとでAIを試せる枠組み)に優先して参加できます(第62条1項(a))。Omnibusで設けられたEUレベルのサンドボックスでも、中小企業とSMCの優先参加が定められました(第57条3a項)。欧州委員会は、AI Omnibusで中小企業向けの簡素化した義務をSMCにも広げたと説明しています。
ただし、これらの配慮の多くは、AIを開発して提供する側の中小企業を念頭に置いたものです。AIを使うだけの会社にとって実務上の意味が大きいのは、罰金の上限の扱いとAIリテラシーの読み方の2つです。
AIリテラシー(第4条)は改正で「育成を支援する措置」に
AIリテラシーの規定は2025年2月2日から適用されていますが、AI Omnibusで条文が置き換えられ、社員一人ひとりの水準を保証することまでは求めないと明記されました。社員研修や社内ルールを持つ会社にとっては、やるべきことの輪郭がはっきりした改正です。
改正前の条文:十分な水準の確保に最善を尽くす
2024年6月13日付の当初の第4条は、提供者と導入者に対し、スタッフやAIの運用・利用に関わる人について、十分な水準のAIリテラシーを最善を尽くして確保する措置をとる(to ensure, to their best extent, a sufficient level of AI literacy)よう求めていました。その際は、本人の技術的な知識・経験・教育訓練、AIを使う文脈、AIが使われる相手を考慮するとしていました。
改正後の条文:個人の水準の保証までは求めない
改正後の第4条1項は、提供者と導入者に、スタッフなどのAIリテラシーの育成を支援する措置をとる(take measures to support the development of AI literacy)よう求める形に変わりました。考慮する事項は改正前と同じです。そのうえで、この義務は、提供者や導入者に、個人ごとに特定のAIリテラシーの水準を保証することまで求めるものではない(does not require … to guarantee any specific level of AI literacy of any individual)と明記されました。
2項では、欧州委員会と加盟国が、とくに中小企業の取り組みを支援・促進し、欧州委員会が対応の実例を公表すると定められました。欧州委員会はこの改正を、企業向けの要件を簡素化し、欧州委員会と加盟国がAIリテラシーの普及により大きな役割を担うものと説明しています。
ここで押さえておきたいのは、義務そのものがなくなったわけではないことです。改正後も、法の対象になる提供者と導入者は、育成を支援する措置をとる必要があります。
EUと関係のない会社にとっての意味
第4条がかかるのは、第2条で対象になる提供者と導入者です。判定フローで対象外になった会社に、この条文上の義務はありません。それでも、条文が挙げる考慮事項は、社内研修を組み立てるときの目安としてそのまま使えます。誰が(技術的な知識や経験)、どんな場面で(使う文脈)、誰に影響する使い方をするのか(AIが使われる相手)を分けて考えると、全員に同じ研修を一律に行うより、無理のない教育計画になります。
社内でChatGPT等を使うだけの会社がやること・やらなくてよいこと
EUとの接点がない会社が、EU AI法のために新しく負う義務はありません。やっておくべきことは、国内で安全に使うための社内ルールと、EUとの接点が生まれたときに気づける仕組みの2つです。
やらなくてよいこと
- EU AI法の対応を目的としたプロジェクトを立ち上げる、外部の適合性評価を受ける
- 社内の下書き・要約・翻訳に使っているAIについて、EU AI法にもとづく表示を付ける
- 社員全員に、AIリテラシーの一定の水準を証明する試験を課す(EU AI法の対象になる会社であっても、改正後の条文は個人の水準の保証まで求めていません)
- 契約しているAIサービスの元になるモデルについて、GPAIモデルの義務を自社で果たす(この義務を負うのはモデルの提供者です)
やっておくこと
- AI利用の棚卸し:誰が、どのAIを、どの業務に使っているかを一覧にします。社員が個人のアカウントで使っているものも含めます。会社が把握していない利用、いわゆるシャドーAI(野良AI)があると、判定の前提が崩れます。
- 使い道の線引き:採用の選考、人事評価、社員の行動や感情の監視といった使い方は、EUでは高リスクや禁止に当たる分野です。国内だけの会社でも、これらにAIを使うときは事前に承認を取る決まりにしておくと、後から説明しやすくなります。
- 社外に出す生成物のルール:AIで作った画像・音声・動画を広告や採用ページ、自社サイトで使うときに、誰が確認し、どう表示するかを決めておきます。EU向けの発信が始まったとき、第50条4項への対応にそのまま移れます。
- 社員への教育:入力してはいけない情報と、出力を人が確かめる手順を中心に、使う場面に合わせて伝えます。第4条の考え方と同じく、一律の試験より、場面ごとの支援を重ねる方が定着しやすくなります。
- EUとの接点ができたときの連絡ルート:EU向けの販売、EUでの採用、EUへの拠点の設立などが決まったら、判定フローをやり直す決まりにします。営業や人事の担当者から、AIの管理を担う担当者に情報が届く流れを作っておきます。
点検の項目を具体的に洗い出すときは、生成AIのセキュリティ対策チェックリストも参考になります。
EU向けの取引がある会社の確認チェックリスト
EU向けの取引がある会社は、AIを使っている場面のうち、EUの人に届くもの、EUで使われるものだけを拾い出し、1つずつ条文に当てはめます。EUとの取引があっても、社内の事務にだけAIを使っているなら、確認する項目は少なくて済みます。
- EUの顧客向けに、自社の名前でAIチャットボットを提供していないか提供者として、相手がAIと話していると分かる設計が求められます(第50条1項、2026年8月2日から適用)。他社の製品を組み込んでいる場合は、誰が提供者に当たるかを契約で確認します。
- EU向けの広告・Webサイト・SNSに、AIで生成・加工した人物の画像・音声・動画を使っていないかディープフェイクに当たる場合は、導入者としてAIで生成・加工したことの開示が必要です(第50条4項)。
- EU向けに公開する情報発信の文章を、人の審査や編集なしにAIで作っていないか公共の関心事を知らせる目的の文章は開示の対象になります。人による審査・編集を経て、会社などが公開の編集責任を負っている場合は除かれます。スペルや文法の修正は適用除外の例とされています。
- EUの人材の採用で、応募書類の絞り込みや候補者の評価にAIを使っていないか附属書IIIの4(a)に当たる高リスクAIになりえます(2027年12月2日から適用)。
- EUの子会社・拠点で、人事評価や業務の割り当て、成績や行動の監視にAIを使っていないか附属書IIIの4(b)に当たる高リスクAIになりえます。職場で使う前に、労働者の代表と対象の労働者への通知が必要です(第26条7項。2027年12月2日から適用)。
- EUの職場で、社員の感情を推測するAIを使っていないか医療・安全上の理由を除き、禁止行為に当たります(第5条1項(f)、2025年2月2日から適用)。
- EUに輸出する機械・玩具・エレベーターなどに、安全に関わるAIを組み込んでいないか附属書Iの高リスクAIに当たりえます(2028年8月2日から)。機械は改正で機械規則(EU)2023/1230の側で要件が定められる形に変わったため、製品ごとの規則もあわせて確認します。安全に関係しない補助的な機能だけのAIは安全部品に当たりません(第6条1a項)。
- EUの拠点で働く社員が、業務でAIを使っていないか拠点は(b)の導入者になりえます。AIリテラシーの育成を支援する措置(第4条)の対象です。
1つでも当てはまる項目があれば、そのAIの提供元の契約や利用規約、自社の使い方を整理したうえで、EU法に詳しい専門家に確認してください。
導入者(deployer)が高リスクAIを使うときの義務(第26条)
附属書IIIの高リスクAIを使う導入者には、第26条の義務がかかります。提供者の使用説明書に沿って使うこと、人による監視を担う担当者を割り当てること、AIが自動で記録するログを自社の管理下にある範囲で少なくとも6か月保存すること(6項)、職場で使い始める前に労働者の代表と対象になる労働者に知らせること(7項)などです。
第26条の義務に違反した場合の罰金の上限は、第99条4項により1,500万ユーロまたは世界売上高の3%で、中小企業はこのうち低い方になります。附属書IIIの高リスクAIの規定は2027年12月2日から適用されるため、EUの拠点で採用や人事評価にAIを使っている会社は、それまでに運用を整える時間があります。
企業の対応ステップ|AIの棚卸しから社内ルールまで
対応は、使っているAIを洗い出し、自社の立場と用途の区分を決め、足りない対応を埋めてから、社内ルールと体制に落とす順で進めます。EUとの接点がない会社は、1と2で確認が終わります。
- AIの棚卸し:部署ごとに、使っているAIサービス、用途、入力している情報、出力の使い道を書き出します。
- 立場の判定:判定フローの問1〜3で、第2条1項の(a)(b)(c)のどれに当たるか、提供者と導入者のどちらかを決めます。
- リスク区分の判定:対象になりうる使い方について、禁止・高リスク・透明性・最小リスクのどれに当たるかを判断します。
- 足りない対応を埋める:表示の追加、労働者への通知、提供元との契約の確認など、区分ごとに必要な対応を洗い出し、専門家への確認を含めて進めます。
- 社内ルールと体制に落とす:判定の結果を社内ルールに反映し、誰がいつ見直すかを決めます。
5の体制づくり、つまり担当者の置き方や点検の頻度については、AIガバナンスは誰が何を回す?中小企業の体制と点検の頻度で扱っています。
日本のAI推進法との違い
日本のAI推進法は、AIの研究開発と活用を進めるための法律で、事業者に罰金の上限つきの義務を課すEU AI法とは性格が異なります。内閣府のAI法のページは、AIのイノベーションを促進しつつリスクに対応するための法律と説明しています。
AI推進法(令和7年法律第53号)は、2025年6月4日に公布・一部施行され、同年9月1日にAI戦略本部の設置に関する規定なども含めて全面施行されました。第7条は、AIを事業活動で活用しようとする者を活用事業者と呼び、積極的な活用による事業活動の効率化・高度化と新産業の創出に努めるとともに、国と地方公共団体が実施する施策に協力しなければならないと定めています。e-Gov法令検索(法令API)で取得した全文には、罰金や過料などを定める罰則の規定は見当たりません。
第13条にもとづく指針として、人工知能関連技術の研究開発及び活用の適正性確保に関する指針が2025年12月19日にAI戦略本部で決定され、2026年7月14日には人工知能基本計画(第Ⅱ期)が閣議決定されています。
| 確認する点 | EU AI法 | 日本のAI推進法 |
|---|---|---|
| 法律の中心 | AIの使い方のリスクに応じた規制 | AIの研究開発と活用の推進(リスクへの対応を含む) |
| 事業者に求めること | 提供者・導入者などの区分と、用途のリスク区分ごとの義務 | 活用事業者は活用に努め、国と地方公共団体の施策に協力する(第7条) |
| 罰則 | 罰金の上限を定める(第99条)。具体的な定めは加盟国 | 罰則を定めた規定は見当たらない(e-Govの全文で確認) |
| 施行・適用 | 2024年8月1日発効、2026年8月2日から原則適用 | 2025年6月4日公布・一部施行、同年9月1日全面施行 |
| 具体的な指針 | 欧州委員会のガイドライン(透明性義務など) | AI指針(2025年12月19日決定)、人工知能基本計画 |
| 日本の中小企業との関係 | EUとの接点がある場合に限り、対象になりうる | 国内でAIを事業に使う会社は活用事業者に当たる |
国内だけで事業をしている会社にとって、法律の上で直接関係するのは日本のAI推進法の側ですが、こちらは罰則で縛る仕組みではありません。個人情報の扱いや秘密情報の管理など、AIを使うときにも適用される既存の法律や契約上の義務は別にあるため、社内ルールではそちらを中心に据えることになります。
会社で安全に使うには|法規制の要点を社内ルールと利用環境に落とす
EU AI法の対象にならない会社でも、AIを業務で安全に使うための備えは、社内ルールと、会社として契約したAIの利用環境の2つで固めるのが現実的です。ルールだけでは守られているかを確かめられず、環境だけでは何を守るべきかが決まりません。
学習させない設定を、会社として一律に:入力した内容がAIの学習に使われない設定を、社員一人ひとりの操作に任せず、会社の側でまとめて適用できる環境にします。個人のアカウントでは、設定が人によってばらつきます。
利用ログを会社の側で見られるように:誰が、いつ、どのAIを使ったかを会社の側で確かめられると、棚卸しの手間が大きく減ります。EU向けの取引が始まったときに、どのAIをどの業務に使っているかを説明する材料にもなります。
必要な社員に行き渡るように配る:一部の社員にしか渡さないと、渡されなかった社員が個人のアカウントで使い始め、会社から見えない利用が生まれます。見えない利用は、判定フローの前提を崩す穴になります。
複数のAIの使い分けを決めておく:調べもの、長い文書の読み込み、文章の下書きなど、用途ごとにどのAIを使うかを決めておくと、使い道の線引きとあわせて管理しやすくなります。考え方は複数の生成AIを1つの環境で使う方法(マルチAI)で解説しています。
社内ルールを、会社で契約したAI環境で回す
UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityの4つのAIを1つの契約・1つの画面で使える法人向けのサービスです。誰がどのAIを使ったかの利用ログ、権限、使わせるモデルのON/OFFは、UPGEAR AIの管理者ダッシュボードでまとめて扱えます。基盤はAWSの日本リージョンで稼働し、データの保管とログ管理は国内で行います。UPGEAR AIの料金は月額30,000円(税抜)からで、ユーザーごとの課金はありません(人数の目安はライト1〜5名、スタンダード6〜20名、プレミアム21〜50名)。初期費用100,000円(税抜)が別途かかります。
UPGEAR AIの詳細を見るよくある質問
EUと取引がない会社も、EU AI法への対応は必要ですか?
社内でChatGPTを使っているだけでも、EU AI法の導入者に当たりますか?
EU AI法の罰金は、中小企業でも売上の7%ですか?
AIリテラシーの義務のために、社員研修は必須ですか?
日本にもEU AI法のような罰則つきのAI規制はありますか?
まとめ
EU AI法は、AIを用途のリスクで禁止・高リスク・透明性・最小リスクの4つに分けて規制するEUの法律です。日本の中小企業に及ぶのは、EU域内に拠点がある場合、AIを使った製品やサービスをEUで出す場合、AIの出力をEU域内で使う場合の3つの場面で、第2条1項の(a)(b)(c)に対応します。3つとも当てはまらない会社には、条文を読む限り直接はかかりません。
日付は2026年7月27日に発効したAI Omnibusで変わり、高リスクAIの規定は附属書IIIが2027年12月2日、附属書Iが2028年8月2日からになりました。罰金は中小企業なら金額と割合の低い方が上限で、AIリテラシーの義務は、個人の水準の保証までは求めない育成支援の措置に書き換えられています。
社内でChatGPTなどを使うだけの会社がやることは、AI利用の棚卸し、使い道の線引き、社外に出す生成物のルール、社員への教育、EUとの接点が生まれたときの連絡ルートの5つです。学習させない設定と利用ログを会社の側で管理できる環境があれば、EUとの取引が始まったときも判定の問いからすぐに確認を始められます。
法人のAI活用に関する他の記事はAI活用コラム一覧をご覧ください。
