| 法令の情報時期:2026年07月 公布 | ページ作成時期:2026年09月 |
目的
本規則は、その正式名称が示すとおり、人工知能(AI)に関する整合的な規則の実施の簡素化を目的として、規則(EU) 2024/1689(AI法)、規則(EU) 2018/1139(EASA創設規則)および規則(EU) 2023/1230(機械規則)を改正するものである。
条文から確認できる範囲では、改正の狙いは次の点に整理できる。
■ 高リスクAIシステムに関する要件について、他のEU整合法令が同等以上の保護水準を定める場合に重複を避ける仕組みを設けること(第1条(3)による改正後の第2条13項、第1条(36)による改正後の第96条1項(g))
■ 中小企業(SME)、スタートアップおよび小型中堅企業(SMC)の負担を軽減し、イノベーションを支援すること(第1条(1)による改正後の第1条2項(g)、第1条(10)、(11)、(26)、(29)、(35)、(36)、(38))
■ AI局(AI Office)に一定のAIシステムに関する排他的な監督・執行権限を与え、執行体制を明確化すること(第1条(31)、(32))
■ 同意のない性的な素材等を生成・操作するAIシステムを禁止行為に追加すること(第1条(7))
概要
本規則は2026年07月08日にストラスブールで署名され、官報(OJ L, 2026/1744)に2026年07月24日に掲載された改正規則である。発効は官報掲載の3日後とされている(第4条)。
本規則自体は独立した要件を定めるものではなく、AI法(規則(EU) 2024/1689)の43か所、EASA創設規則(規則(EU) 2018/1139)の7か所、機械規則(規則(EU) 2023/1230)の3か所を改正する構成をとる。
適用対象となる事業者は、AI法上の提供者(provider)および利用者(deployer)である。特に、AIシステムを製品の安全コンポーネントとして組み込む製造者、汎用AIモデルとそれに基づくAIシステムを同一の事業者として開発する提供者、合成コンテンツを生成するAIシステムの提供者に直接の影響がある。
主な改正内容は、高リスクAIシステムに該当するかどうかの判断基準の明確化、附属書I A節・B節の再編(機械規則のB節への移動)、バイアス検出・是正のための特別な種類の個人データの例外的処理の許容、技術文書および品質管理システムの簡素化、AI局の監督・執行権限と制裁の枠組みの新設、ならびに適用開始時期の変更である。
施行時期については、新たな禁止行為(第5条1項(ba)・(bb)、1a項、1b項)が2026年12月02日から、附属書IIIに基づく高リスクAIに関する第III章第1〜3節が2027年12月02日から、附属書Iに基づく高リスクAIについては2028年08月02日から適用される(第1条(40))。
適用除外(対象外・猶予・免除等)
本規則は改正規則であり、本規則自体の適用範囲について事業者・製品・施設を除外する規定は置かれていない。他方、改正によりAI法上の適用範囲を限定または緩和する規定が複数設けられているため、以下に整理する。
■ 附属書I B節に掲げるEU整合法令の対象製品に関連する高リスクAIシステムについては、AI法のうち第6条1項、第60a条および第102条から第112条のみが適用される。第57条、第58条および第59条は、高リスクAIシステムに関する要件が当該整合法令に統合されている限りにおいて適用される(第1条(2)(a)による改正後の第2条2項)。
■ 第6条1項の高リスクAIシステムについて、附属書I A節の整合法令が同等以上の健康・安全・基本権の保護水準を定め、かつ全体の保護水準を低下させない場合には、第9条から第15条および第17条から第25条の特定の要件・義務の適用を限定できる。対象となる高リスクAIシステム、限定できる要件、条件および限定の範囲は、欧州委員会が2027年08月02日までに採択する委任法で特定される(第1条(3)による新設の第2条13項)。
■ 安全に関係しない利用者支援、性能最適化、サービス効率、自動化、利便性または品質管理のみに用いられるAIシステムは、安全コンポーネントに該当しない。ただし、故障または誤作動が健康・安全を危険にさらすものは安全コンポーネントに該当する(第1条(8)による新設の第6条1a項・1b項)。
■ 健康・安全以外のリスク、特に健康・安全に影響しない電波配分または電磁妨害に関するリスクのみを理由として第三者適合性評価を受けることが要求される製品は、第6条1項(b)の条件を満たすものとはみなされない(第1条(8)による新設の第6条1c項)。
■ 当初の提供者が、自らのAIシステムを高リスクAIシステムに変更してはならない旨を明確に特定していた場合、新たな提供者への協力および文書引渡しの義務は適用されない(第1条(12)(a)による改正後の第25条2項)。
■ 汎用AIモデル以外のツール、サービス、プロセスまたはコンポーネントを、無償かつオープンソースのライセンスで公衆に提供する第三者には、書面による合意の義務は適用されない(第1条(12)(b)による改正後の第25条4項)。
■ 規則(EU) 2024/2847(サイバーレジリエンス法)の適用範囲にあり、同規則第12条1項の条件を満たす高リスクAIシステムは、AI法第15条のサイバーセキュリティ要件に適合しているとみなされる(第1条(18)による新設の第42条3項)。
事業者が注意すべき内容
| 本法令が定める事業者に係わる主な要件は次の通りとなります。本項は網羅的なものではないため、詳細や罰則については、個別調査にて承ります。 ご関心がございましたら、お気軽にお問い合わせください。 |
以下は本規則による改正後の規則(EU) 2024/1689(AI法)の条項に基づく整理であり、括弧内は改正後の条項を示す。
禁止行為の追加
■ 同意のない、特定可能な自然人の性的部位または性的行為に関する現実的な画像・映像・音声等を生成・操作するAIシステム、および指令2011/93/EU第2条(c)・(e)にいう素材・実演を生成・操作するAIシステムについて、上市、提供開始および使用が禁止される(第5条1項(ba)・(bb))。
■ 上市・提供開始が禁止されるのは、当該生成・操作が意図された目的である場合、または設計・訓練・能力・利用者向け機能により重大な技術的改変なしに合理的に予見可能かつ再現可能な結果となり、信頼できる技術的安全措置を備えていない場合に限られる。使用の禁止は、利用者が当該目的で使用する場合に限られる(第5条1a項・1b項)。適用は2026年12月02日から(第113条第3段落(a))。
AIリテラシー
■ 提供者および利用者は、職員および自らに代わってAIシステムの運用・使用に携わる者のAIリテラシー向上を支援する措置を講じなければならない。個人が特定水準に達することを保証する義務ではない(第4条1項)。
バイアス検出・是正のためのデータ処理
■ 高リスクAIシステムの提供者は、バイアスの検出・是正に厳密に必要な範囲で、例外的に特別な種類の個人データを処理できる。ただし、他のデータでは目的を達成できないこと、擬似化を含む最新のセキュリティ措置と再利用の技術的制限、アクセスの厳格な管理と記録、第三者への移転・アクセスの禁止、是正完了時または保存期間到来時の早い方での削除、処理記録への理由の記載を、すべて満たさなければならない(新設の第4a条1項)。
■ その他のAIシステム・AIモデルの提供者・利用者および高リスクAIシステムの利用者も、同じ条件の下で例外的に処理できる。ただし同項はバイアス検出・是正を実施する義務を課すものではない(新設の第4a条2項)。
技術文書および品質管理システム
■ 中小企業(スタートアップを含む)および小型中堅企業は、附属書IVの技術文書を簡素化された方法で提供できる。その場合は欧州委員会が策定する様式を使用しなければならず、通知機関はこれを受け入れなければならない(第11条1項)。
■ 品質管理システムの実施は提供者の組織規模に比例させるが、いかなる場合も適合性確保に必要な厳格さと保護水準を尊重しなければならない(第17条2項)。パートナー企業・関連企業を有しない中小企業は一定の要素を簡素化できる(第63条1項)。
バリューチェーンに沿った責任
■ 当初AIシステムを上市・提供開始した提供者は、新たな提供者に対し、第16条の適合性評価に十分な技術文書の提供、既知の限界・故障モードの通知、試験・検証を含む技術的アクセスの提供を行わなければならない(第25条2項)。
■ 高リスクAIシステムの提供者と、当該システムに統合されるAIシステム、AIモデル、ツール、サービス、コンポーネント等を供給する第三者は、提供者が義務を履行するために必要な情報、能力、技術的アクセスその他の支援を書面による合意で特定しなければならない(第25条4項)。
基本権影響評価および適合性評価
■ 利用者は、第27条の義務が規則(EU) 2016/679(個人データ処理・移動に関する自然人保護規則、一般データ保護規則GDPR)第35条等のデータ保護影響評価により既に満たされている場合、基本権影響評価において当該評価の関連部分を相互参照または引用できる(第27条4項)。
■ 附属書I A節の整合法令の対象となる高リスクAIシステムは、当該法令が求める適合性評価手続に従い、第2節の要件と第17条の品質管理システムの評価もその一部となる。当該法令が第三者の関与しない評価を認めている場合、製品が安全コンポーネントとして高リスクAIシステムを含むことのみを理由に第三者評価を選ぶ必要はないが、第2節のすべての要件を対象とする整合規格または共通仕様の適用が条件となる(第43条3項)。
合成コンテンツの表示
■ 2026年08月02日より前に上市された、合成の音声・画像・映像またはテキストを生成するAIシステム(汎用AIシステムを含む)の提供者は、2026年12月02日までに第50条2項を遵守するために必要な措置を講じなければならない(新設の第111条4項)。
実世界条件下での試験
■ 附属書IIIの高リスクAIシステムに加え、附属書I A節の整合法令対象の高リスクAIシステムについても、提供者は実世界試験計画に従い規制サンドボックス外での実世界試験を実施できる(第60条1項・2項)。附属書I B節対象のAI搭載製品は、加盟国が枠組みを採択した場合に限り、所管当局と義務的な実世界試験計画に合意したうえで実施できる(新設の第60a条)。
重大インシデントの報告先
■ AI局(AI Office)の権限に服する高リスクAIシステムの提供者は、第73条にかかわらず、重大インシデントをAI局に報告しなければならない(新設の第75条1a項)。
AI局による監督・執行
■ AI局は、汎用AIモデルとAIシステムを同一の提供者(または同一企業に属する提供者)が開発したAIシステム(附属書Iの整合法令の対象製品に関連するAIシステム、附属書III第2号のAIシステム、法執行当局・国境管理当局・金融機関が提供し第74条6項の対象となるAIシステム、および附属書III第8号の司法運営に関するAIシステムを除く)、および規則(EU) 2022/2065に基づき指定された超大規模オンラインプラットフォーム・検索エンジンを構成・統合するAIシステムについて、排他的な監督・執行権限を有する。この権限は提供者に適用され、利用者には当該利用者が提供者でもある場合等に限り適用される(第75条1項)。
■ AI局は、情報提供の要求、遠隔または立入検査(事業所等への立入、帳簿・データの検査、写しの取得、関係者への説明の要求と記録、封印)、データ・文書の保持命令、およびAIシステムへのアクセスと説明の提供命令を行うことができる(新設の第75a条3項・4項・6項)。
■ AI局への回答として不正確、不完全または誤解を招く情報を提供した場合、第99条5項の制裁金の対象となる。また、調査・情報要求・検査命令への対応、是正措置および確約の履行等を強制するため、前会計年度の1日平均収入または全世界年間売上高の5%を上限とする定期的履行強制金が科されうる(新設の第75c条4項・5項)。AI局の権限には5年の時効期間が適用される(新設の第75c条8項)。
制裁および経過措置
■ 第25条2項および4項の義務違反が、第99条4項の行政制裁金の対象に追加された。小型中堅企業については、第99条4項・5項の制裁金は規定された割合または金額のいずれか低い方を上限とする(第99条、新設の第99条6a項)。
■ 第III章の適用開始日前に上市・提供開始された高リスクAIシステムには、同日以降に設計の重大な変更が加えられた場合にのみ本規則が適用される。ただし、公的機関による使用が意図される高リスクAIシステムの提供者・利用者は、2030年08月02日までに遵守に必要な措置を講じなければならない(第111条2項)。
■ 適用開始時期は、附属書IIIに基づく高リスクAIシステムについて2027年12月02日、附属書Iに基づくものについて2028年08月02日、第102条から第110条について2026年07月27日となる(第113条第3段落)。
機械製品への影響
■ 機械規則(規則(EU) 2023/1230)は、AI法附属書I A節から削除され、同附属書B節の第21号として追加された(第1条(41))。
■ 欧州委員会は、機械規則附属書IIIに、高リスクに分類されるAIシステムに関する健康・安全要件を追加する委任法を採択する。当該委任法は2028年08月02日までに適用される(第3条(1))。整合規格・共通仕様が参照・採択されるまでの間、AI法第40条の整合規格または第41条の共通仕様に適合する高リスクAIシステムは、機械規則附属書IIIの必須健康安全要件に適合していると推定される(第3条(2))。
注目定義
<対象>
■ 「安全コンポーネント」(safety component)
| 製品またはAIシステムの構成要素であって、当該製品またはAIシステムについて安全機能を果たすもの、または、その故障もしくは誤作動が人の健康・安全もしくは財産を危険にさらすものをいう。この定義において、構成要素は、その意図された目的が人の健康・安全または財産へのリスクを防止または軽減することにある場合に、安全機能を果たすものとされる(第1条(4)(a)=改正後の第3条(14))。 |
<対象>
■ 「零細・中小企業」(SME)
| 勧告2003/361/EC附属書第2条に定義される零細、小規模または中規模の企業をいう(第1条(4)(b)=新設の第3条(14a))。 |
<対象>
■ 「小型中堅企業」(SMC)
| 勧告(EU) 2025/1099附属書第(2)号に定義される小型中堅企業をいう(第1条(4)(b)=新設の第3条(14b))。 |
目次
第1条 規則(EU) 2024/1689の改正(第(1)号から第(43)号)
第2条 規則(EU) 2018/1139の改正(第(1)号から第(7)号)
第3条 規則(EU) 2023/1230の改正(第(1)号から第(3)号)
第4条 発効および適用
附属書XIV(第1条(43)により規則(EU) 2024/1689に追加) 第30条の通知手続のためのコード、カテゴリーおよび対応するAIシステムの類型の一覧(通知機関としての指定範囲を定めるもの)
基礎情報
| 法令(現地語) | |
| 法令(日本語) | 人工知能に関する整合的な規則の実施の簡素化に関して規則(EU) 2024/1689、規則(EU) 2018/1139および規則(EU) 2023/1230を改正する2026年07月08日の欧州議会および理事会の規則(EU) 2026/1744(AIに関するデジタルオムニバス規則) |
| 公布日 | 2026年07月24日(官報 OJ L, 2026/1744)。署名日は2026年07月08日。 |
| 所管当局 | 欧州委員会(AI局(AI Office))および加盟国が指定する所管当局・市場監視当局。情報源には具体的な総局名の記載がないため、これ以上の特定はできない。 |
作成者