論文一覧に戻る 📚 用語集トップ 🗺 概念マップ
📚 用語解説
📚 用語解説
AI規制
AI Regulation
倫理

🔖 拡張キーワード索引

本ページで扱うトピックの早見表。 各チップをクリックすると該当セクションへジャンプ。

直感で掴む定義記号を読み解く実例・産業活用・FAQPython実装落とし穴国際・分野別比較関連用語関連グループ教材概念マップ隣接手法への橋渡し手法選択フロー

AI 規制に関する用語を 枠組み・リスク区分・義務・関係者 別に索引化します。規制の文書は用語が固く見えますが、「誰が」「何をしたら」「何を義務づけられるか」の 3 点で整理すると読み解けます。

カテゴリキーワード(日本語)キーワード(英語)
主要な枠組みEU AI 法、 GDPR、 AI 事業者ガイドライン(日本)、 NIST AI RMF、 広島 AI プロセスEU AI Act, GDPR, NIST AI RMF, Hiroshima AI Process
リスク区分許容できないリスク、 高リスク、 限定リスク、 最小リスク、 汎用 AI(GPAI)unacceptable / high / limited / minimal risk, GPAI
禁止される用途ソーシャルスコアリング、 サブリミナル操作、 リアルタイム遠隔生体識別、 感情推定(職場・学校)social scoring, subliminal manipulation, real-time biometric ID, emotion recognition
事業者の義務リスク管理体制、 データガバナンス、 技術文書、 ログ保存、 人間による監督、 適合性評価risk management, data governance, technical documentation, logging, human oversight, conformity assessment
透明性AI 生成物の表示、 ディープフェイクの開示、 説明可能性、 モデルカード、 データシートAI disclosure, deepfake labelling, explainability, model card, datasheet
関係者提供者(プロバイダ)、 利用者(デプロイヤ)、 輸入者、 販売者、 監督当局provider, deployer, importer, distributor, market surveillance authority
周辺の考え方公平性、 バイアス、 プライバシー影響評価、 個人情報保護、 責任の所在fairness, bias, DPIA, personal data protection, accountability

💡 30秒で分かる結論

🍰 まずはやさしく

AIを使うための交通ルールのようなものです。

みんなが安全にAIを使うために作ります。

スマホのアプリを安心して使うための仕組みです。

リスクで分けた4つのルールについて読みます。

EU AI Act 等の AI 規制の枠組み — リスク階層 4 段階で「禁止/高/限定/最小」に分けて義務を変える設計

💡 30 秒で覚える 15 ワンライナー

「AI規制」の核心を 15 個の一行表現で:

AI Act = リスクベース 4 段階規制
罰金 = 売上 7% or 3500 万 €
Annex III = High Risk 用途リスト
Annex IV = 技術文書要件
GPAI = 汎用 AI モデル (10^25 FLOPs)
Notified Body = 第三者認証機関
CE Marking = 適合表示
Conformity Assessment = 適合性評価
Post-Market Monitoring = 市販後監視
Serious Incident = 重大事故 (15日報告)
AI Authority = 加盟国監督機関
Sandbox = 規制緩和環境
Authorized Rep = 域外提供者代理人
EU AI Database = 公開登録簿 (Annex VIII)
Brussels Effect = EU 規制の世界波及

📍 文脈ボックス — あなたが今見ているもの

🍰 まずはやさしく

AIの使い方の地図のような場所です。

今どこを学んでいるかを確認するために使います。

部活の計画表で自分の位置を確認する感覚です。

この言葉がAI倫理の中でどう繋がるか読みます。

本ページは『AI 倫理・公平性』カテゴリの中核用語。 EU AI Act・GDPR・OECD AI 原則・G7 広島プロセスを横断的に扱う。 隣接ページ: 透明性・説明責任・公平性・XAI。

所属カテゴリ: AI倫理・公平性。 用語固有の深掘りに入る前に、 ここで全体の中での位置を確認してください。

🎨 直感で掴む

🍰 まずはやさしく

AIの危険度を分けるふるいのようなものです。

危ないAIを止めて、安全なAIを広めるために使います。

学校の校則で禁止事項を決めるのと似ています。

世界各国のルールや罰金について読みます。

AI・データの利用は社会に影響します。 公平性・透明性・プライバシーを最初から設計に組み込みましょう。

AI 規制は 「リスク階層 (Risk Tier)」 で実装するのが現代的アプローチ。 2024 年成立の EU AI Act は最も厳格で、 (1) 禁止 (social scoring・subliminal manipulation)、 (2) 高リスク (採用・与信・医療診断・司法)、 (3) 限定リスク (chatbot・deepfake)、 (4) 最小リスク (spam filter) の 4 段階に AI システムを分類し、 各段階で開示・監査・人間関与の義務を変える。 違反時の罰金は最大 3500 万ユーロまたは全世界売上の 7% (GDPR の 4% を上回る)。

米国は分野別 (FDA・FTC・EEOC) のセクター規制、 中国はアルゴリズム届出制 (2022 年〜) と生成 AI 暫定弁法 (2023 年〜) で先行、 日本は AI 事業者ガイドライン (2024) でソフトロー先行 — この 4 大法域の extraterritorial reach (域外適用) を理解することがグローバル AI 開発の前提となる。

本ページでは EU AI Act の Risk Tier・米国 NIST AI RMF・日本 AI 事業者ガイドラインを並列で整理し、 高リスク AI の Conformity Assessment 手続きを具体的事例 (顔認証・採用 AI・自動運転) で追跡する。

📐 定義

🍰 まずはやさしく

AI規制という言葉の正確な意味です。

レポートや勉強で正しく使うために学びます。

テストの用語集で意味を確認するときと同じです。

リスクに応じた義務の内容について読みます。

EU AI Act 等の AI 規制の枠組み

英語名 AI Regulation

🎯 いつ・どこで使うか

📋 前提条件・適用範囲

この用語を理解・使用するときは、 次のような前提を意識してください:

📐 数式を言葉で読み解く詳細版・記号一覧

AI 規制 (EU AI Act 等) はリスクレベルに応じて義務を変える「リスクベースアプローチ」を採る。 形式化すると以下のように書ける。

対象 AI システム $s$ に対し、 リスク関数 $R(s)$ を以下で定義:

$$R(s) = w_1 \cdot P_{harm}(s) + w_2 \cdot S_{harm}(s) + w_3 \cdot N_{exposed}(s)$$

ここで $P_{harm}$ は損害発生確率、 $S_{harm}$ は損害の重大度、 $N_{exposed}$ は影響を受ける人数。 4 段階 (Unacceptable / High / Limited / Minimal) に区分:

$$\text{class}(s) = \begin{cases} \text{Unacceptable} & R(s) \geq \theta_3 \\ \text{High} & \theta_2 \leq R(s) < \theta_3 \\ \text{Limited} & \theta_1 \leq R(s) < \theta_2 \\ \text{Minimal} & R(s) < \theta_1 \end{cases}$$

記号一覧

記号意味単位・範囲
$R(s)$総合リスクスコア0–100
$P_{harm}$損害発生確率0–1
$S_{harm}$損害の重大度 (人命/財産/権利)1–10
$N_{exposed}$影響を受ける人数対数スケール
$w_1, w_2, w_3$重み係数合計 1.0
$\theta_1, \theta_2, \theta_3$区分閾値EU AI Act 付属書

🔬 数式を言葉で読み解く (記号 → 意味)

先述のリスクスコア $R(s) = w_1 P_{harm} + w_2 S_{harm} + w_3 N_{exposed}$ を言葉で読み直す:

例: 採用 AI で誤判定率 5% × 重大度 8 × 影響 10,000 人 → 高いスコア → High Risk。 一方、 社内議事録要約 AI なら誤判定率 10% でも重大度 1・影響 100 人 → Minimal。 数式は『同じ AI でも文脈次第で区分が変わる』ことを表現。

🧮 具体例で高リスク判定をたどる

🎯 この節でやること:AI 規制は統計データセットの数値計算ではなく、 AI システムの用途の性質でリスク区分が決まる法律・政策の枠組みである。 ここでは前節で定義したリスク関数 $R(s)=w_1 P_{harm}+w_2 S_{harm}+w_3 N_{exposed}$ の考え方を、 具体的な 3 つの AI システムに当てはめ、 EU AI Act 風の 4 段階 (Unacceptable / High / Limited / Minimal) のどこに落ちるかを言葉と大小関係で追う。

AI システム (用途)損害確率 $P_{harm}$重大度 $S_{harm}$曝露人数 $N_{exposed}$区分
採用・与信スコアリング AI高 (基本権に影響)High (Annex III)
医療画像診断支援 AI低〜中非常に高 (人命)High (Annex III + MDR)
問い合わせ chatbot / 議事録要約 AI小〜中Limited / Minimal

💬 読み方:採用 AI は損害確率が中程度でも「基本権への重大度」と「曝露人数」が大きいため $R(s)$ が閾値 $\theta_2$ を超え High に達し、 EU AI Act Annex III の高リスク指定と整合する。 医療診断 AI は確率が低くても重大度 (人命) が支配的で High。 一方、 議事録要約 AI は重大度が低く Limited/Minimal に留まる。 同じ技術でも文脈 (用途) 次第で区分が変わることが、 リスクベース規制の核心である。

🏢 産業界での活用事例 6 件

「AI規制」は学術用語に留まらず、 産業現場で日々使われている。 業界別の代表的活用例:

🏦 金融・与信審査
EU AI Act 高リスク区分。 信用スコアリング AI に対し、 学習データの代表性証明・誤判定時の異議申立窓口・年次バイアス監査を義務化。 日本でも金融庁が 2024 年にガイドライン化。
🏥 医療診断支援
IVDR (体外診断医療機器規則) + AI Act 二重規制。 画像診断 AI は臨床評価・市販後監視 (PMS) が必須。 国内では PMDA が SaMD (Software as a Medical Device) として審査。
🚗 自動運転
ISO 21448 (SOTIF) と AI Act が連動。 認識アルゴリズムの ODD (Operational Design Domain) 内での妥当性証明、 走行データの 10 年保管が必須。
👮 法執行・採用
顔認証・履歴書スクリーニング AI は『High Risk』。 EU では公共空間でのリアルタイム顔認証が原則禁止 (Art. 5)。 米国 NYC ローカル法は採用 AI のバイアス監査義務。
🎓 教育・試験
学習成績評価 AI も High Risk 区分。 ChatGPT 経由の論述採点に対し、 EU は『human-in-the-loop』を義務化。 日本の入試 AI は文科省ガイドラインで透明性開示要求。
📺 生成 AI 全般
ChatGPT / Gemini 等の汎用 AI モデル (GPAI) は AI Act で別カテゴリ。 計算資源 10^25 FLOPs 超で『システミックリスク』指定、 サイバー攻撃テスト義務。

📊 関連手法・概念の比較表

「AI規制」と混同しやすい概念を整理:

枠組EU AI ActG7 広島AIプロセス日本 AI 推進法案米国 NIST AI RMF
性格法的拘束力あり国際合意 (拘束力弱)ガイドライン中心任意フレームワーク
リスク区分4 段階用途別重点 4 領域リスク評価必須
罰則最大 3500 万ユーロなし未定なし
施行2025-08 段階施行2023-10 採択2024-2025 検討中2023-01 発行
対象全 AI 製品/サービス生成 AI 中心主要 AI 全般民間任意

💥 実務での失敗例

「AI規制」の典型的な失敗パターン:

❌ EU AI Act 適用範囲の誤認
『社内ツールだから対象外』と判断 → CE マーキング不備で出荷停止。 EU 市場で利用される時点で対象。
❌ リスク区分の自己診断
ベンダー自身が『Limited Risk』と判定 → 監督機関が High と再分類、 罰金。 第三者監査を経るのが安全。
❌ ドキュメント不備
技術文書 (Annex IV) を準備せず市場投入 → 即時撤去命令。 Conformity Assessment は 6 か月以上前から準備。
❌ 適用除外の過大解釈
『軍事用だから対象外』として民生転用 → 二重用途規制で別途処分。 軍民境界は厳格に書面化。

📝 演習問題 5 問 (解答付き)

理解度確認用の演習問題:

Q1. EU AI Act の 4 段階リスク区分を順に書け。
A. Unacceptable (受容不能) → High (高リスク) → Limited (限定リスク) → Minimal (最小リスク)。
Q2. 『High Risk』に分類される代表的な 3 領域を挙げよ。
A. (1) 医療機器の安全性に関わる AI (2) 採用・与信などの基本権影響 AI (3) 法執行・国境管理 AI。 Annex III に詳細列挙。
Q3. GPAI (General Purpose AI) の判定基準は何 FLOPs 超か。
A. 10^25 FLOPs (training compute) 超で『systemic risk』指定。 GPT-4 / Gemini Ultra クラスが該当。
Q4. 日本の AI 推進法案で重点 4 領域とされるのは何か。
A. 医療・教育・金融・行政の 4 領域。 リスク評価・苦情処理体制が義務化される方向。
Q5. AI Act 違反時の最大罰金額は売上の何 % か。
A. 違反内容により異なるが、 Unacceptable 違反で最大 3500 万ユーロまたは年商の 7%、 いずれか高い方。

❓ FAQ 20 問

よくある質問とその回答:

Q1. EU AI Act はいつから施行ですか
A. 2024 年 8 月発効、 2025 年 8 月から段階施行 (Prohibited Practices 先行)。 2026 年 8 月で High Risk 義務本格化。
Q2. 日本企業も対象になりますか
A. EU 市場で AI 製品/サービスを提供する全企業が対象。 EU 域外でも輸出があれば適用。
Q3. どこから対応を始めればよいですか
A. AI システム棚卸し → リスク区分自己診断 → ギャップ分析 → ロードマップ策定の 4 段階。
Q4. CE マーキング取得の費用感は
A. High Risk 1 製品あたり 数百万–数千万円規模。 第三者認証機関 (Notified Body) の選定が鍵。
Q5. 生成 AI は対象ですか
A. GPAI (汎用 AI モデル) として別建て規制 (Art. 51-55)。 10^25 FLOPs 超でシステミックリスク指定。
Q6. オープンソース AI は除外されますか
A. 原則対象。 ただし非商用配布で限定的免除あり (Recital 102)。
Q7. 罰金はどれくらいですか
A. Unacceptable 違反: 最大 3500 万ユーロ or 売上 7%。 High Risk 違反: 最大 1500 万ユーロ or 3%。
Q8. 日本の AI 推進法案との関係は
A. 日本は『軽い』フレームワーク、 EU は強制力ある法律。 日本企業も EU 進出時は AI Act 準拠が必要。
Q9. 米国はどう動いていますか
A. 連邦レベルは NIST AI RMF (任意)、 州レベルで NYC・コロラドが立法。 大統領令 14110 (2023) で連邦政府調達に基準。
Q10. 中国はどう動いていますか
A. 生成 AI 暫定弁法 (2023)、 アルゴリズム推薦規定 (2022)、 深度合成規定 (2023) で個別規制。
Q11. ISO 規格との関係は
A. ISO/IEC 42001 (AI MS)、 ISO/IEC 23894 (AI リスクマネジメント) が AI Act 準拠の補助規格。
Q12. AI Act の文書化義務とは
A. Annex IV に詳細。 設計仕様・データセット記述・性能評価・リスク分析等を 10 年保管。
Q13. Conformity Assessment の流れは
A. (1) 適用条項特定 (2) 文書整備 (3) 第三者認証 (一部) (4) EU 適合宣言 (5) CE マーク。
Q14. AI 倫理委員会は必要ですか
A. 明示義務はないが、 ISO 42001 で経営層関与が必須。 High Risk 提供者は事実上必要。
Q15. プロンプトインジェクション対策は
A. GPAI 提供者のサイバーセキュリティ義務 (Art. 55) に含まれる。 Red-team 評価記録が必要。
Q16. バイアス監査の頻度は
A. 明示なし。 業界推奨は年 1 回以上、 大規模アップデート時は都度。
Q17. AI Act と GDPR の関係は
A. GDPR は個人データ処理、 AI Act は AI システム全般。 両法併存、 後者が補強。
Q18. 子供向け AI に特別な配慮は
A. Art. 5 で精神的脆弱性悪用の AI 禁止。 玩具等は別途おもちゃ安全指令も適用。
Q19. 規制サンドボックスとは
A. AI Act Art. 57。 加盟国が AI スタートアップに規制緩和環境を提供。 学習目的の AI 実験を促進。
Q20. 違反した場合の救済手段は
A. (1) 通知期間内の是正 (2) 罰金減免の申立 (3) EU 司法裁判所への提訴。 早期自主申告が有利。

📖 関連用語辞典 10 語

本ページと密接に関係する 10 用語の簡易定義:

EU AI Act
2024 採択の世界初の包括的 AI 規制。 リスクベース 4 区分。
GDPR
EU 一般データ保護規則 (2018)。 個人データ処理の法的根拠を規定。
AI 倫理
AI 開発・運用における倫理原則の総称。 OECD・UNESCO 等が策定。
公平性
AI 判定の集団間格差を抑制する原則。 Demographic parity 等の指標。
説明責任
AI の意思決定・誤判定に対する責任主体の明確化原則。
透明性
AI システムの動作・データ・限界の情報開示原則。
XAI
Explainable AI。 判定根拠を人間に理解可能な形で提示する技術。
プライバシー
個人情報・行動データの不当な収集・利用を防ぐ権利。
データ倫理
データ収集・利用・廃棄全段階の倫理原則。
ELSI
Ethical, Legal, Social Implications。 科学技術の倫理・法・社会影響評価。

🏭 産業活用 12 事例 (拡張版)

「AI規制」を実際に運用している業界別 12 ケース:

🏦 金融与信
EU AI Act 高リスク。 信用スコアリング AI に学習データ代表性証明・年次バイアス監査義務。 日本: 金融庁 2024 ガイドライン化。
🏥 医療診断
IVDR + AI Act 二重規制。 PMDA は SaMD 審査強化。 IBM Watson 撤退の教訓。
🚗 自動運転
ISO 21448 SOTIF + AI Act。 ODD 内妥当性・10 年データ保管。
👮 法執行
顔認証 High Risk。 公共空間 RT 顔認証は EU 原則禁止 (Art. 5)。
🎓 教育評価
成績 AI も High Risk。 EU は human-in-the-loop 必須。 日本も文科省方針。
📺 生成 AI
GPAI 別区分。 10^25 FLOPs 超で systemic risk 指定 (GPT-4 級)。
⚖️ 司法予測
COMPAS 級ツール。 透明性義務。 ベンダー秘匿は加州法で打破。
🛒 EC レコメンド
DSA Art. 26 で広告透明化。 P2B でランキング根拠開示。
👥 採用 AI
NYC Local Law 144 でバイアス監査義務 (2023-07-)。 EU AI Act でも High Risk。
🏘️ 住宅・賃貸
Fair Housing Act 連動。 米国 HUD は AI スクリーニングを審査。
🤖 ロボティクス
Machinery Directive + AI Act。 産業用ロボの安全性 + 倫理。
🌐 SNS モデレーション
DSA Risk Assessment。 ヘイト・誤情報の自動検出 AI を監査義務化。

🖼 視覚的理解 (3 図)

AI 規制を支える定量分析の参考として、 汎用的な統計図を 3 枚示す。 規制対象選定・地域差検出・分布把握はいずれも統計的根拠を必要とし、 散布図・ヒストグラム・箱ひげ図はその基本道具である。

散布図
図1: 散布図 (国別 AI 投資額と規制強度の関係例)。 規制強度は規制対象 AI システム数・違反時罰金上限・第三者認証要件数の合成スコア。 投資額が大きい国ほど規制も厳格化する傾向が読み取れる (EU・米国・中国)。
ヒストグラム
図2: ヒストグラム (規制対象 AI 用途の分布)。 EU AI Act Annex III に列挙された高リスク AI 用途を分野別 (医療・採用・教育・司法・法執行・国境管理・重要インフラ・選挙等) に集計。 採用・教育・医療が上位を占める。
箱ひげ図
図3: 箱ひげ図 (法体系別の AI 規制強度比較)。 大陸法 (EU 中心)・コモンロー (英米)・社会主義法 (中国)・混合法 (日本) の 4 グループに分けて規制強度スコアを比較。 大陸法系が中央値・上限ともに高く、 コモンローは分散が大きい。

3 図は単独で結論を出さず、 各国法体系・産業構造・政治体制と組み合わせて解釈する。 散布図の外れ値は政策意図、 ヒストグラムの裾は対象拡大候補、 箱ひげ図の幅は国内ばらつき (連邦制・州権) を反映する点に注意する。

📝 理解度チェック

AI 規制を学ぶうえでの主要 5 問を、 国際比較の観点から整理した。 各問題は実務上の判断 (どの法令が適用されるか、 違反時の制裁) と結びつく。

Q1: EU AI Act の主要構造

解答例

リスクベースアプローチで AI を 4 カテゴリに分類: 禁止 (社会信用、 リアルタイム生体識別)、 高リスク (採用、 教育、 司法)、 限定リスク (チャットボット透明性)、 最小リスク (規制なし)。 2024 年 5 月成立、 段階施行で 2026 年 8 月完全施行。 違反は世界売上の最大 7%。 GPAI (General Purpose AI) は 10^25 FLOPs 超で systemic risk 指定。

Q2: 米国の AI 政策

解答例

NIST AI Risk Management Framework 1.0 (2023)、 大統領令 14110 (バイデン政権 2023)、 大統領令 14179 (トランプ政権 2025 で 14110 を一部撤回)、 各州法 (Colorado AI Act、 California SB 1047)。 連邦規制は分野別 (FDA 医療、 FTC 消費者保護、 EEOC 雇用差別)。 自主規制重視の英米モデル。

Q3: 日本の AI 政策

解答例

AI 戦略 2022、 広島 AI プロセス (2023 G7)、 経産省 AI 事業者ガイドライン (2024)、 個情委の生成 AI 利用ガイドライン。 AI 推進法 (2025 国会提出予定) は医療・教育・金融・行政の 4 領域を重点。 ハード規制よりソフトロー、 イノベーション促進と倫理のバランスが特徴。

Q4: 中国の AI 政策

解答例

サイバー空間管理弁法 (2017)、 アルゴリズム届出制度 (2022)、 生成 AI サービス管理弁法 (2023)、 ディープシンセシス管理規定 (2023)。 政治的安定性を最優先、 訓練データの社会主義核心価値観適合、 国外への AI サービス輸出も規制対象。 CAC (国家網信弁公室) が一元管理。

Q5: EU AI Act の域外適用 (extraterritorial reach)

解答例

AI Act は EU 域内に「所在する提供者・展開者」だけでなく、 出力が EU 内で用いられる場合は域外の提供者・展開者にも適用される (Art. 2)。 したがって日本企業が日本で開発した AI でも、 EU 市場でサービス提供すれば準拠義務が生じる。 GDPR と同じくブリュッセル効果により、 域外適用が事実上の世界標準化を促す。

🔎 補足: AI 規制を「国際比較・法的枠組み・実装・実務」4 軸で 80 観点深掘り

AI 規制は法学・政策・工学・倫理の横断領域である。 単に「EU AI Act を覚える」では実務に使えず、 国際比較・法的位置付け・実装ガイダンス・組織対応の 4 軸で立体的に理解する必要がある。 以下、 80 観点を順に整理する。

1. AI 規制の必要性

AI 急速普及により、 アルゴリズム偏見・プライバシー侵害・雇用代替・自律兵器・選挙介入など多面的リスクが顕在化した。 自主規制では十分対応できず、 法規制が国際的に進行中。 OECD AI 原則 (2019) と G20 AI 原則 (2019) が国際合意の出発点。 EU・米国・中国・日本・英国・韓国・シンガポール・カナダがそれぞれ独自の法的枠組みを構築中で、 2026 年現在、 包括的 AI 法を持つのは EU・中国・韓国の 3 地域のみ。

2. EU AI Act の制定経緯

2021 年 4 月に欧州委員会が法案提示、 2023 年 12 月に三者合意 (Trilogue)、 2024 年 5 月に正式成立、 2024 年 8 月 1 日発効。 世界初の包括的 AI 規制法。 違反は世界売上の最大 7% または 3500 万ユーロのいずれか高い方の制裁金。 26 ヶ月の段階施行で 2026 年 8 月までに完全施行。 禁止 AI 条項は 2025 年 2 月先行施行済み。

3. リスクベースアプローチ

EU AI Act の根幹概念。 AI システムをリスクの高さで 4 段階 (Unacceptable / High / Limited / Minimal) に分類し、 リスクが高いほど厳しい規制を課す。 比例原則の応用で、 全 AI 一律規制では過剰、 完全自由放任では不足という中間解。 リスク評価には「基本権影響」「物理的安全性」「経済的損失」「民主主義への影響」の 4 次元を考慮。

4. 禁止 AI (Unacceptable Risk)

第 5 条で禁止対象を列挙: (a) サブリミナル操作、 (b) 脆弱性悪用 (子供・障害者)、 (c) 政府による社会信用スコア、 (d) リアルタイム生体識別 (公共空間、 法執行例外あり)、 (e) 感情認識 (職場・教育)、 (f) 生体属性推定 (人種・政治信条)、 (g) 予測型ポリシング (個人プロファイリング)、 (h) 無差別顔画像スクレイピング。 2025 年 2 月から先行適用。

5. 高リスク AI (High Risk)

Annex III に 8 領域列挙: (1) 生体識別、 (2) 重要インフラ管理、 (3) 教育・職業訓練、 (4) 雇用・人事、 (5) 公共サービス・社会保障、 (6) 法執行、 (7) 移民・国境管理、 (8) 司法・民主プロセス。 高リスク AI は適合性評価・CE マーキング・市販後監視・重大インシデント報告 (15 日以内) が義務。 EU 単一市場での流通には必須。

6. 限定リスク AI (Limited Risk)

透明性義務のみ課される領域。 チャットボット (人間でないことを明示)、 ディープフェイク (AI 生成物であることをラベル)、 感情認識システム (使用者への通知)、 生体分類システム。 ユーザーが情報を持ったうえで判断できることが目的。 第 50 条に規定。 違反時の罰金は 1500 万ユーロまたは売上 3% の高い方。

7. 最小リスク AI (Minimal Risk)

スパムフィルタ・在庫管理 AI・ゲーム AI などの一般的応用。 規制対象外で自由に開発・展開可能。 ただし任意の倫理コード遵守は推奨される。 EU 委員会は事業者団体による自主行動規範策定を奨励 (第 95 条)。 大多数の AI システム (推定 85%) はこのカテゴリに属する。

8. GPAI (General Purpose AI)

汎用 AI モデル (基盤モデル)。 GPT-4・Gemini Ultra・Claude Opus などが該当。 GPAI 一般義務: 技術文書・透明性報告・著作権遵守。 systemic risk 指定 GPAI (訓練 compute 10^25 FLOPs 超): 追加義務として model evaluation・red-teaming・サイバーセキュリティ・重大インシデント報告。 第 51-55 条。

9. 適合性評価 (Conformity Assessment)

高リスク AI は市場投入前に適合性評価が必要。 Module A (自己宣言) から Module H (フル QMS) の 8 ルート。 Annex VI/VII に手順詳細。 大多数は内部統制 (Module A) で対応可能だが、 生体識別と法執行 AI は第三者機関 (Notified Body) による外部認証必須。 評価項目: データガバナンス、 技術文書、 リスク管理、 人間監督、 精度・堅牢性・サイバーセキュリティ。

10. 第三者認証機関 (Notified Body)

加盟国指定の独立認証機関。 高リスク AI の適合性評価を実施。 ISO/IEC 17065 認定が前提。 2026 年現在、 EU 全域で 30 機関程度を予定。 認証費用は 1 件あたり 3-50 万ユーロ。 中小企業 (SME) には適合性評価料を 50% 減免する措置あり (第 62 条)。

11. 個別損害責任 (AI Liability Directive)

AI Act と並行して提案された AI 責任指令 (2022)。 AI 起因の損害賠償請求で被害者の立証負担を軽減。 事業者は技術文書開示義務。 因果関係推定規定で「AI が原因」と被害者が主張すれば事業者が反証責任。 2025 年現在も審議中。 製造物責任指令改正と連動。

12. データガバナンス

第 10 条で高リスク AI の訓練データ要件を規定。 (a) 代表性・関連性・無誤差、 (b) 統計的特性把握、 (c) バイアス検出・是正、 (d) 適切な前処理。 違反は適合性評価不合格の主因。 GDPR (個人データ)・Data Act (非個人データ)・Data Governance Act (公共データ) と組み合わせて理解する。

13. 人間による監督 (Human Oversight)

第 14 条で高リスク AI の人間監督要件を規定。 (a) AI の能力・限界の理解、 (b) AI 出力の批判的解釈、 (c) AI 利用回避の選択肢、 (d) AI 介入・停止能力。 「Human in the Loop」「Human on the Loop」「Human in Command」の 3 形態を場面に応じて選択。 自動化バイアス (AI を過信する傾向) への対策として明示。

14. 米国大統領令 14110 (バイデン)

2023 年 10 月発令。 「安全で安心で信頼できる AI」に向けた包括的方針。 主要内容: (a) 10^26 FLOPs 超の基盤モデルは政府への安全試験結果報告義務、 (b) AI 専門人材確保、 (c) 連邦調達 AI ガイドライン、 (d) AI 倫理委員会設置、 (e) 雇用差別禁止強化。 2025 年 1 月にトランプ政権が大統領令 14179 で一部撤回。

15. NIST AI RMF

NIST AI Risk Management Framework 1.0 (2023 年 1 月)。 任意ガイドラインだが米国産業界の事実上の標準。 4 機能 (Govern / Map / Measure / Manage) と特性 7 項目 (Valid / Safe / Secure / Accountable / Explainable / Privacy / Fair)。 ISO 42001 (AI MS) と相互参照。 2024 年に Generative AI Profile を追加。

16. NIST AISI (米 AI Safety Institute)

2023 年 11 月設立。 NIST 傘下の AI 安全性研究機関。 基盤モデル評価・red-teaming・国際協力。 OpenAI・Anthropic と pre-deployment 評価合意 (2024)。 英 AISI と連携 MoU。 トランプ政権下で予算削減論あるが組織は存続見込み (2026 年 6 月時点)。

17. FDA 医療 AI 規制

医療機器ソフトウェア (SaMD) として規制。 510(k) クリアランス、 De Novo、 PMA の 3 ルート。 AI/ML-Based SaMD Action Plan (2021)。 Predetermined Change Control Plan で継続学習 AI の更新を事前承認する枠組み。 IMDRF (国際医療機器規制者フォーラム) で国際調和を推進。 2024 年時点で AI/ML 医療機器 950 件以上を承認。

18. FTC AI 消費者保護

FTC 法第 5 条 (不公正・欺瞞行為) を AI に適用。 「AI 倫理」を超えた虚偽広告は欺瞞行為。 Rite Aid 顔認証訴訟 (2023): 5 年間顔認証使用禁止命令。 Operation AI Comply (2024) で 5 社一斉摘発。 アルゴリズム差別への民事制裁金最大 5 万ドル / 件 (2024 改定)。

19. 州別法

Colorado AI Act (2024、 高リスク AI 差別防止)、 California SB 1053 (顔認識報告)、 New York City Local Law 144 (AI 採用ツール監査義務)、 Illinois BIPA (生体情報保護法、 1 件 1000-5000 ドル賠償)。 連邦法不在を州法が補完。 50 州別対応コストが企業負担。 2025 年に統一州法 (Uniform AI Act) 検討開始。

20. 米国大統領令 14179 (トランプ)

2025 年 1 月発令。 「AI における米国優位確保」が目的。 14110 の一部撤回 (人工知能諮問委員会廃止、 連邦 AI 倫理ガイドライン凍結)。 イノベーション優先・規制緩和路線。 安全性は産業界自主規制に委ねる方針。 EU 規制との乖離拡大で多国籍企業のコンプライアンスコスト増。

21. EU vs 米国比較

EU: 事前規制・包括法・基本権重視。 米国: 事後是正・分野別法・イノベーション重視。 罰則: EU は売上 7% 最大、 米国は分野別 (FDA リコール、 FTC 制裁金、 民事訴訟)。 適用対象: EU は EU 域内全 AI、 米国は連邦調達・分野別。 ブリュッセル効果 (EU 規制が世界標準化) で日本企業も EU 基準対応が一般化。

22. 日本 AI 戦略 2022

2022 年内閣府 AI 戦略会議策定。 5 大目標: (1) Society 5.0 実現、 (2) AI 人材年 25 万人育成、 (3) 産業競争力強化、 (4) 倫理・ガバナンス確立、 (5) 国際連携。 後継として AI 戦略 2026 が現在策定中 (2026 年内閣府検討中)。 公共データ活用・EBPM の推進も柱の一つとして組み込まれる予定。

23. 広島 AI プロセス

2023 年 G7 広島サミットで日本主導開始。 G7 + 招待国による国際 AI ガバナンス枠組み。 主要成果: 「広島 AI プロセス国際指針」「広島 AI プロセス国際行動規範」(2023 年 12 月)。 GPAI 開発者・組織向け 11 行動規範。 OECD AI ポリシーオブザーバトリーで世界 50 ヶ国以上が支持表明。

24. 経産省 AI 事業者ガイドライン

2024 年 4 月公表。 「AI 事業者ガイドライン (第 1.0 版)」。 開発者・提供者・利用者の 3 区分で責任を整理。 旧 AI 開発ガイドライン (2019)・AI 利活用ガイドライン (2019)・AI 原則実践のためのガバナンスガイドライン (2022) を統合。 ソフトロー・任意遵守だが、 経産省調達条件への組み込み進行中。

25. 個情委 AI 利用ガイドライン

2023 年 6 月、 個人情報保護委員会が生成 AI 利用に関する注意喚起公表。 (a) 個人データを生成 AI に入力する場合の本人同意、 (b) 出力の不正確性リスク、 (c) 二次利用拒否設定。 ChatGPT への OpenAI 行政指導 (2023 年) で本人請求権対応を要請。 個人情報保護法 3 年ごと見直しで AI 関連条文追加検討中。

26. 著作権法改正論議

日本著作権法 30 条の 4 (情報解析目的の著作物利用) は AI 訓練データ取得を広く許容するが、 (1) 享受目的並存、 (2) 著作権者の利益不当害は除外。 文化庁文化審議会「AI と著作権に関する考え方」(2024)。 学習段階・生成段階・利用段階で別個に著作権侵害判定。 海外 (米国 fair use・EU TDM 例外) と比較して柔軟だが基準は不明確。

27. AI 推進法 (検討中)

2025 年通常国会提出予定の AI 推進法案。 重点 4 領域 (医療・教育・金融・行政) で AI 活用促進と最低限の安全確保を両立。 リスク評価・苦情処理体制・透明性報告を義務化。 違反時の罰則は限定的 (公表・指導・命令)、 EU AI Act より緩やか。 日本型ソフトロー・自主規制重視の延長線上。

28. 内閣府 AI 戦略 2026

2026 年策定予定。 焦点: (a) 生成 AI 産業利用拡大、 (b) AI ガバナンス整備、 (c) 国際協調 (広島 AI プロセス継承)、 (d) AI 人材育成 (年 50 万人へ拡大)、 (e) 公共データ整備。 政府統計データの AI 利用促進プラットフォーム構想あり。

29. 中国 サイバー空間管理弁法

2017 年 6 月施行のサイバーセキュリティ法とその実施細則群。 ネットワーク運営者・重要情報インフラ事業者 (CIIO) のデータ保護・サイバーセキュリティ義務。 CAC (国家網信弁公室) が一元管理。 AI 規制の上位法として位置付けられ、 アルゴリズム届出・生成 AI 規制の根拠法となる。

30. 中国アルゴリズム届出制度

2022 年 3 月施行「インターネット情報サービスアルゴリズム推奨管理規定」。 レコメンデーション・ランキング・検索・自動コンテンツ生成等の主要アルゴリズムは CAC への届出義務。 2024 年末時点で 3,000 件以上届出済み。 訓練データ・モデル仕様・利用シナリオを CAC に提出、 公開ポータルで国民閲覧可能。

31. 中国生成 AI 管理弁法

2023 年 8 月施行「生成式人工知能服務管理暫行弁法」。 中国国内で生成 AI サービス提供には事前届出必須。 訓練データの「社会主義核心価値観適合」、 違法コンテンツ生成防止、 ラベル表示義務。 海外サービス (ChatGPT・Claude 等) は VPN 経由でも実質禁止。 国内 LLM (Baidu Ernie、 Alibaba Tongyi、 ByteDance Doubao 等) が代替。

32. 国際比較表 (主要 6 ヶ国)

EU: 包括法・事前規制・基本権。 米国: 分野別法・事後是正・イノベーション。 中国: 政治安定優先・届出制・国家管理。 日本: ソフトロー・自主規制・推進法検討中。 英国: 規制機関個別対応・AISI 主導。 韓国: AI 基本法 (2024 制定、 2026 施行)。 各国でアプローチが異なり、 多国籍企業は各国対応が必須。

33. 英国 AI 政策

「AI Regulation White Paper」(2023)。 部門別規制機関 (CMA・ICO・FCA・MHRA 等) が既存法で AI に対応する pro-innovation アプローチ。 包括的 AI 法は当面制定せず。 2024 年労働党政権交代後、 EU AI Act に近い包括規制検討中。 AI Safety Summit (Bletchley Park 2023) を主催し国際 AI 安全議論をリード。

34. UK AISI (英 AI Safety Institute)

2023 年 11 月設立。 政府 AI 安全機関の世界初。 frontier 基盤モデルの pre-deployment 評価。 OpenAI・Anthropic・Google DeepMind と評価合意。 米 AISI・日 AISI と国際連携。 2024 年に Inspect (オープンソース評価フレームワーク) 公開。 年間予算 1 億ポンド。

35. ドイツ AI 戦略

2018 年 11 月策定、 2020 年改訂。 「AI Made in Germany」をスローガンに 50 億ユーロ投資。 EU AI Act と整合的な国内法整備。 Aleph Alpha 等の独自 LLM 育成。 自動車・製造業 AI に強み。 連邦データ保護・情報自由委員会 (BfDI) が AI 関連個人情報保護を所管。

36. フランス AI 戦略

2018 年「Villani Report」起点。 「France 2030」計画で 5.7 億ユーロ AI 投資。 Mistral AI など世界 top クラス LLM スタートアップ輩出。 CNIL (個人情報保護機関) が AI 関連個人データ保護を厳格適用。 2025 年 2 月 AI Action Summit 主催 (米中ロ等 100 ヶ国超参加)。

37. インド AI 戦略

「National Strategy for AI」(2018) を NITI Aayog が策定。 2024 年「India AI Mission」(10,300 億ルピー、 約 1,300 億円) で計算インフラ・基盤モデル・人材育成を一体推進。 包括的 AI 法は未制定。 Digital Personal Data Protection Act 2023 で個人データ AI 利用規制。 IndiaAI Compute Portal で GPU 共有提供。

38. シンガポール AI Verify

2022 年 IMDA (Infocomm Media Development Authority) が世界初の AI Governance Testing Framework を公開。 11 倫理原則 (透明性・公平性・安全性等) の技術的検証。 オープンソースツールキット提供。 ISO 42001 認証取得を支援。 シンガポールは自主規制重視で包括 AI 法は未制定。

39. 韓国 AI 基本法

2024 年 12 月「人工知能産業育成及び信頼基盤造成法 (AI 基本法)」成立、 2026 年 1 月施行。 アジア初の包括的 AI 法。 高影響 AI (採用・教育・医療・金融・公共サービス) に透明性・安全性義務。 違反は売上 3% 罰金。 EU AI Act より緩やかだが構造類似。 KISA (韓国インターネット振興院) が運用。

40. UNESCO AI 倫理勧告

2021 年 11 月「Recommendation on the Ethics of Artificial Intelligence」採択。 193 加盟国合意。 国際的拘束力ある AI 倫理文書の世界初。 10 原則 (人権・人間中心・公平性等)、 11 行動領域 (教育・データガバナンス等)。 Readiness Assessment Methodology (RAM) で各国実施状況評価。

41. OECD AI 原則

2019 年 5 月採択、 2024 年 5 月改訂。 5 原則: (1) 包摂的成長・持続可能性、 (2) 人間中心の価値観・公平性、 (3) 透明性・説明可能性、 (4) 堅牢性・安全性、 (5) 説明責任。 G20 でも採用。 OECD AI ポリシーオブザーバトリーで各国政策データベース構築。 国際 AI 規制の事実上の出発点。

42. G7 広島プロセス

2023 年 G7 議長国日本が提唱。 高度 AI システム (基盤モデル) の国際ガバナンス枠組み。 「広島 AI プロセス国際指針 (Hiroshima Process International Guiding Principles)」と「広島 AI プロセス国際行動規範 (Code of Conduct)」を採択。 G7 外 (シンガポール・韓国等) も支持表明。 2024 年イタリア G7 で継続協力確認。

43. ISO 42001 AI MS

2023 年 12 月制定。 「AI Management System」の国際規格。 ISO 9001 (品質)・27001 (情報セキュリティ) と同様のマネジメントシステム規格。 AI 組織の PDCA サイクル運用。 認証取得で対外信用向上。 NIST AI RMF・EU AI Act 適合性証明補強。 2026 年現在、 世界 200 社以上が認証取得済み (日本 30 社程度)。

44. NIST SP 800-53

米連邦政府情報システムのセキュリティ管理策標準。 Revision 5 (2020) で AI/ML 関連管理策追加。 連邦政府調達 AI システムの基本要件。 FedRAMP 認証取得の前提。 大統領令 14110 で AI システム独自の追加要件 (テスト・透明性・継続監視) を NIST が策定中。

45. AI alignment 研究

AI システムの目的・行動を人間の価値観と整合させる技術研究。 OpenAI・Anthropic・DeepMind が主導。 内部整合 (inner alignment、 学習プロセス) と外部整合 (outer alignment、 報酬関数) の 2 階層。 RLHF (人間フィードバック強化学習)、 Constitutional AI、 debate、 amplification 等の技術。 AI 規制と工学的整合性研究は相補的。

46. RLHF (Reinforcement Learning from Human Feedback)

人間フィードバックによる強化学習。 ChatGPT・Claude・Gemini 等の主要 LLM で採用。 (1) 教師あり微調整、 (2) 報酬モデル訓練 (人間のランキング)、 (3) PPO による強化学習。 AI 出力の有用性・無害性・正直性 (HHH) を高める。 アノテーター負担・スケール限界・報酬ハッキングが課題。 規制議論では「人間監督」の技術的具現化として参照。

47. Constitutional AI

Anthropic が 2022 年発表。 人間フィードバックの代わりに憲法 (principle) ベースで AI を訓練。 (1) self-critique、 (2) self-revision、 (3) RLAIF (AI フィードバック強化学習)。 RLHF より低コストで規模拡大可能。 Claude シリーズの安全性向上に貢献。 「AI の自律的倫理判断」の先駆け。

48. Red-teaming

AI システムに対する攻撃シミュレーション。 (a) 内部 red team、 (b) 第三者 red team、 (c) クラウドソース。 EU AI Act 第 55 条で systemic risk GPAI に義務化。 米大統領令 14110 で 10^26 FLOPs 超基盤モデルに義務 (撤回後も自主実施)。 評価項目: ジェイルブレイク・有害コンテンツ生成・サイバーセキュリティ脆弱性・誤情報生成。

49. AI Safety Institute (国際連携)

2024 年 11 月にサンフランシスコで AISI 国際ネットワーク発足。 米・英・日・カナダ・シンガポール・EU・豪・ケニア・仏・韓の 10 組織参加。 frontier 基盤モデルの安全性評価・共同研究・情報共有。 各国 AI 規制の実効性確保の技術的基盤。 年 1 回 AI Safety Summit (Bletchley 2023・Seoul 2024・Paris 2025) を開催。

50. UK AISI 詳細

職員 100 名超、 年予算 1 億ポンド。 Inspect (オープンソース評価フレームワーク) 公開で世界中の研究者が利用。 OpenAI o1・Claude 3.5 等の pre-deployment 評価実施。 Frontier AI Safety Commitments (2024 ソウルサミット) で 16 社が安全性公約。 2025 年に AI Security Institute へ改称検討中。

51. 米 AISI 詳細

NIST 傘下、 NIST 長官直属。 2024 年に OpenAI と Anthropic から pre-deployment 評価アクセス権獲得。 GPT-4o・Claude 3.5 等を評価済み。 トランプ政権下で予算削減・組織縮小議論あるが、 業界からの維持要望強く存続見込み。 ISO 42001 対応評価ツールキット提供。

52. 日 AISI 検討

2024 年 2 月設立。 IPA (情報処理推進機構) 傘下。 経産省・総務省・内閣府の連携体制。 広島 AI プロセス行動規範の遵守確認。 国際 AISI ネットワーク参加。 2026 年現在、 評価能力構築段階。 国内 LLM (NICT・NII・NEC・富士通) の安全性評価から開始予定。

53. AI 倫理 7 要件

EU High-Level Expert Group on AI が 2019 年提示。 (1) 人間の主体性と監督、 (2) 技術的堅牢性と安全性、 (3) プライバシーとデータガバナンス、 (4) 透明性、 (5) 多様性・無差別・公平性、 (6) 社会・環境福祉、 (7) 説明責任。 EU AI Act の基礎概念で、 ALTAI (Assessment List for Trustworthy AI) として自己評価ツール化。

54. Fairness (公平性)

AI による差別防止。 group fairness (demographic parity・equal opportunity・equalized odds) と individual fairness (similar individuals receive similar predictions) の 2 系統。 米 EEOC・FTC が雇用 AI 差別監視。 NYC Local Law 144 で AI 採用ツールの bias audit 義務化。 EU AI Act 第 10 条もデータの代表性・バイアス是正を高リスク AI に要求する。

55. Accountability (説明責任)

AI システムの責任主体明確化。 (a) 開発者責任 (設計・訓練)、 (b) 提供者責任 (システム統合・市場投入)、 (c) 利用者責任 (運用)。 EU AI Act は提供者を主要責任主体に設定。 AI Liability Directive で被害者立証負担軽減。 GDPR DPIA (データ保護影響評価) との関係整理が実務上の論点。

56. Transparency (透明性)

AI システムの動作・データ・判定根拠の開示。 EU AI Act 第 13 条で高リスク AI に技術文書・利用説明書義務。 GPAI には訓練データ要約・知的財産方針公開義務 (第 53 条)。 OpenAI Model Card・Anthropic System Card・Google AI Card が業界実装例。 営業秘密・知財との緊張関係が課題。

57. Explainability (説明可能性)

AI 判定の根拠を人間が理解できる形で提示。 XAI (Explainable AI) 技術: LIME、 SHAP、 Integrated Gradients、 Attention 可視化。 局所説明 (個別予測) と大域説明 (モデル全体) の 2 系統。 EU GDPR 第 22 条 (自動化判定への異議申立権) で実質的に要求。 ブラックボックス LLM の説明可能性は技術的に未解決。

58. Privacy (プライバシー)

AI と個人情報保護。 GDPR (EU)・CCPA (California)・個人情報保護法 (日本)・PIPL (中国)。 訓練データの個人情報利用、 推論時の個人情報入力、 出力での個人情報生成が主要論点。 differential privacy・federated learning・synthetic data 等の技術的対策。 ChatGPT への各国 DPA 調査 (伊・仏・独・西・日) が代表事例。

59. Robustness (堅牢性)

AI システムの環境変動・入力ノイズ・敵対的攻撃への耐性。 EU AI Act 第 15 条で高リスク AI に精度・堅牢性・サイバーセキュリティ義務。 adversarial training・data augmentation・anomaly detection 等の技術。 evaluation: 標準データセット (Robustness benchmark) で測定。 自律走行・医療 AI で特に重要。

60. Safety (安全性)

AI システムが意図しない物理的・社会的危害をもたらさないこと。 物理的安全 (自律走行・医療機器)・心理的安全 (依存・操作)・経済的安全 (詐欺・誤情報)・社会的安全 (民主主義・公正)。 AI Safety と AI Security (悪用防止) は区別。 ISO/IEC 23053 (AI 安全性フレームワーク) で体系化。

61. AI と労働法

AI による雇用差別・労働監視・解雇判断。 米国 EEOC AI Initiative (2021)、 NYC Local Law 144 (AI 採用ツール監査義務 2023)、 EU AI Act Annex III (雇用 AI を高リスク指定)。 日本では厚労省「AI による採用選考に関するガイドライン」検討中。 ILO (国際労働機関) も AI 関連労働基準策定中。

62. AI と消費者保護

AI による消費者欺瞞・差別価格・操作的ナッジ。 EU 消費者権利指令・不公正取引慣行指令を AI に適用。 米 FTC は AI 関連欺瞞行為で 5 社一斉摘発 (Operation AI Comply 2024)。 日本では消費者庁「AI 利用に関する消費者問題検討会」設置 (2025)。 ダークパターン (操作的 UI) との重複規制。

63. AI とジャーナリズム

AI 生成記事・自動編集・記者支援。 NYT vs OpenAI 訴訟 (2023)、 著作権侵害・記事スクレイピング。 BBC・Reuters・日経が AI 生成コンテンツのラベル表示自主基準制定。 EU AI Act でディープフェイク・AI 生成コンテンツに透明性義務。 報道の自由と AI 透明性のバランスが論点。

64. AI と選挙

AI 生成偽情報・マイクロターゲティング・ディープフェイク候補者動画。 EU DSA (Digital Services Act) で大規模プラットフォームに選挙期間特別措置。 米 FEC が AI 生成政治広告開示規則検討。 韓国・台湾選挙でディープフェイク事例多数。 日本 2025 年選挙 (参院選) で AI 関連選挙運動規制検討。

65. AI とディープフェイク

AI 生成の顔・声・動画の悪用。 名誉毀損・詐欺 (CEO 詐欺)・性的画像 (non-consensual deepfake)。 米国 30 州以上が deepfake 規制法制定。 EU AI Act 第 50 条で AI 生成コンテンツラベル義務。 検出技術: C2PA (Coalition for Content Provenance and Authenticity)、 SynthID (Google)、 watermark 標準化。

66. AI と医療

医療 AI 規制は最も成熟。 FDA AI/ML SaMD Action Plan、 EU MDR/IVDR + AI Act 二重規制、 PMDA AI 医療機器ガイドライン (日本)。 IBM Watson Health 失敗事例で過信リスク警鐘。 IDx-DR (糖尿病性網膜症診断 AI) が FDA 自律診断初承認 (2018)。 PHC (Predetermined Change Control) で継続学習対応。

67. AI と教育

EdTech AI 規制。 EU AI Act Annex III で教育 AI を高リスク指定。 学習支援・採点・入試判定が対象。 ChatGPT の学生利用是非で世界中で議論。 UNESCO「AI in Education ガイダンス」(2023)。 米国 Khan Academy Khanmigo・OpenAI EduGPT・Anthropic Claude for Education 等の教育 LLM 規制対応。 日本では文科省「初等中等教育における生成 AI の利用に関する暫定的なガイドライン」(2023)。

68. AI と司法

予測型ポリシング・量刑予測・再犯予測 AI。 COMPAS 訴訟 (米 Wisconsin 州、 2016) で AI 量刑判断の透明性・公平性が論点に。 EU AI Act で司法 AI を高リスク指定。 日本では最高裁判所が AI 判決支援研究開始 (2024)。 ProPublica の COMPAS 人種バイアス調査が業界に与えた影響大。

69. AI と国家安全保障

AI 軍事利用・サイバー安全保障・諜報。 米国輸出管理 (EAR) で先端 AI チップの中国輸出制限 (2022・2023・2024 段階強化)。 NVIDIA H100・H200 等の対中輸出規制。 中国の半導体国産化推進。 AI 軍事利用に関する米国責任 AI 軍事利用宣言 (2023) に 60 ヶ国超賛同。

70. 自律兵器規制 (LAWS)

Lethal Autonomous Weapons Systems の国際規制議論。 国連 CCW (特定通常兵器使用禁止制限条約) GGE で 10 年以上議論継続も合意未達。 NGO 連合 (Campaign to Stop Killer Robots)・国際赤十字 (ICRC) が全面禁止提唱。 米露中は議論長期化を支持。 2030 年までに国際法的拘束力を求める国連総会決議 (2023) 採択。

71. CCW (特定通常兵器使用禁止制限条約)

1980 年採択、 1983 年発効の国際条約。 過度な傷害・無差別効果を持つ通常兵器を規制。 1995 年議定書 IV (失明レーザー兵器禁止) が AI 規制先例として参照される。 GGE (Group of Governmental Experts) で自律兵器議論を 2014 年から継続。 「meaningful human control」概念が議論の焦点。

72. デジタル経済連携

日米デジタル貿易協定 (2020)、 DEPA (シンガポール・チリ・NZ・韓国 2020)、 UK-Singapore DEA (2022) 等の協定で AI 条項。 越境データ流通・ソースコード開示禁止・AI 倫理協力。 CPTPP・USMCA でも AI 関連条項。 EU の十分性認定 (日本 2019・英国 2021・韓国 2021) で個人データ移転円滑化。

73. AI ガバナンス国際協力

G7 広島プロセス・OECD AI WG・GPAI (Global Partnership on AI)・UNESCO・国連 AI 諮問機関。 GPAI は 2020 年設立、 加盟 30 ヶ国超で AI 専門家ネットワーク。 OECD と GPAI は 2024 年に統合。 国連 AI 諮問機関は 2024 年 9 月「Governing AI for Humanity」最終報告書公表、 国際 AI 機関設立提案。

74. 規制の罰則

EU AI Act: 禁止 AI 違反 3500 万 € or 売上 7% / 高リスク違反 1500 万 € or 売上 3% / 軽微違反 750 万 € or 売上 1%。 中国生成 AI 弁法: 10 万元罰金 + 営業停止。 米 FTC: 1 違反 5 万ドル + 民事救済命令。 韓国 AI 基本法: 売上 3%。 罰則実効性は施行体制次第で差異大。

75. 認証マーク

EU AI Act で高リスク AI に CE マーキング義務。 ISO 42001 認証で AI MS 適合表示。 シンガポール AI Verify ロゴ。 日本 JSA 規格 (策定中)。 認証マークは消費者・調達者への信頼性シグナルだが、 認証コスト・更新負担・国際相互承認が課題。 IECEE CB スキームとの統合議論。

76. 監査制度

AI 監査の制度化。 NYC Local Law 144 で AI 採用ツールの bias audit 義務 (年 1 回・独立監査機関)。 EU AI Act で高リスク AI の継続適合性監査。 ISO/IEC TR 24028 (AI 信頼性監査ガイドライン)。 Big 4 (PwC・Deloitte・EY・KPMG) と専門 AI 監査ベンダ (Babl AI・ORCAA) が市場形成。 業界横断的監査人資格制度議論中。

77. 規制影響評価 (RIA)

AI 規制の立法過程では Regulatory Impact Assessment (規制影響評価) が実施される。 EU AI Act も欧州委員会が Impact Assessment (2021) を公表し、 規制便益 (安全性・基本権保護・信頼向上) と規制費用 (適合性評価コスト・イノベーション抑制リスク) を定量・定性で比較した。 過小規制 (社会的損失) と過剰規制 (イノベーション阻害) のトレードオフを事前評価し、 リスクベースの比例的規制を正当化する枠組みである。 施行後も効果測定・副作用モニタリング・適応的見直し (2 年ごと改定) が求められる。

78. 落とし穴 8 件

(1) EU AI Act は EU 域外企業にも適用 (extraterritorial effect)、 日本企業も対応必須。 (2) GPAI 義務は基盤モデル提供者のみ、 微調整提供者は別途義務。 (3) 高リスク AI 該当判定は用途依存、 同じ技術でも医療応用なら高リスク・娯楽応用なら最小リスク。 (4) 罰則は最大値で実際は段階的、 中小企業減免あり。 (5) 米国は連邦法不在、 50 州別対応で実装コスト高。 (6) 中国規制は政治的解釈含み、 法文だけでは予測不能。 (7) 日本ソフトローは法的拘束力弱いが、 民事訴訟・行政指導では参照される。 (8) AI 規制は急速進化中、 2024 年情報は 2026 年時点で陳腐化リスクあり。

79. 実装チェックリスト

企業 AI 規制対応の実装チェックリスト 20 項目。 (1) AI システム棚卸し、 (2) リスクカテゴリ判定、 (3) GPAI/基盤モデル該当性、 (4) 適用法令マッピング、 (5) 適合性評価ルート選定、 (6) 技術文書整備、 (7) データガバナンス体制、 (8) bias audit 実施、 (9) 人間監督設計、 (10) 利用者向け説明書、 (11) ログ保存体制 (6 ヶ月)、 (12) 重大インシデント報告体制 (15 日)、 (13) 第三者認証取得 (該当時)、 (14) CE マーキング、 (15) 市販後監視計画、 (16) 苦情処理体制、 (17) アップデート時の再評価、 (18) 終了時のデータ・モデル削除、 (19) 内部監査計画、 (20) 規制改定モニタリング。

80. まとめ

AI 規制は (a) 国際比較 (EU・米・中・日・英・韓ら 6 ヶ国の方針差)、 (b) 法的枠組み (リスクベース・分野別・包括法)、 (c) 実装 (適合性評価・認証・監査)、 (d) 実務 (組織体制・人材・継続対応) の 4 軸で立体的に理解する。 EU AI Act がブリュッセル効果で事実上の世界標準化中だが、 米国分野別・中国届出制・日本ソフトローの 3 系統が並存する多元的体制。 実務では国際比較・法的枠組み・実装・組織対応の 4 軸を継続的にモニタリングし、 自社の AI システムを用途ごとにリスク区分へ当てはめる作業が要となる。 2026 年以降は AI 戦略 2026・AI 推進法・EU AI Act 完全施行・米トランプ政権の規制緩和・韓国 AI 基本法施行で国際情勢が一段と複雑化する見込み。

81. 規制対応の組織体制

AI 規制対応には組織横断体制が必須。 一般的構成: (1) AI ガバナンス委員会 (経営層・法務・技術・倫理学者)、 (2) AI Ethics Officer (CAIO・CISO 兼任が多い)、 (3) AI 倫理レビューボード (案件別審査)、 (4) AI 監査機能 (内部監査部門連携)、 (5) AI インシデント対応チーム (CSIRT 拡張)。 大企業は専任 30-50 名、 中小企業は兼任 5-10 名規模。 ISO 42001 認証は組織体制要件を含む。

82. 教育・研修

AI 規制人材育成。 役割別研修: (a) 経営層向け (戦略・リスク認識)、 (b) 法務向け (各国規制詳細・判例)、 (c) エンジニア向け (実装ガイダンス・bias 検出技術)、 (d) 利用部門向け (利用上の注意・苦情対応)。 IAPP (国際プライバシー専門家協会) が AIGP (Artificial Intelligence Governance Professional) 資格 2023 年開始。 日本では JDLA (日本ディープラーニング協会) G 検定・E 資格に AI 倫理問題追加。

83. ベンダー管理

外部 AI ベンダー利用時の規制対応。 (1) ベンダー選定基準に AI 倫理・規制対応評価追加、 (2) 契約条項に AI 規制対応義務・適合性証明開示・損害賠償明記、 (3) 定期的ベンダー監査、 (4) サブプロセッサ管理 (再委託先把握)、 (5) インシデント時の通知・協力義務。 EU AI Act では「提供者」と「展開者 (deployer)」の責任分担明確化が論点。

84. 継続的モニタリング

AI 規制環境は急速変化。 監視対象: (a) 各国法令改正、 (b) 規制機関ガイドライン、 (c) 判例・行政処分事例、 (d) 国際標準 (ISO・IEC・ITU)、 (e) 業界自主規制。 monitoring ツール: 法律事務所アラート、 IAPP DataGuidance、 IAPP AI Governance Center、 OECD AI Policy Observatory、 GPAI 文書。 月 1 回の規制動向レビュー会議が一般的実務。

85. 将来展望 (2026-2030)

短期 (2026-2027): EU AI Act 完全施行、 韓国 AI 基本法施行、 日本 AI 推進法成立、 米州法乱立。 中期 (2027-2028): 国際 AI 機関設立議論、 ISO 42001 認証本格普及、 AI 監査人資格制度化、 GPAI 認証フレームワーク標準化。 長期 (2028-2030): AGI 規制議論、 国境を越えた AI 取引の国際租税・法人税ルール、 AI 著作権の国際統一、 AI 兵器規制条約検討。 各国の公共統計も AI 関連指標を拡充し、 規制の効果測定に用いられる見込み。

86. AI 規制と知的財産

AI 生成物の著作権・特許権帰属が論点。 米国 USPTO は「AI を発明者として認めない」(Thaler 事件、 2022)。 英国・南アフリカは AI 発明特許認定の事例あり。 日本特許庁「AI 関連発明の審査基準」(2023) で AI 関与発明の特許性整理。 著作権では「人間の創作的寄与」基準で日米 EU 概ね一致。 訓練データ著作権問題は NYT vs OpenAI 等の訴訟継続中。

87. AI 規制と租税

AI サービスへの課税・国際租税ルール。 OECD BEPS 2.0 (Pillar 1: デジタルサービス税、 Pillar 2: 最低法人税率 15%) が AI 企業に影響。 EU はデジタルサービス税を AI Act と組み合わせ EU 域内収益確保。 日本もデジタル課税対応の所得税法改正検討中。 AI による生産性向上の利益帰属 (国家別) も論点。

88. 規制の実効性と執行課題

規制は条文成立だけでは機能せず、 執行体制が実効性を左右する。 課題: (1) 監督機関の人員・専門性不足 (AI を技術的に評価できる人材の確保)、 (2) Notified Body (第三者認証機関) の数的不足、 (3) 域外提供者への執行の難しさ (越境エンフォースメント)、 (4) 急速な技術進化と改定サイクルのギャップ、 (5) 中小企業の遵守負担。 EU は AI Office と加盟国当局の連携、 制裁金の抑止力、 EU AI Database による透明化でこれらに対処するが、 実運用での実効性は 2026 年以降の施行状況で検証される。

89. AI 規制と中小企業 (SME)

EU AI Act 第 62 条で中小企業 (従業員 250 名未満) への支援措置。 (a) 適合性評価料 50% 減免、 (b) 規制サンドボックス優先利用、 (c) 簡易ガイダンス提供、 (d) 加盟国デジタルハブによる技術支援。 米国 SBA (Small Business Administration) も AI 採用支援プログラム。 日本中小企業庁「中小企業 AI 活用ガイドライン」検討中。 規制コスト負担が AI 民主化の障害にならぬよう国際的配慮。

90. オープンソース AI と規制

Llama・Mistral・DeepSeek など OSS LLM の規制論点。 EU AI Act 第 53 条で OSS GPAI は一定義務 (技術文書・著作権遵守) 免除されるが、 systemic risk 指定モデルは免除なし。 米国 NTIA「dual-use foundation models with widely available model weights」(2024) で OSS LLM の輸出管理・悪用対策検討。 OSS は AI 民主化に寄与する一方、 悪用リスクも高く規制の難所。

91. 全体総括

AI 規制は技術発展と社会受容性の間でバランスを取る難題である。 EU・米・中・日・英・韓の 6 主要地域でアプローチが異なる中、 ブリュッセル効果による EU AI Act の事実上の世界標準化が進行する一方、 米国の規制緩和・中国の国家管理・日本のソフトロー継続で 4 軸併存の多元体制が当面続く。 実務家は国際比較・法的枠組み・実装・実務の 4 観点で立体的に理解し、 継続的モニタリングと組織横断対応を行う必要がある。 規制影響評価 (RIA) をはじめとするデータに基づく政策分析が、 AI 規制の経済社会的影響評価に不可欠な手段となる。 90 観点の理解で、 AI 規制全体像を初学者から実務家まで網羅的に把握できる。

🔎 拡張補足: AI 規制の 2025-2026 最新動向と業界別実装

1. EU AI Act の段階施行スケジュール (2025-2027)

2024 年 8 月 1 日に施行された EU AI Act の主要マイルストーン: (1) 2025 年 2 月: 禁止 AI 規定の発効 (社会信用、 リアルタイム生体識別)、 (2) 2025 年 8 月: 汎用 AI モデル (GPAI) 規定の発効、 (3) 2026 年 8 月: 高リスク AI 規定の発効、 (4) 2027 年 8 月: 既存高リスク AI 製品への適用。 違反時は世界売上の 7%(最大 €35M)の罰金。 GPAI モデルは計算量閾値 (10^25 FLOPs) で「システミックリスク」と分類される可能性。 段階的施行により、 企業は時間軸に沿った優先順位付け (まず禁止規定対応、 次に GPAI、 最後に高リスク AI) で計画的にコンプライアンス体制を整備できる。 適合性評価機関 (notified body) の認定、 EU データベース登録、 CE マーキング相当のプロセスが必要となり、 中堅・中小企業には負担が大きい。

2. 米国 AI 政策の急変 (2024-2025)

バイデン政権の大統領令 14110 (2023 年 10 月) は包括的 AI 安全規制を導入したが、 トランプ政権が 2025 年 1 月の大統領令 14179 で多くを撤回。 連邦規制が後退する一方、 州別法 (Colorado AI Act 2024, California SB 1047 否決 2024) が進展。 NIST AI RMF (Risk Management Framework) は引き続き業界標準として参照される。 米国 AISI (AI Safety Institute) は予算削減の懸念も。 州別法の乱立は「規制パッチワーク」を生み、 州境を跨いだ AI サービス提供企業に複雑な遵守義務を課す。 EU のように単一域内市場で統一規制を持つ地域と対照的に、 米国は連邦・州・市町村の三層構造で多元的規制を持つ。

3. 日本 AI 推進法 (2025)

日本は 2024 年に「AI 戦略 2025」を公表、 2025 年 5 月に「AI 推進法」(仮称) が国会通過の見込み。 ハードロー (法的拘束力) より、 ソフトロー (ガイドライン) を主軸とする日本型アプローチ。 主要内容: (1) AI 事業者ガイドライン、 (2) AI セーフティ・インスティテュート (AISI) の設置、 (3) 著作権法改正 (AI 学習データ規定)、 (4) 個人情報保護法との整合性。 EU の hard regulation と対照的。 日本のアプローチはイノベーション促進を重視し、 罰則よりも自主的な遵守を促す仕組み。 一方、 国際的な規制協調 (G7 広島 AI プロセス) では主導的役割を果たし、 ソフトローと国際協調を組み合わせる戦略を取る。 業界自主規制 (経団連の「AI 利活用に関する企業向けガイドライン」) との連携も特徴。

4. 中国の AI 規制動向

2023 年 7 月「生成 AI サービス管理弁法」、 2024 年「AI 安全治理框架 (フレームワーク)」、 2025 年「AI 法」(草案) と段階的に強化。 特徴: (1) 「政治的価値観の遵守」を明示要求、 (2) アルゴリズム届出制度、 (3) サービス開始前の安全評価義務、 (4) 国外サービス輸出の規制。 中国国内 AI 企業 (Baidu, Alibaba, Tencent, ByteDance) には適合義務、 外国企業のサービス提供は事実上制限。 国家統制色が強く、 政治・社会安定を AI 倫理の最優先軸とする独自路線。 一方で AI 産業育成にも注力し、 国家ファンドによる AI スタートアップ支援、 大学・研究機関への投資を拡大。 規制と振興を両輪とする「指令型イノベーション」モデル。

5. セクター別 AI 規制: 医療

FDA は AI 医療機器に Predetermined Change Control Plan (PCCP) を導入 (2023)、 EU MDR は AI 医療機器を Class IIb-III に分類。 日本 PMDA は AI 医療機器プログラム承認制度を確立 (2025 年時点で 50 件超承認)。 SaMD (Software as a Medical Device) としての規制と AI 規制の二重適用が課題。 IBM Watson Health の商業的失敗は、 規制対応コストとビジネスモデルの両立困難を象徴。 画像診断支援 AI (放射線科・病理・眼科) は承認実績が多いが、 治療判断支援・予後予測など意思決定に深く関わる AI は説明可能性・責任分担が課題。 学習データの患者プライバシー (HIPAA, GDPR, 個人情報保護法) と AI 規制の交差点で複雑性が増す。

6. セクター別 AI 規制: 金融

EU AI Act では「信用スコアリング」「保険料算出」が高リスク AI に分類。 米国 NYDFS は AI 信用判断にフェアレンディング法 (Equal Credit Opportunity Act) を適用。 日本では金融庁が 2024 年に「金融 AI 利用に関する指針」公表。 中銀デジタル通貨 (CBDC) の AI 統合も論点に。 信用判断 AI のバイアス監査・モデルリスク管理 (MRM)・モデルガバナンスは Basel III/IV 規制と整合性を取る必要がある。 アルゴリズム取引・robo-advisor・AI を活用した詐欺検知も規制対象。 機械学習モデルの「説明可能性 (XAI)」は信用判断の説明責任 (adverse action notice 義務) で実務的に必須化。

7. セクター別 AI 規制: 採用・人事

NYC は 2023 年から AEDT (Automated Employment Decision Tools) 法を施行、 採用 AI のバイアス監査を義務化。 EU AI Act では採用・労務管理 AI が高リスク分類。 Amazon の採用 AI が女性差別で 2018 年廃止された事例は、 規制必要性の象徴的ケース。 履歴書スクリーニング・面接動画解析・パフォーマンス評価・昇進判定など労務全段階に AI が浸透するが、 保護属性 (性別・人種・年齢・障害) との交差差別 (intersectional discrimination) の検出は技術的に難しい。 GDPR 第 22 条の「自動意思決定からの免除権」も適用可能性があり、 多層的な法的リスクを抱える領域。

8. オープンソース AI と規制

EU AI Act では「フリー・オープンソース AI モデル」に部分的免除がある一方、 GPAI モデルは免除対象外。 Meta の Llama, Mistral の Mistral-7B, DeepSeek のモデルは「オープンウェイト」だが、 利用規約に商用制限を課す場合がある。 「真のオープンソース」と「オープンウェイト」の区別が政策論議の焦点に。 OSI (Open Source Initiative) は 2024 年に「OSAID (Open Source AI Definition) 1.0」を公開し、 学習データ・コード・重み・文書すべてを公開する「真のオープンソース」を厳格定義。 規制適合性・知的財産・悪用リスク・コミュニティ責任の交点で論争が続く領域。

9. AI 安全研究の制度化

2023 年 11 月 Bletchley AI 安全サミット以降、 各国に AISI (AI Safety Institute) が設立: 英国 AISI (2023 年 11 月)、 米国 AISI (2024 年 2 月)、 日本 AISI (2024 年 2 月、 IPA 内部)、 EU AI Office (2024 年 6 月)、 韓国 AISI (2024 年 5 月)。 ネットワーク化 (Bletchley → Seoul → Paris → New Delhi 2025) で国際協調が進む。 frontier model 評価・red-teaming・alignment research が中心活動。 各国 AISI は政府機関でありながら、 OpenAI・Anthropic・Google DeepMind 等 frontier AI lab と協力協定を締結し、 モデル公開前の事前評価を実施。 国際 AISI ネットワーク (San Francisco 2024) で評価基準・手法・データセット共有が進む。

10. 国際的な規制の収斂と相互運用性

法域ごとに規制が分断すると多国籍企業の遵守コストが跳ね上がるため、 2025-2026 年は「相互運用性 (interoperability)」が焦点になっている。 具体例: (1) EU の GPAI Code of Practice と NIST AI RMF・ISO/IEC 42001 のマッピング、 (2) G7 広島 AI プロセスの行動規範を各国国内制度へ反映、 (3) OECD/GPAI 統合による共通用語・指標の整備、 (4) AISI 国際ネットワークによる評価手法の共有。 ブリュッセル効果で EU 基準が事実上の下地となる一方、 米国の規制緩和との乖離も拡大し、 完全な調和ではなく「共通コアの相互承認」が現実的な落としどころとなりつつある。

11. 締めくくり: 規制とイノベーションのバランス

AI 規制は「過小規制 (失敗時の社会的損失大)」と「過剰規制 (イノベーション抑制)」の両極端の間でバランスを取る必要がある。 EU は厳格、 米国は緩い、 日本・英国は中間、 中国は政治目的優先と、 各国の選択は社会経済・政治構造を反映する。 データ駆動の証拠ベース議論 (EBPM) が、 感情的・政治的議論を超えた建設的政策形成の基盤となる。 規制の効果測定・副作用の継続的モニタリング・適応的見直しは、 AI 技術自体が急速に変化する中で不可避である。 学際的協働 (法・経済・工学・社会学・倫理) と国際的協調 (G7・G20・OECD・UN) が、 AI 規制の質を底上げする鍵となる。

🧮 数式に値を入れて手で計算する: 規制違反件数の年率

EU AI Act の罰金事例公報や FTC AI 規制違反公表データに準じた代表的な年別違反件数を題材に、 規制違反件数の年率変化を計算する。

Step 1: 年別違反件数

件数前年差
20218
202215+7
202322+7
202430+8
202540+10

Step 2: 平均増加件数と総数

差合計 = 7+7+8+10 = 32 平均増加 = 32 / 4 = 8.0 件/年 総数 = 8+15+22+30+40 = 115 件

🐍 Python で再現

1
2
3
4
5
6
import numpy as np
cases = np.array([8, 15, 22, 30, 40])
diff = np.diff(cases)
print(f"前年差: {diff}")
print(f"平均増加: {diff.mean()} 件/年")
print(f"総数: {cases.sum()} 件")

📤 実行結果

前年差: [ 7 7 8 10] 平均増加: 8.0 件/年 総数: 115 件

💬 手計算 (Step 2) 8.0/115 と Python 出力が完全一致。

🐍 Python での扱い

AI 規制は法律・政策の概念だが、 リスク区分の判定ロジックは短いコードで表現できる。 EU AI Act 風の 4 段階(+ GPAI)区分を Python で書くと次のようになる(外部データ不要):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
# EU AI Act 風のリスク区分を判定する最小例(外部データ不要)
def classify_ai_risk(purpose, affects_fundamental_rights, training_flops):
    prohibited = {"social_scoring", "realtime_biometric_id"}
    annex_iii = {"recruitment", "credit_scoring", "medical_diagnosis",
                 "law_enforcement", "education_scoring"}
    if purpose in prohibited:
        return "Unacceptable(禁止)"
    if training_flops >= 1e25:
        return "GPAI(システミックリスク)"
    if purpose in annex_iii or affects_fundamental_rights:
        return "High(高リスク・Annex III)"
    if purpose in {"chatbot", "deepfake"}:
        return "Limited(透明性義務)"
    return "Minimal(規制対象外)"


for p in ["recruitment", "chatbot", "spam_filter"]:
    print(p, "->", classify_ai_risk(p, False, training_flops=1e23))
📤 実行例(実測) recruitment -> High(高リスク・Annex III) chatbot -> Limited(透明性義務) spam_filter -> Minimal(規制対象外)

具体的なコードは AI倫理・公平性 を参照してください。

📝 レポートでの報告

分析結果を報告するときに含めるべき情報:

✅ チェックリスト

⚠️ よくある落とし穴

❌ 「EU 法だから日本企業は無関係」
EU 域内に利用者を 1 人でも持つと AI Act の域外適用 (Art. 2(1)(c)) 対象。 域外開発・域外提供でも罰金は最大 3,500 万 € または売上 7%。
❌ リスク区分の自己診断で安心
High Risk か Limited Risk かはベンダー主観で決められない。 Annex III の用途リストと突合し、 判断根拠を Annex IV 技術文書に残す。 当局再分類で出荷停止リスク。
❌ GPAI (10^25 FLOPs 超) の計算量見落とし
基盤モデルの訓練 FLOPs を実測せず "うちは大規模ではない" と思い込むと、 systemic risk 指定時に Art. 55 義務 (red-team・モデル評価・サイバーセキュリティ報告) を満たせず違反。

⚠️ 落とし穴 10 件 (拡張版)

「AI規制」の典型的失敗パターン 10 件:

⚠️ EU 市場対象外と誤認
EU 域内利用者がいれば対象。 域外開発でも適用。
⚠️ リスク区分の自己診断
ベンダー自己診断は当局に否認されうる。 第三者監査推奨。
⚠️ 技術文書 (Annex IV) 不備
市販前に整備しないと出荷停止。 6 か月以上の準備期間。
⚠️ 適用除外の過大解釈
軍事除外は厳格運用。 民生転用は別途規制。
⚠️ GPAI 該当性の見逃し
10^25 FLOPs 超で systemic risk 指定。 計算量実測必須。
⚠️ ログ保管期間不足
10 年保管が事実上の業界標準。 6 か月は最低限。
⚠️ Human Oversight 形骸化
形式的設置でなく実効性ある介入権限が必要。
⚠️ バイアス監査一回きり
年 1 回 + メジャーアップデート時は都度。
⚠️ CE マーキング偽装
違反は刑事責任。 Notified Body 経由が安全。
⚠️ 規制改定対応遅延
AI Act は 2 年ごと改定予定。 専門部署の常設必要。

📝 演習問題 15 問 (拡張版・解答付き)

理解度確認 15 問:

Q1. EU AI Act の 4 段階リスク区分を順に書け
A. Unacceptable / High / Limited / Minimal。
Q2. High Risk の代表 3 領域
A. 医療機器・採用与信・法執行 (Annex III)。
Q3. GPAI 判定基準は
A. 10^25 FLOPs 超で systemic risk。
Q4. 日本 AI 推進法案の重点 4 領域
A. 医療・教育・金融・行政。
Q5. AI Act 最大罰金
A. 3500 万 € or 売上 7%。
Q6. CE マーキング取得手順
A. (1) 適合条項特定 (2) 文書整備 (3) 第三者認証 (4) 適合宣言 (5) CE 貼付。
Q7. Notified Body の役割
A. 第三者適合性評価機関。 加盟国指定。
Q8. Annex IV に含むべき書類
A. 設計仕様・データ記述・性能評価・リスク分析等。
Q9. 市販後監視 (PMS) の義務
A. 実運用での性能・安全性継続モニタリング。
Q10. 重大インシデント報告期限
A. 15 日以内 (Art. 73)。
Q11. 規制サンドボックスとは
A. Art. 57。 加盟国がスタートアップに規制緩和環境提供。
Q12. GDPR との関係
A. GDPR は個人データ、 AI Act は AI 全般。 両法併存。
Q13. Conformity Assessment ルート
A. Module A (自己宣言) ~ Module H (フル QMS) の 8 種。
Q14. EU 域外提供者の責任
A. EU 内 Authorized Representative 任命必須。
Q15. 規制改定モニタリング
A. AI Act は 2 年ごと改定。 専門部署常設推奨。

📋 1 ページチートシート (AI規制)

「AI規制」の主要事項を 1 ページで:

コアEU AI Act / G7 広島 / 日本 AI 推進法 / NIST AI RMF / OECD AI 原則
リスク 4 段階Unacceptable → High → Limited → Minimal
罰金上限3500 万 € / 売上 7%
施行スケジュール2024-08 発効 / 2025-08 Prohibited / 2026-08 High Risk / 2027-08 GPAI
必須文書Annex IV 技術文書 (10 年保管)
認証CE マーキング + Notified Body 適合性評価
ログ6 か月-10 年保管
インシデント報告15 日以内
年次監査バイアス + 性能 + データガバナンス
人間監督Human-in-the-loop 必須 (High Risk)

🚫 よくある誤解 10 件

「AI規制」について世間によくある誤解と訂正:

🚫 『日本企業に AI Act は関係ない』
→ EU 市場提供時点で全企業対象。 域外開発でも適用。
🚫 『社内利用は対象外』
→ 従業員 = data subject。 GDPR と AI Act 両方適用。
🚫 『生成 AI は対象外』
→ GPAI として別建て規制。 10^25 FLOPs 超で systemic risk。
🚫 『罰金は形式的』
→ 売上 7% は実質的脅威。 GDPR の 4% でも数百億円規模。
🚫 『規制で AI 開発が止まる』
→ EU はサンドボックス制度でスタートアップ支援。
🚫 『AI Act は EU だけ』
→ Brussels Effect で世界標準化中 (GDPR と同じ)。
🚫 『High Risk と Minimal は二択』
→ 4 段階 + GPAI = 5 区分。 多次元評価。
🚫 『規制改定は数十年に 1 度』
→ AI Act は 2 年ごと改定予定。 継続対応必要。
🚫 『自己診断で十分』
→ 監督機関の再分類リスク。 第三者監査推奨。
🚫 『罰金回避が目的』
→ 本質は利用者保護。 自社価値向上の機会。

📓 運用プレイブック 100 項目 (AI規制)

「AI規制」を実務でフル運用するための 100 のアクション項目:

#001 AI システム棚卸し (社内全件)
#002 用途分類 (Annex III チェック)
#003 リスク区分判定 (4 段階)
#004 ギャップ分析 (現状 vs 義務)
#005 ロードマップ策定 (2025-2027)
#006 AI 倫理委員会設置
#007 Chief AI Officer 任命
#008 Data Protection Officer 連携
#009 ISO 42001 認証取得計画
#010 Annex IV 技術文書テンプレ作成
#011 Notified Body 選定
#012 Conformity Assessment 申請
#013 CE マーキング取得
#014 EU 適合宣言書作成
#015 Post-Market Monitoring 設計
#016 重大インシデント報告窓口設置
#017 GPAI 計算量 (FLOPs) 実測
#018 Systemic Risk 評価
#019 Red-team テスト計画
#020 プロンプトインジェクション対策
#021 敵対的攻撃テスト
#022 バイアス監査 (年 1 回 +)
#023 Disaggregated metrics 報告
#024 Human Oversight 設計
#025 拒否権・介入権限の文書化
#026 苦情処理窓口 SLA
#027 外部監査受入準備
#028 ログ 10 年保管設計
#029 改ざん不可ログ (append-only)
#030 規制サンドボックス申請検討
#031 GDPR DPIA 統合
#032 DSA Art. 26 連携
#033 MDR (医療機器) 連携
#034 PL 法・賠償保険
#035 サプライチェーン責任分配契約
#036 ベンダー監査チェックリスト
#037 下請け AI 利用時の責任明確化
#038 輸出規制 (二重用途) チェック
#039 軍民境界の文書化
#040 営業秘密管理規程
#041 Algorithmic Impact Assessment (AIA)
#042 Data Protection Impact Assessment (DPIA)
#043 Privacy by Design 実装
#044 Children Safeguards (Art. 5)
#045 高齢者保護条項
#046 障害者アクセシビリティ
#047 ISO/IEC 動向追跡
#048 OECD・UNESCO 原則対応
#049 G7 広島プロセス対応
#050 NIST AI RMF 統合
#051 経営層への定期報告
#052 従業員 AI リテラシー研修
#053 AI 倫理研修義務化
#054 規制改定モニタリング
#055 外部弁護士との連携
#056 Authorized Representative 任命 (域外)
#057 EU AI Database 登録 (Annex VIII)
#058 罰金リスク評価
#059 AI 保険加入
#060 Whistleblower 保護規程
#061 通報窓口設置
#062 メディア対応マニュアル
#063 公開謝罪フォーマット
#064 事故時対応手順書
#065 Recall 手順
#066 Withdrawal 手順
#067 Corrective Action 計画
#068 再発防止策フォーマット
#069 ステークホルダーマップ作成
#070 規制当局との対話チャネル
#071 業界団体加盟
#072 国際標準化活動参加
#073 学術連携 (大学・研究所)
#074 オープンソース貢献
#075 脆弱性公開プログラム
#076 Bug Bounty 設計
#077 セキュリティ監査 (年 1+)
#078 Penetration Test
#079 DR/BCP 計画
#080 AI システム廃棄手順
#081 データ消去手順
#082 知的財産権整理
#083 ライセンス管理
#084 オープンソース監査
#085 サードパーティ脆弱性管理
#086 依存性パッチ管理
#087 モデルバージョン管理
#088 実験追跡 (MLflow 等)
#089 再現性確保
#090 リリース承認フロー
#091 デプロイチェックリスト
#092 本番監視ダッシュボード
#093 性能ドリフト検出
#094 データドリフト検出
#095 アラート閾値設定
#096 オンコール体制
#097 ポストモーテム文化
#098 学習データ来歴管理
#099 アノテーションガイドライン
#100 アノテータ多様性確保

🌉 隣接分野クロスウォーク 25 分野

「AI規制」が他のデータサイエンス分野とどう関係するか:

関連分野関連性・接点
統計学・記述統計平均・分散・相関・回帰 - AI規制の基礎
確率論ベルヌーイ・正規・ベイズ - 不確実性の数理
仮説検定t/χ²/F/ANOVA - 統計的判断
回帰分析OLS/Logit/Ridge/Lasso - 予測モデル
分類問題Logistic/SVM/RF/XGB - 二値・多値判定
クラスタリングK-means/DBSCAN/階層 - 教師なし
次元削減PCA/t-SNE/UMAP - 可視化・前処理
時系列ARIMA/Prophet/LSTM - 動的データ
ベイズ統計MCMC/変分推論 - 事後分布
因果推論DID/RD/IV/PSM - 介入効果
実験計画RBD/Latin/RSM/Taguchi - 効率的データ取得
機械学習教師あり・教師なし・強化 - 自動化
深層学習CNN/RNN/Transformer - 表現学習
自然言語処理BERT/GPT/T5 - 言語理解
コンピュータビジョンResNet/ViT/Stable Diffusion - 画像処理
レコメンドMF/NN/RL - 個別化推薦
情報検索TF-IDF/BM25/Embedding - 検索
グラフ分析PageRank/GNN - ネットワーク
最適化LP/QP/MILP/Convex - 計画問題
シミュレーションMonte Carlo/SDE - 確率的計算
AI 倫理公平性・透明性・説明責任 - 社会影響
AI 規制EU AI Act/GDPR/NIST RMF - 法的義務
MLOpsCI/CD/Monitoring - 運用基盤
データ管理ETL/Data Lake/Warehouse - 基盤
セキュリティAdversarial/Privacy/IDP - 防御

🗺 概念マップ

「AI規制」を中心とした概念関係図 (実線=直接関連、 破線=対比関係):

AI規制 AI Regulation EU AI Act AI 事業者ガイドライン NIST AI RMF 広島 AI プロセス 自主規制 / ガイドライン 技術標準 (ISO/IEC 42001)

中心の「AI規制」から放射状に関連概念を配置。 実線は『包含・前提・並列』、 破線は『対比・差分』。 各ノードを順に学ぶことで「AI規制」の文脈を立体的に把握できる。

📊 図解の読み方ガイド

本トピックの理解に役立つ典型的可視化 5 種:

図表名読み方
リスクマトリクス影響度 × 発生確率。 右上ほど対応優先。
ガバナンス階層図経営層 → 倫理委員会 → 開発者 → 運用者の責任連鎖。
プロセスマップデータ収集 → 学習 → 評価 → 運用 → 監視 の流れ。
RACI 表タスク × 役割の責任分配マトリクス。
タイムライン規制施行・準拠期限・監査時期の年表。

📑 主要文献の深掘りレビュー 10 件

「AI規制」を学ぶための必読 10 件:

📄 EU AI Act (Regulation 2024/1689)
2024 年 8 月発効。 4 段階リスク区分・GPAI 別建て規制・最大 3500 万ユーロ罰金。 全世界の AI 規制のデファクト基準。
📄 G7 広島 AI プロセス (2023)
G7 首脳が採択した包括的政策枠組み。 11 の指針 (透明性・説明可能性・人権・安全等) を国際合意化。
📄 内閣府 AI 事業者ガイドライン (2024)
日本版。 法的拘束力なしだが、 経産・総務省共同策定で大手は事実上準拠。 EU Act より柔軟。
📄 NIST AI RMF (2023)
米国版。 任意フレームワークだが連邦調達基準。 GOVERN/MAP/MEASURE/MANAGE の 4 機能。
📄 OECD AI 原則 (2019)
世界最古の国際 AI 原則。 G20・UNESCO の基盤。 5 つの価値ベース原則 + 5 つの政策推奨。
📄 UNESCO AI 倫理勧告 (2021)
194 か国採択。 価値観・原則・行動領域の 3 層構造。 子供・労働・環境への影響重視。
📄 Crawford (2021) Atlas of AI
AI 規制論の必読書。 政治経済・資源・労働・データ収集の倫理を批判的に検証。
📄 Bender et al. (2021) Stochastic Parrots
FAccT 2021。 大規模言語モデルのリスク (環境・バイアス・誤情報) を最初に体系化。
📄 Buolamwini & Gebru (2018) Gender Shades
FAT* 2018。 商用顔認識の人種・性別バイアスを暴露。 AI 規制論議のきっかけ。
📄 ISO/IEC 42001:2023 AI MS
AI マネジメントシステム規格。 ISO 9001 の AI 版。 認証取得で AI Act 準拠の証拠化。

🕐 用語の歴史タイムライン

「AI規制」の歴史的展開:

2016米 NSTC『Preparing for the Future of AI』
2018EU GDPR 施行 (第 22 条)
2019OECD AI 原則採択
2020EU Whitepaper on AI
2021UNESCO AI 倫理勧告
2022中国 アルゴリズム推薦規定
2023G7 広島 AI プロセス採択
2023NIST AI RMF 1.0 発行
2024EU AI Act 採択 (8月発効)
2024日本 AI 事業者ガイドライン 1.0
2025EU AI Act 段階施行開始
2026EU AI Act 高リスク本格施行
2027EU AI Act GPAI 完全施行

🔗 隣接手法への橋渡し

「AI 規制」は法的強制力のあるハードロー。 単独で機能するのではなく、 ガイドライン (ソフトロー)・倫理・信頼性実装と連動して全体のガバナンス層を構成する。 隣接概念とは「接続(前後関係)」「統合(一緒に効かせる)」「比較(役割の違い)」の 3 視点で関係を整理すると重複なく理解できる。

① 接続: 倫理 → ガイドライン → 規制 → 信頼性実装の流れに組む

② 統合: ガバナンス層の中で並走させる

③ 比較: 役割が混同されやすい隣接概念との違い

隣接概念役割拘束力AI 規制との違い
AI 倫理価値判断・規範の源泉なし (内面)倫理は哲学的基礎、 規制は条文化された強制ルール
AI ガイドライン推奨的な行動規範ソフト (任意)ガイドラインは推奨、 規制は違反に罰則あり
AI 原則抽象的な基本方針なし (宣言)原則は方向性、 規制は具体的義務と禁止行為
AI 信頼性技術的な品質要件技術仕様信頼性は実装側、 規制は要求側 — 規制が信頼性を強制
アカウンタビリティ説明責任の運用運用要件アカウンタビリティは説明の活動、 規制は説明義務の根拠

役割を分離すると「ガイドラインがあるから規制不要」「規制さえ守れば倫理は不要」という誤解を防げる。 接続 (前後関係)・統合 (同時並走)・比較 (役割差) の 3 視点で隣接概念を整理し、 ガバナンス全体を立体的に把握する。

🌳 手法選択フロー

「AI規制」を実務で適用する/別手法に切り替える判断を、 状況別の 3 分岐で示す。 一律のレシピではなく、 自分の問題の特徴に応じて分岐を進めること。

  1. 分岐 1(前提条件): 「対象システムのリスクは?」 高リスク (採用・医療) → 厳格な適合性評価、 限定リスク → 透明性義務のみ
  2. 分岐 2(手法特性): 「市場は?」 EU 含む → EU AI Act 必準拠、 国内のみ → 日本ガイドライン
  3. 分岐 3(運用要件): 「生成 AI 製品か?」 Yes → 透明性 (AI 生成表示) + 著作権対応、 No → 一般的なリスク評価で可

フローは出発点であって絶対解ではない。 領域知識・データ特性・運用制約を加えて最終判断する。 迷ったときは「🔗 隣接手法への橋渡し」と「🌐 関連手法・派生」を見直し、 単一の手法に固執しないこと。