EU AI法が施行された|日本の中小企業が今から整えるべきAIガバナンスの基本
本記事は、株式会社DnD(https://dnd-inc.jp)のコラムを一部編集して掲載しています。
初出: https://dnd-inc.jp/blog/eu-ai-act-sme-compliance.html
2026年8月2日、EU AI法(AI Act)の透明性義務が本格適用されました。「うちはEUと取引していないから関係ない」——そう思っている経営者・実務担当の方も多いかもしれません。しかし、AIを使った顧客対応や業務自動化が当たり前になった今、欧州発のこの規制は、日本企業のAI活用ルールを考えるうえでも無視できない基準になりつつあります。何が変わり、何から始めればいいか。整理します。
この記事の要点
- EU AI法は3段階で施行されており、2026年8月2日からは「透明性義務」(AIであることの明示・感情認識AIの通知など)が適用された。高リスクAI規制の多くは2027〜2028年に延期されている。
- 日本国内のみで取引する中小企業への直接的な義務は限定的だが、EU顧客・取引先との接点がある場合や、日本政府の独自AI指針が整備される動きも踏まえ、今から基本的な社内ルールを整えておく意義は大きい。
- まず取り組めることは「AIチャットボットの明示」「人間によるAI出力の確認ステップ導入」「社員向けAIリテラシー研修」の3点で、大きなコストなく始められる。
EU AI法とは何か、まず一言で
EU AI法(正式名称:Regulation (EU) 2024/1689、通称AI Act)は、EU域内でのAIシステムの開発・提供・利用を規制する世界初の包括的なAI規制法です。2024年8月1日に発効し、規制内容に応じて3段階のスケジュールで施行されています。
法の基本的な考え方は「リスクに応じた規制」です。AIの用途を「禁止」「高リスク」「透明性義務」「最小リスク(規制なし)」の4段階に分類し、リスクが高いほど厳しい義務を課す仕組みになっています。
2026年8月時点で「何が始まり、何が先送りになったのか」
EU AI法の施行は一度に始まったわけではありません。時系列で整理すると以下のようになります。
① 2025年2月:「禁止AI」の使用が全面禁止に
市民の社会的スコアリング(個人の行動を採点して生活上の不利益を与えるシステム)、公共スペースでのリアルタイム顔認識による無差別な人物追跡、サブリミナル的な操作AIなど、特に危険とされるAIは2025年2月から使用禁止となっています。
② 2026年8月2日:「透明性義務」が本格適用
2026年8月2日から適用が始まった主な義務は「透明性」に関するものです。具体的には:
- チャットボットや自動応答システムを利用者に使わせる場合、相手がAIと対話していることを明示する義務
- ディープフェイクなどAIが生成した動画・音声・画像を公開する場合、AI生成であることを表示する義務
- 感情認識AIや生体情報に基づくカテゴリ分類AIを業務に使う場合、対象者への通知義務
日常業務でChatGPTやClaudeを使って文書を作成したり、社内向けの要約・翻訳に活用したりするだけであれば、この透明性義務の対象外です。あくまで「他者に向けてAIシステムを提供・運用する」際の義務が主体です。
③ 2027〜2028年:「高リスクAI」規制の適用(延期済み)
採用・選考の自動判断、信用スコアリング、医療診断補助などを対象とした高リスクAI規制は、2025年5月に合意されたDigital Omnibus(EU規制の一括改訂パッケージ)の内容により、多くの義務が2027〜2028年へと延期されました。高リスクAIを利用する予定がある企業は、延期された期間内に準備を進める必要があります。
日本の中小企業に「直接的な影響」はあるのか
EU AI法は「EU域内のユーザーに影響を与えるAIシステム」を対象としています。そのため、日本国内の顧客・取引先とだけ取引している中小企業であれば、現時点での直接的な法的義務は限定的です。
ただし、次のような場合は影響を受ける可能性があります:
- ECサイトやSaaSをEU在住者向けに提供している
- EU企業・EU系外資系企業を顧客・取引先に持つサプライチェーン上にいる
- 従業員にEU市民がいて、AI採用ツール等を利用している
直接の適用対象でない場合でも、日本政府は独自のAIガバナンスガイドラインを整備しており、透明性・人間による監督という考え方はEU AI法と同方向に進んでいます。AI活用ルールの「国際標準」が固まりつつあるこのタイミングに、自社のAI利用ルールを見直す好機と捉えるのが現実的です。
今すぐ確認すべき3つのポイント
① 顧客向けのチャットボットや自動応答に「AIであること」を明示しているか
自社サイトにAIチャットボットを設置している場合、あるいはAIが代わりにメールを自動返信している場合、受け取る側がそれをAIだと分かるような表示が求められます。「このチャットはAIが対応しています」という一行を入れるだけで対応できる場合がほとんどです。小さな変更ですが、顧客との信頼関係においても重要な習慣です。
② AIの出力をそのまま業務判断に使っていないか
EU AI法に限らず、AIガバナンスの基本として「人間による最終確認(Human in the Loop)」が重要視されています。採用書類の選考、顧客への提案内容、契約条件の判断——こうした業務でAIが出力した内容をそのまま使うのではなく、担当者が確認・承認するステップを設けることが、ミスのリスクを下げるとともに、規制への適合性も高めます。
③ 従業員のAIリテラシー教育を実施しているか
EU AI法第4条は、AIシステムの利用に関わる従業員に対して「十分なAIリテラシー」を確保するよう事業者(導入者)に求めています。難しいことではありません。「AIは間違える」「個人情報・機密情報を入力しない」「出力は必ず確認する」という基本を社内で共有するだけでも、リテラシー教育の第一歩になります。
「ハイリスクAI」に分類される可能性がある業務
将来の対応を念頭に置くため、高リスクAIの主な対象業務を把握しておくことも重要です。EU AI法の附属書では以下が例示されています。
- 採用・昇進・解雇における自動化された意思決定支援
- 銀行ローンや保険料の算定に使う信用スコアリング
- 医療診断の補助・病気リスクの予測
- 学校・試験での不正検知AI
- 司法判断の補助ツール
多くの中小企業がChatGPTなどを使う典型的な業務(文書作成・翻訳・データ要約・ブレインストーミング)は、これらに該当しません。
中小企業がすぐ始められる「AIガバナンス整備」の3ステップ
法律の専門家に相談する前に、社内で着手できることがあります。大きなコストをかけずに始められる3つのステップを紹介します。
ステップ1:AI利用の棚卸しをする
社内でどのAIツールを、誰が、何の目的で使っているかを一覧化します。ChatGPT・Copilot・社内チャットBot・AI翻訳ツールなどをリストアップし、それぞれが「顧客に向けたもの」か「社内利用のみ」かを分類するだけでも、今後のルール整備の土台になります。
ステップ2:「AIであること」の明示ルールを決める
顧客向けのチャットボットや自動メール返信があれば、「AI対応である旨の明示」を標準化します。文面例を社内で作っておけば、担当者が変わっても一貫した運用ができます。
ステップ3:AIの利用ガイドラインを1ページで作る
「入力してはいけない情報の種類」「出力を業務に使うときの確認ルール」「AIが生成したコンテンツの社外利用時の注意点」——この3項目をA4一枚にまとめて社内共有するだけで、AIリテラシー教育の基礎が整います。専門的な法律知識は不要です。
よくある質問
EU AI法は日本国内だけで取引している中小企業にも関係しますか?
EU域内の顧客や取引先を持たない純粋な国内取引のみであれば、EU AI法の直接的な適用義務は現時点では限定的です。ただし、日本でも政府がAIガバナンスの指針整備を進めており、EU AI法が事実上の国際標準として普及する可能性があります。将来の規制変化に備え、今から基本的な透明性確保と社内ルール整備を始めておくことをおすすめします。
透明性義務とは具体的に何をすればいいのですか?
主に3点です。①チャットボットや自動応答などAIと対話する仕組みを使っている場合、利用者にそれがAIであることを明示すること。②ディープフェイクなど合成コンテンツを生成・公開する場合はAI生成であることを表示すること。③感情認識AIを業務(採用・顧客対応など)に使う場合は利用者に通知すること。日常業務でChatGPTやClaudeを文書作成に使うだけであれば、透明性義務の対象外となるケースがほとんどです。
高リスクAIとはどういったものですか?中小企業でも該当しますか?
高リスクAIとは、採用・選考の自動判断、信用スコアリング、医療診断補助、公共インフラ管理など、人の権利や安全に大きく影響する用途のAIシステムを指します。一般的な中小企業がChatGPT等を文書作成・翻訳・データ分析に使う場合は高リスクAIには該当しません。ただし、AIを使った採用書類の自動スクリーニングや、融資可否の自動判断に使う場合は該当する可能性があります。なお、高リスクAI規制の多くはDigital Omnibusの合意により2027〜2028年に延期されています。
EU AI法に違反した場合の罰則はどの程度ですか?
違反の種類によって異なります。禁止AI(社会スコアリングや無差別な顔認識など)の使用は最大3,500万ユーロまたは年間売上高7%のいずれか高い方、高リスクAI規制違反は最大1,500万ユーロまたは年間売上高3%、その他の違反は最大750万ユーロまたは年間売上高1.5%となっています。これらはEU域内に拠点や提供先を持つ事業者を対象とした制度です。
この記事は株式会社DnD(業務効率化・DXパートナー)が運営するコラムの転載です。
▶ 初出・全文: https://dnd-inc.jp/blog/eu-ai-act-sme-compliance.html
▶ お問い合わせ: https://dnd-inc.jp/contact.html