企業実務での問いは、「AIを使ってよいか」から「この具体的なAI利用はどう分類されるか」へ移ります。
たとえば、社内文書を要約するだけの補助ツールと、採用応募者を事前選別するシステム、従業員の業績データを評価する仕組み、人に関する判断を準備するAIでは、確認すべきポイントが大きく異なります。
提供されている情報では、EU AI Actは段階的に適用される設計です。まず禁止されるAIプラクティス、その後に汎用AIモデル(GPAI)の義務、続いて多くの高リスクAI義務、さらに一部の規制対象製品に組み込まれたAIへと進みます。
実務では、まず次の3点を整理すると動きやすくなります。
以下は法的判断の代わりではありませんが、社内準備の目安になります。
| 時期 | 何が重要になるか | 企業への意味 |
|---|---|---|
| 2025年2月以降 | 禁止AIプラクティス | まず、自社のAI利用が禁止類型に入らないかを確認します。EU AI Actの段階的適用では、特に有害性の高いAIプラクティスが早い段階で扱われます。 |
| 2025年8月以降 | GPAIモデルの義務 | 汎用AIモデルを提供する事業者は、GPAIに関する義務を確認する必要があります。ある出典は、2025年8月より前にリリースされていないGPAI製品は、同月から新規制に従う必要があると説明しています。 |
| 2026年8月2日以降 | 多くの高リスクAI義務 | 附属書III(Annex III)の高リスクAIシステムについては、完全なコンプライアンス枠組みが2026年8月2日から適用されます。この日付は多くの企業にとって中心的な準備期限とされています。 |
| 2027年/2028年、製品制度による | 規制対象製品に組み込まれた高リスクAI | 既存のEU製品安全法制で規制される製品に組み込まれた高リスクAIについては、対象となる製品制度に応じて2027年または2028年までの長い移行期間があると説明されています。 |
最初に見るべきなのは、製品名やベンダー名ではなく、AIの目的です。同じAIツールでも、社内の文章作成を補助する場合と、人事評価や採用、サービス利用可否の判断に使う場合では、リスクの見え方が変わります。
特に早めに確認したいのは、影響を受ける人が明確で、判断に近い領域です。出典では、生体認証、重要インフラ、教育、雇用、公共サービスなどが、高リスクAIの論点が生じやすい領域として挙げられています。
同じ会社でも、AIの使い方ごとに立場は変わります。外部のAIツールを購入して社内で使う場合は、多くの場合、導入・運用者としての確認が中心になります。一方、自社製品にAI機能を組み込んで市場に提供するなら、AIシステムの提供者としての義務が問題になります。さらに、汎用AIモデルを開発・提供する場合には、GPAIモデル提供者としての確認が必要です。
この役割分担は重要です。義務はAIシステムのリスクだけでなく、自社がそのAIを提供しているのか、運用しているのか、モデル提供者なのかによっても変わるためです。
最初の社内チェックは、次の順番が実務的です。
最初の一歩は、社内のAI利用を棚卸しすることです。大規模なAIプロジェクトだけでなく、部門単位で導入したSaaSのAI機能、社内の自動化、生成AIアシスタント、自社プロダクトに入れたAI機能、利用中のモデルも含めます。
AI台帳には、少なくとも次の項目を入れると確認しやすくなります。
この棚卸しが、ユースケースごとの役割とリスク区分を説明できる状態にする土台になります。
すべてのAI利用を同じ深さで確認する必要はありません。優先すべきは、人を評価する、機会やサービスへのアクセスに影響する、または生体認証、重要インフラ、教育、雇用、公共サービスなどの領域で使うシステムです。
実務上は、人事・採用ツール、応募者の事前選別、業績評価、安全に近い用途、人に関する判断を準備するシステムが早めの確認対象になりやすいでしょう。ただし、実際に高リスクAIに当たるかは、具体的なワークフローと自社の役割によって変わります。
高リスクAIについて、出典はリスクマネジメント、技術文書、適合性評価などの要件を挙げています。どの作業が自社に必要かは、役割とシステムの内容によって異なります。 附属書IIIの高リスクAIシステムでは、完全なコンプライアンス枠組みが2026年8月2日から重要になります。
いま準備しておきたいことは、次の通りです。
AIリテラシーは、高リスクAIだけの話ではありません。ある出典は、AIリテラシー要件を提供者と導入・運用者に広く適用される義務と説明しており、最小リスクのAIシステムしか使っていない組織でも、AIリテラシー要件と禁止行為の回避を意識する必要があるとしています。
つまり、AIを選ぶ人、設定する人、日常業務で使う人が、システムの限界、起こりやすい誤り、人による確認が必要な場面を理解していることが重要です。
確認すべきなのは、そのAIを何に使っているかです。社内文書の下書きや調査補助と、人事、評価、サービス提供可否、その他の敏感な判断プロセスでの利用は別に考える必要があります。低リスクに見えるツールでも、AI台帳には載せ、利用ルールとAIリテラシーを整えることが実務上は重要です。
自社がAIシステムの提供者に当たるか、またその機能が高リスクの文脈で使われる可能性があるかを確認します。高リスクAIの場合、2026年以降、リスクマネジメント、技術文書、適合性評価に関する対応が重要になります。
採用など雇用に関わる領域は、高リスクAIの論点が生じ得る分野として出典に挙げられているため、早めの確認対象です。 スコアリングやカスタマーサポートでは、AIが単に担当者を補助しているのか、人に関する判断を準備・左右・自動化しているのかが分かれ目です。ワークフローを具体的に見ないまま、最終分類を断定することはできません。
EU AI Act対応で最初に問うべきなのは、「AIを使ってよいか」ではありません。「どのユースケースか」「自社はどの立場か」「どの期限が関係するか」です。
社内利用のAIツールが少ない企業なら、対応範囲は比較的限定的かもしれません。それでも、AI台帳、利用ルール、AIリテラシーは重要であり、一部は明示的に関係します。 一方で、敏感な領域でAIを使う、AI製品を提供する、GPAIモデルを扱う企業は、2026年を待たずに分類、文書化、社内体制づくりを始めるべきです。