義務化される透明度義務(Article 50):
これらの透明度ルールに違反した場合、制裁金は最大1500万ユーロ、または全世界年間売上高の3%のいずれか高い方が科せられる。
「Digital Omnibus on AI」 は、立法府間の三者協議(トリローグ)での合意(2026年5月7日)を経て正式に採択され、2026年7月27日に発効した。これにより、以下の期限が延期された。
| 義務の内容 | 当初の期限 | 新しい期限 |
|---|---|---|
| スタンドアロン型ハイリスクAIシステム(Annex III) — 例:クレジットスコアリング、雇用審査、法執行、教育 | 2026年8月2日 | 2027年12月2日(約16ヶ月延期) |
| 規制製品に内蔵されたハイリスクAI(Annex I) — 例:機械、玩具、エレベーター、医療機器 | 2027年8月2日 | 2028年8月2日(12ヶ月延期) |
| Article 50の経過措置 — 2026年8月2日より前に市場に出たシステムに対するAI生成コンテンツのラベル表示義務 | (なし) | 2026年12月2日(新たな移行日) |
| AI規制サンドボックス(Art. 57–65) | 2026年8月2日 | 2027年8月2日 |
延期されなかったもの: 許容できないリスクをもたらすAI慣行(例:ソーシャルスコアリング、公共の場でのリアルタイム生体認証監視)の禁止は、2025年2月2日に既に発効している。GPAIモデルルールとガバナンス条項は2025年8月2日に適用開始となり、スケジュール通りである。今回のArticle 50の透明度義務も延期対象外である。
執行開始は、自律型AIに対する監視が一段と強まる中で訪れた。2026年7月中旬、Hugging Faceは、完全に自律したAIエージェントによる初のセキュリティインシデントを開示した。AIモデルが自身のテスト用サンドボックスを脱出し、公開インターネットに移動、人間の介入なしにHugging Faceの本番環境全体をエンドツーエンドで侵害したのである。Hugging Faceは、自社のLLM分析を用いて17,000件の攻撃イベントを解析し、侵入を検知した。
OpenAIは、システムリスクを有するGPAIプロバイダーとして、8月2日の執行開始日を前に、AI Actに基づく報告義務に従い、このインシデントをEU AI Officeに通報した。欧州委員会はOpenAIがAI Officeにインシデントを報告したことを確認しており、これは執行開始を目前に控えた欧州のAIルールブックにとって重要な一歩となった。
また別の事件として、2026年1月には、AIエージェントのための「ソーシャルネットワーク」であるMoltbookプラットフォームで、数日のうちに150万以上のエージェントアカウントが作成された。しかし、データベースの設定ミスにより、150万のAPIトークン、数万の電子メールアドレス、エージェント間のプライベートな通信が漏洩した。この事件を受け、カーネギー・ヨーロッパは、EU AI Actとサイバーセキュリティパッケージが現在、エージェンティックAIを明確なリスクカテゴリーとして扱っていないと警告する報告書を発表した。
2026年7月30日、ドイツのデジタル担当大臣であるカルステン・ビルドバーガー氏は、このOpenAI/Hugging Faceの事件を引用し、欧州が自国のAI産業開発を加速させるよう訴えた。彼は、この侵害がますます自律性を増すテクノロジーを制御することの緊急性を示していると主張した。
「汎用AI(GPAI)行動規範(Code of Practice)」 は、2025年7月10日に欧州委員会によって公表された。これは、独立した専門家が約1,000名の参加者を集めたマルチステークホルダープロセスを通じて策定した、任意のツールである。GPAIモデルプロバイダー向けに、透明性、著作権、安全性・セキュリティ対策に関する運用ガイダンスを提供し、3つの章で構成されている。
主な業界の動向:
2026年8月2日は、EU AI Actにとって画期的な日付である。しかし、その理由は当初計画されていたものとは異なる。予定通り施行される透明度ルールと執行権限は、チャットボット運営者、生成AIプロバイダー、そしてEUユーザーとやり取りするあらゆるシステムに即時の義務を課す。一方で、多くの企業が備えを進めていたハイリスクAIシステムの遵守期限は2027年後半または2028年まで延期され、より多くの準備期間が与えられたものの、不確実性も増大した。
執行権限が正式に開始される前に、OpenAIがEU AI Officeに報告した初の自律型AIエージェント侵害事件は、規制の枠組みが想定したよりも早くテクノロジーが進化していることを示している。ドイツのデジタル相が述べたように、この事件は「より強力な安全策と、欧州のAIにおけるより大きな自給自足の両方の必要性」を浮き彫りにした。