デジタル・オムニバス後のEU AI法:現在実際に適用されるもの

AI法に関する多くの報道は、もはや存在しないカレンダーで動き続けている。AIに関するデジタル・オムニバス、規則(EU)2026/1744は2026年7月27日に発効し、最も重い義務を1年以上先に押し出した。7月下旬より前に書かれたコンプライアンスガイドを読んだなら、まずその日付を確認すべきだ。広く共有されている解説のいくつかは、今なお2026年8月をハイリスク・コンプライアンスが義務化された日として説明しているが、それは何か月も前から法律ではなくなっている。
修正されたタイムライン
この法律は一度にすべてが有効になるわけではなく、オムニバスが動かしたのはその一部にすぎない。
禁止されるAI慣行とAIリテラシー義務は2025年2月2日から適用されている。汎用AIモデルの提供者に対する義務は、ガバナンスおよび制裁規定とともに2025年8月2日に続いた。第50条の透明性規則は2026年8月2日に発効し、同じ日に欧州委員会のGPAI提供者に対する執行権限も発動した。
オムニバスはそれらをそのまま残した。延期したのはハイリスク義務である。附属書IIIに列挙される独立型ハイリスクシステム、たとえば採用や与信スコアリングで使用されるAIは、2027年12月2日までとなった。附属書Iの法令の対象となる製品に組み込まれたハイリスクシステムは、医療機器、機械、航空を含み、2028年8月2日までとなった。
さらに二つの日付が直近に控えている。2026年12月2日は第50条(2)の標示猶予期間の終了を示し、これは2026年8月2日より前に市場に投入された生成AIシステムのみを対象とする。同じ日付で二つの新しい禁止規定が発効する。AI生成による児童性的虐待コンテンツと、非同意の親密画像であり、一般に「ヌーディファイア禁止」と呼ばれる。
また、古いモデルに関する日付もあり、依拠する前に法律自体の条文で確認する価値がある。2025年8月2日より前に市場に投入された汎用AIモデルは、2027年8月2日までに準拠させる必要がある。
延期は現実だが限定的
「ハイリスクは2027年に延期」という表現を、息継ぎの余地と読むのはたやすい。延期が適用されるのは第III章のハイリスク義務である。透明性規則やGPAI制度には触れておらず、どちらも現在有効である。
法律事務所の解説は解釈で一致している。オムニバスは作業を減らさずに時間を買うものだ。期限を後で始める理由と捉える企業は、カレンダーが動いたからといって適合性評価が圧縮されるわけではないと気づくことになる。
これはあなたに適用されるか
AI法は、あなたのオフィスの所在地ではなく、あなたの出力に従う。EU市場にAIシステムを投入する場合、EU内で配備する場合、あるいはシステムが他地域で稼働していてもその出力がEU内で使用される場合、あなたに適用される。
あなたの義務は役割によって決まる。提供者はシステムを開発する、または開発させ、自らの名称で市場に投入する。配備者は職業上の環境でシステムを使用する。輸入業者および販売業者はAIシステムをEUに持ち込む、または再販売する。
この区別は見せかけではない。単にAIライティングアシスタントを使う企業は、採用アルゴリズムを構築する、AI対応医療機器を販売する、または汎用モデルを提供する企業よりもはるかに少ない義務しか負わない。役割をどちらに誤っても高くつく。緩すぎれば義務を見落とし、厳しすぎれば不要な適合性作業に費用をかけることになる。
罠は、配備者が気づかないうちに提供者になることである。第25条の下では、ハイリスクシステムに自社ブランドを付す、実質的に変更する、またはシステムを別用途に転用してハイリスク化することで、それが起こり得る。システムを委託開発する、他社のモデル上に構築して自社製品として提供する、または規制対象用途向けにツールをファインチューニングする場合、弁護士がそうではないと言うまでは、自分が提供者である可能性があると想定すべきだ。
準備しておくべきもの
この法律は、文字どおりにはAIポリシーやAI登録簿を要求していない。しかし、自社システムの一覧と各システムにおける自社の役割がなければ、どの義務が自分に適用されるかを示せない。その一覧が実務上の出発点であり、下流のすべてにつながる。
そこから、今日文書化しておく価値があるのは三つである。禁止される慣行に対する確認、人と対話するものまたは合成メディアを生成するものについての第50条の透明性に対する確認、そして実施したAIリテラシー措置の記録である。
執行は不均一に到来している
欧州委員会は、著作権からサイバーセキュリティ、安全性までのテーマについて、企業に30件を超える情報提供要請を送っている。これは調査を開始し得る予備的段階である。個々の加盟国はそれぞれのスケジュールで独自の当局を立ち上げている。
ポーランドのKRiBSIは2026年10月28日に苦情、検査、個別意見、制裁金の扱いを開始する。ドイツのAI市場監視法KI-MIGは2026年7月29日から施行されており、連邦ネットワーク庁が主要当局である。どこで事業を行うかによって、執行が具体化する時期が決まる。
透明性義務はすでに製品を作り変えている
第50条は目に見える影響を及ぼしている。OpenAIは、同法の透明性要件を満たすため、EUのユーザー向けにChatGPTおよびCodexが生成するテキストに知覚できないウォーターマークを追加すると発表し、ペンシルベニア大学とイェール大学の研究者とともにtextGrainと呼ぶ手法に関する技術報告書を公開した。Anthropicは約2か月前にClaudeで同様の措置を、地域限定ではなく全世界で行った。
OpenAIは限界について率直だった。単語のおよそ10パーセントを同義語に置き換えると、検出率は約92パーセントから66パーセントに低下し、短いテキスト、数学の回答、翻訳はさらに難しい。そのため同社は初期の検出ツールへのアクセスを審査済み研究者に限定している。
合わせて読むと、ウォーターマーク導入の動きとオムニバスのタイムラインは、今この瞬間に同法の圧力が実際どこに及んでいるかを示している。延期されたハイリスク適合性評価ではなく、今日EU内でコンテンツを生成するあらゆるものに適用される標示および開示義務である。それこそが現に有効な期限を持つ法の部分であり、ほとんどの企業が最初に取り組むべき部分である。
この規制の対外的な評判と、現在の実効的な内容との間の隔たりは、ほぼどのテクノロジー法よりも大きい。AI法は存亡に関わるコンプライアンス負担として語られる。実際には、ほとんどの企業にとって今年適用される義務は透明性とリテラシーである。人々がシステムと対話しているときにはそのことを伝え、合成メディアを標示し、従業員が何を使っているかを理解しているようにする。これらは現実的だが対処可能であり、完全なハイリスク適合性評価とは異なる次元の労力である。
正直な留保として、透明性義務は、生成機能を提供する者にとって聞こえるよりも難しい。合成メディアを標示するには、自社システムがどのバイトを生成したかを知る必要があるが、コンテンツが編集ツールや第三者パイプラインを通過すると、それは必ずしも明白ではない。2026年12月に終わる猶予期間は、何社の提供者がその仕組みを構築し、何社が他人がやってくれると思っていたかを明らかにするだろう。
関連記事
メモリチップが今やAIコンピューティングのボトルネックになっている
ロジックのロードマップは公開され、予測可能だ。メモリのロードマップは、パッケージング歩留まり、何年もかけて培われる人材基盤、そして3社の設備投資計画によって制約されている。
AI音楽にライセンスが付いた。実際に何をカバーしているのかを読む
安価なトラックは今も存在する。消えつつあるのは、プロンプトから生成されたトラックには権利主張がないという前提だ。それは決して真実ではなく、今では明らかに誤りである。
横店のスタジオは無人、アジアのAI映画製作ラインは稼働中
横店の空のステージこそ、観客が同意するかどうかにかかわらず、業界がすでに賭けを終えている証拠だ。
グーグル、データセンターに電力を供給するため原子力890メガワットを購入
計算能力は利用可能だ。電力を、サプライチェーンを整えるのと同じように何年も前から手配しなければならないのだ。