延期は中止ではない:2027年を待つ間にも既に求められているEU AI法の要件
はじめに
EU AI法の高リスク義務の適用が2027年12月まで延期されるという政治合意を受け、多くの組織がこの規制全体を「来年以降の課題」として扱っています。しかし、この解釈は誤りであり、実際のリスクを生む誤りです。延期の対象は法の特定の章のみであり、他の多くの義務は一切変更されておらず、すでに施行されているものもあります。
「AI法のルールが延期」といった見出しが修飾語なしで簡略化されると、限定的な延期と全面的な猶予を混同するのはよくあるミスです。実際のリスクは、組織が準備を完全に止めてしまい、実は今も有効な透明性義務や禁止行為、汎用型AIプロバイダーの義務などが延期対象外だったことに後から気づくことです。本記事では、延期の実際の範囲、対象外の内容、そして今すぐ始めるべきAIガバナンス業務への影響を解説します。
ポイント1:延期されたのはチャプターIIIの高リスクシステム義務のみで、法全体ではありません。Annex IIIの単独高リスクシステムは2027年12月、Annex Iの組み込みシステムは2028年8月に移行しますが、他の章は元のスケジュール通り進行します。
ポイント2:第50条に基づく透明性義務は延期されておらず、すでに有効です。AIとのやり取りの開示やAI生成コンテンツのラベリングは、将来の義務ではなく現行の義務です。
ポイント3:汎用型AIモデルプロバイダーへの義務は延期の対象外です。これらのプロバイダーに対する文書化、透明性、安全性の義務は、高リスク延期が提案される前から適用されています。
ポイント4:禁止されているAIの利用は、高リスクのスケジュールに関係なく引き続き禁止されています。延期は高リスクシステムの適合性評価の時期に影響するだけで、許容できないリスクのある行為が認められるわけではありません。
ポイント5:今構築する透明性や文書化のためのガバナンス基盤は、将来の高リスク対応にも活用できます。2027年の期限まで待ってから着手すると、同じ機能を二度構築することになり、二度目はより大きなプレッシャーの中で対応する羽目になります。
要約
EU AI法のデジタル・オムニバス改正により、高リスクシステム義務の適用が延期され、単独システムは2027年12月、規制対象製品に組み込まれたシステムは2028年8月となりました。これは未完成の技術標準やガイダンスへの対応であり、延期の範囲はチャプターIIIに限定されています。禁止行為、汎用型AIモデルプロバイダーへの義務、AI生成コンテンツやAIとのやり取りの透明性要件などは一切変更されておらず、すでに拘束力を持つものもあります。AIガバナンスプログラムを構築する組織にとって、2027年を全義務の締切と考えるのは誤りであり、すでに適用されている義務も存在します。
デジタル・オムニバスが実際に延期したもの
延期措置は、高リスクシステム義務を実運用するための技術標準や適合性評価ツールが当初のスケジュールに間に合わなかったために導入されたものであり、政策目標が変更されたわけではありません。
チャプターIIIへの限定的な延期、法全体のリセットではない
延期の対象は、チャプターIIIに規定された高リスクAIシステムへの特定義務、すなわち適合性評価、技術文書作成、Annex IIIおよびAnnex Iシステムが対象となる包括的なコンプライアンス体制です。それ以外の章、禁止事項、汎用型モデル義務、透明性義務などは、元のスケジュール通り進行し、高リスクの期限が動いたことによる影響はありません。
標準策定の遅れを見越したバックストップ日程
新たな日付はバックストップ(最終期限)として機能します。必要な標準やガイダンスが整い次第、高リスク義務が適用されますが、遅くとも2027年12月と2028年8月が上限です。この枠組みは、規制当局が組織に対して、延期期間中も準備を続けることを期待していることを示しています。
延期の有無にかかわらず、すでに施行されている義務
チャプターIII以外の複数の義務は、元のスケジュール通りすでに適用されています。
禁止行為は当初から施行済み
AI法による許容できないリスクのあるAI利用の禁止は、独自の早期スケジュールで施行されており、高リスク延期の議論とは無関係です。禁止AIアプリケーションを使用・開発している組織は、2027年を待たずしてすでに非準拠となります。
汎用型AIモデルへの義務は延期前から適用
汎用型AIモデルプロバイダーには、デジタル・オムニバス提案以前から文書化、透明性、安全性の義務が課されています。これらの義務は一切変更されておらず、AIを何らかの形で利用するほとんどの組織が、延期対象外の要件下にすでに置かれています。
透明性・開示義務はすでに有効
AIシステムとやり取りしていることの通知や、AI生成の音声・画像・動画・テキストに機械判読可能な出所表示を付与する要件は、元のスケジュール通り適用されており、オムニバスによる延期の対象外です。顧客向けAIシステムを導入しながらこれらの義務に対応していない組織は、猶予期間中とは言えません。
延期を「猶予」と捉えると後でコストが増す理由
「締切が2027年に延びたから」とAIガバナンス業務をすべて止めてしまう組織は、動かなかった義務を無視し、将来の高リスク対応を容易にするための基盤作りも放棄するという二重のミスを犯すことになります。
今構築する文書化・ログ管理は無駄にならない
高リスクシステムが将来的に求められる記録管理、アクセス制御、監査機能は、すでに有効な透明性義務や汎用型モデル義務と大きく重複します。今この機能を構築しておけば、将来の高リスク対応もゼロからではなく、既存の基盤から始められます。
16か月の延長は準備期間であり、猶予ではない
規制当局が延期を認めたのは、実装ツールが未整備だったためであり、組織の準備期間が短くてよいと判断したわけではありません。延期を「休息期間」と捉えると、まさに延期が防ごうとした「直前の駆け込み対応」を招くことになります。
今すぐ対応すべきAIガバナンスの構築
実務的な出発点は、AI法の義務を「今すぐ有効なもの」(禁止行為、汎用型モデル義務、透明性・ラベリング要件)と、「2027年・2028年までのバックストップ日程にあるもの」に分けることです。ガバナンス業務はまず前者を優先し、後者にも自然に拡張できる設計とするべきであり、AIをすでに活用している多くの組織にとって、今最も重要なのは後者の締切を待つことではありません。
データコントロールプレーンが既存のAIガバナンス義務を支援
すでに適用されている透明性、文書化、アクセスガバナンス義務への対応と、今後求められる義務への備えは、いずれも「AIシステムやエージェントがどのデータに、誰の権限でアクセスしたかを正確に把握し、要求に応じて記録を提示できる」能力に依存します。
Kiteworksのデータコントロールプレーンは、データ認識型のゼロトラスト制御を、メール、ファイル共有、API、AIエージェントなどあらゆるチャネルでのユーザーやAIエージェントのすべての操作に適用し、それぞれを改ざん不可能かつ無制限の監査ログとして記録し、SIEMツールに直接連携します。ログは完全かつサンプリングなしで記録されるため、組織はAI関連のデータアクセスや活動の詳細な検索可能な記録を作成でき、現行の透明性・文書化義務だけでなく、将来の高リスク要件にもより詳細に対応できます。今この基盤でガバナンスを構築しておけば、2027年・2028年のバックストップ到来時に再構築する必要はありません。
継続的かつチャネル横断的な証跡が、現行のAIガバナンス義務をどのように支援するかを確認したい組織は、カスタムデモを予約し、自社のAI導入にどのように適用できるかをご覧いただけます。
よくあるご質問
延期されたのはチャプターIIIの高リスクシステム義務のみで、Annex IIIの単独システムは2027年12月、Annex Iの組み込みシステムは2028年8月に移行します。他の章や義務は元のスケジュール通りです。
禁止AI行為は引き続き禁止されており、汎用型AIモデルプロバイダーには文書化・透明性義務が課されています。また、AIとのやり取りの開示や生成コンテンツのラベリングに関する第50条の透明性要件もすでに有効です。
組織は、ユーザーがAIシステムとやり取りしていることを通知し、AI生成の音声・画像・動画・テキストに機械判読可能なラベルを付与する必要があります。これらの義務は延期されておらず、現時点で拘束力があります。
多くの義務がすでに有効であり、透明性や汎用型モデル要件に対応するための文書化・ログ管理・アクセス制御は、将来の高リスク対応とも重複します。今から取り組むことで、重複作業や直前のコンプライアンス対応のプレッシャーを回避できます。