AI 規制の世界動向:EU・米国・日本の地図

AI Navigate Original / 2026/3/17

💬 オピニオンIdeas & Deep AnalysisIndustry & Market Moves
共有:

要点

  • EU AI Actはリスクベースで義務を段階化し、特に高リスク用途では文書化・ログ・人間の監督など“証跡”が重要になる
  • 米国は包括法よりも既存法+行政指針+州法で進み、分野別の当局執行や訴訟リスクが企業行動を左右する
  • 日本は推進とガバナンスの両立を重視し、ガイドライン中心で実装を促す一方、個人情報・著作権・営業秘密が実務の要所
  • グローバル対応はEU基準を参照しつつ、米国の分野別要件と日本の運用設計を組み合わせるのが現実的
  • 企業の最小セットは「AI利用台帳」「用途別リスク分類」「データ持ち込みルール」「継続評価」「契約・説明文」の整備

AIは「一部の研究者の道具」から、採用・与信・医療・行政・広告まで関わる社会インフラへと一気に広がりました。だからこそ、安全性・説明責任・著作権・プライバシー・偏り(バイアス)が、技術課題であると同時に制度の課題になっています。本記事は、AI規制を「EU・米国・日本」という3極の地図として読み解き、企業が実際に何を準備すべきかまでを整理します。2026年6月時点の確定情報に基づいて書いています。

The Big Picture

世界のAI規制は一枚岩ではありません。おおまかに言うと、EUはルールを先に法律で敷く、米国は包括法を作らず既存法・大統領令・州法で対処する、日本は推進とガバナンスの両立を、罰則の弱い「枠組み法」で進める——という色合いがあります。まずこの3つの性格の違いを1枚の図にしておきましょう。

同じ「AI規制」でも設計思想が違う EU 包括的な法律で リスク階層を先に規定 証跡・適合プロセス重視 米国 包括法は作らず 大統領令+既存法+州法 訴訟・執行の圧力が背後 日本 推進法+ガイドライン 罰則なし・自主性重視 実装力(運用設計)が問われる

FIG.1 強制力(左ほど強い):EU > 米国 > 日本。ただし米国は訴訟・執行リスクが大きい

01EU:EU AI Act ——「リスクで分けて義務を変える」法律

EUのEU AI Act(AI法)は、AIを用途・影響の大きさ(リスク)で4段階に分け、リスクが高いほど重い義務を課す「リスクベース」の法律です。EUはGDPR(一般データ保護規則)で個人データ保護の世界標準を事実上つくった前例があり、AI ActもEU市場に製品・サービスを出す域外企業に影響が及ぶ点が重要です(いわゆる「ブリュッセル効果」)。

禁止 高リスク 限定的リスク(透明性義務) 最小リスク(基本は自由) 義務 重い 義務 軽い

FIG.2 上ほど義務が重い。採用・与信・医療・教育・司法などは「高リスク」に入りやすい

4段階のリスク分類

  • 禁止(許容できないリスク):社会的スコアリング、サブリミナルな操作、職場での感情推定など、人の自由や安全を著しく侵害する用途。2025年2月2日から適用済みで、違反は最大3,500万ユーロまたは全世界売上高の7%という重い制裁の対象です。
  • 高リスク:採用、教育、与信、重要インフラ、医療、司法・行政など、生活への影響が大きい領域。適合(コンプライアンス)義務が重くなります。
  • 限定的リスク:チャットボットや生成物であることの表示など、利用者への透明性義務を課す層。
  • 最小リスク:基本的には自由に使える層。

さらに生成AIの普及を受け、AI Actは汎用目的AI(GPAI: General Purpose AI、基盤モデル)そのものへの義務も定めました。ポイントは、モデルを作る開発側と、それを業務に組み込む展開側(提供者・利用者)で責任を分担する設計になっていることです。GPAI提供者には、技術文書の整備、下流の開発者への情報提供、学習データ概要の公表、EU著作権法(テキスト・データマイニングのオプトアウト尊重)への準拠が求められます。

「いつから効くのか」——段階適用のスケジュール(ここが要注意)

AI Actでよく誤解されるのが「いつから義務が発生するのか」です。条文の効力は段階的に発生し、さらに2026年に入って高リスクの期限が後ろ倒しになりました。背景には、各国の監督当局の指定や、適合に必要な整合規格(ハーモナイズド・スタンダード)の整備が間に合わなかったという実装上の遅れがあります。

この後ろ倒しは、欧州委員会が2025年11月19日に公表したデジタル・オムニバス(Digital Omnibus)という改正提案によるもので、2026年5月7日に共同立法者(欧州議会・理事会)が政治合意に達しました(最終的な正式採択は別途必要)。確定事実として押さえるべき日付は次の通りです。

25.2

2025年2月2日:禁止用途・AIリテラシー義務

許容できないリスクのAIは使用禁止に。従業員へのAIリテラシー確保の義務も適用開始。

25.8

2025年8月2日:GPAI(基盤モデル)義務とガバナンス規定

汎用目的AIの提供者に文書・透明性・著作権の義務が適用開始。違反への制裁(罰金)を科すEU側の執行権限は2026年8月2日から発動。

27.12

2027年12月2日:高リスク(単独システム)— 当初の2026年8月から延期

採用・与信・教育・法執行などAnnex IIIの単独システムの義務化。オムニバス合意で2026年8月2日→2027年12月2日に後ろ倒し。

28.8

2028年8月2日:規制対象製品に組み込まれた高リスクAI

医療機器・機械・車両などAnnex I製品に内蔵されるAIの高リスク義務。こちらも延期された期限。

つまり、2026年6月時点ですでに効いているのは「禁止用途」と「GPAI義務」。一方、企業実務でいちばん重い高リスク用途の義務化は2027年末まで猶予された、というのが正確な現在地です。猶予されたとはいえ、適合には技術文書・データガバナンス・ログ・人間の監督(Human oversight)の体制づくりに時間がかかるため、「延びたから後回し」ではなく今から準備するのが現実的です。

02米国:包括法ではなく「大統領令+既存法+州法」で動く

米国はEUのような単一の包括的AI法を持たず、既存の消費者保護法・差別禁止・金融規制・医療規制を土台に、行政(大統領令や各省庁の指針)と州法、そして訴訟・執行で対応する構図です。連邦レベルではホワイトハウスの大統領令が方向性を強く左右します。2025〜2026年は、その大統領令が立て続けに出て構図がはっきりしました。

2025年7月:America's AI Action Plan(AI行動計画)

トランプ政権は2025年7月23日に「America's AI Action Plan」を公表し、米国のAI優位の維持を最優先に、規制の負担を軽くする方向性を打ち出しました。後続の大統領令はこの計画を土台にしています。

2025年12月:州法を抑え込み、連邦の統一枠組みへ

2025年12月11日、トランプ大統領は「Ensuring a National Policy Framework for Artificial Intelligence」(国家的AI政策枠組みの確保)に署名しました。乱立する州ごとのAI法を弱めることを狙い、司法省(DOJ)に2026年1月10日から動き出す「AI訴訟タスクフォース」を設け、州法が州際通商を不当に妨げる・連邦規制に抵触するなどとして連邦裁判所で争う、という設計です。

ただし重要な留保があります。大統領令そのものには州法を無効化する力はありません(法律でも議会授権に基づく規則でもないため)。裁判所が州法を覆すまで、企業は引き続き各州のAI規制を守る必要があります。また子どもの安全、データセンター(計算資源)インフラ、州政府自身のAI調達・利用などは明示的に連邦の先取り(プリエンプション)から除外されています。

2026年6月:フロンティアモデルの「任意」事前レビューとサイバー対策

2026年6月2日、トランプ大統領は「Promoting Advanced Artificial Intelligence Innovation and Security」(先端AIの革新と安全の促進)に署名しました。要点は2つです。第一に、最先端(フロンティア)モデルの開発企業が、一般公開前に最大30日間、政府に早期アクセスを提供して安全性評価を受ける枠組み。これは義務ではなくあくまで任意提出で、5月の草案にあった90日から30日へ短縮された点が最大の変更でした。第二に、AIモデルのサイバー能力を評価するベンチマークの策定と、脆弱性情報を共有・調整する「AIサイバーセキュリティ・クリアリングハウス」の新設です。

これらを通しても、米国の基本構造——連邦の包括的AI法は存在せず、既存法・分野別規制・州法で対処する——は変わりません。連邦の安全評価はむしろ「任意提出+短期レビュー」型に寄り、EU(高リスクを網羅的に法規制)や日本(ソフトロー中心)との差は広がりました。運用の細部はまだ固まっておらず、ガバナンス整備としては未完と見るのが業界側の評価です。

2026年7月14日には、ニューヨーク州が全米で初めて AI データセンター新設の一時停止措置(モラトリアム)を制定したと The Verge が報道しました。連邦の包括AI法がない一方で、州がついに「AIインフラの立地そのもの」に踏み込んだ動きで、上で挙げた2025年12月大統領令が「州法を弱める」方向を打ち出していたのと真っ向から対立します。データセンター(計算資源)インフラは連邦の先取り(プリエンプション)から明示的に除外されているため、州レベルでの追加規制が続く可能性が高く、AI 事業を米国に展開する企業にとっては「州政府がインフラ立地を否認する」というリスクが新たに現実化しました。

米国で怖いのは「何が違反かが一気に明文化されること」ではなく、州ごとの要件差と、当局見解・訴訟の振れ幅に振り回されること。

03日本:AI推進法 ——「推進とガバナンスの両立」を罰則なしで

日本は2025年5月28日に「AI関連技術の研究開発及び活用の推進に関する法律(AI推進法)」を成立させ、主要規定は2025年6月4日に施行されました。日本にとって初めてのAIに関する法律ですが、性格はEUとはまったく異なります。具体的な禁止事項や罰則・制裁金を設けず、国の基本方針を定める「基本法」として、研究開発と社会実装を後押しすることに主眼があります。当局ができるのは助言・情報提供の要請・悪質な場合の公表までで、産業競争力や労働人口減少への対応として「AI活用を止めない」ことが強く意識されています。

運用面では、政府の「AI事業者ガイドライン」や広島AIプロセスなどのソフトローが引き続き軸になります。2025年12月19日には、リスクベースの考え方・ステークホルダー関与・ライフサイクル全体のガバナンス・機動的なリスク対応を推奨する指針も公表されました。つまり日本の読み方は「禁止事項を増やす」より、現場で使えるガバナンスの雛形を整え、事故を減らす方向に力点がある、ということです。

日本企業が実務で困りやすい「境界線」

個人情報保護

学習データやプロンプトに個人情報が混入するリスク。匿名加工・仮名加工、委託・共同利用の整理が要。

著作権

学習・生成の適法性、社内での二次利用範囲、出力の類似性リスク。利用ルールがないと炎上しがち。

営業秘密・情報漏えい

社内情報を外部AIに入れてしまう事故、RAGでの権限管理ミス。代替手段までセットで提示する。

法律だけでなく、各省庁・業界団体のガイドライン、そして取引先のセキュリティ要求(監査、ISO、SOC2など)も合わせて見ないと、実運用で詰まりやすいのが日本の特徴です。

043極比較:同じ「AI規制」でも、求められる準備が違う

ここまでを表にまとめます。グローバル展開する企業ほど、もっとも要件が明文化されたEU基準を「上位互換」として参照しつつ、米国の分野別・州別要件、日本の実装指針に合わせて調整する、という組み立てが現実的です。

論点EU / 米国 / 日本の違い
法形式EU=包括的なAI法/米国=大統領令+既存法+州法/日本=推進法(基本法)+ガイドライン
強制力・罰則EU=最大売上7%の制裁あり/米国=分野別の執行・訴訟が圧力/日本=罰則なし(助言・公表まで)
企業に効くことEU=証跡(文書・ログ)と適合プロセス/米国=州差・当局見解の変動/日本=運用設計(実装力)
域外への波及EU=ブリュッセル効果で域外企業にも及ぶ/米国=取引・調達経由/日本=主に国内中心
2026年の動きEU=高リスクを2027年末へ延期/米国=任意の事前レビュー+州法抑制/日本=ガイドライン整備

2026年6月、ノルウェー政府小学生(おおむね初等教育段階)による AI 利用を禁止する方針を発表し、紙の教科書を重視する教育路線も示しました(GIGAZINE 報道)。EU の AI Act が高リスク用途に集中するのに対し、ノルウェーは「年齢」を切り口に学校現場での AI 利用を一斉に制限する形で、子ども・教育領域の AI 規制が個別国で先鋭化し始めたことを示す動きです。日本企業が EdTech・児童向けサービスを欧州で展開する際は、AI Act のリスク分類だけでなく各国・各自治体の子ども向け AI 利用ガイドラインを個別に追う必要が出てきました。

Values & Ethics

規制の外側で進む「価値観の物差し」づくり

2026年に入り、法規制とは別の軸——倫理・国際協調——からの規範形成も動き出しました。法律が用途を線引きするのに対し、こちらは「そもそも何を守るべきか」の物差しを与えます。

教皇レオ14世は、2026年5月25日に就任後初の回勅「マニフィカ・フマニタス(Magnifica Humanitas)」(5月15日署名、約4万2千語・5章構成)を公表しました。AIを「単なる新技術」ではなく日常を支える不可視のインフラと位置付け、人間の尊厳・労働・真実の保護を訴え、「技術は決して中立ではない——それを設計し、出資し、規制し、使う者の性格を帯びる」と述べています。宗教・倫理の側から政策議論へ規範形成の圧力が流入し始めた象徴です。

一方、国際協調の面ではG7が動きました。2026年5月29日、パリでG7のデジタル・技術担当大臣が「AIの開放性に関するビジョンと共通言語」を承認し、「オープンソースAI」「オープンウェイトAI」などの度合いを区別する共通用語に合意しました。これまで「オープン化」の定義は国・組織ごとにバラバラで、規制・優遇の線引きを混乱させていましたが、学習データ・コード・重みのどこまでが公開されているかを共通フレームで整理することで、規制と振興の議論が噛み合いやすくなります。

オープンソースAI +オープンデータ 重み+コード+全学習データ オープンソースAI 重み+コード+学習コード オープンウェイトAI 重み+配備コードのみ 重み利用可AI 利用制限つきライセンス 開放度:高い 制限:強い

FIG.3 G7が合意したAIの開放度の4区分(左ほど開かれている)

EU AI ActのGPAI義務、米国の輸出規制、日本のソフトロー——いずれも「オープン度」が論点に絡みます。日本企業もモデルを選ぶ際、それがどの定義に当たるかを意識する必要が出てきました。

05明日からできる:企業のAIガバナンス「最小セット」

規制は国ごとに違っても、やるべき準備には共通項があります。最初から完璧を目指すより、事故が起きやすいところから潰すのが現実的です。

1) AI利用台帳(インベントリ)を作る

「どの部署が、どのAIを、何の目的で、どんなデータを入れているか」が分からないと、どの国の規制にも対応できません。SaaS型生成AI、API利用、社内LLM、業務ツールに内蔵されたAI(Copilot系)まで洗い出します。

2) 用途別にリスクを分類して、ルールを変える

EU AI Actの考え方が借りられます。マーケの文章生成は低〜中リスクでも、採用スクリーニングや与信判断は高リスクになり得ます。高リスク用途には承認フロー・評価・監査ログを厚くする運用が効きます。

3) データの持ち込みルールを明確にする

  • 個人情報・機密情報・顧客データを入力してよいか
  • プロンプトや添付ファイルが学習に使われる設定か(オプトアウトの可否)
  • RAGで参照する社内文書のアクセス制御(権限・監査)

現場が迷うと事故が起きます。「ダメ」だけでなく代替手段(社内環境、マスキング、テンプレ)までセットで示すと守られやすくなります。

4) 評価(Evaluation)を“運用”に組み込む

生成AIはリリース時に良くても運用で崩れます。幻覚(ハルシネーション)・偏り・情報漏えいを継続監視するため、定期評価レッドチーミング(悪用を想定したテスト)を回します。LLM評価・回帰テスト・ガードレールを提供する製品群も増えています。

5) 契約と説明文を整える(地味だが効く)

外部AIを使うなら、利用規約・DPA(データ処理契約)・学習利用の扱い・責任分界(誰が何を保証するか)を確認します。ユーザーには「AIを使っている」「限界がある」を正しく伝える文言が、トラブル回避に効きます。

06これからの見取り図:規制は「厳しくなる」より「具体的になる」

今後の焦点は、AIを規制するか否かではなく、どの用途に、どの程度の説明責任と安全策を求めるかが具体化していく点です。生成AIについては、著作権・透明性(生成物表示)・偽情報対策・安全評価の標準化が進みやすく、企業側は「何を、どこまで、どう証明するか」に備える必要があります。EUの高リスク期限が2027年末へ延びたことも、「規制が緩んだ」のではなく「整合規格や当局体制が整うのを待ち、より実装可能な形にする」ための調整と読むのが妥当です。

規制を“足かせ”として眺めるより、安心して使うための設計図として読み替えること。ちゃんと備えている企業ほど、導入スピードも上げられます。

07まとめ

EUはEU AI Actでルールを明確化し(禁止2025年2月・GPAI 2025年8月から適用、高リスクは2027年12月へ延期)、米国は包括法を持たず大統領令・既存法・州法と任意の事前レビューで積み上げ、日本はAI推進法(2025年6月施行・罰則なし)とガイドラインで推進とガバナンスを両立させています。違いはあっても、企業がやるべきことは「利用の見える化」「リスク分類」「データ統制」「継続評価」「契約・説明」の5点に収れんします。まずは小さく整えて、安心して大きく使う——これがAI時代の現実的な勝ち筋です。