ARTICLE

AIガバナンス完全ガイド2026|EU AI Act+日本AI事業者ガイドライン統合対応・10実務・90日ロードマップ

2026/9/16 (更新: 2026/9/23)

SHARE

AIガバナンス完全ガイド2026|EU AI Act+日本AI事業者ガイドライン統合対応・10実務・90日ロードマップを徹底解説【2026年版】

AI

AIガバナンス完全ガイド2026|EU AI Act+日本AI事業者ガイドライン統合対応・10実務・90日ロードマップ

ARTICLE株式会社renue
renue

株式会社renue

2026/9/16 公開2026/9/23 更新

renueについて

renueは、AIで業務を実装する会社です

AIコンサルティングから図面AI・広告運用エージェント・コールセンターAIまで、実際に動いているサービスをご覧いただけます。renueが何をしている会社か、まずはサービス一覧からご確認ください。

EU AI Actは段階適用:2026年改正後の期限と日本企業への影響

EU AI Actは2024年8月1日に発効し、段階的に適用されます。従来の禁止行為・AIリテラシー規定は2025年2月2日、GPAIモデル規定は同年8月2日から適用され、透明性など多くの規定は2026年8月2日から適用されています。一方、2026年7月27日に発効した改正により、採用等の付録IIIのハイリスク規定は2027年12月2日、付録Iの製品関連は2028年8月2日へ変更されました。日本企業も、EU市場にAIシステム・GPAIモデルを提供する場合、EU所在の導入者が利用する場合、第三国の提供者・導入者が扱うAIの出力がEU域内で利用される場合等は対象となり得ます。国籍だけで判断せず、役割・用途・適用除外を確認します。禁止行為の違反は、企業では3500万ユーロ又は前会計年度の全世界年間売上高7%の高い方を上限とする制裁金(中小企業は低い方)の対象です。日本のAI事業者ガイドライン第1.2版は法令と異なる非拘束の指針であり、両者を区別して対応します。

本記事では、公表された法令・ガイドラインをもとに、(1) EU AI Actの4リスク分類とそれぞれの義務、(2) 日本AI事業者ガイドラインの全体像、(3) 両規制の比較と統合対応のポイント、(4) ハイリスクAIに該当するか判定する5ステップ、(5) 企業に求められる10の実務対応、(6) コンプライアンス整備90日ロードマップ、(7) renue 7原則を整理します。(1)〜(3)は公表資料の整理、(4)〜(7)は本記事が提案する判定・対応手順と進め方です。法務部門・コンプライアンス部門・DX推進責任者・経営層・AIガバナンス担当を想定読者としています。

関連記事として生成AIセキュリティ完全ガイド、大企業向けAIコンサル選び方、DX推進責任者向け戦略、医療業界向けAI導入ガイドもご参照ください。

EU AI Actの4リスク分類

分類1:許容できないリスク(禁止AI)

人間の自律性・基本的権利を著しく侵害するAIは禁止されます。具体的には、(1) サブリミナルな手法で人を操作するAI、(2) 子供・障害者・高齢者の脆弱性を悪用するAI、(3) ソーシャルスコアリング、(4) リアルタイムのリモート生体認証(公共空間での法執行)、(5) 感情認識(職場・学校)、(6) 人種・宗教・性的指向の生体分類、(7) 顔認識データベースを作成・拡張するための対象を絞らない顔画像の収集、などが含まれます。第5条の禁止には重大な危害等の成立要件や、職場・学校の感情認識における医療・安全目的などの例外があります。禁止行為違反の企業の制裁金上限は3500万ユーロ又は前会計年度の全世界年間売上高7%の高い方(中小企業は低い方)です。

分類2:ハイリスクAI

人々の健康・安全・基本的権利に重大な影響をもたらす可能性が高いAIシステムです。第6条・付録IIIに定める用途には、以下の領域が含まれます。分野名だけでは決まらず、具体的な用途と同条の除外条件を確認します。付録Iの製品又はその安全部品で、製品法令上の第三者適合性評価が必要な場合も判定対象です。

  • 生体認証・カテゴリ分類(許容外でない範囲)
  • 重要インフラ管理(電気・ガス・水道・交通等)
  • 教育・職業訓練(試験採点・入学選抜等)
  • 雇用・人事管理(採用・評価・解雇判断)
  • 必要不可欠な民間・公共サービス(信用評価・保険・福祉判定等)
  • 法執行(リスク評価・犯罪予測等)
  • 移民・難民・国境管理
  • 司法・民主プロセス

対象のハイリスクAIには、リスク管理システム・データガバナンス・技術文書・ログ保持・透明性・人間監督・正確性/堅牢性/サイバーセキュリティ・適合性評価・市販後監視等が求められます。ただし、導入者の使用説明遵守・人間監督・運用監視等と、提供者の設計・文書・適合性評価等では義務が異なります。付録IIIは2027年12月2日、付録Iの製品関連は2028年8月2日からの高リスク規定適用に向け、役割別に準備します。既存システムには投入時期や設計変更に応じた経過措置もあります。

分類3:限定的リスク(用途に応じた透明性義務)

チャットボット等には、第50条に基づき、提供者によるAIとの対話の告知や生成コンテンツの機械可読な表示、導入者によるディープフェイク・公益情報の生成テキスト等の開示が用途に応じて求められます。単に全ての生成物へ同じラベルを付ける規定ではなく、明白なAI対話、人による編集と編集責任のある公益テキスト等には例外があります。感情認識・生体分類では禁止・高リスク規定も確認します。透明性義務は原則2026年8月2日からですが、同日より前に市場投入された生成AIシステムの第50条2項の表示対応は2026年12月2日までの経過措置があります。第50条違反の企業の上限は1500万ユーロ又は前会計年度の全世界年間売上高3%の高い方で、中小企業・改正法上の小規模中堅企業には低い方を用いる規定があります。

分類4:最小リスク(横断的な義務は確認)

スパムフィルター・AI支援型ゲーム等には、通常ハイリスクAI固有の義務は課されません。ただし、法の対象となる提供者・導入者には、改正第4条に基づく、従業員等のAIリテラシーの向上を支援する措置が必要です。用途による第50条の透明性義務や個人情報保護等の他法令も別途確認します。任意の自主行動規範(コードオブコンダクト)への参加も位置付けられています。

追加:汎用AI(GPAI)モデルへの規制

GPT-5・Claude Opus 4.6・Gemini 2.5 Pro等の汎用AIモデル(GPAI)では、モデル提供者に技術文書・組込み企業向け情報・著作権遵守方針・学習内容の要約公開等の第53条の義務があります。オープンソースには一部文書義務の例外がありますが、全義務の免除ではありません。システミックリスクを持つと分類されたモデルの提供者に限り、モデル評価・リスク評価と緩和・重大インシデント報告・サイバーセキュリティ等が追加されます。GPAI規定は2025年8月2日から適用され、同日より前に市場投入されたモデルの提供者には2027年8月2日までの経過措置があります。組込み企業や利用企業は、モデル提供者と同一の義務を一律に負うのではなく、システムの用途・自社の提供者/導入者としての役割を判定します。

日本AI事業者ガイドラインの全体像

日本では経済産業省・総務省がAI事業者ガイドライン第1.2版(2026年3月31日)を公表し、AI開発者・AI提供者・AI利用者の3つの立場に共通する10の指針と、立場別の重要事項を示しています。下記は本編第2部Cと第3〜5部の要点です。ガイドライン自体は罰則のない非拘束のソフトローですが、自主的なリスク対応を促す指針として位置付けられています。個人情報保護等の適用法令や、2025年施行のAI法とは区別して確認します。

10原則(共通)

  • 1. 人間中心:人間の尊厳・自律性を尊重
  • 2. 安全性:身体・財産・精神に対する安全配慮
  • 3. 公平性:差別・バイアスの回避
  • 4. プライバシー保護:個人情報の適切取扱い
  • 5. セキュリティ確保:情報セキュリティ管理
  • 6. 透明性:判断根拠・利用目的の明示
  • 7. アカウンタビリティ:責任の所在明確化
  • 8. 教育・リテラシー:関係者への教育
  • 9. 公正競争確保:市場の公正性
  • 10. イノベーション:技術発展への配慮

立場別の追加指針

  • AI開発者向け:アルゴリズム設計の透明性・データ品質管理・モデル評価
  • AI提供者向け:適切な情報提供・契約条件の明示・継続改善
  • AI利用者向け:適切な利用・リスク認識・最終判断責任

EU AI Act vs 日本AI事業者ガイドライン:比較

軸EU AI Act日本AI事業者ガイドライン
法的拘束力あり(罰則あり)なし(ソフトロー)
最大制裁金禁止行為違反:3500万ユーロ又は前年度世界売上7%の高い方(中小企業は低い方)なし
適用範囲EU市場への提供・EU所在の導入者・EUでの出力利用等(役割と除外を確認)事業活動でAIを開発・提供・利用する者(公的機関を含む)
リスク分類4分類 + GPAI共通の10指針とリスクに応じた自主対応
適合性評価対象ハイリスクAIの提供者に用途・製品法令に応じた手続任意
市販後監視対象ハイリスクAIの提供者に監視体制、導入者に運用監視等継続的な評価・改善を推奨
透明性要件第50条の対象システム、GPAIモデル提供者、高リスクの各役割に応じて規定原則としての記載
運用開始時期段階適用。付録IIIの高リスク規定は2027年12月2日、付録I製品関連は2028年8月2日。禁止行為・GPAI・透明性等は先行適用(一部経過措置あり)第1.0版を2024年4月公表。現行第1.2版は2026年3月31日

両者は法的拘束力で大きく異なりますが、リスク評価・データガバナンス・透明性・人間監督・継続監視には共通する観点があります。法定義務の対象・役割・期限は別途照合します。日本企業は両方を統合して対応する戦略が現実的です。

ハイリスクAIに該当するか判定する5ステップ

ステップ1:AIシステムの目的を特定

採用判定・信用評価・医療診断・教育評価・法執行・重要インフラ運用のいずれかに使う場合、ハイリスク該当の可能性が高いです。

ステップ2:付録IIIのリストに該当するか確認

EU AI ActにはハイリスクAIの分野リスト(付録III)があります。自社のAIシステムが第6条2項に基づく具体的用途と除外条件に該当するかをチェックします。医療機器等では付録IIIだけでなく、第6条1項・付録Iの製品又は安全部品としての判定も行います。

ステップ3:例外条件に該当するか確認

付録IIIに該当しても、第6条3項では、意思決定の結果を実質的に左右しないこと等により、自然人の健康・安全・基本的権利に重大な危害のリスクをもたらさないことに加え、(1) 限定的な手続的作業、(2) 完了済みの人間の作業結果の改善、(3) 意思決定のパターン・逸脱の検出で、適切な人間のレビューなしに先行する人間の評価を置換・左右しないもの、(4) 付録IIIの用途の評価に先立つ準備作業、のいずれかを満たす場合に除外が認められます。単なる「人間の判断の補助」では足りません。自然人のプロファイリングを行う場合は常にハイリスクです。除外と判断した提供者にも、市場投入・利用開始前の判定の文書化と第49条2項の登録が必要です。

ステップ4:リスクアセスメントの実施

影響範囲・誤判定の影響度・利用頻度・対象人数・代替手段の有無などを評価し、リスクレベルを決定します。

ステップ5:法務・コンプライアンス部門による最終判定

技術部門だけでなく、法務・コンプライアンス部門と外部弁護士の意見を交えて最終判定します。誤判定によって適用される義務に違反すると、第99条等に基づく制裁金の対象となり得ます。義務の種類・企業規模・違反の事情によって上限と実際の額は異なります。

企業に求められる10の実務対応

対応1:AI使用の棚卸しと分類

社内で使われているすべてのAIシステム(社内ツール・SaaS・組込み機能)を棚卸しし、リスク分類を行います。シャドーAIも含めた全AI資産の可視化が出発点です。以下は本記事が提案する整備項目で、すべてが全企業に一律に課される法律上の義務ではありません。高リスクAIの義務は、前述の適用日と自社の提供者・導入者の役割に応じて確認します。

対応2:リスク管理システムの構築

ハイリスクAIに該当する場合、リスク管理システム(識別・評価・緩和・モニタリング)を構築します。継続的なプロセスとして運用します。

対応3:データガバナンスの整備

学習データ・検証データ・運用データの品質・代表性・バイアス検証を実施します。データの出所・加工履歴を文書化します。

対応4:技術文書の作成

AIシステムの設計・開発・性能・限界・使用条件を記述した技術文書を作成します。EU AI Actでは付録IVに記載すべき項目が定められています。

対応5:ログ保持・トレーサビリティ

AIシステムの動作ログを保持し、後日の監査・検証に対応できるようにします。改ざん防止・保持期間設定が必須です。

対応6:透明性義務の履行

「AIとの対話の告知」「生成コンテンツの表示・開示」「AIによる判断への関与の通知」は、対象と義務を負う者が異なります。第50条のチャットボット・ディープフェイク・感情認識等の条件と例外を確認し、高リスクAIで人に関する決定を行う導入者の通知等は別に整理します。該当する情報を、分かりやすく利用者へ伝えます。

対応7:人間監督の確保

AIシステムの判断を人間が監視・介入・覆すことができる仕組みを設計します。完全自律化を避け、最終判断を人間が担う設計にします。

対応8:正確性・堅牢性・サイバーセキュリティ

AIシステムの精度・安定性・セキュリティを技術的に担保します。プロンプトインジェクション対策、ハルシネーション検出、敵対的攻撃対策を含みます。

対応9:適合性評価と CE マーキング

対象のハイリスクAIの提供者は、適用される手続による適合性評価を経て、CEマーキングを表示します。付録IIIの2〜8の用途は内部管理による評価が基本で、生体認証の一部や製品法令による評価では第三者機関が関与する場合があります。CEは一律に第三者認証を「取得」する制度ではありません。

対応10:市販後監視と是正措置

本番運用後も継続的にAIシステムの動作を監視し、問題発生時は是正措置を実施します。対象ハイリスクAIの提供者は市販後監視体制を整備し、導入者も使用説明に沿った運用監視や、重大インシデントを特定した際の提供者・当局等への通知を担います。一般的な品質改善と法律上の報告対象・手続を分けて運用します。

コンプライアンス整備90日ロードマップ

Phase 1(Day1〜Day30):棚卸しとリスク分類

  • 社内で使用中のすべてのAIシステムを棚卸し
  • シャドーAIの調査
  • 各AIシステムをEU AI Actの4分類で仮判定
  • 日本AI事業者ガイドラインの10原則チェック
  • 法務・コンプライアンス部門との初期協議
  • Day30で経営層に中間報告

Phase 2(Day31〜Day60):ハイリスクAI対応

  • ハイリスク該当AIのリスト確定
  • リスク管理システム構築
  • データガバナンス整備
  • 技術文書の初版作成
  • ログ保持・トレーサビリティ設計
  • Day60で結果報告

Phase 3(Day61〜Day90):透明性・人間監督・運用設計

  • 透明性表示の実装
  • 人間監督フローの設計
  • 正確性・堅牢性・サイバーセキュリティ対策
  • 市販後監視の運用設計
  • 適用済みの義務と、2027年12月・2028年8月に向けた高リスク対応の最終チェック
  • Day90で経営層に最終プレゼン・意思決定取得

renue 7原則:AIガバナンス対応

原則1:EU AI Actと日本ガイドラインを統合対応する

両者を別々に対応すると工数が倍になります。要求される実務はほぼ重なるため、統合フレームワークで対応します。

原則2:AI使用の棚卸しから始める

「自社で何のAIをどう使っているか」を可視化しないと、対応すべき範囲が分かりません。シャドーAIを含めた全AI資産の棚卸しが第一歩です。

原則3:法務・コンプライアンス部門をDay1から巻き込む

技術部門だけで判断すると誤判定リスクが高まります。法務・コンプライアンスを最初から共同責任で進めます。

原則4:ハイリスク該当の判定は外部弁護士の意見を交える

「ハイリスクに該当するか」の判定は法的解釈の余地が大きく、自社判断だけでは危険です。外部弁護士の意見を取ります。

原則5:技術文書・ログ・トレーサビリティを初日から組み込む

後付けは不可能です。AIシステムの設計段階から、技術文書テンプレート・ログ保持・トレーサビリティを組み込みます。

原則6:人間監督を構造的に保証する

「人間が関与している」と言うだけでは不十分。「AIの判断を人間が承認しないと実行できない」設計を構造的に作ります。

原則7:継続監視と改善サイクルを仕組み化する

本番運用後も継続的にAIシステムを監視・評価・改善する仕組みを作ります。一度作って終わりではありません。

まとめ:AIガバナンス対応は用途・役割ごとの適用期限に合わせて進める

EU AI Actは、禁止行為・GPAI・透明性等の先行適用に加え、改正後は付録IIIの高リスク規定が2027年12月2日、付録I製品関連が2028年8月2日から適用される段階的な制度です。この対応は、グローバル展開する日本企業にとって対岸の火事ではありません。日本AI事業者ガイドラインと統合した対応フレームワークを構築し、AI使用棚卸し・リスク分類・データガバナンス・技術文書・ログ・透明性・人間監督・継続監視の8要素を整備することが、2026年の経営課題です。本記事の10実務対応・5ステップ判定・90日ロードマップ・7原則を使って、社内の整備を進めることをお勧めします。

renueはAIコンサルティング事業として、AIガバナンスの設計・実装・運用を伴走支援しています。「自社のAI使用棚卸しから始めたい」「ハイリスク該当の判定を相談したい」「90日でコンプライアンス整備を進めたい」など、フェーズ別のご相談をお受けしています。法務・コンプライアンス部門との連携、外部弁護士との協業も含めた実装伴走が可能です。

renueにAIガバナンス対応の相談をする

renueはAIコンサルティング事業として、EU AI Act・日本AI事業者ガイドライン両方への統合対応を伴走支援しています。AI使用棚卸し、リスク分類、ガバナンスフレームワーク構築、技術文書整備、人間監督設計、市販後監視設計、社内ガイドライン策定までご相談可能です。グローバル展開する大企業から国内中堅企業まで、規模・業種問わずご相談をお受けしています。

無料相談はこちら

関連記事

AI活用のご相談はrenueへ

renueは自社開発のAIツールを自社運用するAIコンサルティングファームです。

→ 詳細を見る

あわせて読みたい

AI活用のご相談はrenueへ

renueは自社開発のAIツールを自社運用するAIコンサルティングファームです。

→ 詳細を見る

SHARE

FAQ

よくある質問

はい、関係する可能性があります。EU市場にAIシステム・GPAIモデルを提供する者、EU所在の導入者、第三国に所在していてもAIの出力がEUで利用される提供者・導入者等が対象です。単にEUの人が利用するという説明だけで全義務を一律には判断できず、役割・用途・適用除外を確認します。輸出企業・グローバル企業は特に注意が必要です。社内のドメイン知識を AI 要件に翻訳する文化が、長期的な差別化につながります。出典:https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-2

禁止行為違反の企業の制裁金上限は、3500万ユーロ又は前会計年度の全世界年間売上高7%の高い方で、中小企業には低い方が適用されます。第99条4項の対象義務違反は1500万ユーロ又は3%で、中小企業及び改正法上の小規模中堅企業では低い方が上限です。これらは実際の違反額ではなく上限で、重大性・期間等も考慮されます。コンプライアンス体制への投資は、対象となる義務とリスクを確認した上で判断します。出典:https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-99 / https://data.consilium.europa.eu/doc/document/PE-30-2026-INIT/en/pdf

用途と自社の役割次第です。汎用LLMをそのまま使うだけで低リスクとは決まりません。法の対象となる提供者・導入者にはAIリテラシーの向上を支援する措置が求められ、生成物等には用途別の透明性義務も関係します。GPAIモデル提供者の義務と、組み込んだAIシステムの提供者・導入者の義務は別です。採用判定・信用評価・医療機器等では高リスク該当性と役割・適用日を確認します。社内の優先業務に応じた段階的な導入が、再現性のある成果につながります。出典:https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-53 / https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-6 / https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-50 / https://data.consilium.europa.eu/doc/document/PE-30-2026-INIT/en/pdf

企業規模だけで対象外にはなりません。EUとの関係・用途・役割から適用範囲を判定します。高リスク用途でなければその固有義務は通常課されませんが、AIリテラシー向上の支援措置、該当する透明性義務、個人情報保護等は別途確認します。中小企業には制裁金上限等の配慮規定があります。renue では業界別の AI 実装パターンを蓄積し、案件特性に応じた支援設計を提供しています。出典:https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-2 / https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-50 / https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-99 / https://data.consilium.europa.eu/doc/document/PE-30-2026-INIT/en/pdf

AI事業者ガイドライン第1.2版(2026年3月31日)は非拘束のソフトローで、ガイドライン自体に罰則はありません。一方、2025年に全面施行されたAI法や、個人情報保護等の法令とは区別する必要があります。ガイドラインに沿う自主的な取組は、企業の社会的信頼やリスク管理にも関わります。社内で先行的に対応することが、レピュテーションリスクの低減につながります。出典:https://www.soumu.go.jp/main_content/001064279.pdf / https://www8.cao.go.jp/cstp/ai/ai_act/ai_act.html

対象のハイリスクAIの提供者が、用途・製品法令に応じた適合性評価を行い、CEマーキングを表示します。付録IIIの2〜8は内部管理による評価が基本で、生体認証の一部や製品法令上の手続では第三者機関が関与する場合があります。法務・コンプライアンス部門と必要に応じて評価機関に確認します。ドメイン経験者と AI 実装者の協働が、要件定義の質を底上げします。出典:https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-43 / https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-48 / https://data.consilium.europa.eu/doc/document/PE-30-2026-INIT/en/pdf

(1) 全社員アンケート、(2) ネットワークログ分析、(3) クラウドサービス棚卸し、(4) 経費精算からのAIサブスクリプション洗い出し、の4手法を組み合わせます。業務プロセスとデータ基盤の整備が、AI 活用の前提条件として重要です。

renueはAIコンサルティング事業として、AI使用棚卸し、リスク分類、ガバナンスフレームワーク構築、技術文書整備、人間監督設計、市販後監視設計まで伴走支援します。法務・コンプライアンス部門との連携も含めた実装伴走をご提供します。詳細は大企業向けAIコンサル選び方をご参照ください。

renueについて

renueは、AIで業務を実装する会社です

AIコンサルティングから図面AI・広告運用エージェント・コールセンターAIまで、実際に動いているサービスをご覧いただけます。renueが何をしている会社か、まずはサービス一覧からご確認ください。

関連記事

AI導入・DXの悩みをプロに相談してみませんか?

AIやDXに関する悩みがありましたら、お気軽にrenueの無料相談をご利用ください。renueのAI支援実績、コンサルティングの方針や進め方をご紹介します。

無料資料をダウンロード