本文へスキップ
スキルアップカレッジ

EU AI Act①——リスク4分類と、禁止・高リスク

レッスン4:EU AI Act①——リスク4分類と、禁止・高リスク

このレッスンで学ぶこと

  • EUがリスクベース・アプローチを採った理由を説明できる
  • リスク4分類(許容できないリスク・高リスク・限定リスク・最小リスク)の中身を理解する
  • 禁止されるAI利用の具体的な類型を把握する
  • 高リスクAIに該当しやすい分野と、限定リスクの透明性義務を理解する

前回のレッスンまでで、日本の「推進型」の規制設計——AI推進法とAI事業者ガイドラインの組み合わせを学びました。今回からは、対照的な設計思想を持つEU(欧州連合)の「EU AI Act」を見ていきます。EU AI Actは、正式名称をRegulation (EU) 2024/1689といい、2024年8月1日に発効した規則です(出典:European Commission「AI Act」)。まずは、この規則の土台となっている考え方から見ていきます。

EUがリスクベース・アプローチを採った理由

レッスン1で触れたとおり、EU AI Actは「リスクベース型」の代表例です。なぜEUは、日本のような推進型ではなく、リスクに応じて義務の重さを変える設計を選んだのでしょうか。

背景には、EUがこれまで個人データの保護分野で培ってきた規制の伝統があります。EUは、個人の権利保護を重視する規制文化を持ち、企業活動の自由とのバランスを、詳細なルールによって具体的に調整するアプローチを積み重ねてきました。AIについても、この伝統を踏襲し、「すべてのAIを一律に規制するのではなく、人の権利や安全に与える影響の大きさに応じて、義務の重さを変える」という設計を採用しました。

一律規制ではなくリスクベースを選んだ実務的な理由もあります。AIには、スパムフィルターのようにリスクがほとんどないものから、採用選考や与信審査のように人の人生を大きく左右するものまで、幅広い用途があります。すべてを同じ基準で規制すると、リスクの小さい用途にまで過剰な負担がかかり、AIの活用そのものが委縮しかねません。逆に、すべてを緩やかに扱うと、リスクの大きい用途への対応が不十分になります。リスクの大きさに応じて義務の重さを変える設計は、この両極端を避けるための現実的な選択です。

リスク4分類の全体像

EU AI Actは、AIシステムを4つのリスクの段階に分類します。それぞれの段階に応じて、課される義務の重さが変わる仕組みです。

flowchart TD
  A[許容できないリスク<br>原則禁止] 
  B[高リスク<br>厳格な義務]
  C[限定リスク<br>透明性義務]
  D[最小リスク<br>義務なし・自主的な取組み推奨]
  A -.リスクの大きさ.-> B -.-> C -.-> D

この図は、リスクの大きさが上から下に向かって小さくなる4つの段階を表しています。段階が上がるほど義務が重くなり、最も重いレベルでは提供や利用そのものが原則として禁止されます。段階が下がるほど義務は軽くなり、最も軽いレベルでは法的な義務がなく、自主的な取り組みが推奨されるにとどまります。

4つの段階を表で整理します。

分類 内容 義務の重さ
許容できないリスク 人の権利や安全に対する脅威が大きく、原則として提供・利用が禁止される 原則禁止
高リスク 人の権利や安全に重大な影響を与えうる用途 厳格な義務(リスク管理、データ品質、記録保持、人間による監視など)
限定リスク 人を欺くおそれや、なりすましのリスクがある用途 透明性義務(AIであることの明示など)
最小リスク 上記に該当しないそのほかの多くのAI活用 法的義務なし。自主的な取り組みが推奨される

多くの業務で使われているAI活用の大部分は、実は「最小リスク」に分類されます。文章の下書き作成や、社内資料の要約、一般的な業務効率化のためのAI利用は、多くの場合この段階に含まれます。すべてのAI利用が厳格な規制の対象になるわけではない、という点をまず押さえておくことが大切です。

禁止されるAI利用の具体的な類型

「許容できないリスク」に分類され、原則として禁止されるAI利用には、共通する性格があります。それは、人の自律的な意思決定を著しく損なう、あるいは人を不当に差別・選別するために使われる用途である、という点です。

具体的な類型として、次のようなものが挙げられます。人の潜在意識に働きかけて意思決定をゆがめる操作的な手法を用いるAI、人の弱み(年齢・障害・経済状況など)につけ込んで不利益な行動をとらせるAI、個人や集団の属性・行動から社会的な信用力を評価し、それに基づいて不利益な扱いを行う「社会的スコアリング」、公共の場での生体認証によるリアルタイムの個人識別(法執行機関による特定の例外的な場面を除く)などです。

これらの禁止類型に共通するのは、いずれも「差別」や「操作」といった、レッスン1で学んだリスクの類型に直結する用途だという点です。多くの一般的な企業のAI活用が、この禁止類型に該当することはまれですが、AIを使ったマーケティングや人事評価の設計においては、意図せず「操作的」「差別的」と評価されうる要素が紛れ込んでいないか、注意を払う必要があります。

⚠️ 注意 「禁止AI」は、特殊な用途だけの話ではありません。例えば、従業員の感情をAIで推測し、それを人事評価や労務管理に用いる仕組みは、職場における生体データの不適切な利用として問題視される可能性がある領域です。AIを使った目新しい施策を検討する際は、「便利そうだから」で終わらせず、対象者の権利や尊厳を損なわないかという視点での確認が必要です。

禁止類型がこれほど明確に定められた背景には、AIによる操作や選別が、通常の広告やマーケティングよりも見えにくい形で人の行動に影響を与えうるという懸念があります。従来型の広告は「これは広告である」と一定程度認識できますが、AIによる個別最適化された働きかけは、受け手がそれと気づかないまま行動を誘導される可能性があります。EUがこうした「見えない操作」に対して特に厳しい姿勢を取っているのは、個人の自律的な意思決定を尊重するという、EUの規制文化に一貫する価値観の表れだといえます。

高リスクAIに該当しやすい分野

「高リスク」に分類されるAIは、禁止されているわけではありませんが、厳格な義務が課されます。EU AI Actは、どのような用途が高リスクに該当しやすいかを、具体的な分野の形で示しています。

代表的な分野として、採用選考や人事評価など雇用に関する分野、与信審査や保険の引き受け判断など金融に関する分野、入学試験の採点や学習評価など教育に関する分野、電力・水道・交通などの重要インフラの運用管理に関する分野、医療機器や治療方針の判断支援に関する分野、法執行機関による捜査支援に関する分野などが挙げられます。

これらの分野に共通するのは、AIの判断が人の生活・キャリア・安全に直接的かつ重大な影響を与えるという点です。採用選考でAIが不採用の判断に関与すれば、応募者の人生に大きな影響を与えます。与信審査でAIが融資の可否を左右すれば、その人の生活設計に直結します。だからこそ、これらの分野には重い義務が課されるという構図を理解しておくと、個々の規制の意味が見えやすくなります。

高リスクAIに課される主な義務には、次のようなものがあります。リスク管理の仕組みを整備すること、学習データの品質を確保し偏りを最小化する努力をすること、AIの動作を記録し追跡できるようにすること、利用者に必要な情報を提供すること、人間による監視の仕組みを組み込むこと、十分な正確性・堅牢性・セキュリティを確保することです。

💡 ポイント 高リスクに分類されたからといって、そのAIを使えなくなるわけではありません。厳格な義務を満たしたうえで、適切に管理しながら使い続けることが求められる、という理解が正確です。「高リスク=使用禁止」ではなく「高リスク=慎重な管理が必要」と捉えてください。

高リスクAIの義務——体制整備の実務イメージ

高リスクAIに課される義務を、もう少し具体的なイメージで見ておきます。義務の内容は専門的で技術的な部分も多いため、細部はレッスン7で扱う国際フレームワークとあわせて理解を深めることをおすすめしますが、ここでは全体像をつかんでおきます。

リスク管理の仕組みとは、AIシステムのライフサイクル全体を通じて、想定されるリスクを特定し、評価し、低減する取り組みを継続的に行う体制です。一度作って終わりではなく、AIの運用状況を踏まえて繰り返し見直すことが前提になっています。

データガバナンスとは、AIの学習に使うデータの出所や品質を管理し、特定の属性に偏ったデータによって不公平な判断が生まれないよう配慮する取り組みです。データに含まれる偏り(バイアス)を完全になくすことは技術的に難しいとされていますが、偏りの存在を認識し、低減する努力を払うことが求められます。

記録の保持とは、AIがいつ、どのような入力に対して、どのような出力を行ったかを追跡できる形で記録することです。問題が発生した際に、原因を遡って調査できるようにするための仕組みです。

人間による監視とは、AIの判断をそのまま自動的に実行するのではなく、重要な局面では人間が確認・介入できる仕組みを組み込むことです。レッスン3で触れたAI事業者ガイドラインのHuman-in-the-Loopの考え方と、根底にある発想は共通しています。

⚠️ 注意 これらの義務は、主にAIシステムの開発者や提供者に重く課される内容です。単なる利用者の立場であっても、提供者から求められる情報提供に応じる義務や、自社の利用状況を適切に把握しておく義務が生じる場合があります。「自分は利用者だから関係ない」と考えず、契約や利用規約でどのような役割分担になっているかを確認する姿勢が重要です。

限定リスクの透明性義務

「限定リスク」に分類されるAIには、透明性義務が課されます。これは、高リスクほど重い義務ではありませんが、利用者が「今、自分はAIとやり取りしている」「この画像や文章はAIが生成したものだ」ということを認識できるようにする義務です。

具体的には、チャットボットのようなAIと対話する仕組みを提供する場合、利用者にAIとやり取りしていることを明示することが求められます。また、AIが生成した画像・音声・映像といったコンテンツについて、それがAIによって生成・加工されたものであることをわかるようにする表示が求められます。特に、実在の人物の外見や声に酷似したコンテンツ(いわゆるディープフェイク)については、より明確な開示が求められる傾向にあります。ディープフェイクへの防御については、レッスン8で改めて扱います。

透明性義務の考え方は、AIの活用を制限するものではなく、「利用者が事実を知ったうえで判断できる状態を作る」ことを目的にしています。人を欺くことを目的とせず、正直にAIの関与を示していれば、多くの場合、活用自体は問題なく続けられます。

この考え方は、日本のAI事業者ガイドラインが掲げる透明性の原則とも重なります。国や地域によって義務の法的な重さは異なりますが、「AIが関わっていることを利用者に隠さない」という基本姿勢そのものは、多くの国の規制やガイドラインに共通する考え方だと理解しておくと、この先ほかの国の制度を学ぶ際にも応用が利きます。

自社のAI利用がどこに当たるかを考える演習

ここまで学んだ4分類を使って、実際の業務でよくあるAI活用のパターンを分類してみます。

業務でのAI活用の例 分類の目安
社内文書の要約・下書き作成 最小リスク
社内チャットボットによる問い合わせ対応 限定リスク(AIであることの明示が必要)
応募者の書類選考をAIで自動スクリーニングする 高リスク(雇用分野に該当)
顧客の行動履歴から社会的な信用スコアを算出し、サービス提供の可否を決める 許容できないリスクに近い(内容次第で禁止類型に該当しうる)

この表はあくまで一般的な傾向を示す目安であり、実際の分類は個々のAIシステムの具体的な設計や用途によって変わります。自社のAI活用を分類する際は、「このAIの判断が、誰の、どのような権利や生活に、どの程度の影響を与えるか」を具体的に検討することが出発点になります。

見当をつける際の思考の順序を、簡単な図にまとめます。

flowchart TD
  A[検討中のAI活用] --> B{人を欺く・操作する・不当に選別する目的か}
  B -->|Yes| C[許容できないリスクの可能性]
  B -->|No| D{雇用・金融・教育・医療などの重要分野に影響するか}
  D -->|Yes| E[高リスクの可能性]
  D -->|No| F{人とAIの対話やAI生成物であることを隠す設計か}
  F -->|Yes| G[限定リスクの可能性]
  F -->|No| H[最小リスクの可能性]

この図は、あくまで大まかな見当をつけるための思考の道筋であり、法的な最終判断を代替するものではありません。「Yes」の分岐が続くほどリスクの段階が上がり、義務も重くなるという構造を体感的につかむための補助として使ってください。実際の判断では、システムの技術的な設計、対象者の範囲、影響の重大性など、複数の要素を総合的に見る必要があります。

📝 補足 リスク分類の判断は、最終的には法務部門や専門家の確認が必要な、専門性の高い作業です。本コースで身につけてほしいのは、正確な分類作業そのものではなく、「自社のAI活用がどのあたりに位置しそうか」を大まかに見当づけられる感覚です。この感覚があれば、専門家に相談すべきタイミングを自分で判断できるようになります。

次のレッスンでは、EU AI Actのもう1つの重要な論点である、AIモデルそのものを対象にした規制と、EU域外の企業にも及ぶ「域外適用」の考え方を扱います。

まとめ

このレッスンでは、以下のことを学びました。

  • EU AI Actは、Regulation (EU) 2024/1689として2024年8月1日に発効した、リスクベース・アプローチの規則である
  • EUは、個人データ保護分野で培った規制の伝統を踏まえ、リスクの大きさに応じて義務の重さを変える設計を選んだ
  • AIシステムは、許容できないリスク・高リスク・限定リスク・最小リスクの4段階に分類される
  • 「許容できないリスク」は原則禁止、「高リスク」は厳格な義務、「限定リスク」は透明性義務、「最小リスク」は法的義務なしという構造を持つ
  • 高リスクAIに該当しやすい分野には、雇用・金融・教育・重要インフラ・医療・法執行などがある
  • 限定リスクの透明性義務は、AIとのやり取りやAI生成コンテンツであることを利用者が認識できるようにするための仕組みであり、日本のAI事業者ガイドラインが掲げる透明性の原則とも通じる考え方である

確認クイズ

このレッスンの理解度をチェックしましょう。