ガイド
日本企業のためのEU AI法
最終確認日 2026-08-07
結論
EU AI法は、AIシステムをリスクの度合いに応じて区分し、義務の内容を定める規則です。日本に本社を置く企業であっても、AIシステムの出力がEU域内で利用される場合には対象となり得ます。義務の内容は、貴社がAIを開発・提供する『プロバイダー』なのか、業務の中でAIを利用する『デプロイヤー』なのかによって大きく異なり、両方の役割を同時に担う企業も少なくありません。
全10項目のチェックリストを以下で確認できます。なぜ重要か
- 対象となる企業
- EU域内で利用されるAIシステムのプロバイダー、統合事業者、デプロイヤー。
- 典型的なきっかけ
- 域内の人々が利用するAI出力について、貴社がプロバイダー・統合事業者・デプロイヤーのいずれの役割を担うか。
- 取引先が求めがちなもの
- AIシステム目録役割・分類の記録リスクに関する文書
次のステップ
EU要件を確認する全体像
01
プロバイダー
AIシステムを自社の名義でEU市場に投入する、またはサービスとして提供する。
02
デプロイヤー
自らの権限のもとでEU域内でAIシステムを利用する。
03
統合事業者
自らが元のプロバイダーでなくとも、EUのサプライチェーンにAIシステムを組み込んで提供する。
このガイドの対象
自社でAIモデル・AIシステムを開発している企業、他社のAIを自社製品に組み込んでいる企業、業務の中でAIツールを利用している企業のいずれも対象になり得ます。
- AI搭載機能をEU顧客向けの製品に組み込んでいるSaaS企業
- 自社開発の機械学習モデルを提供するAI企業
- 海外製の大規模言語モデルを自社サービスに統合している企業
- 採用、与信、教育など影響の大きい領域でAIを利用または提供している企業
- EU顧客からAIに関する透明性やリスク分類についての質問を受けた企業
EU AI法が日本企業に及ぶ仕組み
EU AI法は、EU域内に拠点のない企業であっても、AIシステムの出力がEU域内で利用される場合には適用対象とする域外適用の考え方を採っています。日本で開発したAIであっても、その結果が欧州の利用者や欧州域内の業務プロセスに使われれば、対象となり得ます。
義務の重さはリスクベースで決まります。すべてのAIが同じ扱いを受けるわけではなく、許容できないリスクを持つとされる用途、高リスクとされる分野での利用、限定的なリスクの用途、それ以外の一般的な用途とで、求められる対応の水準が異なります。日本企業が最初に確認すべきは、自社のAIがどの分類に近いかではなく、まず自社がプロバイダーなのかデプロイヤーなのかという役割の整理です。
プロバイダー(AIシステムやモデルを開発し、自社の名前またはブランドのもとで市場に出す事業者)には、リスク管理、データガバナンス、技術文書の整備など、より重い義務が課され得ます。デプロイヤー(業務の中でAIシステムを利用する事業者)に課される義務は、多くの場合、監督体制の整備や特定の判断における透明性の確保など、範囲が異なります。
汎用AIモデル(GPAI)を提供する事業者には、モデルの性質そのものに着目した別枠の義務があり、汎用モデルを組み込んで自社製品を作る企業は、そのモデル提供元の対応状況を把握しておく必要があります。
直接適用と顧客経由の期待の違い
AI法上の義務の多くは、プロバイダーまたはデプロイヤーとしての役割に基づいて直接発生するものであり、GDPRのような処理者契約を介した経路とは性質が異なります。ただし、実務上は欧州の取引先が、契約や調達の過程でAI法への対応状況を確認してくることが一般的であり、これは商業上の期待として先に届くことが多くあります。
自社が直接の義務を負う立場に該当するかどうかを判断せずに、取引先からの質問に個別対応するだけでは、社内でのリスク分類や文書化が後手に回りやすくなります。
- 直接適用:自社がプロバイダーまたはデプロイヤーとしてEU AI法の対象となる場合
- 顧客経由の期待:取引先が自社の調達方針・自社の義務の観点から、AIの透明性や文書化を求めてくる場合
- 汎用モデルを組み込む場合は、モデル提供元の対応状況の確認も必要になる
欧州の取引先が求める情報
EU AI法に関する具体的な条文の引用よりも、実務上は次のような情報の提示を求められることが多くあります。
- 提供するAI機能の概要と、意思決定にどの程度関与するか
- 自社がプロバイダーとデプロイヤーのどちらに該当するかの整理
- 利用している基盤モデル・外部AIサービスの提供元
- AIが生成するコンテンツや判断について、利用者に開示している内容
- 人による監督・レビューの仕組みの有無
- 学習データやモデルの評価に関するガバナンス方針
- 高リスクとされ得る用途(雇用、与信、教育など)への該当有無の自己評価
- AIシステムの継続的な監視・不具合対応の体制
よくある誤解
- “AIモデルを自社開発していないので、AI法は関係ない。”
- 他社のAIを組み込んで製品として提供する場合や、業務の中で利用する場合にも、デプロイヤーとしての義務が生じ得ます。
- “B2B向けの業務ツールなので、AI法の対象にはならない。”
- 対象範囲は利用領域やAIの機能によって決まり、B2B・B2Cという区分だけでは判断できません。雇用管理や与信審査に使われるB2Bツールも対象になり得ます。
- “海外の大手ベンダーのAIを使っているので、自社に義務はない。”
- 基盤モデルの提供元が果たす義務と、それを組み込んで利用する事業者が果たすべき義務は別のものです。組み込み方や用途によって、自社側の義務が生じます。
- “生成AIを使っていなければ対象外である。”
- AI法は生成AIに限定されず、スコアリング、分類、予測など幅広いAIシステムを対象としています。
- “国内のAI事業者ガイドラインに沿っていれば、EU AI法にも対応している。”
- 国内の指針は有用な出発点ですが、法的拘束力のある義務の範囲や、要求される文書化の形式はEU AI法と同一ではありません。両者の差分を確認する必要があります。
実務チェックリスト
- 01自社が提供・利用するAIシステムの一覧を作成する
- 02各システムについて、プロバイダー・デプロイヤー・その両方のいずれに該当するかを整理する
- 03AIの出力がEU域内の利用者・業務プロセスで使われているかを確認する
- 04雇用、与信、教育、生体認証など影響の大きい領域での利用有無を棚卸しする
- 05利用している基盤モデル・外部AIサービスの提供元と、その対応状況を確認する
- 06AIが生成するコンテンツ・判断について、利用者への開示内容を見直す
- 07人による監督・レビューの体制を文書化する
- 08AIシステムの継続的な監視と不具合対応の手順を整える
- 09取引先からのAI関連質問票に一貫して回答できる社内窓口を定める
- 10国内のAI事業者ガイドライン等との重なりと差分を整理する
日本企業にとっての論点
日本には法的拘束力を持つ包括的なAI法制はなく、AI事業者ガイドラインをはじめとするソフトローの枠組みでリスクへの配慮を求める形が中心です。この点はEU AI法とは制度設計が大きく異なり、国内での対応をそのままEU向けの説明に転用することはできません。
日本企業の多くは、AI機能を自社開発するのではなく、海外の基盤モデルを組み込んで製品化する形でAIを提供しています。この場合、自社がプロバイダーなのかデプロイヤーなのか、あるいは両方なのかの整理が、EU AI法対応の出発点になります。
稟議・法務レビューの過程で、AIに関する説明責任の所在(開発担当なのか、事業部門なのか)が曖昧なまま進むと、欧州の取引先からの質問に一貫した回答ができなくなります。早い段階で社内の役割分担を明確にしておくことが実務上重要です。
EU公式出典
このページの結論はすべて一次法令に基づいています。リンク先はEUの公式出典のみです。
Regulation (EU) 2024/1689 — Artificial Intelligence Act · EUR-Lexで確認する (CELEX 32024R1689)確認済み 2026-08-17
Regulation (EU) 2026/1744 — amending Regulation (EU) 2024/1689 · EUR-Lexで確認する (CELEX 32026R1744)確認済み 2026-08-17