結論から言うと、日本のAI規制は「AI法だけで許可・禁止を決める仕組み」ではありません。AI法、AI法13条に基づく指針、AI事業者ガイドライン、個人情報保護法や著作権法等の個別法、契約・利用規約、組織の手続を分けて確認します。

このページは、2026年8月11日時点の一次・公式情報を基に、日本の制度とEU AI Actを比較するための確認順を整理したものです。

本文のイラストは制度を考えるための概念図です。法令の適用範囲、義務の強さ、施行順を示す公式図表ではありません。

結論:日本のAI規制は四つの層で確認する

カイとミオがAIシステムと複数の確認項目を見比べるイラスト

日本のAIルールを読むときは、文書名と効力を同じものとして扱わないことが出発点です。

層 主な役割 それだけでは決まらないこと
AI法 AI政策の基本理念、関係主体の責務、基本計画、指針、調査等の枠組み 個別製品・利用行為の適法性、損害賠償、個人が使える具体的手続
AI法13条指針 全ての主体による自主的・能動的な取組と、リスクベースの基本方針 記載された原則が、そのまま罰則付き義務や個人の請求権になること
AI事業者ガイドライン 事業上のAI開発者・提供者・利用者が確認するガバナンス、安全性、透明性等 一般利用者を含む全員に同じ対応を一律に求めること
個別法・契約・組織手続 個人情報、著作権、雇用、医療、消費者取引、契約、事故対応等の具体的な権利・義務 「AI」という名称だけから、適用条文や結論を決めること

AI法は重要な土台ですが、個別法を置き換える万能なAIコードではありません。反対に、ガイドラインだから無視してよいという意味でもありません。用途と影響に応じて、法令上の義務、契約上の義務、組織が自主的に実装する安全措置を区別します。

AI倫理、個人情報、著作権、AI判断の違いを横断して確認したい場合は、精読済みのAI倫理と法律はどう違う?も参照してください。

AI法・指針・事業者ガイドラインの時点を分ける

カイがAI制度の層を段階ごとに示すイラスト

日本の現行資料には、成立日、公布日、施行日、決定日、版があります。記事や社内資料に「最新」とだけ書かず、次の時点を記録します。

日付 文書・状態 確認する意味
2025年5月28日 AI法が成立 国会で成立した日。施行日とは別
2025年6月4日 AI法を公布・一部施行 法律が公布され、一部の規定が施行
2025年9月1日 AI法を全面施行 AI戦略本部の設置に関する規定等を含め全面施行
2025年12月19日 AI法13条指針を本部決定 全ての主体の自主的・能動的な取組を促す指針を決定
2026年3月31日 AI事業者ガイドライン第1.2版を公表 事業者向け文書の現行版を確認
2026年4月9日 AI利活用の民事責任に関する手引きを公表 現行法の解釈適用を想定事例で整理。新しい責任法の制定ではない

AI法13条指針は、人間中心、公平性、安全性、透明性、アカウンタビリティ、セキュリティ、プライバシー・個人情報等を挙げ、AIの特性、用途、目的、主体の立場、影響に応じるリスクベースの考え方を示しています。

AI事業者ガイドライン第1.2版は、AI開発者、AI提供者、AI利用者という役割ごとに実務上の要点をまとめています。一方、AI法とAI指針では研究開発機関、活用事業者、国民等の語が使われます。文書ごとに主体の定義が違うため、同じ「利用者」という語でも対象を確認します。

また、AI利活用における民事責任の手引きは、AIが損害に関わった想定事例について、不法行為法や製造物責任法等の現行法がどう解釈適用され得るかをまとめた文書です。ある事例の結論を、別の製品、契約、運用、損害にそのまま当てはめるものではありません。

事業者は製品・役割・用途から確認する

カイとノアがAI運用の確認項目を整理するイラスト

「生成AIを使っている会社」「AIを販売している会社」という分類だけでは、担当する措置を決められません。同じ組織が、ある機能では利用者、別の機能では提供者になることもあります。

確認単位 記録する内容
製品・機能 サービス名、モデル・機能、版、提供者、更新日
用途 下書き、検索、推薦、検知、分類、審査支援、自動処理等
役割 開発、提供、導入、操作、最終判断、保守、データ管理、影響を受ける人
入力 取得元、個人情報・機密情報の有無、利用目的、利用権限
出力 文章、画像、スコア、順位、警告、拒否、推奨等
影響 閲覧情報だけか、雇用、信用、教育、医療、安全、権利利益に影響するか
人の工程 誰が確認・修正・承認し、出力を無視・上書き・停止できるか
記録 入出力、モデル版、判断者、変更、事故、苦情、是正を何が残すか

「最終判断は人が行う」と書くだけでは十分とは限りません。確認者に必要な情報、時間、権限、代替手段がなければ、AI出力を追認するだけになる可能性があります。人がどこで介入し、何を根拠に覆せるかまで決めます。

安全性や公平性も、導入時に一度テストして終わりではありません。想定用途、対象集団、入力条件、誤りの種類、更新後の性能、悪用、事故や苦情を継続して確認し、停止・切替条件を用意します。

利用者は個別法・規約・公開責任を分ける

カイとミオがAI利用の確認工程をたどるイラスト

一般利用者や業務でAIを操作する人にとっても、AI規制は「法律名を覚えること」だけではありません。入力、出力、公開、判断への利用を、それぞれ別に確認します。

場面 先に確認すること
個人情報を入力する 自分・第三者のどちらの情報か、入力権限、利用目的、保存・学習等への利用、組織ルール
業務上の情報を入力する 営業秘密、顧客・患者・従業員情報、契約上の秘密、許可された環境か
文章・画像等を生成する 入力素材を使う権限、既存作品との関係、サービス規約、人の確認
出力を公開・販売する 事実確認、著作権、肖像・プライバシー、名誉、表示、公開先の規約
人を評価・選別する 入力データ、評価基準、誤判定、人の関与、通知・訂正・再検討の制度
医療・法律・金銭判断に使う 対象分野の法令、資格者・責任者の役割、利用目的、停止・相談手順

個人情報保護委員会は、生成AIサービスに個人情報を入力する場合について、事業者・行政機関等・一般利用者の立場を分けて注意点を示しています。提供者が入力を保存・学習・品質改善等に使うかは、画面表示だけでなく規約・プライバシーポリシー・契約・管理設定を確認します。

著作権についても、開発・学習、利用者の入力、生成物の利用、生成物自体の保護を区別します。「AIで作った」「規約で商用利用可」といった一つの事実だけで、第三者の権利を侵害しないとは決まりません。

AI利用の通知、システムの説明、個別結果の説明、入力データの訂正、人による再検討、異議申立て、苦情対応も別の手続です。AI指針に透明性やアカウンタビリティが掲げられていることから、全ての場面で同じ説明請求権や再審査請求権が生じるとは一般化できません。

EU AI Actは改正後の日程と適用範囲を見る

カイとレンがAI用途のリスク段階を見比べるイラスト

EU AI Actは、Regulation (EU) 2024/1689として2024年8月1日に発効し、規定ごとに段階適用されています。さらに、Regulation (EU) 2026/1744、いわゆるDigital Omnibus on AIが2026年7月27日に発効し、高リスクAI等の日程が変更されました。

2026年8月11日時点の欧州委員会公式タイムラインは次のとおりです。

適用日 主な段階
2025年2月2日 一般規定、禁止されるAI慣行、AIリテラシーに関する規定等
2025年8月2日 汎用AIモデルの規定、ガバナンス体制等
2026年8月2日 AI Actの大部分、Article 50の透明性規則、該当規定の執行開始等
2026年12月2日 新たな禁止事項、既存の一部生成AIシステムに対するArticle 50(2)の経過期限等
2027年12月2日 附属書IIIの用途に関する高リスクAI規定
2028年8月2日 附属書Iの規制製品に組み込まれる高リスクAI規定

したがって、古い解説にある「高リスクAIは2026年8月または2027年8月に一律適用」という日付を、そのまま現行計画として使うことはできません。対象が禁止慣行、汎用AIモデル、透明性規則、附属書IIIの高リスク用途、附属書Iの製品組込み型のどれに当たるかを確認します。

また、生成AIだから全て高リスクになるわけではありません。汎用AIモデルの規定、合成コンテンツ等の透明性規則、禁止事項、高リスク用途の規定は、対象と役割が異なり、条件に応じて重なることがあります。

日本企業が適用範囲を確認する順序

EU AI ActのArticle 2は、EU市場へAIシステムや汎用AIモデルを提供する提供者、EUに所在する導入者、輸入者・販売者・一定の製品製造者等を対象に含めます。EU域外の提供者・導入者でも、AIシステムの出力がEUで使われる場合が範囲に含まれ得ます。

そのため、日本に本社がある、サーバーが日本にある、EU向けウェブサイトがない、といった一項目だけで適用の有無を決めません。

  1. 対象がAIシステムか汎用AIモデルか
  2. 自社が提供者、導入者、輸入者、販売者、製品製造者等のどの役割か
  3. どの市場へ提供し、どこで利用・出力されるか
  4. 禁止事項、透明性、汎用AI、高リスクのどの規定が関係するか
  5. 適用日、経過措置、例外、他のEU法・加盟国法との関係

EU以外の国・地域の制度は、この日程から推測しません。「海外規制」を一つの制度として扱わず、提供先ごとに現行法と担当当局を確認してください。

実務では十項目を一枚にまとめる

カイとノアがAIに関わる役割と責任の流れを確認するイラスト

導入前の法務確認だけで終わらせず、製品・運用・更新を同じ記録で追います。

項目 記録する内容
1. 対象 製品、モデル、機能、版、提供者
2. 地域 提供市場、利用場所、データ処理・出力利用の地域
3. 役割 開発、提供、導入、輸入・販売、操作、判断、影響を受ける人
4. 用途・影響 意図した用途、禁止用途、重要な権利・安全への影響
5. 適用文書 法令、施行日、指針・ガイドラインの版、契約、社内規程
6. データ 取得元、権限、利用目的、保存、学習、共有、削除・終了時の扱い
7. 検証 対象集団、入力条件、評価指標、誤り、限界、更新後の再確認
8. 人の関与 確認者の情報・時間・権限、上書き、停止、代替手順
9. 通知・相談 AI利用の通知、説明、訂正、再検討、苦情、事故連絡
10. 変更管理 モデル・規約・法令の変更検知、再評価日、記録責任者

次のいずれかが未確認なら、「AIなので問題ない」「人が見るので安全」と進めず、責任者に戻します。

高リスク用途、個人情報、医療・雇用・信用・教育・安全、越境提供、重大な損害が関わる場合は、公式資料だけで自己判断を完結させず、組織の法務・コンプライアンス・情報セキュリティ・分野責任者や、必要に応じて法律専門家に確認します。

未来分岐点:制度名より日付・効力・役割を確認する

日本のAI規制は何を定め、個別法やEU AI Actとどう分ければよいか。

まずは「AI規制 日本」を調べる場面で、未確認の条件を一つだけ書き出してみてください。

カイとミオが複数の制度確認ルートを選ぶイラスト

日本とEUのAI規制は、同じ「リスクベース」「透明性」「人間中心」という語を使っていても、制度構造、対象主体、法的効果、適用日が同じではありません。

一次・公式情報

記事の理解を深めるために参照した、または確認先として役立つ資料です。必要に応じてリンク先の最新情報も確認してください。