EU AI法の高リスク義務は2027年12月へ 顧問先に説明する6項目

EU AI法の高リスク義務が2027年12月2日へ繰り下げ。繰り下がらなかった規定との切り分け、顧問先へ渡す説明6項目、生成AIで下書きを作る手順と守秘義務の論点を整理します。

EU AI法の高リスク義務は2027年12月へ 顧問先に説明する6項目

デジタル・オムニバスとは、EUデジタル規制を簡素化する改正のことです。

顧問先から、EUのAI規制はもう始まっているのか延びたのか、と聞かれたとき、事務所として一枚の資料で答えられる状態にあるでしょうか。この記事では、高リスクAIの義務が繰り下がった範囲と、繰り下がっていない部分を切り分け、顧問先への説明資料を生成AIで組み立てる手順までを扱います。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁および欧州委員会の公表資料で確認しています。欧州委員会は、附属書Ⅲに対応する単独型の高リスクAIシステムの適用開始日を2027年12月2日、製品組込型を2028年8月2日と案内しています(出典: 欧州委員会 Regulatory framework for AI)。

2027年12月2日への繰り下げで、いま何が動いているか

まず押さえるのは、繰り下がったのは高リスクAIの義務であって、AI法そのものが止まったわけではないという点です。ここを混ぜて説明すると、顧問先が、何もしなくてよいのだと受け取ります。

欧州委員会は、特定の高リスク用途に使われる単独型のAIシステムについて、適用開始を2027年12月2日としています。生体認証、重要インフラ、教育、雇用、移民や国境管理といった領域が該当領域として挙げられています。エレベーターや玩具のように製品へ組み込まれるAIについては2028年8月2日です(出典: 欧州委員会 Regulatory framework for AI)。

この繰り下げを実現したのが、デジタル・オムニバスと呼ばれる簡素化パッケージです。欧州委員会が2025年11月19日に採択し、欧州議会と理事会の間で2026年5月7日に政治合意が成立、2026年7月27日に発効という経過が公表されています(出典: 欧州委員会 Regulatory framework for AI)。日本語の一次情報としては、ジェトロが提案段階の内容について、高リスクAIシステムに関する規則の適用時期を最長16カ月延期する方針だと報じています(出典: ジェトロ 欧州委、AI法の高リスクシステムに関する適用延期を提案)。

繰り下げの理由として示されているのは、規制を動かすための道具立てが間に合っていないという実務的な事情です。高リスクAIシステムの要件を満たしたかどうかを判定するには、整合規格や適合性評価の枠組み、各国の所管当局の指定といった土台が揃っている必要があります。この土台の整備が遅れたため、義務だけが先に走る状態を避けた、という構図になります。顧問先への説明では、規制が緩和されたのではなく準備期間が確保されたという言い方のほうが、事実に近く、後で説明を修正せずに済みます。

一方で、繰り下がっていない部分があります。禁止されるAI利用の規定、AIリテラシーに関する規定、そして生成物の透明性に関する規定は、それぞれ別のスケジュールで既に動いています。透明性義務については当媒体のEU AI法の透明性義務が8月2日に適用開始 顧問先へ渡す7つの確認項目で扱いました。デジタル・オムニバスでは、同意のない性的な画像を生成するAIの禁止が2026年12月の実施予定として加えられた点も公表されています(出典: 欧州委員会 Regulatory framework for AI)。

日本の顧問先にとっての距離感も、最初に整理しておく部分です。EU域内に製品やサービスを提供している企業、EU域内の利用者にAIの出力を届けている企業は、日本に本社があっても射程に入り得ます。逆に、国内向けのみのサービスであれば、AI法そのものより先に、国内のAI事業者ガイドラインや個人情報保護法の枠組みを見るほうが先になります。この切り分けを最初にやらないと、顧問先の関心と説明の内容がずれます。事務所側の初動としては、顧問先ごとに、EU向けの提供があるか、あるとしてそのAIはどの用途か、の2点を確認する棚卸しから入る形が現実的です。

顧問先に説明する6項目とAIを使った資料づくりの手順

説明資料は6項目に固定してしまうのが早道です。毎回ゼロから作らず、同じ骨格に顧問先ごとの事情を差し込む形にすると、事務所内で品質が揃います。

第1項目は、今回の変更で動いた日付です。単独型が2027年12月2日、製品組込型が2028年8月2日という2本立てを示し、出典として欧州委員会のページを添えます(出典: 欧州委員会 Regulatory framework for AI)。日付だけを口頭で伝えると誤って伝わるため、資料に書いて渡す形にしている事務所があります。

第2項目は、動かなかった規定の列挙です。禁止されるAI利用、AIリテラシー、生成物の透明性。この3つが繰り下げの対象外である点を、項目名だけでも先に見せます。顧問先の担当者が経営層へ報告するとき、この一覧があるかどうかで報告の精度が変わります。

第3項目は、顧問先自身のAI利用が高リスク領域に触れる可能性があるかどうかの見立てです。ここは断定せず、欧州委員会が挙げている領域名をそのまま示し、自社の用途と照らす作業は顧問先が行う形にします。有資格者が個別事案の当てはめを行う場面と、メディアや資料が一般的な情報を提供する場面は別のものです。

第4項目は、猶予期間の使い方の選択肢です。整合規格の公表を待ってから設計に着手する、先に社内のAI利用台帳だけ整える、外部ベンダーとの契約に情報提供条項を入れておく、といった選択肢を並べます。どれを採るかは顧問先の判断であり、資料側では選択肢と、それぞれで先に発生する作業を示すにとどめます。

第5項目は、日本国内の枠組みとの関係です。国内向けの利用が中心の顧問先には、AI事業者ガイドラインや個人情報保護法の枠組みが先に来ます。当媒体のAI事業者ガイドラインを事務所規程に落とす12項目で扱った整理が、そのまま説明の土台に使えます。

第6項目は、次に情報を取りに行く先です。欧州委員会のページ、ジェトロのビジネス短信、そして事務所からの定期連絡。顧問先が自力で追える一次情報を示しておくと、問い合わせの総量が減ります。

ここから先が作業手順です。手順1として、顧問先リストにEU向け提供の有無の列を足します。手順2として、EU向け提供がある顧問先だけを抜き出し、AIの用途を分類します。手順3で、上の6項目の骨格に沿った説明資料の下書きを生成AIに作らせます。手順4で、日付と出典のリンクを一次情報にあたって突き合わせます。手順5で、有資格者が最終確認を行い、当てはめに踏み込んだ記述が混じっていないかを見ます。手順6で顧問先へ送付し、送付先と送付日を記録に残します。

生成AIが担うのは手順3の下書きと、手順2の分類の下ごしらえです。日付の確認と最終確認は人が行う工程として残します。生成AIは日付や条番号をもっともらしく出力するため、ここを機械に任せると事故が起きます。

次のプロンプトは、6項目の骨格に沿った説明資料の下書きを作らせるものです。顧問先の実名は入れず、業種と提供形態だけを渡します。

あなたは日本の企業向けに海外規制の要点を説明する資料作成者です。
以下の条件で、A4で2ページ相当の説明資料の下書きを作成してください。

対象読者: 日本の中小企業の経営企画担当者(EU向けにSaaSを提供)
テーマ: EU AI法の高リスクAI義務の適用開始日が繰り下がったこと

必ず次の6項目をこの順で立ててください。
1. 今回変わった日付(単独型と製品組込型の2本立て)
2. 変わっていない規定(禁止事項・AIリテラシー・生成物の透明性)
3. 自社の用途が高リスク領域に触れる可能性の確認の観点
4. 猶予期間の使い方の選択肢(3案、それぞれ先に発生する作業つき)
5. 日本国内の枠組み(AI事業者ガイドライン等)との関係
6. 今後の情報の取り先

制約:
- 日付や条番号は[要確認]と書き、こちらで埋めます。あなたは書かないでください
- 「違法」「適法」など法的評価の断定を書かないでください
- 具体的な企業名・製品名は書かないでください
- ですます調、表は使わず段落で

次のプロンプトは、顧問先ごとの想定質問と回答の骨子を作らせるものです。回答の骨子は事務所側で精査する前提で使います。

あなたは規制対応の説明会で司会を務める担当者です。
下のテーマについて、聴衆から出そうな質問を10個挙げ、
それぞれについて「回答の骨子」を3行以内で書いてください。

テーマ: EUのAI規制で高リスクAIの義務の適用開始が繰り下がった件

条件:
- 質問は経営層・法務・開発の3つの立場からバランスよく
- 回答の骨子には、断定ではなく「確認すべき情報源」を必ず1つ含める
- 事実関係が不確かな部分は[要確認]と明記する
- 架空の企業は「A社」「B社」と表記する

出てきた下書きは、そのまま顧問先に渡せる状態ではありません。日付、出典リンク、そして表現の3点を人が通します。特に表現については、AIが生成した文章は義務や当てはめを断定する書き方に寄りやすいため、事実の記述へ書き換える工程を手順に入れておきます。

作業時間の目安としては、6項目の骨格が固まっていれば、顧問先ごとの下書きから最終確認までを短時間で回せる事務所があります。骨格を持たずに毎回書き起こすと、この数倍かかります。骨格の作成そのものにまとまった時間を充てておくと、以後の顧問先対応で回収できる構図です。

顧問先のAI情報を扱う前に決めておく3つのこと

説明資料を作る作業には、顧問先の内部情報が混ざります。ここを整理しないまま生成AIを使い始めると、後から遡って確認ができなくなります。

1つ目は、投入してよい情報の粒度です。顧問先の名称、EU向け提供の有無、AIの用途は、組み合わせると顧問先が特定できる情報になります。説明資料の下書きを作る段階では、業種と提供形態まで抽象化しても文章の質はほとんど落ちません。上のプロンプト例で実名を外しているのはこのためです。事務所として、実名と契約情報は外部AIに入れないという線を先に引いておく運用があります。

2つ目は、使うサービスのデータ利用ポリシーの確認です。入力したデータが学習に使われるかどうか、ログがどこに保存されるか、保存期間はどうか。この3点はベンダーの公式ドキュメントで確認できる範囲を確認し、読み取れない部分は、公表資料からは確認できないものとして扱います。法人向けプランと個人向けプランで扱いが異なる例があるため、事務所が契約しているプランの記載を見る形になります。

3つ目は、根拠となる守秘義務の位置づけです。弁護士については、弁護士法第23条が、弁護士または弁護士であった者は職務上知り得た秘密を保持する権利を有し義務を負う旨を定めており、法律に別段の定めがある場合を除くとしています。中小企業診断士については、同様の位置づけの規定を法律上の守秘義務として一律に示すことが難しいため、顧問契約や業務委託契約の秘密保持条項が実務上の根拠になります。この差は顧問先への説明でも効いてきます。

顧問先の個人データを含む資料を扱う場面では、個人情報の保護に関する法律第27条が定める第三者提供の枠組みが論点になります。外部の生成AIサービスへ個人データを投入する行為がこの枠組みとどう関係するかは、サービスの契約形態や処理の実態によって整理が変わる部分です。事務所としては、個人データを含む資料を投入しない運用にしておくと、この論点自体を回避できます。

事務所規程に落とすなら、書く内容は3つに絞れます。第一に、外部AIに投入してよい情報の類型と、投入しない情報の類型の列挙。第二に、利用してよいサービスとプランの指定。第三に、顧問先に説明が要る場面の定義と、その記録の残し方です。細かい手順まで規程に書き込むと改定が追いつかなくなるため、規程は類型のレベルにとどめ、具体的な操作手順は別のマニュアルに置く構成を採る事務所があります。

顧問先への説明と同意の実務については、顧問契約の締結時にAI利用の範囲を一度説明しておき、以後は個別案件ごとに確認しない形と、案件ごとに都度確認する形の2通りが見られます。前者は運用が軽い代わりに、説明した範囲を超える使い方をしたときに記録が残りません。後者は確実ですが、件数が増えると回りません。顧問先の性質と件数で選ぶことになります。

延期の説明でよくある3つの取り違えと回避策

第1の取り違えは、AI規制が延期されたという一般化です。繰り下がったのは高リスクAIの義務であり、禁止されるAI利用や生成物の透明性は別のスケジュールで動いています(出典: 欧州委員会 Regulatory framework for AI)。顧問先の社内で、EUの件は先送りになったという一言だけが伝わると、透明性への対応が止まります。資料の第2項目で動かなかった規定を明示するのは、この事故を防ぐためです。

第2の取り違えは、日付の一本化です。単独型と製品組込型で適用開始日が異なるため(出典: 欧州委員会 Regulatory framework for AI)、単独型の日付だけを伝えると、製品組込型の顧問先には不正確になります。逆に製品組込型の日付だけを伝えると、前倒しの準備が遅れます。2本立てのまま渡すのが結局は早い、という結論に落ち着きます。

第3の取り違えは、生成AIが出力した日付や条番号をそのまま資料に載せてしまう事故です。生成AIは実在しない条番号を自然な文章の中に埋め込みます。これは士業事務所で最も起きやすい失敗の型で、資料が顧問先に渡ったあとで発覚すると、事務所の信用に直接響きます。回避策は工程の設計で、プロンプト側で日付と条番号を[要確認]として出力させ、人が一次情報にあたって埋める形にしておくことです。上のプロンプト例に同じ指示を入れているのはこのためです。

もう1つ、実務で見られるのが、顧問先から渡された社内資料をそのまま生成AIに投入してしまう例です。資料には取引先名や開発中の製品名が含まれることがあります。事務所の誰が何を投入したかを追えなくなると、後から範囲を確定できません。投入前に、固有名詞を伏せる一手間を工程に組み込んでおく運用があります。

説明資料の作成にかかる工数と体制の見立て

初期構築として見込むのは、6項目の骨格作成、プロンプトの整備、確認工程のチェックリスト作成です。ここにまとまった時間を充てておくと、以後の顧問先対応が定型化します。骨格を作る担当と、最終確認を行う有資格者を分けておくと、確認が形骸化しにくくなります。

運用時の工数は、顧問先ごとの下書きから送付までを短時間で回せる例があります。顧問先の件数が多い事務所では、初回の一斉案内にまとまった時間がかかります。この見立ては顧問先の業態のばらつきに大きく左右されるため、最初の数社で実測してから残りを計画する進め方が無難です。

ツールの費用としては、事務所で既に契約している生成AIの法人プランの範囲で収まる作業です。この用途のために新しいツールを増やす必要性は高くありません。むしろ、複数のツールが並立していると、どのツールに何を入れたかの追跡が難しくなります。

体制の面では、規制情報の追跡を担当する人を決めておく形が機能します。欧州委員会のページとジェトロのビジネス短信を定期的に確認し、変更があれば事務所内に共有する。この担当が決まっていないと、適用開始までの期間に情報が更新されても、事務所側が気づかないまま古い資料を配り続けることになります(出典: 欧州委員会 Regulatory framework for AI)。

2027年12月までの期間をどう使うかという論点

繰り下げが確定したことで、事務所側の論点は、いつ動くかから、この期間に何を積むかへ移ります。

第1の論点は、整合規格の公表を待つかどうかです。要件を満たしたかどうかの判定基準が固まる前に設計を始めると、後から手戻りが生じます。一方で、AI利用の棚卸しや台帳の整備は基準の内容に左右されないため、先に進められる部分です。この切り分けを顧問先に示せるかどうかが、助言の質の差になります。

第2の論点は、日本国内の制度動向との重なりです。国内でもAIの利用に関する枠組みの議論が続いており、EU側の要求と国内の要求が部分的に重なる可能性があります。両方を別々に構築すると二重の作業になるため、共通部分を先に整える発想が出てきます。ただし現時点で両者の対応関係を確定的に述べられる材料は限られており、ここは要確認として扱う領域です。

第3の論点は、事務所自身のAI利用です。顧問先に規制対応を助言する事務所が、自分の業務でAIをどう使っているかを説明できない状態は、いずれ問われます。事務所内の利用台帳と規程を先に整えておくことは、顧問先への説明の説得力にもつながります。

よくある質問

高リスクAIの義務は完全になくなったのですか

なくなってはいません。適用開始日が繰り下がっただけで、単独型は2027年12月2日、製品組込型は2028年8月2日と示されています(出典: 欧州委員会 Regulatory framework for AI)。準備期間が確保されたという整理が事実に近い説明になります。

日本の企業にもEUのAI法は関係しますか

EU域内に製品やサービスを提供している場合は論点になります。国内向けのみの提供であれば、まずは国内の枠組みを見る順序になります。個別の企業がどちらに当たるかの判断は、契約関係と提供実態を踏まえて有資格者が行う領域です。

顧問先から対応は不要かと聞かれたらどう答えればよいですか

繰り下げの対象と対象外を分けて示すのが出発点です。禁止されるAI利用、AIリテラシー、生成物の透明性は別のスケジュールで動いています(出典: 欧州委員会 Regulatory framework for AI)。そのうえで、自社の用途がどこに位置するかの確認を顧問先が行う流れになります。

説明資料を生成AIに作らせても差し支えありませんか

下書きの作成に使う事務所があります。ただし日付と条番号を機械に書かせない工程設計と、有資格者による最終確認を組み合わせる形が前提になります。顧問先を特定できる情報を投入しない線引きも先に決めておく部分です。

生成AIに顧問先の名前を入れてもよいですか

入れない運用にしている事務所があります。弁護士については弁護士法第23条が職務上知り得た秘密の保持を定めており、事務所としての統一運用を作っておく順序になります。中小企業診断士については契約上の秘密保持条項が根拠になります。

整合規格が出るまで何もしなくてよいですか

先に進められる作業があります。AI利用の棚卸し、台帳の整備、ベンダーとの契約における情報提供条項の確認は、基準の内容に左右されにくい部分です。何を先にやるかの優先順位は顧問先の事情によって変わります。

情報の更新はどこを見ればよいですか

欧州委員会のAI規制の枠組みのページと、ジェトロのビジネス短信が起点になります。日本語で経過を追うならジェトロ、原典の日付を確認するなら欧州委員会という使い分けが実務的です。月1回の確認を担当者に割り当てている事務所があります。

参考文献

※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/

本記事の作成体制について

本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。

本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。

記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。