2024年の企業向けAI調達のデフォルトはクラウドファーストでしたが、2026年半ばにはそのデフォルトが逆転しました。EU AI法の導入者義務、NISTの重要インフラ指針、OECDの政策ツールキットにより、ベンダー選定の前にアーキテクチャの決定が行われるようになりました。レジデンシーファーストとは、推論コンテンツを導入者が既に管理している他のすべてのものと同じ場所に保持することを意味し、これが新たなデフォルトとなっています。この変化には24か月を要しました。

本記事では、2026年にAIを購入する企業にとってのシグナルとその意味を追跡します。

クラウドファースト時代とその成功要因

2023年から2024年初頭にかけて、企業向けAI調達はより広範なクラウドソフトウェアのパターンに沿っていました。ベンダーが管理されたLLM APIを提供し、導入者がそれに統合し、推論はベンダーのインフラ上で行われ、導入者のコンプライアンスチームはベンダーの認証(SOC 2、ISO 27001、GDPR準拠のDPA)を十分な証拠として受け入れていました。これは調達が簡単で評価も迅速、過去10年間のSaaS調達方法に非常に適合していました。

2024年3月のa16zの企業調査は、クラウドファーストの終盤を捉えています:72%の企業がモデルにアクセスするためにAPIを使用し、半数以上がクラウドサービスプロバイダーによってホストされるモデルを利用し、「以前は1年以上かかっていた契約が、新しい要件に合致する製品では2~3か月で成立している」と報告されています[3]。2024年中頃には新しい要件がすでに取引曲線を変え始めていました。

何が変わったのか

EU AI法は2024年8月に施行されました。禁止されるAI行為は2025年2月2日に発効し、ガバナンスおよびGPAI義務は2025年8月2日、透明性義務は2026年8月、高リスク導入者義務は2027年12月2日から適用され、これが調達アーキテクチャを再形成します[1]。2026年5月7日の包括的政治合意は2027年12月2日のマイルストーンを再確認し、新たな禁止事項を追加しました[2]。これにより調達チームが期限の延期を期待することはなくなりました。

本法はAIシステムの プロバイダー導入者 を区別しています。導入者の義務には人間の監督、監視、ログ保持、これらの能力を求めに応じて示すことが含まれます[1]。重要なのは、この義務がLLMベンダーではなく、銀行、病院、行政機関などの導入者に課されている点です。

この単一の法的事実がアーキテクチャを変えました。導入者の義務はベンダーの認証で満たすことはできません。クラウドファースト調達はベンダーの認証を導入者のコンプライアンス姿勢の代理と見なしていました。レジデンシーファースト調達は、その前提が通用しなくなったときに導入者が取る対応です。

それを確証したシグナル

2026年に確認された3つのシグナルは、レジデンシーファーストがヨーロッパ特有のものではなく、複数の法域にまたがる方向性であることを示しました。

NIST AI RMF 重要インフラストラクチャプロファイル、2026年4月7日。 [4] 重要インフラ事業者向けのAI RMFデプロイヤー義務に関する米連邦政府の初のスコーピング。コンセプトノート段階で最終決定ではありませんが、方向性は明確です:米連邦調達はEUが法制化したデプロイヤー義務の枠組みに向かっています。

OECD AI政策ツールキット、2026年6月3日。 [5] OECDの表現で「原則は確定しているが、実装がボトルネックである」という意味です。このツールキットの枠組みはEUと米国の軌跡に非常に近く、最も厳しい法域向けに一度設計すれば多国籍企業は他の法域も満たせます。

a16zのディールサイクル圧縮が継続中。 2024年の調査[3]は初期の形を捉えました;2026年までにデプロイヤー義務要件を満たす製品は数週間で調達が完了し、満たさない製品は依然として1年以上かかります。市場のシグナルは調達決定の速度そのものです。

レジデンシーファーストのアーキテクチャ的な姿

シグナルが収束するアーキテクチャには4つの特性があります:

  1. デプロイヤーにローカルな推論。 ユーザーのデバイス上か、デプロイヤーが運用するサーバー上のいずれか。プロンプトと応答は決してデプロイヤーの境界を出ません。
  2. デプロイヤーが所有するコンテンツフリーの監査ログ。 すべての管理操作はタイムスタンプと実行者付きでデプロイヤーのSIEMに記録されます。監査行にはプロンプトや応答は含まれず、その行自体が証拠であり、コンテンツはデプロイヤーが保持します。
  3. デプロイヤーのIdPによるアイデンティティ管理。 Microsoft Entra IDまたはGoogle Workspaceに対するOIDC。既存のアクセス制御は変更なく適用されます。
  4. ベンダー運用の推論テナントなし。 ベンダーはこの経路でモデルランタイムを運用せず、推論コンテンツを受け取りません。ライセンス、アイデンティティ、ポリシー、フリート管理、集計使用状況、サポートサービスは引き続きベンダー運用可能であり、データフローと可用性のレビューに含める必要があります。

クラウドLLM APIは特性1~3を努力次第で実装可能です。特性4がアーキテクチャ上の区別点であり、推論ランタイムを運用することがクラウドLLM APIたる所以です。レジデンシーファーストはすべてのコントロールプレーン記録がローカルであることを意味しないため、購入者は残るサービスを別途評価すべきです。

2026年にAIを購入する企業にとっての意味

3つの具体的な示唆。

第一に、ベンダーへの質問票の再構築が必要です。2024年に導入担当者が尋ねていたのはベンダーの認証に関する質問でした。2026年に導入担当者が尋ねるのは、上記の展開アーキテクチャの特性に関する質問です。テンプレートをまだ書き換えていない調達チームは、購入サイクルが停滞していると報告しています — 詳細は オンプレミスAI導入が調達で停滞する理由 をご覧ください。

第二に、最も厳しい法域がアーキテクチャを決定します。EU AI法の2027年12月2日の義務に対応して設計する多国籍導入者は、米国、英国、日本、シンガポールの要件に違反しません — 各義務の対応は EU AI法コンプライアンス記事 をご参照ください。OECDツールキット[5]が示す法域間の収束が、一つのアーキテクチャを実現可能にしています。

第三に、調達サイクルの計算が変わりました。レジデンシーファーストに適合する製品は2〜3か月で契約が成立しますが、適合しない製品は12か月以上かかります[3]。2026年にAIを購入する企業は、席単価よりもまずアーキテクチャの適合性を評価すべきです — 9か月の調達遅延は、どんな席単価差よりも高コストです。

参考文献

  1. 欧州委員会。「AI法 — AIに関する規制枠組み。」 https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai2026年7月22日アクセス。
  2. 欧州委員会。「AI法包括的政治合意、2026年5月7日。」 https://digital-strategy.ec.europa.eu/2026年7月22日アクセス。
  3. Andreessen Horowitz。「企業における生成AIの現状。」 https://a16z.com/generative-ai-enterprise-2024/2024年3月21日公開。2026年7月22日アクセス。
  4. NIST。「AIリスク管理フレームワーク。」 https://www.nist.gov/itl/ai-risk-management-framework. 2026年7月22日アクセス。重要インフラストラクチャーのコンセプトノートは2026年4月7日に公開されました。
  5. OECD AI政策オブザーバトリー。「AIポリシーツールキット」。 https://oecd.ai/en/wonk. 2026年7月22日アクセス。2026年6月3日公開。