AIオムニバスは2026年7月27日に発効し、EU AI法のハイリスク義務の適用開始日を2026年8月2日から2027年12月2日に延期しました[1][2]。付録IIIのセンシティブ分野であるバイオメトリクス、重要インフラ、教育、雇用、移民、庇護、国境管理に関わるシステムは16か月の猶予を得ました。2026年8月の適用開始日に合わせてAI調達のスケジュールを組んでいた組織は、発効の6日前にその強制力を失いました。当社の見解としては、これは最終的に求められる要件の変更ではなく、標準準備の遅延であり、16か月の余裕と解釈するのはコストのかかる誤読です。
7月27日に実際に動いたこと
包括法案は2025年11月19日に提案され、2026年5月7日に政治的合意に達し、2026年7月27日に発効しました[2]。これにより2つの日付が変更されました。付属書IIIのセンシティブ分野における高リスクシステムの適用開始日は2027年12月2日となります。規制対象製品に組み込まれた高リスクAI(法案の例としてはエレベーターやおもちゃ)が適用される日はさらに先送りされ、2028年8月2日となります[1]。
三つの事項は動かなかった。禁止される行為とAIリテラシー義務は2025年2月2日から適用されている。GPAIモデル義務とガバナンスフレームワークは2025年8月2日から適用されている。そして2026年8月2日が、AIオフィスおよび加盟国当局が本法の監督と執行を開始した日である。
この法律は施行されており、執行されています。ただし、その一章は予定より遅れて開始されます。
遅延は実質的な内容ではなく、基準に関するものです
CENおよびCENELECは、高リスク要件を支える調和規格を2025年8月までに作成するよう求められましたが、これを提供しませんでした[3]。このギャップがメカニズムとなっています。調和規格がなければ、導入者が準拠すべき確立された技術的基準が存在せず、評価の基準となる具体的なものもないため、欧州委員会が述べている理由は、規則の方がそれを支えるために必要な規格よりも速く進んでいるということです[3]。
The package followed public pressure from ASML, Airbus, Ericsson, Nokia, SAP, Siemens and Mistral AI, who argued that Europe was regulating itself out of the global AI race. But it wrote in new prohibitions rather than only removing burdens: bans on AI systems producing non-consensual sexual deepfakes and child sexual abuse material were added in the same instrument [3]. Characterising the Omnibus as a general loosening misreads it.
ガイダンスは標準とともに未完成のままです。欧州委員会のハイリスクガイドラインページは2026年7月6日に最終更新されており、分類—組織がシステムをハイリスクと判断する方法—について説明していますが、義務自体のガイドラインはまだ提供されていないと記載されています[4]。現在準備を進めている導入者は、ドラフト資料を基に作業しています。
実際に16か月が持つ価値
延長期間の終了時に待ち受ける義務は同じです。人間による監督、監視、ログの保持、そしてそれらすべてを要求に応じて証明する能力は、モデルのベンダーではなく、導入者—銀行、病院、機関—に課されます。私たちはこれらの義務を導入アーキテクチャにマッピングしました。 2026年のEU AI法:オンプレミス展開がコンプライアンスに与える影響。
罠はリードタイムの不一致にあります。政策文書、リスク登録簿、内部手続きのセットは四半期内に作成可能です。しかし、推論の実行場所を変更することはできません。管理されたAPIからデプロイヤーが運用する推論へ生産ワークフローを移し、監査をデプロイヤー自身のSIEMにルーティングし、アイデンティティをデプロイヤーのIdPの背後に置くことは、調達サイクルに続く展開サイクルであり、規制対象のセクターでは調達サイクルだけで9~12ヶ月かかっています。 それを消費するパターン はよく文書化されています:技術的なパイロットは合格し、その後ファイルはコンプライアンス部門に留まります。
16ヶ月で1つのアーキテクチャ変更が可能です。2つは無理であり、1つの変更と標準が安定するまでの1年の待機期間も含みません。
法案のスケジュールを無視する推進要因
居住要件はコンプライアンス期限とは独立してプロジェクトに組み込まれています。Forresterのプリンシパルアナリスト、ダリオ・マイストは、買い手が計画段階でデータ居住地と主権AIアーキテクチャを指定し、後付けの管理策として追加するのではないと説明しています[5]。欧州のプロバイダーは地域のクラウドインフラ市場の約15%を占めており、Gartnerは欧州の主権クラウド支出が2025年から2027年の間に3倍以上になると予測しています[5]。
これらは市場の数字であり、法的な期限ではありません。これがまさに重要な点です。Omnibus法のどこにも、組織がプロンプトを処理したい場所を変更するものはありません。
私たちがその期間で行うこと
高リスクでないワークロードに対して今すぐアーキテクチャ変更を行い、ミスが発覚ではなく再構築のコストとなるようにします。実際の使用状況下で監査証跡を蓄積させます。Annex IIIのワークロードで証拠を示す必要が生じる頃には、証拠の経路は1年間稼働しており、コンプライアンスメモは既に存在するものを記述しています。
Software TailorのAI Suiteは デプロイヤーが運用するハードウェア上で推論を実行し、 AI Admin Consoleは ポリシー、ライセンス、コンテンツフリーの監査を管理する場所です。製薬、金融、政府、法務、防衛、エネルギーの6つのフォーチュン・グローバル500企業がこの形態で運用しています(過去のクライアント)。
デプロイヤー自身のハードウェアでの1週間のパイロットで、2027年12月前に最も重要な質問に答えるのに十分です:コンプライアンスチームが求められる証拠が実際に作成可能かどうか。
参考文献
- 欧州委員会。「AI Act — AIに関する規制枠組み。」 https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai。2026年8月4日アクセス。ページ最終更新日:2026年8月3日。
- 欧州委員会。「AIオムニバスが施行される。」 https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force。2026年8月4日アクセス。ページ最終更新日:2026年7月31日。
- The Register。「業界の反発を受けEUがAI法規制の適用を延期。」 https://www.theregister.com/ai-and-ml/2026/05/07/eu-hits-snooze-on-ai-act-rules-after-industry-backlash/5234530。2026年5月7日公開。2026年8月4日アクセス。
- 欧州委員会。「AI高リスクシステムの提供者および展開者向けガイドライン。」 https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-high-risk-systems。2026年8月4日アクセス。ページ最終更新日:2026年7月6日。
- The Register。「テックバイヤーは初日から主権を組み込んでいる、とForresterが指摘。」 https://www.theregister.com/ai-and-ml/2026/07/31/tech-buyers-are-baking-in-sovereignty-from-day-one-says-forrester/5281208。2026年7月31日公開。2026年8月4日アクセス。