2027年12月2日までに、EU AI法の下での導入者義務は、生体認証、重要インフラ、教育、雇用、移民、庇護、国境管理で使用される高リスクAIシステムに適用されます[1]。2026年のコンプライアンスチームは、2027年12月まで待って準備するのではなく、今まさにベンダーのデューデリジェンス質問票を作成しており、企業のAI調達は技術とはほとんど関係のない質問票の段階で停滞しています。解決策はより良いデモではなく、調達の会話が実際に何についてなのかを再定義することです。
2026年における「停滞」の実態
技術的な概念実証は合格する。モデルは顧客自身のワークロードで有用な出力を生成する。技術評価者は肯定的なコメントを書き、ファイルを調達部門に渡す。するとファイルは止まる。3週間後、顧客のコンプライアンスチームから「推論が我々が管理しないエンドポイントで行われる場合、このワークフローで導入者義務を証明できない」というメモが返ってくる。
a16zの企業調査は、このパターンが形成されつつある様子を特定しました:新要件に適合する製品については「以前は1年以上かかっていた契約サイクルが2~3ヶ月で進められている」[4]。逆もまた然りで、新要件に適合しない製品の調達は依然として1年かかります。強力な技術的パイロットでもそれは変わりません。
実際に調達側に求められている証明内容
EU AI法はAIシステムの 提供者 と 導入者 を区別しています[1]。第三者のLLM APIを使ってローン申請を評価する銀行は導入者です。導入者義務には人間の監督、モニタリング、インシデント報告、これらの能力を求めに応じて示すことが含まれます。これらの義務は銀行に適用され、LLMベンダーには適用されません。銀行の調達チームは、ベンダー選定が義務を実際に満たせるかどうかを決める最前線です。
この方向性はEUだけのものではありません。NISTは2026年4月7日に重要インフラにおける信頼できるAIのためのAI RMFプロファイルの概念ノートを発表しました[2]。これは米国における重要インフラ事業者向けのAI RMF導入者義務の初の連邦レベルの範囲設定です。OECD AI政策観測所は「80以上の管轄区域と組織からの」情報を収集する生きたリポジトリを維持しています[3]。導入者側義務に関する管轄区域を超えた収束がトレンドであり、例外ではありません。
規制産業の調達チームはこれらのシグナルを読み取り、事前に準備します。2027年12月2日まで待ってベンダーのアーキテクチャが義務を満たせるかどうかを知ることはできません。
「私たちはSOC 2準拠です」という回答は間違いである理由
企業の調達に関する会話を歴史的に解決してきたベンダー管理の回答—SOC 2 タイプ II、ISO 27001、GDPR準拠のDPA—はベンダー側の管理策に関するものです。これらは必要ですが、現在求められている導入者の義務を満たすには不十分です。
導入者の義務は、要求に応じてAIシステムを通過したデータを示すことを求めています。これはベンダーのログではなく、導入者自身のログに関する問題です。プロンプトと応答を管理されたクラウドに保持するSOC-2準拠のベンダーでは、このギャップを埋められません。なぜなら、そのギャップは導入者側の境界にあり、導入者は自分が見ていないもののログを生成できないからです。
この構造的なミスマッチが調達の会話を停滞させます。コンプライアンスチームは導入者の義務に関するメモを書き、ベンダーはベンダー側の認証で応答します。両者はすれ違います。
停滞を解決する枠組み
ベンダー質問票で事前に明示される導入アーキテクチャの3つの特性が停滞を解消します。
- 導入者にローカルな推論。 ユーザーのデバイス上、または導入者が運用するサーバー上で。プロンプトと応答は導入者の境界外に出ません。
- 導入者が所有する内容を含まない監査ログ。 すべての管理操作はタイムスタンプと実行者とともに導入者のSIEMに記録されます。監査ログにはプロンプトや応答は含まれません。ログ行自体が証拠であり、内容は導入者が自らの保持ポリシーに従って管理します。
- 導入者のIdPによるアイデンティティ管理。 Microsoft Entra IDやGoogle Workspaceに対するOIDC認証。導入者の既存のアクセス制御とSSOポリシーが変更なく適用されます。
これらはベンダーが認証すべき特性ではなく、指定すべき導入アーキテクチャの特性です。ベンダー質問票がこれらを前提に構成されると、コンプライアンスメモは自ずと書けます。すべての導入者義務には導入者が指し示せる対応するアーキテクチャ特性が存在します。
当社が提供する形での具体例
Software TailorのAI Suiteは ローカル推論プロセスと通信するデスクトップインストーラーとして提供されます。 AI Admin Consoleは 導入者のITチームがポリシーを施行し、ライセンスを管理し、監査を可視化する管理画面です。製薬、金融、政府、法律、防衛、エネルギー分野のフォーチュン・グローバル500企業6社が2007年以降この形態で導入しており(過去の顧客)、契約締結前に必ず上記の枠組みを用いた調整を経ています。
これを具体的に理解する最速の方法は実際のワークロードで検証することです。無料の1週間パイロットではモデルを顧客のハードウェア上に配置し、監査ログを顧客のSIEMに記録し、アイデンティティは顧客のIdPを通じて管理します。これによりコンプライアンスチームは実際に直面する義務に対するメモを作成できます。
参考文献
- 欧州委員会。「AI法 — AIに関する規制枠組み」 https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai。2026年6月3日アクセス。
- NIST。「AIリスク管理フレームワーク」 https://www.nist.gov/itl/ai-risk-management-framework。2026年6月3日アクセス。重要インフラ概念ノートは2026年4月7日に公開。
- OECD AI政策オブザーバトリー。「ポリシーナビゲーターダッシュボード」 https://oecd.ai/en/dashboards。2026年6月3日アクセス。
- Andreessen Horowitz。「企業における生成AIの現状」 https://a16z.com/generative-ai-enterprise-2024/。2024年3月21日公開。2026年6月3日アクセス。