直接回答: EU AI Actは2024年8月1日に発効し、段階的に適用されます。禁止される行為とAIリテラシー義務は2025年2月2日から、汎用AI(GPAI)モデルの規則、ガバナンス、罰則は2025年8月2日から適用が始まり、残る大半の規則は2026年8月2日から適用されます。AIコーディングツールを「利用する」大半のチームはGPAIプロバイダーではなく導入者(deployer)ですが、AIリテラシー、ガバナンス、データ統制は依然として関係します。本記事は一般的な情報であり、法的助言ではありません。
EU AI Actは、初の広範かつ横断的なAI法であり、もはや理論上の話ではありません。その一部はすでに執行可能です。エンジニアリングリーダーが弁護士になる必要はありませんが、「何が、いつ、誰に」適用されるのかについて正しいメンタルモデルを持つ必要はあります。最もよくある誤解は、この法律をもっぱら2026年の問題だと思い込むことです。そうではありません。
平易な言葉で見るタイムライン
以下の日付はEU公式の施行タイムラインに基づきます。これらは各義務が「適用され始める」時点を示すものであって、準備を始めるべき時点ではありません。
| 日付 | 適用が始まる内容 |
|---|---|
| 2024年8月1日 | 法が発効。以降、要件が段階的に導入される |
| 2025年2月2日 | 特定のAI行為の禁止とAIリテラシー義務 |
| 2025年8月2日 | GPAIモデルの規則、ガバナンス機構、守秘、罰則 |
| 2026年8月2日 | 法の残りの部分(大半の高リスクシステム義務) |
| 2027年8月2日 | 第6条(1)の義務。既存のGPAIモデルは適合が必要 |
コーディングチームにとって重要な点が二つあります。第一に、AIリテラシーと禁止規定は2025年初頭からすでに施行されているということ——2026年ではありません。第二に、罰則の枠組みとGPAIの義務は2025年8月に到来したため、ガバナンスの層にはすでに実効性が備わっているということです。
あなたはどの役割か?
この法律は役割ごとに義務を割り当てます。AIコーディングツールを導入するチームにとって、実務上の問いは次のとおりです。
- あなたはGPAIプロバイダーか? 汎用AIモデルを訓練する、またはEU市場に投入する場合に限られます。コーディングアシスタントを使う大半のエンジニアリングチームは該当しません。
- あなたは導入者(deployer)か? 業務でAIシステムを使うなら、通常は導入者にあたり、より軽いものの現実の義務を負います——とりわけAIリテラシーと適切な利用です。
- あなたは高リスクシステムを構築しているか? あなたのソフトウェア自体が、規制対象の高リスクな文脈(附属書IIIの領域)で用いられるAIシステムであれば、2026年以降のより重い義務が、構築に使ったコーディングツールとは無関係に「あなたの製品」に適用されうります。
コーディングツールと、あなたが出荷するソフトウェアは別の問題です。AIアシスタントを使うことが自動的に製品を高リスクにするわけではありません。一方で、AI機能を規制対象のユースケースに出荷することは、そうなりうります。
実務上の意味
「導入者にすぎない」チームであっても、いま注意すべきことが四つあります。
- AIリテラシー。 法は、AIシステムを使う従業員がそれを十分に理解していることを期待します。エンジニアリングにとっては、ツールがプロンプトとコードをどう扱うか、そして出力のどこに人によるレビューが必要かを開発者が把握していることを意味します。
- データフローと守秘。 プロンプト、ソースコード、結果がどこを流れるかは、セキュリティの問題であると同時にコンプライアンスの問題でもあります。プラットフォームを自社環境で動かせるなら、送出先を把握し統制することは容易になります。
- ガバナンスと文書化。 どのツールとモデルが、どのプロジェクトで承認されているか、そしてAI支援による変更がどのようにレビューへ至るかを記録します。これは通常のエンジニアリングの衛生管理であり、同時にコンプライアンスの証拠を支えます。
- ベンダーとモデルの条件。 プロバイダーが何を保持し、どこで処理を行うのかを確認し、モデルが変わってもその対応関係を最新に保ちます。
これらは、本サイトが提起するセキュリティとデータフローの境界、そしてセルフホスティングでデータは非公開に保たれるかという問いに直接対応します。
セルフホスト可能なプラットフォームが役立つ場面
規制は統制と証拠を評価します。プライベートに展開できるプラットフォームは、いくつかの義務をより扱いやすくします。送出を制限し、コードを自社インフラ内にとどめ、散在するノートPCではなく中央でタスクとレビューを記録できるからです。
MonkeyCodeの公開資料は、プライベートかつオフラインの展開と、管理されたタスク・レビューのワークフローを説明しています。それによって、いかなる展開も自動的にコンプライアンスを満たすわけではありません——適合はあなたのユースケース、構成、法的分析次第です——が、コンプライアンスプログラムに必要なレバーは得られます。特定の統制に依拠する前に、プロジェクトのドキュメントで現在の機能を確認してください。
実務的なチェックリスト
- 自分がプロバイダーか、導入者か、あるいは高リスクシステムの構築者かを確認する。
- 使用中のAIコーディングツールとモデル、そして承認者を棚卸しする。
- プロンプト、コード、結果のデータフローを文書化し、ネットワークから出るものを制限する。
- ツールを使うエンジニアに基本的なAIリテラシーの指針を提供する。
- AI支援による変更とそのレビューの監査証跡を保持する。
- モデルやプランが変わるたびに、ベンダーのデータ条件を見直す。
- 自社の具体的な製品と法域について、資格のある法的助言を得る。
まとめ
EU AI Actは2026年だけでなく、いままさに段階的に適用されつつあります。大半のエンジニアリングチームにとって、当面の優先事項はAIリテラシー、データフローの統制、ガバナンスであり——自分たちが負っていないGPAIプロバイダーの義務に慌てることではありません。ツールの採用を、データ境界を文書化した統制された意思決定として扱えば、その後に続くセキュリティとコンプライアンスの両方の問いに備えられます。
出典の範囲: 各日付と義務は、欧州委員会の規制枠組みのページと、Future of Life Instituteの公式なEU AI Act施行タイムラインを要約したものです(2026年7月20日確認)。本記事は一般的な情報であり、法的なニュアンスを簡略化している場合があります。法的助言ではありません。この法律が自組織にどう適用されるかは、資格のある専門家にご確認ください。