罰則のないAI推進法が、それでも取締役会に届く理由
AI推進法に罰則はない。代わりに生まれたのが2025年12月19日の本部決定指針と、2026年7月14日に閣議決定された第Ⅱ期人工知能基本計画である。
日本のAI法には罰則がありません。人工知能関連技術の研究開発及び活用の推進に関する法律(令和七年法律第五十三号)を全文読んでも、罰金も刑事罰も禁止行為の一覧も出てきません(e-Gov法令検索)。
海外の報道はここで止まり、日本はAIを規制しないことにした、と要約しました。罰則がないのは事実です。ただ、この法律は仕組みをつくりました。そこからすでに二つの文書が出ています。2025年12月19日の本部決定による指針と、2026年7月14日に閣議決定された第Ⅱ期の人工知能基本計画です。取締役会で説明を求められるのはこの二つです。
条文が実際に定めていること
法律は四章構成で、責務は第四条から第八条に、国・地方公共団体・研究開発機関・活用事業者・国民の順で並びます。企業に届くのは第七条です。AI関連技術を使った製品やサービスを開発・提供する者、事業活動でAI関連技術を活用しようとする者を「活用事業者」と定義し、国と地方公共団体の施策に「協力しなければならない」と書いています。努力義務ではなく義務の書きぶりですが、違反しても法律上の効果は何も付いていません。
第十三条は、国際的な規範の趣旨に即した指針を国が整備すると定めます。第十六条は、権利利益の侵害が生じた事案を国が分析し、その結果に基づいて研究開発機関や活用事業者に指導、助言、情報提供を行うと定めます。執行はここまでです。課徴金も、社名の公表も、条文には根拠がありません。
施行は公布日の2025年6月4日から。基本計画と戦略本部を定める第三章と第四章だけが後ろ倒しされ、全面施行は2025年9月1日でした(内閣府の法律概要)。
読むべき文書は法律ではなく指針
第十三条はすでに実行されています。2025年12月19日、人工知能戦略本部は「人工知能関連技術の研究開発及び活用の適正性確保に関する指針」を本部決定しました(内閣府)。
この指針は適正性を定義していません。単一の定義や基準は示さない、と自ら書いています。研究開発機関と活用事業者に対しては、経営層が関与する監視・評価を含むライフサイクル全体のAIガバナンス、学習データの出所と出力の透明性、悪用やハルシネーションや偽情報への対応を含む安全性、事業継続、データの背後にいるステークホルダーへの配慮という五点を挙げています。
脚注は二つの道具を挙げています。AIマネジメントシステム規格のISO/IEC 42001と、広島AIプロセスの報告枠組みです。後者は2025年2月に本格運用が始まり、2025年12月時点で24の組織が回答を提出しました。そのうえで、こうした取り組みを積極的に開示し説明することは企業価値の向上と競争優位の確保につながることが期待される、と指針は書いています。
罰則の代わりに置かれたのは開示への期待でした。しかも置かれた先は、日本企業が気候関連ですでに回している開示の枠組みと同じ場所です。株主総会で問われるのは違反の有無ではなく、何を示せるかになります。
第Ⅱ期計画が的を動かした
最初の人工知能基本計画の閣議決定は2025年12月23日。その七か月後の2026年7月14日、政府はこれを第Ⅱ期の計画に差し替えました(内閣府)。
理由は計画自身が書いています。半年でAIの活用と開発をめぐる状況が再び大きく変わった、変わったのはエージェンティックAIだ、という整理です。日本と成長国との間の利用率と民間投資の差は2025年までにむしろ拡大した、とも認めています。答えとして置かれたのは、現場のデータに立脚したバーティカルAIと、機械を通じて物理空間で価値を出すフィジカルAIです。産業政策としての同じ賭けはフィジカルAIの産業政策で扱いました。それが国の基本計画の本文に入りました。
取締役会にとって重要なのはガバナンスの節です。政府は、AI法を含む制度と施策を先取り的かつ継続的に見直すと明記しました。計画自体も当面は毎年改定し、指標とKPIで進捗を確認するとしています。法律には附則第二条の検討条項もあります。2026年に罰則がないことは政策上の設定であって、日本法の恒久的な性質ではありません。
罰は個人情報保護法の側に来た
執行の役割は別の法律が引き受けました。個人情報の保護に関する法律等の一部を改正する法律が、2026年7月10日に第221回国会で成立しています(個人情報保護委員会)。
改正は二つの内容を含みます。一つは、統計作成等を目的とする取扱いについての本人同意の例外です。委員会の資料は、ここに「統計作成等であると整理できるAI開発等」が含まれると明記しています。もう一つが課徴金で、重大な違反行為で個人の権利利益が侵害された場合等に、違反行為で得られた財産的利益等に相当する額の納付を命じられます。個人情報保護法に金銭的な制裁が入るのは初めてです。施行は原則として公布から二年以内。
この検討を求めたのはAI基本計画でした。委員会の資料は2025年12月23日の計画から、統計作成等と整理できるAI開発等の本人同意の在り方を検討し、改正案の早期の国会提出を目指す、という一文を引用しています。日本がAIに罰則を科さないことを選んだ、という要約はここで崩れます。
EU側の時計は逆に動いた
欧州に製品やサービスを出している日本企業は、もう一つの時計の上にいます。その時計も2026年に動きました。EU AI Actの禁止規定は2025年2月から、汎用AIモデルの義務は2025年8月から適用されています。透明性の規定は2026年8月2日からで、同じ日からAIオフィスと加盟国当局が執行を担います。動いたのはハイリスクの本体部分です。生体認証、重要インフラ、雇用などの附属書III掲載用途は2027年12月2日から、規制対象製品に組み込まれたハイリスクAIは2028年8月2日からとなりました。根拠となるAIオムニバスは2026年7月27日に発効しています(欧州委員会)。
重い部分について約16か月の猶予が増えました。日本の輸出企業にとっての意味は、そのEU期限が日本の基本計画の次の改定より先に来なくなったことです。多くの社内計画が前提にしていた順番が入れ替わっています。
取締役会が今できること
2025年12月の指針の五項目に対するギャップ分析を、経営層の関与のもとで行い、議事録に残すこと。指針が求めているのは経営層が関わる監視と評価ですから、取締役会に届かない点検はその要件を満たしていません。
ISO/IEC 42001の認証を取るのか、既存のITガバナンスで同じ範囲を担保していると文書で説明するのか、どちらかを記録に残して決めること。既存のITシステムのガバナンスを活用してよい、と指針も書いています。説明が難しいのは、どちらも検討していなかった場合です。
EUに出したときに附属書IIIに当たるAIシステムを棚卸しし、期日を2027年12月に置き直すこと。あわせて自社モデルの学習データを改正後の個人情報保護法に照らして点検してください。課徴金があるのはこちらです。
誇張しないための注記
AI法そのものは執行の道具ではありません。指針を無視した日本企業に、この法律による罰金も命令もありません。生じるのは、示せるものの差です。企業が何を示せるかには市場が値段を付けます。政府はこの法律を見直し続けると文書で書いています。学習データに直接届く課徴金は、改正個人情報保護法の側にあります。
アジアのガバナンスは三つに分岐したままで、その整理はアジアのAIルールは三つの道に分岐に、政策全体の見取り図は主権AIへの賭けにあります。2027年に持ち越す問いは、どのモデルが勝つかより狭いものです。罰則のない法律と、七か月で書き換わる計画は、罰金の一覧より良い企業行動を生むのか。その実験を公開で走らせている最大の経済圏が、いまの日本です。
Tech for Impact Summit 2027 は2027年5月18〜19日、東京で国連大学との共催で開催します。この二つの時計の上にいる経営層が、二日間、同じ部屋で次の一手を検討します。招待制のサミットです。tech4impactsummit.com/apply からウェイトリストにご登録ください。