DQSによるAIアシュアランス:ガバナンス、セキュリティ、品質の統合。

DQSは40年以上にわたり、60カ国以上でマネジメントシステムの監査を行ってきました。 世界的に認定を受けた認証機関として、DQS はその実績を、AI ガバナンスが既存の情報セキュリティおよび品質フレームワークと統合されるISO/IEC 27001およびISO 9001と並んで、AI マネジメントシステムに関するISO/IEC 42001にも拡大しています。これにより、組織は、実証可能な AI ガバナンスの成熟度を達成するための、一貫した道筋を得ることができます。

ISO/IEC 42001認定

AIマネジメントシステム認定機関

ISO/IEC 27001に準拠した監査

AIを取り扱う組織における情報セキュリティの統合

ISO 9001との統合

文書化された情報およびトレーサビリティの基準

柔軟な監査実施

リモート、ハイブリッド、またはオンサイト監査 — お客様のAIガバナンスチームがどこに拠点を置いていても対応可能です。

信頼できるパートナーとしてのDQS

認定済み、グローバル、かつ独立した組織——信頼できるAI認証の基盤。

ISO/IEC 42001は新しい規格ですが、DQSの認証を支える認定資格、インフラ、そして独立性は、以前から変わることなく確固たるものです。その実績を数字でご紹介します。

世界中に3,100名以上の監査員

ISO/IEC 42001、ISO/IEC 27001、ISO 9001などのグローバル規格をサポート。

65,000か所以上の認証取得拠点

AIアシュアランス・ポートフォリオを含む、すべてのDQS規格にわたり。

60カ国以上

欧州、アジア太平洋、南北アメリカといった主要市場に現地監査員を配置。

40年以上の実績

1985年にDGQおよびDINによって設立 — ドイツ初のマネジメントシステム認証機関。

iso-42001-certification-hong-kong.png
Loading...

AIシステムに関する規制は変化しましたが、ガバナンス体制の多くは依然として変わっていません。

3つの変化が同時に起こっています。規制が導入されました。EU AI法は、高リスクAIシステムに対して法的拘束力のある義務を定めており、同様の枠組みが世界中で整備されつつあります。AIシステム自体は従来のソフトウェアとは異なる挙動を示すため、その実際の動作に合わせたガバナンスアプローチが求められます。 そして、ISO/IEC 42001は、規制当局や顧客がますますその導入を期待する基準となっています。それは5年後ではなく、今この瞬間から求められているのです。

業界の変革

AIガバナンスは今や、単なる社内のベストプラクティスではなく、規制上の必須要件となっています。

EU AI法が適用される場合、高リスクAIシステムには、文書化されたリスク管理、技術文書、および人的監督が求められます。そして、これらは単独の取り組みとしてではなく、既存のISO 9001やISO/IEC 27001の適用範囲と併せて評価されるケースが増えています。

何が懸かっているのか

責任の分散、文書化の不統一、監査の不合格。

体系的なAI管理システムがなければ、組織は事業部門間で責任の所在が分散し、文書化に一貫性が欠け、規制当局や顧客に対してガバナンスの成熟度を実証することが困難になるリスクを負うことになります。部門ごとに個別に監査が行われると、同じ証拠が事業内の異なる部門で何度も提出され、その都度疑問を呈されることになります。

DQSのアプローチ

AIガバナンス、セキュリティ、品質を網羅する単一の監査プログラム — 調整され、整合性が取られ、監査対応が整った状態。

  • ISO/IEC 42001、ISO/IEC 27001、ISO 9001を網羅する単一の認証機関
  • 監査サイクルの整合化、証拠の共有、規格および拠点間での解釈の一貫性
  • アドバイザリー業務とは独立——この分離こそが、規制当局や顧客に対して認証の信頼性を高める

AIガバナンスの導入:ISO 42001の実践

AIガバナンスを運用管理システムに統合するための実践的な視点。

詳細はこちら

AIガバナンスは、単一の規格や単一のチームだけで完結するものではありません。

AIガバナンスを扱う規格は、情報セキュリティ、品質管理、および業界固有の規制と重複しています。これは、各フレームワークが冗長であるからではなく、AIシステムがこれらすべてに同時に影響を及ぼすためです。どの組み合わせが適用されるかは、何を構築し、何を展開し、どの市場で事業を展開するかによって異なります。

  • ISO/IEC 42001— AIマネジメントシステム。リスク分類、説明責任、継続的なモニタリングを網羅
  • ISO/IEC 27001— 情報セキュリティ;AIシステムが学習および処理するデータを対象とする
  • ISO 9001— 文書化された情報およびプロセス管理。ほとんどのAIガバナンスの基盤となるトレーサビリティの基準
  • EU MDR 2017/745— 医療機器にAI機能が組み込まれている場合
  • EU AI法におけるリスク階層別義務 — 規制上の推進要因ですが、この義務の枠組みに対応するために最も一般的に使用されているのはISO/IEC 42001です

どの要件が適用されるか

AIバリューチェーンにおけるあなたの役割によって、どこから着手すべきかが決まります。

AI ガバナンスの要件は、バリューチェーンにおける役割(AI システムの構築、運用上の導入、流通、または規制対象製品への組み込みなど)によって異なります。各役割が通常該当する範囲は以下の通りです。

AIプロバイダー/開発者

AI開発

  • ISO/IEC 42001 認証 — 基本要件
  • ISO/IEC 27001 — 開発データが機密情報である場合
  • ISO 9001 — 文書化およびトレーサビリティの基準
導入担当者

運用におけるAI

  • ISO/IEC 42001 認証 — 使用中のシステムのガバナンス
  • ISO 9001 — 既存の品質プロセスと並行して
輸入業者/販売業者

AIの流通

  • ISO/IEC 42001への準拠 — 第三者から調達されたシステムのガバナンス
  • EU AI法に基づく適合性文書に関する要件 
規制対象製品

医療技術分野におけるAI

  • ISO/IEC 42001認証
  • 該当する場合のEU MDR 2017/745適合性評価
金融サービス/公共部門

金融分野におけるAI

  • ISO/IEC 42001認証
  • ISO/IEC 27001 — 金融機関向けのICTリスクおよび情報セキュリティの基準
  • DORA — 金融サービスで利用されるAIシステムに対するデジタル・オペレーショナル・レジリエンスの義務
  • 業界固有のガバナンス・フレームワーク(例:米国企業向けのNIST AI RMFコンテキスト)

AIへの信頼は、もはや技術だけで築かれるものではありません。組織は、国際的な事業展開や規制環境を横断して、透明性、拡張性、監査可能性を維持できるガバナンス体制をますます必要としています。

インゴ・ウンガー 国際事業開発マネージャー
AIアシュアランス・ポートフォリオ

認証可能な4つのレイヤー――各レイヤーの対象範囲と、その重要性。

各基準は、ガバナンス、データ、プロセス管理、あるいは業界固有のコンプライアンスなど、それぞれ異なる課題に対応しています。 

コア

各レイヤーの相互関係は以下の通りです。

各レイヤーは個別に認証可能であり、単独で、あるいは統合されたプログラムの一部として適用範囲を設定できます。これらを組み合わせることで、規制当局、顧客、そして御社のチームがAIプログラムを審査する際に求める要件を網羅します。

AIマネジメントシステム
AIMS

ISO/IEC 42001は、AIガバナンスのためのマネジメントシステムを規定しています。これには、リスク管理、文書化された情報、役割と責任、およびAIライフサイクル全体にわたる継続的なモニタリングが含まれます。

ISO/IEC 42001認証— AIマネジメントシステムは、AIライフサイクル全体にわたるリスク分類、ガバナンスの説明責任、データ管理の監督、およびモニタリング要件を網羅しています。AIシステムを開発、導入、または大幅に変更する組織に適用されます。 

お客様のメリット:国際的に認められた基準に基づき、規制当局、顧客、パートナーに対してAIガバナンスの成熟度を実証できます。

データおよび情報のセキュリティ
ISMS

AIのトレーニングデータ、モデル出力、運用データがどのように保護されるか。

ISO/IEC 27001 認証— 情報セキュリティマネジメントは、AI トレーニングデータ、モデルの入力および出力、ならびにシステムへのアクセスに関連するデータセキュリティ対策を取り扱います。AI システムが機密データや個人データを処理する場合、通常、ISO/IEC 42001 と併せて取得されます。 

メリット:AIシステムが依存するデータの安全な取り扱いを実証できます。

品質および文書化の基盤
QMS

ほとんどのAIガバナンス要件の基盤となる、文書化およびトレーサビリティの基盤。

ISO 9001 認証— 品質マネジメントは、既存の QMS を導入している組織において、ISO/IEC 42001 の基盤となる文書化された情報、プロセス管理、および継続的改善の枠組みを提供します。 

お客様のメリット:並行したシステムを構築するのではなく、すでに運用している体制にAIガバナンスを統合できます。

規制対象製品におけるAI
MED

EU MDR 2017/745 適合性評価 

医療機器にAI機能が組み込まれている場合、AI固有のガバナンスに加え、EU MDRに基づく適合性評価が適用されます。AI機能を備えた診断、モニタリング、または意思決定支援機器の製造業者に関連します。 

メリット:AIガバナンスを個別に管理するのではなく、既存の規制対象製品のコンプライアンス義務と整合させることができます

EU MDRに基づくAIの規制:コンプライアンスとイノベーションの確保

医療分野や規制の厳しい運用環境において、AIガバナンスが規制要件とどのように関連するか。

詳細はこちら
要件の相互関係

ステークホルダーごとに、貴社のAIシステムについて異なる疑問が投げかけられています。

規制当局は、AIシステムが適切に管理されているかを知りたがっています。顧客は、自身のデータが保護されているかを知りたがっています。自社のチームは、何か変更があった際に誰が責任を負うのかを知りたがっています。これらは同じ質問ではなく、これらすべてに答える単一の基準は存在しません。だからこそ、適切なAIガバナンスプログラムは、複数の層を網羅する必要があるのです。

御社のAIガバナンスは、認められており、監査可能ですか?
AI管理システム

ISO/IEC 42001認証は、AIライフサイクル全体にわたるリスク管理、文書化された情報、および説明責任を網羅しています。

データは適切にガバナンスされていますか?
データガバナンス

ISO/IEC 27001認証はデータセキュリティ対策を対象としており、ISO/IEC 42001はそれに加えてAI特有のデータ管理要件を定めています。

技術文書とトレーサビリティを実証できますか?
文書化とトレーサビリティ

ISO 9001 および ISO/IEC 42001 の文書化情報の要件は、規制当局がますます求める技術文書の要件を総合的にサポートするものです。

人的監督は組み込まれていますか?
人的監督

ISO/IEC 42001の「役割と責任」に関する条項は、AIシステムの監督に対する説明責任を定めています。

導入後のシステムは監視されていますか?
継続的な監視

ISO/IEC 42001の継続的改善プロセスは、モデル、データ、運用状況の変化に伴う継続的な見直しを網羅しています。

AIは規制対象製品に組み込まれていますか?
業界固有の規制

AI固有のガバナンスに加え、該当する場合は、EU MDR 2017/745およびその他の業界固有の枠組みが適用されます。

これは複数の法域で認められているか?
複数の法域にわたる整合性

ISO/IEC 42001は、EU AI法、米国のNIST AI RMF、および中国、日本、韓国、ブラジルで策定が進む新たな枠組みにおいて参照される共通の運用基準として、ますます広く利用されるようになっています。

規制市場におけるフィンテックAIガバナンス

進化する国際的なAIフレームワークにおいて、組織が説明責任、監督、ガバナンスへの期待にどのように対応しているか。

詳細はこちら

規制がAI管理レイヤーの需要を後押ししている理由

EU AI法の適用可否は、同法に定められた具体的なユースケースおよびリスク分類によって決まります。すべてのAIシステムや組織に一律に適用される要件ではありません。適用される場合、プロバイダー、導入者、または輸入業者としての自組織の役割を理解することが、組織に何が求められているかを判断するための適切な出発点となります。

ISO/IEC 42001は、これらの義務が満たされていることを実証するための運用上の基準として広く参照されていますが、それ自体がEU AI法に基づく認証というわけではありません。EU AI法の適用可否は、同法に定められた具体的なユースケースとリスク分類によって決まります。すべてのAIシステムや組織に対して一律に適用される要件ではありません。

リスクに基づく分類 — 各階層における明確な義務。

4つのリスク階層

AIシステムの分類によって、求められるガバナンス、文書化、および監視のレベルが決まります。このモデルは概要的な枠組みを提供するものですが、組織はこれらのカテゴリーを具体的な運用措置に落とし込む必要があります。

1

許容できないリスク(禁止)

このカテゴリーに分類されるAIシステムは、EU AI法に基づく基本的権利および社会的保護と両立しないものとみなされます。これらの用途は、個人、公共の安全、または民主的価値観に対して許容できないレベルのリスクをもたらすため、禁止されています。したがって、組織は適切なガバナンスおよび審査メカニズムを通じて、禁止されたユースケースを特定し、排除しなければなりません。

→ メリット:法的リスクや評判リスクが生じる前に、禁止されているユースケースを排除するガバナンススクリーニング。
2

高リスク(厳格な規制要件)

高リスクのAIシステムは、健康、安全、および基本的権利に与える潜在的な影響のため、最も広範な規制上の義務の対象となります。これらのシステムでは通常、継続的なコンプライアンスと運用管理を確保するために、AIのライフサイクル全体を通じて、体系的なリスク管理、技術文書、監視メカニズム、および明確に定義された人的監督が必要となります。

→ お客様のメリット:規制当局、顧客、調達担当者の精査に耐えうる、文書化されたリスク管理および監督の証拠が得られます。
3

限定リスク(透明性要件)

低リスクのAIシステムは、主に、ユーザーが人工知能とやり取りする際に常にそのことを認識できるようにするための透明性要件の対象となります。組織は、特にAI生成コンテンツや自動化されたやり取りが、ユーザーに混乱を招いたり透明性を損なったりする可能性がある場合、明確なコミュニケーションおよび情報開示の慣行を実施しなければなりません。

→ お客様のメリット:適切なコンプライアンス — 自社に適用されない管理措置による余分な負担を伴わずに、開示義務を履行できます。
4

最小リスク(自主的措置)

ほとんどのAIアプリケーションは「最小リスク」のカテゴリーに分類され、EU AI法に基づく特定の義務の対象とはなりません。とはいえ、世界的に規制への期待が進化し続ける中、組織は、説明責任、運用の一貫性、長期的な準備態勢を支える自主的なガバナンス措置を実施することの価値をますます認識しています。

→ メリット:規制の強化に先んじてガバナンスの成熟度を高めつつ、現時点では不必要な義務を負うことなく済みます。
複数法域にわたるAIガバナンス

事業を展開するあらゆる市場に適応可能な、単一のガバナンス構造。

多国籍企業にとって、AIガバナンスが単一の法的枠組みや事業地域に限定されることはほとんどありません。システムは1つの国で開発され、複数の法域に展開され、世界中に分散したプロセスに統合される場合があります。 EU AI法は依然として最も包括的な枠組みであり、世界的に最も一般的な基準となっていますが、法的構造や実施方法が異なっていても、透明性、説明責任、リスク管理、人的監督といったガバナンスの原則は、世界中の法域でますます共有されるようになっています。 課題は、個々の枠組みを個別に理解することではなく、グローバルな一貫性を確保できるほど標準化され、かつ現地の規制要件に適応できる柔軟性を兼ね備えたガバナンス体制を構築することにあります。

欧州連合

EU AI法

EU AI法は、リスクに基づく分類、透明性要件、および高リスクシステムに対する適合義務を定めた、AIに関する初の包括的な分野横断的な規制枠組みを確立しています。AIガバナンス構造のグローバルな基準として、ますます広く参照されるようになっています。

NIST AI RMFおよび各州で整備が進む規制
米国

米国は、より分散型のアプローチを採用している。具体的には、自主的なNIST AIリスク管理フレームワーク、連邦大統領令、そして州レベルで増加しつつあるAI関連法の寄せ集めである。単一の拘束力のあるセクター横断的な法律というよりは、説明責任、サイバーセキュリティ、および運用リスク管理に重点が置かれている。

生成AIとアルゴリズムガバナンス
中国

中国は、生成AIサービス、レコメンデーションアルゴリズム、アルゴリズムガバナンスを網羅する複数の枠組みを導入しており、プロバイダーの説明責任とコンテンツガバナンスを強く重視している。

信頼性の高い産業用AIガバナンス
日本

日本のアプローチは、運用上の信頼性と産業革新に焦点を当てた、自主的な、かつ国際的に相互運用可能なガバナンス・フレームワークを重視している。

AI基本法
韓国

韓国の枠組みは、イノベーションと透明性および説明責任の義務とのバランスを図っており、国際的な「信頼できるAI」に関する議論に沿ったリスク管理がますます重視されている。

新興国のAIガバナンスの枠組み
ブラジルおよびインド

両市場とも、単一の包括的な法律ではなく、進化し続ける枠組みを通じてAIガバナンスの構築を進めている。ブラジルは、より広範なデジタルガバナンスの取り組みと並行して、リスクベースのAIガバナンス案を推進しており、現在は影響の大きいシステムに対する説明責任と監督に重点を置いている。インドは、既存の法令(IT法、AI生成コンテンツに対処する2026年のIT規則改正、 および『デジタル個人データ保護法』——と、2026年に発行された自主的かつ原則に基づく『AIガバナンスガイドライン』を組み合わせて活用している。一方、RBIやSEBIなどのセクター別規制当局は、AIに特化した独自の監督指針を策定している。

アプローチ — ステップバイステップ

ばらばらな要件から、統一されたプログラムへと至る5つのステップ。

どこから始めればよいか、またどのような順序で進めるべきかを把握することは、通常、最も難しい部分です。以下のステップは、不必要な手戻りなく目標を達成するための指針となります。

1

要件を特定する。

対象となるAIシステム、EU AI法に基づくリスク分類、および既存のISO 9001やISO/IEC 27001マネジメントシステムとの関連性を確認します。

→ メリット:実装作業に投資する前に、範囲を明確に把握できる。
2

現在の体制を評価する。

既存のマネジメントシステム、監査サイクル、および社内の AI ガバナンスに関する責任を精査します。

→ メリット:既存の体制と不足している点を可視化できます。
3

整合と統合。

可能であれば、独立した体制を構築するのではなく、AIガバナンスを既存の認証済みマネジメントシステムに統合してください。

→ メリット:重複する監査が減り、社内の調整作業が軽減されます。
4

新たな要件に備える。

EU AI 法の段階的導入の期限や、米国、中国、日本、韓国、ブラジルにおける枠組みの進化は、現在も進行中です。

→ メリット:要件が提示された際に即座に対応でき、事後対応に追われることがなくなります。
5

監査のキャパシティを早期に計画してください。

規制上および商業上の期限に合わせて、認証機関に ISO/IEC 42001 の監査枠を確保してください。

→ メリット:納期を確保し、土壇場での制約を回避できます。

DQS で認証を受けると得られるもの。

すべての業務は、最初の文書レビューから認証書の発行、そして継続的なサーベイランスに至るまで、同じ構造に従って行われます。1つの規格の認証であっても、複数の規格の認証であっても、プロセスは一貫しています。

  • ご要望に応じて、ISO/IEC 42001 に基づく監査前のギャップ分析を実施します。
  • 書面による準備状況評価を伴う第1段階の文書審査
  • ISO/IEC 42001およびAIガバナンス要件に関する研修を受けた有資格監査員による、ステージ2の現地またはリモート監査
  • ANAB認定に基づき発行される、国際的に認められたISO/IEC 42001認証書
  • お客様のDQS認証範囲全体(ISO/IEC 42001、ISO/IEC 27001、ISO 9001)にわたって調整された年次サーベイランス監査
  • 3年ごとのサイクル終了時に実施される再認証監査
  • 各監査後の不適合事項の要約および改善ロードマップの提供
  • 認証の有効性確認 

DQSを選ぶ理由

AIガバナンス、データセキュリティ、品質のすべてをカバーする単一の監査パートナー。

複数の規格にまたがるAIガバナンスの義務を管理するからといって、複数の認証機関を管理する必要はありません。DQSは1つのプログラム内で全範囲を網羅しているため、監査サイクルが整合し、証拠が共有され、規格をまたいで調査結果の一貫性が保たれます。

Loading...

1つのパートナーと連携する実際の様子:

  • 対象範囲内のすべての規格において監査サイクルが整合されます。スケジュール 、証拠、報告が互いに干渉することなく、連携して機能します。
  • 監査人による解釈が統一されます。 規格間で調査結果の矛盾が生じず 、監査訪問間の調整のずれもありません。
  • 重複の削減 — 同一の証拠資料が 、3回も別々に作成・審査・質疑されることはありません。
  • AIガバナンスの全範囲にわたる単一の窓口 — 初期のスコープ設定から 、認証書の発行、サーベイランスに至るまで。
  • 独立性 — DQSは 認証機関であり、導入に関する助言は行いません。この分離こそが、DQSが発行する認証書を規制当局、顧客、調達チームにとって信頼できるものにしているのです。

ISO/IEC 42001 認証機関

AIマネジメントシステムの国際規格であるISO/IEC 42001について、ISO/IEC 17021-1に基づきANAB(ANSI National Accreditation Board)の認定を受けています。

ISO/IEC 27001に準拠した監査

ISO/IEC 27001認証に関して、DAkkS(ドイツ)およびANAB(米国)から認定を受けており、その認証書は国際的に他の各国の認定機関によっても承認されています。

ISO 9001との統合に関する実績

DAkkS、ANAB、およびUKASの認定を受けています。

指定機関(EU MDR)としての地位

医療機器に組み込まれたAI機能について、ZLGを通じてEU規則2017/745(MDR)に基づくドイツの指定機関としての地位を有しています。

世界的な業界知識の深さ

欧州、アジア太平洋、南北アメリカ全域で、確立されたマネジメントシステムの実務経験を持つ監査員ネットワークを有し、現在はAIガバナンス分野にもその範囲を拡大しています。

今すぐ始めませんか?

  • 開発、導入、または販売している製品についてお知らせください
  • お客様の役割に適用される規格を特定し、監査範囲を策定します
  • お客様には、1つの監査計画、1人の窓口、1つの一貫したアプローチをご提供します
スコープ定義のための打ち合わせをご依頼ください
Q&A

よくある質問。

EU AI法の下で、ISO/IEC 42001の認証は義務付けられていますか?

いいえ。EU AI法では、ISO/IEC 42001認証を法的要件として明記していません。ただし、高リスクAIシステムが対象となる場合、同法が定めるリスク管理、文書化、および人的監督の要件を実証するための体系的な手法として、ISO/IEC 42001が広く参照されています。

ISO/IEC 42001とISO/IEC 27001の両方が必要ですか?

両規格は異なる層をカバーしているため、多くの組織が両方を取得しています。ISO/IEC 42001は、リスク分類、モニタリング、人的監督といったAI特有のガバナンスを対象としています。一方、ISO/IEC 27001は、AIシステムが学習や処理に用いるデータを含め、情報セキュリティを広く対象としています。開発データが機密性の高いものである場合、通常は両規格を併せて取得します。

EU AI法において、どのようなAIシステムが高リスクとみなされますか?

同法では、AIシステムを「容認できない」「高」「限定的」「最小」というリスクレベルに分類しています。高リスクシステムとは、健康、安全、基本的権利、または重要インフラに影響を及ぼすシステムを指し、特定の採用システム、信用スコアリングシステム、生体認証システムなどが該当します。正確な分類は、同法の附属書に規定された具体的なユースケースによって決まります。

EU AI法と米国のNIST AI RMFはどのように異なるのか?

EU AI法は、リスクレベルに応じた法的義務を定めた、拘束力のある分野横断的な規制です。 NIST AIリスク管理フレームワークは、米国で広く利用されている任意のフレームワークであり、多くの場合、業界固有の規則や州レベルの規則と併せて活用されています。両市場で事業を展開する組織は、通常、ISO/IEC 42001などを通じて内部ガバナンスを整合させ、両方の要件を一貫して満たすようにしています。

ISO/IEC 42001、ISO/IEC 27001、およびISO 9001は、1つの認証機関を通じて認証を受けることができますか?

はい。管理システムが、現代のISO規格で共通して使用されている「ハイレベル構造」を共有している場合、監査を調整し、適切な場合には、1つの認証機関による統合監査サイクルにまとめることが可能です。

ISO/IEC 42001は、生成AIシステムを具体的に対象としていますか?

ISO/IEC 42001は、AIマネジメントシステム全般に適用されるものであり、特定のAI技術に限定されるものではありません。この規格は、生成AIを含め、組織が開発、導入、または使用するあらゆるAIシステムを取り巻く構造を規定するものであり、技術固有の技術的統制を規定するものではありません。

自社でAIツールを構築するのではなく、サードパーティ製のAIツールを使用する場合でも、AIガバナンスの義務は適用されますか?

EU AI法における義務は、プロバイダーと導入者で異なる形で課されます。また、基盤となるAIモデルが第三者から提供された場合でも、導入者としての義務が適用される可能性があります。組織が高リスクのAIツールを導入する場合、そのモデルを誰が構築したかに関わらず、同法および関連規格に基づく当該組織自身のガバナンス義務が適用される可能性があります。

複数の法域にまたがるAIガバナンスは、単一の認証プログラムを通じて管理できますか?

多くの組織にとっては、可能です。EUのAI法、米国のNIST AI RMF、および中国、日本、韓国、ブラジルで台頭しつつある枠組みは、法的構造は異なりますが、透明性、説明責任、リスク管理、人的監督といった共通のガバナンス原則を共有しています。 ISO/IEC 42001は、これらの枠組み全体で参照される共通の運用基準としてますます活用されており、地域固有の要件については、個別の認証ではなくガバナンス体制の中で対応されています。