欧州委員会は2026年8月2日、AI(人工知能)が生成した画像・音声・動画などに透かしを付けることを義務付ける制度の運用を開始した。EU AI法第50条に基づく透明性義務が、いよいよ法的拘束力を持つ段階に入ったものだ。対象はEU域内に拠点を置く企業に限らず、EUの利用者にサービスを提供している日本企業も含まれる。
1. 何が義務付けられたのか
2026年6月10日、ジェトロ(日本貿易振興機構)は、欧州委員会がAI生成コンテンツの表示・ラベル付けに関する行動規範を公表したと伝えた。この行動規範に基づき、EU AI法第50条が定める透明性義務が2026年8月2日から法的義務として適用開始された。
義務の中身は大きく二つに分かれる。一つは、AIが生成した音声・画像・動画について、機械可読な形式でマーク(電子透かしなど)を付与し、人工的に生成されたものであることを識別できる仕組みを導入することだ。もう一つは、公共性の高い事項に関するディープフェイクやAI生成テキストの表示義務、そしてチャットボットなど対話型AIを使う際に、利用者に対して「相手はAIです」と明示する義務である。いったん付与された記録上のマークを削除・改変することは禁止されている。
- AI生成の音声・画像・動画:機械可読な透かしの付与を義務化
- 公共性の高いディープフェイク・AI生成テキスト:表示義務
- チャットボット等:利用者に「AIである」ことの明示義務
- 付与したマークの削除・改変は禁止
2. なぜ今、透かし表示が義務化されたのか
背景には、生成AIの普及によって、AIが作った画像・音声・動画と人間が作ったコンテンツの区別が難しくなっているという課題があるとみられる。とりわけ選挙や公共政策など社会的影響の大きい場面でのディープフェイクの悪用は、EUがAI法の検討段階から重視してきた論点であった。
今回の行動規範には、OpenAIやGoogleなど主要なAI企業がすでに署名している(2026年8月2日、Hashout)。大手プラットフォーマーが規範に沿う形で対応を進めていることから、透かし表示や明示義務への対応は、今後生成AIサービスを提供・利用する上での事実上の前提条件になっていくとみられる。
3. 中小企業にとっての影響
この規制はEU域内に拠点を置く企業だけを対象にしているわけではない。サービスの利用者にEU居住者が含まれていれば、日本企業であっても適用対象となる(2026年8月2日、Hashout)。ECサイトの広告画像、多言語対応のチャットボット、販促用の動画コンテンツなどでAIを活用し、EUの顧客・取引先にも提供している場合は無関係とは言い切れない。
具体的には、自社サイトやSNSでAI生成の画像・動画を使っている場合の透かし表示、チャットボットを設置している場合の「AIである」旨の明示、といった対応が必要になる可能性がある。対応を怠ればEU向け事業や取引先とのやり取りにおいて信頼を損なうリスクもある。逆に言えば、社内文書の要約や下書き作成など、EUの利用者と接点のないAI活用まで一律に見直す必要はない。
4. 今できること
まずは、自社のAI活用状況を「EUとの接点があるかどうか」という観点で棚卸しすることが第一歩になる。すべてのAI活用が対象になるわけではないため、闇雲に対応を広げる必要はない。
- 様子見でよいこと:EUの顧客や利用者との接点が全くない社内向けAI活用(社内文書の要約・下書き作成など)
- 今すぐ試せること:自社サイトやSNSでAI生成の画像・動画を使っている場合、どこで・どのツールで生成したかを洗い出す
- 今すぐ試せること:チャットボットを設置している場合、利用者向けに「AIとの対話であること」を明記できているか確認する
- やってはいけないこと:AI生成である事実を意図的に隠したまま、EU向けのコンテンツやサービスとして配信する
5. 参考情報
- ジェトロ(日本貿易振興機構)2026年6月10日発表
- Hashout 2026年8月2日発表
データで見る中小企業の外部接点管理
自社が外部とどこでつながっているかを把握できているか。この点はセキュリティ分野の統計に手がかりがある。警察庁「令和7年警察白書」(2025年公表)によると、令和6年中に報告されたランサムウェアの被害は222件で、うち中小企業が140件と、大企業の61件を大きく上回った。規模が小さいことは、対象外である理由にはならない。
侵入経路も示唆的である。同じ警察庁「令和7年警察白書」(2025年公表)の被害企業調査(有効回答100件)では、VPN機器からの侵入が55件(55.0%)、リモートデスクトップサービスからの侵入が31件(31.0%)を占め、外部からのアクセス経路が8割超に達した。帝国データバンク「サイバー攻撃に関する実態調査(2025年)」(2025年公表、有効回答10,645社)でも、過去に攻撃を受けた企業は中小企業で30.3%、小規模企業で28.1%だった。共通するのは、外部に開いている箇所を把握できていないと対応が後手に回るという構図である。
EU AI法への対応も同じ構図で考えられる。自社のどの画像・動画・チャットボットが社外に、とりわけEUの利用者に届いているかを一覧にできていれば、対応すべき範囲は絞り込める。棚卸しの単位を「外部に出ているもの」と定義し、セキュリティで管理しているIT資産の台帳と同じ枠組みで扱うと、二重の作業を避けられる。
- 警察庁「令和7年警察白書」(2025年公表):令和6年のランサムウェア被害222件のうち、中小企業140件、大企業61件
- 同白書の感染経路調査(有効回答100件):VPN機器55件(55.0%)、リモートデスクトップサービス31件(31.0%)
- 帝国データバンク「サイバー攻撃に関する実態調査(2025年)」(2025年公表):直近1カ月以内に攻撃を受けた(可能性を含む)企業は小規模企業7.9%、全体6.7%
出典
- 警察庁「令和7年警察白書」(第3章 ランサムウェアの情勢)(2025-07公表) www.npa.go.jp/hakusyo/r07/honbun/html/bb3313000.html
- 帝国データバンク「サイバー攻撃に関する実態調査(2025年)」(有効回答10,645社)(2025-06公表) www.tdb.co.jp/report/economic/20250619-2025cyber-attack/
- 帝国データバンク「サイバー攻撃に関する実態調査(2025年)」(2025-06公表) www.tdb.co.jp/report/economic/20250619-2025cyber-attack/
※ 2026年9月12日 に公的統計をもとに追記しました。
まとめ
欧州委員会は2026年8月2日、AI生成コンテンツへの透かし表示を義務付けるEU AI法第50条の透明性義務の運用を開始した。対象はEU域内企業に限らず、EUの利用者にサービスを提供する日本企業も含まれる。まずは自社のAI活用とEUとの接点の有無を確認し、必要であれば表示・明示の仕組みを整えることが最初の一歩になる。
参考情報
- ジェトロ(日本貿易振興機構)(2026-06-10)
- ジェトロ(2026-06-10)
- Hashout(2026-08-02)
※ 2026年8月24日 時点の公開情報をもとに作成しています。
By Affelhansa Strategic Research

