EU AI法が施行されるまであと76日
詳細はこちら →
第12条の詳細

EU AI法 第12条:ログ記録と監査証跡の要件

EU AI法の第12条では、高リスクAIシステムに対して、システムのライフサイクル全体にわたってイベントを自動的に記録することが求められています。このページでは、監査証跡に記録する必要がある内容、保持ルール、および第11条と第IV編の技術文書がどのように連携するかについて詳しく説明します。

最終更新日: April 29, 2026 · 10 min read

第12条で求められること

高リスクAIシステムは、設計上、システムのライフサイクル全体にわたってイベント(「ログ」)を自動的に記録できるようにする必要があります。ログは、市場投入後の監視、規制当局による検査、および第14条に基づく人間の監視のために十分なトレーサビリティを可能にする必要があります。

第12条は、単なるプロセス文書ではなく、技術的な機能に重点を置くEU AI法の数少ない義務の1つです。つまり、AIシステムは、実際に動作中にこれらの記録を生成する必要があります。

監査証跡に記録する必要があること

第12条のログには、意思決定がどのように行われ、その理由は何であったかを再構築するために十分な詳細を記録する必要があります。

  • 信頼性の高いタイムスタンプ付きのイベントレベルのログ記録
  • AIシステムが受信した入力と生成された出力
  • 内部のプロセスステップ(検討、中間的な意思決定、ポリシーの評価)
  • 人間の介入アクション:承認、オーバーライド、エスカレーション
  • 意思決定のコンテキストを再現するのに十分なシステム状態データ
  • 異常イベントとその処理

技術的要件

規制では、ログ記録インフラストラクチャが満たす必要のあるいくつかの技術的特性が指定されています。

  • 自動ログ記録 — 手動のログエントリは第12条を満たしません
  • 信頼性の高い完全なイベント記録
  • 改ざん防止機能付きの安全なストレージ
  • 意図された目的とリスクプロファイルに比例した保持期間
  • 規制当局によるレビューに適した形式でエクスポート可能

一般的なコンプライアンスの課題

エンタープライズAIチームとの連携に基づいて、最も頻繁に発生する第12条のコンプライアンスの課題は次のとおりです。

  • それらを生成した推論ではなく、出力のみをログに記録する
  • 不足している、または不完全な人間のオーバーライド記録
  • 改ざん防止機能を満たさない可変のログストレージ
  • 規制当局による検査には短すぎる保持期間
  • 構造化されたエクスポートがない — 臨時データベースクエリのみ

第11条 + 第IV編の技術文書

第11条では、第12条のログとともに、適合性を実証する技術文書が必要です。

第IV編では、システムの説明、意図された目的、設計の選択、トレーニングとテストのデータ、検証手順、監視、およびログ自体を含む構造が指定されています。これら2つを1つの作業の流れとして扱ってください。

AIAgentreeが第12条をどのように実装しているか

AIAgentreeは、第12条のコンプライアンスのために、最初から構築されました。

  • 意思決定の追跡 — すべての入力、中間ステップ、出力が記録されます
  • 出力とともに推論ステップが保存されます
  • 誰/いつ/なぜのメタデータ付きの人間のオーバーライド追跡
  • 改ざん防止のための暗号学的ハッシュチェーンの整合性
  • 規制当局によるレビュー用に設計された形式(PDF、JSON、CSV)でのワンクリックエクスポート

よくある質問

第12条のログは、どのくらいの期間保持する必要がありますか?

EU AI法では、固定期間は指定されていません。ログは、AIシステムの意図された目的とリスクプロファイルに比例した期間保持する必要があります。ほとんどのプロバイダーは、特定の業界の保持ルール(金融サービス、ヘルスケア)に準拠し、最も長い適用可能な期間を最低限の期間としています。

すべてのモデル推論をログに記録する必要がありますか?

第12条では、意思決定のトレーサビリティを可能にするイベントのログ記録が必要です。人々の権利や安全に影響を与える重要な意思決定の場合、これは事実上すべての推論を意味します。純粋に内部のヘルパータスクの場合、より軽量な集計されたログ記録で十分な場合があります。どちらの場合も、その理由を文書化してください。

ログ自体は、GDPRの下で個人データですか?

多くの場合、そうです。特に、識別可能な個人に関連付けられた入力データが含まれている場合です。第12条のログ保持とアクセス制御を、EU AI法とGDPR第32条を組み合わせた問題として扱ってください。

情報源

  1. Regulation (EU) 2024/1689, Article 12 — artificialintelligenceact.eu/article/12
  2. Article 11 + Annex IV — artificialintelligenceact.eu/article/11