- suggest_only から autonomous まで五つの Oversight Modes
- リスクゲートは下限 — 自律性は締める方向にしか働きません
- 承認ゲートが高リスクなアクションを人間のために保留
- 理由の記録が必須の、監査されるブレークグラス
EU AI Act が監査できる形で高リスク AI エージェントを運用する。
規制対象の意思決定を行う、あるいは実質的に左右する AI エージェントに対して、EU AI Act の高リスク義務は五つの要件を課します:文書化されたリスクマネジメントシステム、実効的な人的監督、システムライフサイクル全体にわたる自動ログ記録、すべての意思決定の追跡可能性、そして実証された正確性と堅牢性です。この義務は、所在地を問わず、EU 市場に AI を投入するプロバイダーおよび導入者に適用されます。Cortex は各義務をフェイルクローズのランタイムゲートとして強制し、Trust Ledger から改ざん検知可能な証跡をエクスポートします。
EU AI Act Title III 向けに構築 · 整合であり — 認証を主張するものではありません
EU Artificial Intelligence Act を、平易な言葉で。
EU AI Act(Regulation (EU) 2024/1689)はリスク階層型のアプローチを取ります:禁止される慣行は全面的に禁じられ、高リスクシステムには最も重い義務が課され、限定リスクシステムには透明性が求められ、最小リスクシステムはほぼ規制されません。規制領域 — 信用、雇用、必要不可欠なサービス — において意思決定を行う、または実質的に左右するエージェントには、高リスク規制が適用されます。その要件は成果として記述されています(Articles 9-15):リスクマネジメントシステム、データガバナンス、技術文書、自動記録、透明性、人的監督、そして正確性・堅牢性です。Cortex はそのそれぞれをフェイルクローズのランタイムゲートに対応付け、整合を文書上のものにとどめず実際に強制します。
適用対象 ▸ 欧州連合 · 高リスク AI のプロバイダーおよび導入者
すべての要件が、強制適用され記録されるコントロールになります。
Title III は高リスク AI に七つの中核的義務を課します。Cortex はそのそれぞれを、判定結果を Trust Ledger に記録するランタイム統制に変換します — EU の監査人が求める技術文書は、寄せ集めではなく生成されるものになります。
- すべてのエージェント実行を自動でハッシュチェーン記録
- テナントごとのチェーンで単調増加する seq — 欠落は隠せません
- verifyChain がログの未改ざんを証明
- 起点は今から — 遡及的な偽装ではない誠実な封印
- 10 ホップのリネージ:人間 → エージェント → … → 結果 → 承認
- データポイント来歴が各事実を出典に固定
- GET /lineage/:correlationId であらゆる意思決定を再構成
- 第三者がオフラインで検証できる署名済みレシート
- リスク登録簿が各エージェントのリスク階層と統制を管理
- Policy-as-Code:テスト可能な allow / deny / require_approval
- ゴールデンポリシーテストが変更をリグレッションから防護
- コスト上限がリソース露出を制限(予算超過は 402)
- 信頼性スコアが公開できるエージェントバージョンを制御
- 忠実性と引用カバレッジを測る評価スイート
- 出力ガードレールが生成コンテンツを検査(451)
- 実行ごとの品質スコアリングを備えた Observability
- Ontology のオブジェクト / プロパティ / アクション権限
- DLP がすべてのツール呼び出しの入出力データを検査
- 制限された読み取りはフェイルクローズし(403)記録されます
- あらゆる箇所で (tenantId, id) を鍵としたテナント分離
条文上の義務から、証明可能な証拠へ。
どの義務も、フェイルクローズのランタイムゲートに帰着します。その判定は改ざん検知可能な台帳に記録され、そのまま検査官に渡せます。これが、このフレームワーク向けに Compliance Pack が出力する対応表です。
| 義務要件 | 強制適用される Cortex コントロール | 台帳のエビデンス |
|---|---|---|
| Art. 14 — 高リスク出力に対する実効的な人的監督 | Oversight Modes + 承認ゲート | 409 保留 · 承認者レシート |
| Art. 12 — システムライフサイクル全体にわたる自動ログ記録 | Trust Ledger(ハッシュチェーン) | verifyChain ▸ ok:true |
| Art. 13 — 結果の追跡可能性と解釈可能性 | 10 ホップのリネージ + 来歴 | lineage/:correlationId |
| Art. 9 — 文書化されたリスクマネジメントシステム | リスク登録簿 + Policy-as-Code | ゴールデンテスト passed/total |
| Art. 15 — 正確性・堅牢性・サイバーセキュリティ | 信頼性スコア + 出力ガード | 出力ブロック時に 451 |
| 記録は完全かつ改ざん検知可能 | 署名済みレシートと封印されたチェーン | hashOk:false が改変を検知 |
ワンクリックのエビデンス出力を、Trust Ledger から直接。
EU の市場監視当局は技術文書とログの提出を求めることができます(Art. 11-12)。Compliance Pack は、条文と統制の対応関係を、各統制が実際に作動したことを示すライブの封印済み実行記録とともに束ねます — 要求に応じてエクスポートでき、オフラインで検証可能です。
- EU AI Act のコントロール対応表を自動生成 — 手作業の寄せ集めではありません
- 封印された実行記録を verifyChain でオフライン検証
- データポイントのプロベナンス — あらゆる事実が出典までたどれます
- 設計上、誠実 — 証拠は生成されるものであり、主張するものではありません
デモで確認できる EU AI Act の判定。
スライド上の約束ではありません。このフレームワークのコントロールに対して実際に検証したとき、ランタイムが返す実際のコードとレシートです。
EU AI Act を紙の上から証明可能へ、3ステップで。
- 01
マッピング
EU AI Act を選ぶだけです。Cortex は各義務要件を、それを強制するランタイムゲートに対応付けます — 表計算の発掘作業は不要です。
- 02
強制適用
すべてのエージェント実行が同じフェイルクローズのゲートを通過します。拒否されたコントロールは実際のコード(402 / 403 / 409)を返し、黙って通過することはありません。
- 03
証明
Compliance Pack を出力します。対応表に加え、各コントロールが作動したことを示す封印済み台帳レコードが含まれ、オフラインで検証できます。
整合であって、認証取得を主張するものではありません
Cortex は EU AI Act の高リスク義務に対応して構築され、それに整合しています。適合性評価と CE マーキングは引き続きプロバイダーの責任であり、Cortex が提供するのは強制される統制と証跡であって、適合宣言ではありません。
このフレームワークを満たす Cortex の機能。
上記の各義務要件は、ランタイム上の実際の機能によって強制適用されます。このフレームワークを担う機能をご覧ください。
規制対応の残りの領域もマッピング。
同じ強制適用コントロールとワンクリックのエビデンス出力が、監査人が挙げる他のフレームワークにも対応します。
監査人がすでに挙げているフレームワークに向けた設計。
封印された台帳、署名付きレシート、リネージグラフは、報告対象となるあらゆる制度の義務要件に対応します — 整合であって、保有していない認証を主張するものではありません。
EU AI Act を、負担からボタン1つへ。
Cortex が EU AI Act を強制適用コントロールへマッピングし、監査水準の証拠を必要に応じて出力する仕組みをご覧ください。