EU AI Act への整合

EU AI Act が監査できる形で高リスク AI エージェントを運用する。

規制対象の意思決定を行う、あるいは実質的に左右する AI エージェントに対して、EU AI Act の高リスク義務は五つの要件を課します:文書化されたリスクマネジメントシステム、実効的な人的監督、システムライフサイクル全体にわたる自動ログ記録、すべての意思決定の追跡可能性、そして実証された正確性と堅牢性です。この義務は、所在地を問わず、EU 市場に AI を投入するプロバイダーおよび導入者に適用されます。Cortex は各義務をフェイルクローズのランタイムゲートとして強制し、Trust Ledger から改ざん検知可能な証跡をエクスポートします。

EU AI Act Title III 向けに構築 · 整合であり — 認証を主張するものではありません

audit/verify
#101ハッシュ ✓#102ハッシュ ✓#103ハッシュ ✓#104ハッシュ ✓#105ハッシュ ✓
head 0x9f3a…c1ok: true
verifyChain ▸ 連鎖する SHA-256 · 署名付きレシート
EU AI Act とは

EU Artificial Intelligence Act を、平易な言葉で。

EU AI Act(Regulation (EU) 2024/1689)はリスク階層型のアプローチを取ります:禁止される慣行は全面的に禁じられ、高リスクシステムには最も重い義務が課され、限定リスクシステムには透明性が求められ、最小リスクシステムはほぼ規制されません。規制領域 — 信用、雇用、必要不可欠なサービス — において意思決定を行う、または実質的に左右するエージェントには、高リスク規制が適用されます。その要件は成果として記述されています(Articles 9-15):リスクマネジメントシステム、データガバナンス、技術文書、自動記録、透明性、人的監督、そして正確性・堅牢性です。Cortex はそのそれぞれをフェイルクローズのランタイムゲートに対応付け、整合を文書上のものにとどめず実際に強制します。

適用対象 ▸ 欧州連合 · 高リスク AI のプロバイダーおよび導入者

義務要件と Cortex のマッピング

すべての要件が、強制適用され記録されるコントロールになります。

Title III は高リスク AI に七つの中核的義務を課します。Cortex はそのそれぞれを、判定結果を Trust Ledger に記録するランタイム統制に変換します — EU の監査人が求める技術文書は、寄せ集めではなく生成されるものになります。

Art. 14 · 人的監督
  • suggest_only から autonomous まで五つの Oversight Modes
  • リスクゲートは下限 — 自律性は締める方向にしか働きません
  • 承認ゲートが高リスクなアクションを人間のために保留
  • 理由の記録が必須の、監査されるブレークグラス
Art. 12 · 記録の保持
  • すべてのエージェント実行を自動でハッシュチェーン記録
  • テナントごとのチェーンで単調増加する seq — 欠落は隠せません
  • verifyChain がログの未改ざんを証明
  • 起点は今から — 遡及的な偽装ではない誠実な封印
Art. 13 · 追跡可能性
  • 10 ホップのリネージ:人間 → エージェント → … → 結果 → 承認
  • データポイント来歴が各事実を出典に固定
  • GET /lineage/:correlationId であらゆる意思決定を再構成
  • 第三者がオフラインで検証できる署名済みレシート
Art. 9 · リスクマネジメント
  • リスク登録簿が各エージェントのリスク階層と統制を管理
  • Policy-as-Code:テスト可能な allow / deny / require_approval
  • ゴールデンポリシーテストが変更をリグレッションから防護
  • コスト上限がリソース露出を制限(予算超過は 402)
Art. 15 · 正確性と堅牢性
  • 信頼性スコアが公開できるエージェントバージョンを制御
  • 忠実性と引用カバレッジを測る評価スイート
  • 出力ガードレールが生成コンテンツを検査(451)
  • 実行ごとの品質スコアリングを備えた Observability
Art. 10 · データガバナンス
  • Ontology のオブジェクト / プロパティ / アクション権限
  • DLP がすべてのツール呼び出しの入出力データを検査
  • 制限された読み取りはフェイルクローズし(403)記録されます
  • あらゆる箇所で (tenantId, id) を鍵としたテナント分離
コントロールのマッピング

条文上の義務から、証明可能な証拠へ。

どの義務も、フェイルクローズのランタイムゲートに帰着します。その判定は改ざん検知可能な台帳に記録され、そのまま検査官に渡せます。これが、このフレームワーク向けに Compliance Pack が出力する対応表です。

義務要件強制適用される Cortex コントロール台帳のエビデンス
Art. 14 — 高リスク出力に対する実効的な人的監督Oversight Modes + 承認ゲート409 保留 · 承認者レシート
Art. 12 — システムライフサイクル全体にわたる自動ログ記録Trust Ledger(ハッシュチェーン)verifyChain ▸ ok:true
Art. 13 — 結果の追跡可能性と解釈可能性10 ホップのリネージ + 来歴lineage/:correlationId
Art. 9 — 文書化されたリスクマネジメントシステムリスク登録簿 + Policy-as-Codeゴールデンテスト passed/total
Art. 15 — 正確性・堅牢性・サイバーセキュリティ信頼性スコア + 出力ガード出力ブロック時に 451
記録は完全かつ改ざん検知可能署名済みレシートと封印されたチェーンhashOk:false が改変を検知
Compliance Packs

ワンクリックのエビデンス出力を、Trust Ledger から直接。

EU の市場監視当局は技術文書とログの提出を求めることができます(Art. 11-12)。Compliance Pack は、条文と統制の対応関係を、各統制が実際に作動したことを示すライブの封印済み実行記録とともに束ねます — 要求に応じてエクスポートでき、オフラインで検証可能です。

  • EU AI Act のコントロール対応表を自動生成 — 手作業の寄せ集めではありません
  • 封印された実行記録を verifyChain でオフライン検証
  • データポイントのプロベナンス — あらゆる事実が出典までたどれます
  • 設計上、誠実 — 証拠は生成されるものであり、主張するものではありません
01 · 人間risk-ops@nw02 · エージェント不正トリアージ03 · スキルtriage.v404 · プロンプトsha 0x3a…05 · ポリシーapprove≥5k06 · モデルclaude-opus07 · ツールlookupCase08 · 成果物メモ #447109 · 結果承認済み10 · 承認j.lee
主張ではなく、証明を

デモで確認できる EU AI Act の判定。

スライド上の約束ではありません。このフレームワークのコントロールに対して実際に検証したとき、ランタイムが返す実際のコードとレシートです。

ゲート判定 ▸ EU AI Act
高リスクなアクションを人間のために保留409 HOLD強制適用
改ざんされたログ範囲を検出ok:false · brokenAtSeq強制適用
制限された個人データの読み取り403 denied強制適用
意思決定をエンドツーエンドで再構成10-hop lineage強制適用
compliance-pack ▸ trust ledger から生成 · オフライン検証可能
監査への備え方

EU AI Act を紙の上から証明可能へ、3ステップで。

  1. 01

    マッピング

    EU AI Act を選ぶだけです。Cortex は各義務要件を、それを強制するランタイムゲートに対応付けます — 表計算の発掘作業は不要です。

  2. 02

    強制適用

    すべてのエージェント実行が同じフェイルクローズのゲートを通過します。拒否されたコントロールは実際のコード(402 / 403 / 409)を返し、黙って通過することはありません。

  3. 03

    証明

    Compliance Pack を出力します。対応表に加え、各コントロールが作動したことを示す封印済み台帳レコードが含まれ、オフラインで検証できます。

整合であって、認証取得を主張するものではありません

Cortex は EU AI Act の高リスク義務に対応して構築され、それに整合しています。適合性評価と CE マーキングは引き続きプロバイダーの責任であり、Cortex が提供するのは強制される統制と証跡であって、適合宣言ではありません。

コンプライアンスの位置づけ

監査人がすでに挙げているフレームワークに向けた設計。

封印された台帳、署名付きレシート、リネージグラフは、報告対象となるあらゆる制度の義務要件に対応します — 整合であって、保有していない認証を主張するものではありません。

EU AI ActNIST AI RMFISO 42001SOC 2HIPAAFINRAIRS Circular 230

EU AI Act を、負担からボタン1つへ。

Cortex が EU AI Act を強制適用コントロールへマッピングし、監査水準の証拠を必要に応じて出力する仕組みをご覧ください。

AI エージェントのための EU AI Act | Cortex AI OS