お問い合わせ
2026 / 05 / 28 更新 2026 / 09 / 01 全般

生成AI規制の動きと士業事務所

Lead

AI事業者ガイドライン・EU AI Act・米国の動向を、士業事務所の利用者と専門家の両側面から見ていきます。自所で進められる範囲と外部の専門家に相談したい範囲の切り分け例もご紹介します。

税理士・社労士・行政書士の事務所は、自所で生成AIを使う「利用者」であると同時に、顧問先から相談を受ける可能性のある専門家でもあります。本記事では、相談件数や普及率を示す調査ではなく、この二つの立場で確認したい公的資料と判断境界を整理します。

経済産業省・総務省「AI事業者ガイドライン」では主体区分に「AI利用者」が含まれていて、欧州AI Actでも「deployer(利用者・運用者)」に対する義務が定められています。「うちはChatGPTを業務で使っているだけだから規制とは無関係」という整理が、だんだん通りにくい構造になってきている印象があります。

本記事では、日本・EU・米国の動向を士業事務所の実務目線で並べて見ていきます。所内で進められる範囲と、外部の専門家と組んだほうが扱いやすい範囲の切り分けの例もご紹介します。

日本のAI事業者ガイドラインで「利用者」が明示されています

国内で最初に目に入りやすいのが、経済産業省・総務省が公表している「AI事業者ガイドライン」です。AIのライフサイクルに関わる主体を AI開発者 / AI提供者 / AI利用者 の3つに分けて、それぞれの留意事項が整理されている文書です。AIを「業務で利用する事業者」が明示的に対象に含まれているので、士業事務所も読み手の一人になります。

ガイドライン本体や別添資料は、経済産業省・総務省の審議会ページにまとまっています(最新版は所管省庁の公式ページでご確認ください)。強行法規ではなく、業界横断のソフトロー(自主的な行動指針)として位置付けられているものと理解しておくのが妥当です。

ただし、ソフトローだから手元の業務に関係ないとは言いにくい場面があります。たとえば次のような場面で、ガイドラインが参照元として出てきやすくなっています。

  • 個人情報保護法上の安全管理措置を顧問先に説明するときの根拠資料として
  • 顧問先・取引先から監査・質問が来たときの回答資料として
  • 所属会・連合会の指針が改訂された際の参照元として

個人情報保護委員会も2023年6月2日付で「生成AIサービスの利用に関する注意喚起等について」を公表していて、個人情報取扱事業者・行政機関・利用者個人それぞれに向けた留意事項が整理されています(公式リンクは末尾の参考を参照)。士業事務所は個人情報取扱事業者として該当する論点が多いので、こちらも実務上の優先参照ドキュメントになりやすいです。

EU AI Actは段階的に施行されています

国外では、欧州連合のAI Act(人工知能規則)が包括的なAI規制法として位置付けられています。欧州委員会によると、AI Actは2024年8月1日に発効し、2026年8月2日から原則として適用されています。ただし例外があり、Annex IIIの高リスクシステムは2027年12月2日、規制製品に組み込まれる高リスクシステムは2028年8月2日が適用時期と案内されています。「2026年8月にすべて完全適用」と一括りにはできません。

リスクベース・アプローチが採用されていて、欧州委員会の整理では概ね次のような段階に分けられています。

  • 許容できないリスク(unacceptable risk): 原則禁止(公的機関によるソーシャルスコアリングなど、特定の用途が列挙されています)
  • 高リスク(high risk): 重要インフラ、教育、雇用、法執行などの領域でのAI利用に対し、リスク管理・データガバナンス・人的監視・記録保持などの義務
  • 限定的リスク(limited / transparency risk): チャットボット等で人間が機械と対話していると認識できる必要があるなど、透明性義務
  • 最小リスク(minimal risk): 大半のAI用途で、特段の規制対象外

加えて、汎用AIモデル(GPAI)提供者の義務が章立てで規定されていて、透明性や著作権関連ルールの遵守、システミックリスク対象モデルでのリスク評価などが求められるとされています。

AI Actには域外の事業者に関係する規定もありますが、EU居住者のデータを扱うという一事実だけで適用を断定できません。提供者・導入者等の役割、AIシステムの提供・利用地域、出力がEUで使われるか、用途等を確認して、対象法域の専門家に該否を確認します。

米国は連邦・州・業種別の一次情報を分けて確認します

米国の規制状況は、連邦法・連邦機関の規則やガイダンス、州法、業種別の既存規制を分けて確認します。旧稿にあった「2026年5月時点で連邦の包括法は成立していない」という記載は、本更新時点の一次情報を特定していなかったため削除しました。

連邦レベルの方針文書は更新頻度が高く内容も変動が大きい領域なので、具体的な該否判断や最新動向は米国側の一次情報・現地法務で確認するのが現実的な進め方になります。

利用者と専門家、二つの立場で影響が出ます

ここまでの動向は、士業事務所にとって「利用者の立場」と「専門家の立場」の両面で関わってきます。

利用者の立場では、業務で使うAIツールについて、学習利用の条件、データ保持期間、リージョン、監査ログの取り出し可否などを確認しておく必要があります。顧問先データの取扱いは、個人情報保護法・個別士業法上の守秘義務・契約との整合性を個別に確認します。所内ルールを整える際は、AI事業者ガイドラインの「AI利用者」向け記載を参照できます。

専門家の立場では、顧問先からAI導入の相談を受けた場合に、自所で整理できる業務論点と、AI Act・GDPR等の個別判断を扱う専門家へつなぐ範囲を区別する必要があります。医療・金融・教育・人事等では高リスク用途に該当する可能性もあるため、用途と当事者の役割を確認せず一般論だけで該否を決めないことが重要です。

規制動向のキャッチアップは負担が大きいので情報源を絞ります

規制動向は年単位ではなく月単位で更新される領域です。網羅は現実的ではないので、士業事務所の所長・情報セキュリティ責任者の目線で、最低限見ておくと判断材料になりやすい情報源を並べておきます。

  • 個人情報保護委員会の注意情報・公表資料(生成AIに限らず、個人情報取扱事業者向けの最新動向が出ます)
  • 経済産業省・総務省のAI事業者ガイドライン関連審議会ページ(改訂・別添資料の更新がここから追えます)
  • 所属会・連合会からの通知(各士業会・連合会が個別の指針・通知を出すことがあります)
  • 顧問先業界の主管官庁の動向(金融庁・厚労省・経産省・国交省など、業種別のAI関連ガイドラインを出す動きが見られます)
  • 欧州委員会デジタル戦略ページ(AI Actの段階施行スケジュールやGPAI関連ガイドラインの更新が確認できます)

確認担当と見直し周期を決め、改訂時に所内ルールへ反映する手順を残すと、追跡漏れを減らせます。周期は法改正、利用サービスの変更、事故・問い合わせの件数に応じて決めます。

セキュリティとコンプライアンスは設定と運用まで含めて整えます

規制動向の理解は読んで終わりではなく、自所のセキュリティ・コンプライアンス運用に落とし込む必要があります。点検候補を並べます。

  • 利用しているAIサービスの推論・学習データの保存リージョンが、顧問先との契約・GDPR等と整合しているか
  • 入力データが基盤モデルの再学習に使われない契約・設定になっているか
  • 履歴の保持期間、削除手順、再現性要求との両立がどうなっているか
  • 共有アカウントを廃止して、退職時のアカウント回収・MFAの必須化を運用に乗せているか
  • 「いつ・誰が・何を入力したか」を後から再現できる監査ログの取り出し体制があるか
  • AIベンダー・SaaSとの間に必要なデータ処理契約(DPA)・秘密保持契約が結ばれているか
  • 顧問先から「AIを使っているか」と聞かれたときの説明方針が所として整っているか

ルールを書いて終わりにせず、設定・ログ・運用テストまで含めて初めて成立する項目が多い領域です。設定の取り違えが事故に直結する場面もあります。

自所判断と外部委託の境界を引いておきます

規制動向への対応は、自所で事実を棚卸しする範囲と、資格・専門知識を持つ外部者へ依頼する範囲に分けて考えられます。次は一律の正解ではなく、役割分担を決めるための例です。

自所で進めやすい範囲としては、公的ガイドラインの読み込みと所内共有、自所の業務フロー・取扱データ種別の棚卸し、顧問先からの照会に対する一次対応方針の整備、所属会・連合会の通知のフォロー、職員向けの研修・周知などが挙げられます。

外部の専門家(弁護士・コンサル等)に相談したほうが扱いやすい範囲としては、個別士業法 × 個人情報保護法 × 契約法の整合性レビュー、EU AI Act・GDPR該否判断、テナント設定(学習オプトアウト・データ保持・リージョン・監査ログ)、アカウント設計・MFA・SCIM連携などのID管理基盤、外部SaaSとのAPI連携設計とDPA確認、監査時に取り出せるログ設計、事故対応プレイブックの実効性検証などが挙げられます。

「自所の業務事実の棚卸し」は自所で行い、「個別の法的判断や専門設定」は必要な資格・専門性を持つ外部者と組む、という区切りが一つの出発点になります。

点検しておきたい観点

ここまでの議論から、規制動向への対応状況を点検する際の観点をいくつか拾い出して並べておきます。

  • AI事業者ガイドラインの「利用者」項目を所内で読み合わせたか
  • 個人情報保護委員会の生成AI注意喚起を所内ルールに反映したか
  • 利用しているAIツールのリージョン・学習オプトアウト・データ保持を一覧化したか
  • 共有アカウントを廃止して、MFAを必須化したか
  • 監査ログの保存期間・取り出し手順を文書化したか
  • 顧問先からの「AIを使っているか」照会への標準回答を整備したか
  • 顧問先業界の主管官庁のAI関連ガイドラインを四半期に1回確認しているか
  • 所属会・連合会の通知の確認担当者を決めたか
  • EU域内拠点の顧問先・EU居住者データの案件を棚卸ししたか
  • 事故時の初動・報告ライン・所属会への報告判断を文書化したか
  • 規制動向の見直しサイクル(年1回以上)を規定したか

今後の見立て

最後に、生成AI規制が士業事務所に及ぼす影響について、本記事執筆時点で見ている方向感を書き出しておきます。断定ではなく、現時点の動向から見ている範囲の予測です。

今後、法令、ソフトロー、業界ガイドライン、所属会通知、取引先との契約のいずれが説明事項を増やすかは、業務と顧問先によって異なります。そのため、「AIを使っているか」と問われた場合の回答に備え、利用サービス、入力する情報、契約・設定、レビュー方法を記録しておくことが有効です。ここは将来の相談頻度を実測した主張ではありません。

EU AI Actは2026年8月2日から原則適用されていますが、前述の例外があります。日本の事務所への適用や契約上の影響は、当事者の役割、提供地域、用途、扱うデータ等を確認して個別に判断します。米国も州法とセクター別規制が併存するため、「米国のAI規制」と一括せず、対象州・業種・用途の一次情報を確認します。

AI事業者ガイドラインや関連資料は将来改訂される可能性があります。所内ルールに確認日と参照URLを記録し、所管省庁が新版を公表したときに見直せるようにします。定期改訂によって負荷が必ず下がるという効果は、本記事では検証していません。

これらは短期間で更新される領域です。本稿は2026年9月1日時点で確認できた公的資料を基準に整理しています。個別案件の法的判断は、対象法域の専門家へ確認してください。

関連記事

  • 生成AI利用ルールを所内で作る方法

参考