Skip to content
VeriSwarm
会社概要
ドキュメント料金エージェントスキル
ログイン登録
  1. ホーム
  2. /Learn
  3. /Eu ai act article 12 logging
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • Italiano
  • Português
  • ✓ 日本語
  • 한국어
  • 简体中文

プロダクト

  • 料金
  • ドキュメント
  • API
  • エージェントスキル
  • OATS仕様

信頼性

  • トラストセンター
  • セキュリティ
  • コンプライアンス
  • ステータス
  • 変更履歴

会社情報

  • 会社概要
  • ブログ
  • オープンソース
  • 投資家情報
  • プレス

法務

  • 利用規約
  • プライバシー
  • SLA
  • DPA
  • アクセシビリティ
EU AI Act・第12条

AIエージェントのためのEU AI Act第12条ロギング

第12条は、高リスクAIシステムに対して、システムの存続期間全体にわたってイベント——ログ——を自動的に記録することを義務付けており、そのログはリスク状況を特定でき、第26条の6か月の保持期間に耐えられる形式である必要がある。実務上、それは追記専用で改ざん検知可能なイベントログを意味し、管理者が黙って編集できるデータベーステーブルではない。これが、その要件が技術的に何を意味するか、そしてそれを満たす手助けをするためにVeriSwarmが提供する監査ログレイヤーである。

第12条が実際に求めているもの、平易な言葉で

EU AI Actの第12条(規則(EU)2024/1689)は、高リスクAIシステムに対し、「システムの存続期間全体にわたるイベント(『ログ』)の自動記録を技術的に可能にすること」を義務付けている。ログは、提供者がリスクをもたらす可能性のある状況を特定できるようにし、市場投入後の監視を容易にするものでなければならない。第26条はこれに加えて、高リスクシステムのデプロイヤーは、他の適用法——GDPR、業種固有の記録保持規則——がより長い期間を求めない限り、それらのログを少なくとも6か月間保持しなければならないと定めている。

Digital Omnibus on AI(規則(EU)2026/1744、2026年7月27日発効)は、第12条を含む高リスク義務を2027年12月2日(附属書IIIのシステム向け)に移動させた(附属書Iの組み込み製品は2028年8月2日)。今日すでに施行されているのは、2026年8月2日以降の第50条——AIとの対話、合成コンテンツ、ディープフェイクに関する透明性・開示義務——である。改ざん検知可能なログは、デプロイヤーが第50条の開示が行われたことを証明する方法であり、2027年の期限まで記録を始めるのを待つチームは、高リスクの時計が動き出した時点で過去の証拠の記録を一切持たないことになる。

タイムスタンプ付きのデータベーステーブルだけでは不十分な理由

エージェントのロギングを構築するほとんどのチームは、わかりやすい手段——occurred_at列を持つPostgresテーブル——に手を伸ばす。それは技術的には「自動記録」を満たす。しかし、監査人、規制当局、あるいは自社のインシデント対応チームがいずれ問うであろう質問には答えられない:このレコードが変更されていないと、どうやって分かるのか?

  • データベースへのアクセス権を持つエンジニアが1行を編集しても、テーブルは同一に見える。
  • 侵害されたサービス資格情報が、それが引き起こしたインシデントの証拠を削除できる。
  • インシデント後の慌ただしいクリーンアップが、誰にもレビューされる前にログエントリを黙って「修正」できる。

これらのどれも悪意を必要としない——通常の運用アクセスだけで十分だ。変更可能なログは単なる主張にすぎない。第12条の証拠が実際に必要としているのは、独立して検証可能なレコードだ——ログが改ざんされていないという証拠であり、改ざんされていないという主張ではない。

証拠レイヤー:VeriSwarm Vaultのハッシュチェーン台帳

VeriSwarm Vaultは追記専用のハッシュチェーンイベント台帳である。すべてのイベント——トラスト判定、Guardスキャンの検出結果、Passport検証、エージェントのライフサイクル変更——は、Vaultが有効化されると自動的に書き込まれ、各エントリのハッシュは直前のエントリのハッシュを組み込む。このチェーン構造こそが、改ざんを単に抑止するのではなく検知可能にするものだ。チェーン内のどこかでレコードを変更、削除、挿入すると、それ以降のすべてのハッシュが一致しなくなる。

自動記録

有効化されると、Vaultは個別のロギング呼び出しを一切必要としない。Gate、Guard、Passportを通じて処理されるすべてのイベントは、通常運用の副作用として台帳に書き込まれる——これは第12条の「自動記録を技術的に可能にする」という文言を、デフォルトで満たすものだ。

独立した検証

GET /v1/suite/vault/verifyはハッシュチェーンをたどり、ok: true/falseを、確認したエントリ数とともに返す。壊れたチェーンは即座に、機械的に検知可能である——数か月後の侵害調査で発覚するようなものではない。

保持要件に対応したエクスポート

台帳のエクスポート(JSONまたはCSV、イベントタイプ、アクター、エージェントでフィルタ可能)は第26条の保持期間をサポートし、生のデータベースダンプではなく、構造化されチェックサム付きの成果物を監査人に提供する。

VeriSwarmのコンプライアンスAPIはこれを直接マッピングする:第12条のコントロールはGET /v1/compliance/eu-ai-actでVaultのイベント量に対して評価され、証拠件数とともにpass/warn/failを報告する。台帳構造、イベントスキーマ、エクスポート形式に関する完全な技術詳細は、Vaultのドキュメント.

Vaultがしないこと

この境界について率直であることは、セールストークよりも重要だ。Vaultは第12条のためのロギングと証拠のレイヤーである。それは、認証、法的見解、適合性評価のいずれでもない。それを有効化しただけでは、システムがEU AI Actに準拠することにはならない。同法は、リスク管理システム(第9条)、技術文書(第11条)、人間による監督の設計(第14条)、そして——多くの高リスクシステムについては——市場投入前の正式な適合性評価を義務付けている。これらは組織的・法的なプロセスであり、機能フラグではない。

Vaultが行うのは、記録保持チェーンの中で最も弱い環——誰も編集されていないことを証明できない変更可能なログ——を取り除くことだ。第12条コンプライアンスの物語の残りの部分——範囲、保持ポリシー、インシデント対応手順——は、依然としてシステムをデプロイするチームが構築しなければならず、正式な提出に関わるものについては顧問弁護士を関与させるのが理想的だ。

同法の義務全体にわたるエクスポージャーの、フレームワーク別のインタラクティブな自己評価には、EU AI Act対応状況チェッカーを使ってほしい——このページはロギングのコントロールを深く説明し、チェッカーは特定のシステムをそれに照らして採点する。

第12条と、より広い概念である改ざん不能な監査証跡

第12条は、より一般的な問題の規制上の表現である:AIエージェントの行動を事後に、静かに書き換えられない形で証明することだ。そのメカニズム——ハッシュチェーンで独立して検証可能な台帳——は、特定の規制に先行し、それを超えて存続する。この基礎となる概念、その仕組み、そしてなぜそれがEUのコンプライアンスを超えて適用されるかについては、AIエージェントのための改ざん不能な監査証跡とは何か?

よくある質問

EU AI Actの第12条は実際には何を要求しているのか?

第12条は、高リスクAIシステムに対し、「システムの存続期間全体にわたるイベント(『ログ』)の自動記録を技術的に可能にすること」を義務付けている。ログはリスクをもたらす可能性のある状況を特定できる必要があり、第26条のログ保持義務をサポートする必要がある——高リスクシステムのデプロイヤーは、他の適用法がより長い期間を求めない限り、それらのログを少なくとも6か月間保持しなければならない。この要件は単に「どこかにログがある」ことではなく、後で使用可能な証拠として成り立つ自動記録であることだ。

タイムスタンプ付きの行を持つデータベーステーブルは第12条を満たすか?

「自動記録」の文言上の要件は満たすが、監査人が適用する精神は満たさない。従来型のログテーブルはイベントが書き込まれたことを証明するが、その後レコードが改ざんされていないことは証明しない。書き込みアクセス権を持つ者——エンジニア、侵害された資格情報、慌ただしいインシデント対応の編集——は誰でも1行を変更でき、テーブルは以前とまったく同じに見える。第12条は「改ざん検知可能」という言葉を使ってはいないが、「このログが正確だとどうして分かるのか」と尋ねるレビュー担当者は、「管理者を信頼している」よりも良い答えを受けるに値する。

ハッシュチェーン監査台帳とは何で、どうやってこの問題に対処するのか?

ハッシュチェーン台帳では、各イベントの暗号学的ハッシュが直前のイベントのハッシュを組み込むため、すべてのエントリが途切れないチェーンの中で前のものにリンクする。そのチェーン内のどこかでエントリを変更、削除、または挿入すると、それ以降のすべてのハッシュが一致しなくなる——改ざんは、手続き上抑止されるだけでなく、数学的に検知可能になる。VeriSwarm Vaultは、エージェントに関連するすべてのイベント——トラスト判定、Guardスキャンの検出結果、Passport検証、エージェントのライフサイクルイベント——をまさにこの種の追記専用でハッシュチェーンの台帳に書き込み、チェーン全体をたどってそれが無傷かどうかを報告するチェーン検証エンドポイント(GET /v1/suite/vault/verify)を公開する。

VeriSwarm Vaultを有効化すると、組織はEU AI Actに準拠するのか?

いいえ。単一の機能でそれが実現すると示唆するベンダーがいれば、それは誇張である。Vaultは第12条の記録保持要件のためのロギングと証拠のレイヤーである——すべてのエージェントアクションに対する自動的、改ざん検知可能、エクスポート可能なイベントログを、独立して検証可能な整合性とともに提供する。同法には他にも多くの義務——リスク管理(第9条)、技術文書(第11条)、人間による監督(第14条)、透明性(第13条)、適合性評価——が含まれており、これらはVeriSwarmが顧客に代わって実行するものではない組織的プロセスを必要とする。Vaultはコンプライアンスプログラムに第12条に必要な証拠を提供するが、プログラム全体ではない。

第12条はいつから施行されているのか?

EU AI Actは段階的に展開された:禁止行為の禁止は2025年2月に発効し、汎用AIモデルの義務は2025年8月に発効した。Digital Omnibus on AI(規則(EU)2026/1744、2026年7月27日発効)は、第12条のロギング要件を含む高リスクシステムの義務を、附属書IIIのシステムについては2027年12月2日、附属書Iの製品については2028年8月2日に移動させた。今日(2026年8月2日以降)すでに施行されているのは第50条——その遵守をログで証明する透明性・開示義務だ。今、第12条レベルの記録保持を構築することは、デプロイヤーが第50条の開示が行われたことを証明し、2027年12月にはすでに準拠した状態で到達する方法である。

VaultはVeriSwarmの無料プランで利用できるか?

いいえ。VaultはMaxプランの機能である。Gateの無料プランには完全なトラストスコアリングエンジンと無制限のイベント取り込みが含まれるが、ハッシュチェーンの改ざん不能な台帳、チェーン検証エンドポイント、そして第12条の証拠を裏付ける監査エクスポートには、Maxプランが必要である。現在のプラン詳細は/pricingを参照してほしい。

文書で第12条の証拠レイヤーを確認する

VaultはMaxプランの機能である——ハッシュチェーン台帳、チェーン検証、監査エクスポートは無料プランには含まれない。それがどのように構成されているかを読むか、特定のシステムが同法全体に照らしてどこに位置するかを確認してほしい。

対応状況チェッカーを実行するVaultのドキュメントを読む