{{item.title}}
{{item.text}}
{{item.text}}
2024年のドラギ報告書で示された、デジタル法規制の複雑さが欧州におけるイノベーションや成長の阻害要因となっているという見解1に基づいて欧州委員会が検討を進めていたデジタルオムニバス法案が公開されました2。同法案は単一の法案ではなく、複数の主要なデジタル法規制の改正案からなるパッケージです。具体的には、AIに関する規則(例:AI規制法)、個人データに関する規制(例:GDPR)、非個人データに関する規制(例:データ法)の改正案や、NIS2指令3などが求めるインシデント報告義務に関する改正案が含まれます。
個人データに関する規制であるGDPRが良い例ですが、EUの法規制は欧州でビジネスを展開する企業はもちろんのこと、日本企業を含むEU域外の企業にも適用される、あるいはサプライチェーンを通じて間接的に影響する場合があります。そのため、日本企業においてもデジタルオムニバス法案で提示されたEUにおける主要な法規制の変化を正しく認識し、足元での法規制対応とその効率化に活用することが推奨されます。
同法案を巡っては今後も欧州にて議論が継続する見込みですが、現時点で欧州においてビジネスを行う企業がデジタル法規制対応で特に把握しておくべきと想定される主要なポイントを紹介します。
既に施行されており、要件が段階的に適用されているAI規制法4について、企業に対する要件の明確化が提案されています。特に、「高リスクAIシステム」に分類されるAIシステムに対する要件について、規制当局によるガイドライン等の整備状況を踏まえて一部要件の適用を延期する提案が行われました。これは、企業が何をするべきか明確にした上で規制を適用するという考えに基づいています。高リスクAIシステムには、自動車や医療機器などの特定のEU法で規制される製品やその安全コンポーネントとして使用されるAIシステム(AI規制法付属書I)、重要インフラの管理や雇用・労働管理で用いるAIシステムを含む特定のユースケースに該当するもの(AI規制法付属書III)など幅広い対象が含まれています。そのため、この提案はいわゆる生成AIモデルの提供者だけではなく、広く製造業やユーザー企業などにも影響する可能性がある点に注意が必要です。その他にも、図表1で示すような点が提案されています。
図表1:AI規制法関連の主な改正提案
GDPRの下では、ある企業Xが欧州の自然人に関する情報と紐付く個人を特定できる場合、そのデータは個人データと見なされます。またこのデータは、他の企業Yにとっても個人データです。しかしこのような定義では、企業が扱う潜在的な個人データの範囲は非常に広くなる可能性があります。
デジタルオムニバス法案では、あるデータが企業Xにとっての個人データであるからといってそれが企業Yにも当てはまるとは限らない、という主観的アプローチを導入しようとしています。例えば、企業Xがデータと個人との紐付けを解消する何らかの処理を施した上で企業Yに提供した時に、企業Yが再度個人を特定するための合理的な範囲で利用可能な手段を有さない場合、そのデータは企業Yにとっては個人データと見なされません。このような定義が導入されれば企業における個人データの範囲が明確化され、より合理的なプライバシー対応が可能になると期待されます。今回の提案では、その他にもさまざまな合理化が提案されています(図表2参照)。
図表2:個人データ関連の主な改正提案
欧州において非個人データに関するデータ主体の権利を保障しつつ、域内での利活用を目指す法規制はデータ法、データガバナンス法、オープンデータ指令、非個人データのEU域内自由流通枠組規則などに分散していましたが、これらをデータ法5に一本化することで、企業が対応すべき法令要件を明確化することが提案されています。他にも、データ法改正提案には以下のような内容が含まれます。
欧州では企業に対するインシデント報告義務を課す法令が複数存在します。そのため、例えば製造業であれば個人データ関連のGDPR、重要インフラ関連のNIS2指令、製品セキュリティのサイバーレジリエンス法といった複数法令の報告義務に対応することになる可能性があります。これまでは個人データ関連のインシデントはGDPRが定める報告先に、製品インシデントはサイバーレジリエンス法が定める報告先に、といったように法令ごとに報告先が異なり、また報告の様式も異なっていました。企業が複数の法令ごとに報告方法を切り替える負担を軽減するために、今回の法案では欧州連合サイバーセキュリティ機関(ENISA)によって開発される単一窓口(SEP)に異なる法令のインシデント報告先を集約することや、報告テンプレートを可能な限り標準化することが提案されています(図表3)。また、GDPRの報告要件が一部緩和される可能性がある点もポイントです。
図表3:インシデント報告義務関連の主な改正提案6
当インサイトで概観したように、デジタルオムニバス法案はあくまでも複雑化したデジタル法規制の簡素化と合理化を目的としており、既存法規制を抜本的に転換するような性質のものではないと説明されています。ただし、AI規制法における要件の明確化やGDPRにおける個人データの定義の見直し、インシデント報告窓口の一本化といった企業の法規制対応に大きなインパクトがある内容も含まれるため、今後の欧州議会と欧州理事会における法案の審議を注視する必要があります。
また、現在加盟国の一部や欧州データ保護会議(EDPB)、欧州データ保護監視機関(EDPS)などからAI規制法やGDPRの改正を含む現状の提案に対する警戒や意見が表明されていることを踏まえると、デジタルオムニバス法案の内容はいまだ流動的であり、具体的に個別の法規制に反映されるのには一定の時間を要する可能性があります7・8。デジタル法規制が合理化されるまでは様子見をするという姿勢では、既に施行された、あるいは施行されつつあるサイバーレジリエンス法、AI規制法、NIS2指令といった、欧州市場における製品やサービスの提供に大きな影響のある法規制への対応が間に合いません。足元の法規制対応を確実に進めつつ、同時に欧州におけるデジタル法規制や政策を巡る議論をモニタリングし、確実かつ効率的にコンプライアンス対応を進めていくことが企業に求められています。
1 “The future of European competitiveness: Report by Mario Draghi”、https://commission.europa.eu/topics/competitiveness/draghi-report_en、2026年2月27日閲覧
2 “Digital Omnibus Regulation Proposal”、
https://digital-strategy.ec.europa.eu/en/library/digital-omnibus-regulation-proposal、2026年2月27日
3 Directive (EU) 2022/2555の通称である。EUにおいて重要インフラとしてのサービスを提供する事業体に対するサイバーセキュリティに関連した義務を定める規制である。
4 Regulation (EU) 2024/1689の通称である。AIシステムをリスクレベルに応じて分類し、その提供者や導入者に対して義務を定める。
5 Regulation (EU) 2023/2854の通称である。EU域内の非個人データについて、一定のガバナンスルールを課した上でEU域内で積極的に流通・利活用させることを目指した法令である。
6 図表3におけるDORAとは、Regulation EU 2022/2554の通称でEUの金融セクターなどを対象にサイバーセキュリティ上の要件を設ける法令である。CERはDirective (EU) 2022/2557の通称で、EUの重要インフラのレジリエンスや関連する義務について規定した法令である。CRAはRegulation (EU) 2024/2847の通称で、欧州で上市されるデジタル要素を持つ製品とその製造者などに対してセキュリティ関連の要件を定めた法令である。
7 “EDPB-EDPS Joint opinion 1/2026 on the Proposal for a Regulation as regards the simplification of the implementation of harmonised rules on artificial intelligence (Digital Omnibus on AI)”、https://www.edpb.europa.eu/our-work-tools/our-documents/edpbedps-joint-opinion/edpb-edps-joint-opinion-12026-proposal_en、2026年2月27日閲覧
8 “EDPB-EDPS Joint opinion 2/2026 on the Proposal for a Regulation as regards the simplification of the digital legislative framework (Digital Omnibus)”、
https://www.edpb.europa.eu/our-work-tools/our-documents/edpbedps-joint-opinion/edpb-edps-joint-opinion-22026-proposal_en、2026年2月27日閲覧
{{item.text}}
{{item.text}}
{{item.text}}
{{item.text}}