コンテンツにスキップ

EU Cybersecurity & AI Action Plan ― AIの攻撃利用と防御利用を同じ政策で扱う

Executive Summary

欧州委員会は2026年7月7日、Advanced AIがCybersecurityにもたらすRiskとOpportunityを同時に扱うAction Planを公表しました。AIによる脆弱性探索・攻撃自動化・Incident規模拡大をRiskとして捉える一方、AI Model評価能力、防御AI、Critical Open Source Security、欧州独自のAI Capability強化を政策として推進します。1

この動きは「AI規制」と「Cybersecurity政策」を別々に扱う時代から、AI Capability・AI Security・Cyber Defense・Technology Sovereigntyを一つの政策領域として扱う方向への変化です。

なぜ今なのか

AI ActはAI System / ModelのRiskを規制しますが、Cyber領域では能力進展の速度が速く、攻撃・防御の両方にAIが使われます。

そのためEUは、規制だけではなく、評価能力、ENISAによるGuidance、Critical OSS支援、AI Factory / Gigafactory等のCapability Investmentを組み合わせています。

主な政策方向

  • Advanced AI ModelのCyber Capability / Risk評価
  • AI Office等の第三者評価能力強化
  • ENISAによるGuidance / Best Practice
  • Critical Open Source SoftwareのSecurity強化
  • AI for Cybersecurityの研究・市場育成
  • EU独自のAdvanced AI Capabilityへの投資
  • AI Act、CRA、NIS2、Cyber Solidarity Act等との連携

経営インパクト

観点 影響
Regulatory Convergence AIとCyberのControlを別部門で分離しにくくなる
Model Governance Cyber Capability評価がAI Risk管理へ入る
Product Security CRA / OSS Securityとの接続が強まる
Sovereignty AI / Cloud / Security Provider選定に地域性が影響

日本企業への示唆

EUでAI ProductやServiceを提供する企業は、AI Act対応だけでなくCybersecurity要件とのCross Mappingが必要になります。

Security for AI、AI for Security、Product Security、OSS Supply Chainを同じGovernance Mapで管理すると、重複Controlや抜け漏れを減らせます。

推奨アクション

  1. AI GovernanceとCybersecurity Governanceの責任分界を見直す
  2. EU向けAI ServiceのCyber Capability / Abuse Riskを評価する
  3. AI Act / CRA / NIS2等のControl Mappingを作る
  4. Critical OSS Dependencyを可視化する
  5. Model / AI ProviderのRegion・Sovereignty Riskを評価する

用語解説

AI for Cybersecurity
検知、分析、脆弱性発見、Incident Response等にAIを使ってCyber Defenseを強化する考え方。

Security for AI
AI Model、Data、Agent、Application、Infrastructureを攻撃や誤用から守る考え方。

関連記事

参考情報