ルール & 政策確認済

ニューヨークは AI ラボを銀行のように監督することにした

州金融サービス局の下に DIGIT を新設、登録・四半期リスク評価・72時間報告・賦課金——入口は監査ではなく金融規制だった

山本 浩二|2026.09.22|10|更新: 2026.09.22

ニューヨーク州が AI 規制を金融規制の枠組みで始めた。州金融サービス局の下に DIGIT を新設し、フロンティア開発者に州への登録、四半期ごとの破滅的リスク評価、重大インシデントの72時間報告、賦課金を課す。第三者監査から入ったカリフォルニアとは入口が違う。

Key Points

ニューヨークは AI ラボを銀行のように監督することにした

規制の中身より先に、どの役所がそれをやるかを見たほうが早いことがある。ニューヨーク州が9月21日に打ち出した AI 規制は、その典型だ。所管は州司法長官でも、新設の技術庁でも、消費者保護局でもない。州金融サービス局(Department of Financial Services、DFS)である。銀行・保険会社・暗号資産事業者を監督してきた、あの DFS だ。

その下に DIGIT という新しい部局が置かれる。フロンティア AI 開発者は州に登録し、四半期ごとに破滅的リスク評価を提出し、重大インシデントを72時間以内に報告し、監督コストを賄う賦課金を州に払う。登録・定期報告・事故報告・賦課金——この4点セットは、AI 政策の語彙ではない。金融監督の語彙である。

DFS を選んだ時点で、規制の形は決まっている

DFS は、ニューヨークが金融の首都であることを背景に、連邦規制とは別建てで独自の監督権限を積み上げてきた役所だ。2017年のサイバーセキュリティ規則(23 NYCRR 500)で金融機関にインシデント報告を課し、2015年の BitLicense で暗号資産事業者に登録制を敷いた。どちらも、連邦が動く前に州が先に枠をはめた例である。

つまり DFS は、新しい業種を既存の監督フレームに流し込むことを何度もやってきた役所だ。今回 DIGIT に与えられた道具立ては、そのテンプレートをほぼそのまま AI に当てたものに見える。登録は BitLicense の系譜、72時間報告はサイバー規則の系譜、四半期提出は健全性規制(プルーデンシャル規制)の系譜にある。

Kathy Hochul 知事は、この枠組みを説明責任の問題として提示している。

世界で最も強力な技術を作っている企業がいる以上、人々はその安全確保のために何をしているかを知る権利があり、問題が起きたときには責任を問われるべきだ

— Kathy Hochul(ニューヨーク州知事), 2026-09-21, 出典

この言い方には、規制様式の選択が織り込まれている。「何をしているかを知る権利」は継続的な情報提出義務に対応し、「問題が起きたときに責任を問われる」はインシデント報告と監督当局の処分権限に対応する。事後に訴追するのでも、製品を出す前に審査するのでもなく、平時から帳簿を見続ける——銀行監督のやり方である。

賦課金が意味するもの——AI 監督は常設機能になる

4つの義務のうち、政策として最も重いのは賦課金だと考えている。

金融規制において賦課金(assessment)は、被規制業者が監督当局の運営費を負担する仕組みだ。DFS 自体が、銀行・保険業界からの賦課金で運営されている。この仕組みを AI に拡張するということは、DIGIT の人件費と運営費をフロンティア開発者が払うという意味であり、同時に DIGIT が州予算の一般財源に依存しない常設組織として設計されているという意味でもある。

ここが、他の AI 規制案との決定的な違いだ。多くの AI 法案は、義務を課すところまでは書くが、それを日常的に執行する人員をどう確保するかを書かない。結果として、法律はあるが監督する人がいない、という状態が生まれる。賦課金はその穴を先に塞ぐ。監督される側が監督コストを払う構造は、業界にとっては追加の負担だが、規制の持続性という観点では、法律の条文よりよほど強い。

そしてこれは、州が AI 監督を一過性の対応ではなく恒久的な行政機能として位置づけたことの表明でもある。賦課金で回る組織は、政権交代や予算編成のたびに消えたりしない。

72時間——EU AI Act より厳しい

重大インシデントの72時間以内報告は、数字として EU AI Act の同種の義務より厳しい。GDPR の72時間通知を知っている読者には馴染みのある数字だが、AI の文脈でこれを州レベルで課した例は他にない。

比較として、EU の執行状況を置いておく価値がある。9月21日時点で、EU AI Act に基づく決定・制裁・正式手続はいずれもゼロである。直近の実際の執行的ステップは8月29日の情報要求のみで、AI Board の次回会合は11月18日だ。つまり、条文上は世界で最も包括的とされる枠組みが、実際には情報要求を1回出しただけの状態にある。

ニューヨークの72時間報告が EU より厳しいことの意味は、数字の大小より、執行する主体がすでに存在していて、報告を受ける実務経験を持っているという点にある。DFS はサイバー規則で金融機関からのインシデント報告を実際に処理してきた。報告を受け取る窓口と、受け取った後に何をするかの手順が、AI 用に一から作られるわけではない。

もっとも、「重大インシデント」の定義がどう書かれるかが実質を決める。ここが広すぎれば報告が洪水になって監督が機能せず、狭すぎれば何も報告されない。金融のサイバー規則では、この定義をめぐる運用が規則本体より重要だった。DIGIT の規則制定過程で最初に見るべきはここである。

カリフォルニアとは入口が違う

同じ週、カリフォルニアは9月30日の署名期限に向けて約30本の AI 法案を抱えている。最注目は SB 947(No Robo Bosses Act)で、前身の SB 7 はすでに拒否されている。ポケット拒否権がないため、知事が何もしなくても成立する。あわせて、EO N-9-26 に基づく GovOps と Cal OES の勧告——キルスイッチ、常駐監査人、制御喪失インシデントの報告——が11月16日期限で控える。

カリフォルニアの入口は第三者監査だ。外部の監査人が開発者を検証し、その結果を公開させる。監督当局が直接に帳簿を見るのではなく、監査という中間層を挟む設計である。会計監査に近い発想と言っていい。

ニューヨークの入口は直接監督だ。中間層を置かず、州の職員が開発者から直接に四半期報告を受け取り、インシデント報告を受け取る。監査人を育成する必要がない代わりに、州が監督人員を抱える必要がある——だから賦課金がある。

この二つは、どちらが厳しいかという話ではない。規制される側に求められる対応が構造的に違うという話だ。監査型に対しては、監査に耐える文書とプロセスを整える。直接監督型に対しては、当局に説明できる形でリスク評価を四半期ごとに作り続ける組織を社内に持つ。前者は外向けの成果物、後者は内向けの常設機能である。両方の州で事業を行うフロンティア開発者は、両方を用意することになる。

登録制という、業界が拒否してきた一線

ここで、前日9月21日に OpenAI が公開した『Building standards for the next phase of AI』を並べる意味がある。同社は、再帰的自己改善の進捗を測る標準的な評価手法、自動化された AI 研究に対する人間の監督要件、そしてインシデントの分類・通報を提案した。インシデント通報は、ニューヨークの72時間報告と発想として重なる。

だが OpenAI は同時に、ライセンス制と上市前の強制承認を明確に否定している。そして通報の経路として想定するのは、英・日・韓・印・加・独・仏・豪・ケニア・シンガポールの各 AI 安全機関と米 CAISI ——つまり、処分権限を持たない技術評価機関である。

ニューヨークの登録制は、この線のどちら側にあるか。ライセンス(事前許可)ではないが、単なる自主的通報でもない。登録は行政が事業者名簿を持つことであり、名簿を持つ当局は、いずれその名簿から誰かを外す権限を議論し始める。BitLicense がそうだったように、登録制は時間とともにライセンス制に近づく引力を持つ。業界が事前承認を拒否しながらインシデント通報には前向きだったのは、この引力を警戒してのことだろう。

そして通報先の性格も違う。安全機関は評価を出すが罰しない。DFS は罰する役所だ。同じ「インシデント報告」という言葉でも、受け取る相手が処分権限を持つかどうかで、報告する側の書き方は変わる。

州が動いたという事実の重さ

米中の AI インシデント通報メカニズムは9月24日のトランプ・習会談に上がり、約2か月後に深圳で再開の予定とされる。連邦レベルの議論はそこにある。一方で、フロンティア開発者に対して今この瞬間に法的義務を課そうとしているのは州だ。ニューヨークとカリフォルニアが、それぞれ違う入口から、同時に。

企業側に生じる実務は具体的である。四半期ごとの破滅的リスク評価を作る担当者を置き、72時間で州に報告できるインシデント判定の社内手順を作り、賦課金を予算に計上する。これは研究部門ではなくコンプライアンス部門の仕事で、金融機関がとうの昔に持っている機能だ。AI ラボが銀行のような内部統制組織を持つ——監督の様式は、監督される側の組織図を書き換える

この先、見るべき点は三つある。DIGIT の規則制定で「重大インシデント」と「フロンティア開発者」がどう定義されるか。賦課金の算定基礎が何になるか(売上か、計算資源か、モデル数か)。そして、登録制が名簿の管理にとどまるのか、名簿からの除外という権限に育つのか。金融規制の歴史は、三つ目がたいてい後から来ることを教えている。

詳細は ニューヨーク州知事府の発表を参照されたい。

風刺画: ニューヨークは AI ラボを銀行のように監督することにした

Editorial Cartoon

本記事がもたらす影響を風刺的に描いたひとコマ漫画

Verification

信頼ラベル確認済
一次ソース1件確認
最終検証2026.09.22
VerifiedRev. 1
sha256:b497ed4abfe00fc5...322722b9

この記事はEd25519デジタル署名で検証済みです。改ざんは検出されていません。

検証API
Ethics Score80/100
引用密度10/20
ソースURL数10/20
信頼ラベル15/15
表現の慎重さ15/15
キーポイント10/10
サマリー品質10/10
本文充実度10/10

v1.0.0 — ルールベース自動採点

詳細API
Share

関連記事