

高リスクの分類は、同规则の附属書IIIに基づいて決定されます。主なカテゴリーは、生体認証、重要インフラ、教育、雇用(採用、モニタリング、解雇)、必須サービスへのアクセス(信用スコア、保険、公的給付)、法執行、移民、司法行政です。また、EUの製品安全法の対象となる製品(医療機器、自動車、機械)において安全部品として使用されるAIシステムも、高リスクに分類されます。 当社は、すべての案件において、最初のステップとしてお客様のシステムを正式に分類します。この分類結果そのものが、规制当局から求められる可能性のある証拠の一つとなります。
ISO/IEC 42001は、組織におけるAIに関するガバナンス、方針、およびプロセスを含むマネジメントシステムを監査するものです。一方、EU AI法に基づく適合性评価では、特定のハイリスク础滨システムが、同法の技术的要件および文書化要件(第9条~第17条)に準拠しているかどうかを監査します。これら2つは相互に補完的な関係にあり、成熟したISO 42001マネジメントシステムを構築していれば、EU AI法への適合性を立証することが格段に容易になります。当社は、これら2つの監査を、個別に、あるいは統合的なサービスとして提供しています。
はい。現在、当社のAI監査業務の大部分は、LLMおよび生成AIが占めています。当社のレッドチーム専門家は、OWASP LLM Top 10(2025年版)、MITRE ATLASの敵対的分類法、およびRAGシステム、エージェント型ワークフロー、マルチモーダルモデルにおけるプロトコル固有の障害モードに基づいてテストを実施しています。 対象となるのは、プロンプトインジェクション(直接および間接)、ジェイルブレイク、トレーニングデータの抽出、ツール使用範囲の悪用、出力処理の脆弱性に加え、AIエージェントに特有の「エージェントループ」および「過剰な自律性」によるリスクです。
EU AI法への準拠作業については、附属書IVの技術文書一式(システム説明、使用目的、トレーニングデータの文書、评価結果、リスク管理文書、市販後モニタリング計画)が必要です。ISO 42001に関する作業については、AIポリシー、適用範囲声明、リスク登録簿、およびプロセス文書が必要です。技术的なレッドチームングについては、モデルへのアクセス(APIまたは重み)、システムプロンプト、および導入時のガードレールが必要です。 スコープ定義の打ち合わせ後、お客様ごとにカスタマイズしたチェックリストをお送りします。ほとんどのお客様は必要な資料の60~70%をすでに保有しており、不足している部分を迅速に特定します。
範囲に応じて、エンドツーエンドで6~16週間かかります。導入済みの単一システムを対象としたLLMレッドチーム活動であれば、4~6週間で完了する場合もあります。組織全体を対象としたISO/IEC 42001の内部监査は、通常8~12週間かかります。単一のハイリスクシステムに対するEU AI法適合性评価は、是正措置の期間を含めて10~16週間かかります。 当社は、契約書において具体的な実施期間を明記することをお約束します。
価格設定は、AIシステムの複雑さ(単一モデル、マルチモデル?パイプライン、エージェント型システムのいずれか)、必要な監査の深度(特定分野に焦点を当てた監査か、STAREDに基づく全面的な監査か)、および関連する専門家による監査日数という3つの要素によって決まります。スコープの確定後、24時間以内に固定価格の見積もりを提示いたします。 中小企業向けの契約規模は5桁台前半から始まり、EU AI法への完全な準拠评価については、そこから規模に応じて費用が上昇します。目安となる価格帯については、hello@auditone.io までお問い合わせください。
いいえ。ほとんどのハイリスクAIシステム(附属書III)は、第43条に基づく自己评価のルートを踏襲しており、この場合、提供者が社内手順を用いて適合性评価を行います。 当社の役割は、独立した第三者機関として適合性评価を実施し、指定機関の関与を必要とせずに要件を満たす文書を作成することです。指定機関の関与を必要とするごく一部のハイリスク製品(特定の生体認証IDシステムなど)については、認定を受けた指定機関(当社の认証机関ネットワークのパートナーを含む)と連携し、それらが必要とする証拠資料を作成します。
厂罢础搁贰顿は、础滨监査のための5つの次元からなるフレームワークです。その5つの次元とは、セキュリティ、技术的 评価、规制遵守、伦理、データガバナンスです。このフレームワークが構築されたのは、既存のセキュリティやコンプライアンスのフレームワークでは、础滨システムの监査を困難にしている要因――学習データの来歴、敵対的条件下でのモデルの挙動、ドリフト、エージェントリスク――が網羅されていないためです。詳細な方法論、评価基準、および具体例については、でご覧いただけます。
これらの機能は厳格に分離されています。当社は、お客様のポリシーの策定、AIガバナンスの構築、あるいは統制措置の実施は行いません。そうした行為は、監査そのものに求められる独立性を損なうことになるからです。当社が提供するのは、監査前のギャップ评価(より簡易なアドバイザリー業務)と、それに続く正式な監査(独立性があり、証拠に基づくもの)です。ギャップ评価では改善すべき点を指摘し、監査ではその改善が適切に行われたかを確認します。スコープも成果物も異なります。