もしあなたの会社がAIモデルを訓練し、その企業グループ全体の年間売上高が5億ドルを超えるなら、イリノイ州はあなたにやるべきことを課しています。正式な壊滅的リスク安全枠組みを公表し、毎年独立した第三者監査を受け、重大な安全事故を72時間以内に報告すること——もし誰かが怪我をする可能性があれば24時間以内です。これらを1つでも怠れば、州司法長官は初回で最大100万ドル、その後は最大300万ドルの罰金を科すことができます。
たとえ今日、その売上高に遠く及ばないとしても、読み続けてください。イリノイ州は、カリフォルニア州とニューヨーク州に続き、フロンティアAI安全規則を制定した3番目の州です。この3州を合わせると、米国のAI市場の約40%を占めます。立法者たちは、連邦議会が動かない間、この重みを利用して事実上の国家標準を確立することを公然と企図しています。大企業向けの義務として始まったものが、いつしかあなたの企業顧客のベンダー質問票、投資家のデューデリジェンスチェックリスト、そして最終的にはあなた自身の問題になるのです。この法律の最も重い義務は2028年1月1日に発効します。つまり、準備に約16ヶ月の猶予があります。ここでは、その準備方法を解説します。
イリノイ州が実際に可決した内容
2026年7月6日、イリノイ州は人工知能安全措置法を制定しました。これは、法律が「壊滅的リスク」と定義する狭いながらも深刻な害を対象としています。すなわち、フロンティアモデルの開発、保存、使用、または展開が、化学・生物・放射性・核兵器の開発、無監視のサイバー攻撃、および同様の重大な悪用に materially 寄与する、予見可能で重大なリスクです。
この法律は「大規模フロンティア開発者」に適用されます。つまり、関連会社を含む年間総売上高が5億ドルを超える企業です。これはカリフォルニア州とニューヨーク州が使用しているものと同じ売上高基準であり、意図的です。3つの州は、ばらばらの基準ではなく、1つの一貫したコンプライアンス対象を望んでいます。
もしあなたがこの対象に該当するなら、5つの義務があります。
1. フロンティアAI枠組みを公表する
2028年1月1日(または対象基準を初めて満たしてから90日後、いずれか遅い方)から、あなたは壊滅的リスクをどのように管理するかを記述した枠組みを作成し、実行し、従い、ウェブサイトで目立つように公表しなければなりません。この枠組みには、モデルが危険な能力を持つかどうかを判断するための基準、適用する緩和策、インシデントの定義、報告経路を明確に示す必要があります。これはマーケティング用の「トラスト&セーフティ」ページではありません。監査人——そして司法長官——があなたを評価するための、公的で機能する文書です。
2. 年次独立第三者監査に合格する
ニューヨーク州が開発者が基準を満たす規模になった時点で単発の監査を要求するのに対し、イリノイ州は毎年1回の監査を義務付けています。監査人は一般に認められた監査基準に従って業務を行い、フロンティアモデルの安全性に関する実際の技術的専門知識を実証し、あなたが法律に実質的に準拠しているかどうかについて意見を述べなければなりません。逸脱があれば、それを是正するための勧告とともに指摘されます。
監査報告書を受け取ってから30日以内に、その編集版(機密情報を除いたもの)と要約を、イリノイ州緊急管理庁と国土安全保障省、および州司法長官に提出しなければなりません。さらに、各監査報告書はモデルの存続期間プラス5年間保管する必要があります。「モデルの存続期間」が何を意味するかについて、今すぐ考え始めてください。なぜなら、あなたの弁護士と会計士は、バージョン管理と保持スケジュールについて異なる定義をするからです。
3. 重大な安全事故を迅速に報告する
あなたが、重大な安全事故が発生したと合理的に立証するのに十分な事実を知った場合、72時間以内に州機関と司法長官に報告しなければなりません。もしその事故が死亡や重傷の差し迫ったリスクを伴う場合、報告期限は24時間に短縮され、適切な法執行機関または公安当局にも開示する必要があります。ここで重要なのは差異です。ニューヨーク州も72時間ルールですが、カリフォルニア州は15日間です。全国で事業を展開しているなら、インシデント対応マニュアルは最も短い期限——つまりイリノイ州の24時間/72時間——に合わせて作成してください。さもないと、期限を逃すことになります。
4. 登録し、連絡先を指定し、費用を負担する
2027年1月1日——枠組みや監査の義務の丸1年前——から、対象開発者は州機関に開示声明を提出し、会社を特定し、指定された連絡先を指名する必要があります。これは毎年更新され、モデルの所有権が移転したり、重大な変更があった場合にも更新が必要です。州機関はまた、その監視活動の資金を賄うために、対象開発者間で按分された行政手数料を評価することができます。これは規制産業における典型的な評価と同様に機能します。予算に計上し、その額が変動する可能性があることを想定しておいてください。
5. 内部通報者を保護する
この法律は、開発者が、従業員が違反を開示することを防ぐ規則、方針、または契約条項を採用または執行することを禁止しています。また、違反を開示した従業員に対する報復も禁止しています。対象開発者は、合理的で匿名の内部報告チャネルを維持しなければなりません。もしあなたの従業員ハンドブック、退職金テンプレート、または請負業者との秘密保持契約に、法的開示のための例外を設けずに広範な非非難または機密保持条項が含まれている場合、2027年までにそれらを修正する必要があります。
この法律の対象範囲——そして、あなたが陥ってはならないギャップ
厳密に読むと、この法律は最大手の研究所のみを拘束します。つまり、関連会社の売上高が5億ドルを超え、フロンティア規模のモデルを訓練している企業です。カリフォルニア州はさらに計算基準を追加しています——10^26 FLOPs(浮動小数点演算、訓練計算の標準的な尺度)を超えるモデル、微調整を含む——しかし、公にその基準を超えていると認めている企業はほんの一握りです。あなたが垂直型SaaS製品のためにオープンウェイトモデルを微調整している12人規模のチームなら、これらの法律のいずれもあなたを規制対象として名指ししていません。
しかし、「名指しされていない」ことを「影響を受けない」ことと誤解しないでください。3つの伝達経路が、これらの義務をあなたにまで押し下げることになります。
- エンタープライズ調達。 大規模開発者が公表された安全枠組みと年次監査を標準化した瞬間、フォーチュン500のバイヤーはその期待をベンダーセキュリティレビューに反映させるでしょう。医療、金融、または政府向けにAI機能を販売するスタートアップは、法律で義務付けられるずっと前に、自社の安全文書を求められることを想定すべきです。
- 投資家および買収者のデューデリジェンス。 枠組み、インシデントログ、監査証跡は、デューデリジェンスの成果物になりつつあります。これらを早い段階から保持していた会社は、取引圧力の下で2年間の安全履歴を再構築しなければならない会社よりも、単純に価値が高く、買収コストも低くなります。
- ラチェット効果。 カリフォルニア州の計算基準は、州の技術局による年次見直しの対象であり、引き下げることができます。訓練コストは毎年低下します。つまり、今日のフロンティアは明日のミッドマーケットです。小規模なうちにコンプライアンス習慣を構築することは、基準を超えた後に後付けで導入するよりもはるかにコストが低くなります。
コンプライアンスの実際のコスト——そして予算の組み方
フロンティアモデル安全監査の市場はまだ形成段階にあるため、誰も固定価格を提示してはくれません。しかし、類似のベンチマークは存在します。業界調査によると、典型的なAIコンプライアンス監査サイクルは、システムの複雑さに応じておよそ25,000ドルから150,000ドルであり、必須の第三者評価は純粋な内部レビューよりも最大40%高くなります。フロンティアモデルの監査——レッドチーム評価、枠組みテスト、インシデントログレビュー、正式な意見書——は、この範囲の上限かそれ以上になります。そしてイリノイ州はこれを毎年、一度きりではなく要求します。
スタートアップにとって賢明な動きは、コンプライアンスを年間運営コストを伴う資本プロジェクトとして扱うことです。
- 今年:試験監査。 イリノイ州法の法的分析は、法的に義務付けられる前に自発的監査を実施し、調査結果がまだ非公開のうちにギャップを表面化させることを明確に示唆しています。たとえあなたが決して「大規模フロンティア開発者」にならないとしても、イリノイ州の枠組み要素——能力基準、緩和策、インシデント定義、報告経路——に対する軽量なギャップ評価は、使うことができる最高の価値ある支出です。価格を設定し、設定作業を適切に資本化し、定期的な部分を費用化してください。
- 継続的:コンプライアンス元帳。 安全性とコンプライアンスへの支出のすべてのドルを、独自のコストセンターで追跡します。レッドチーム、評価ツール、監査人費用、外部弁護士、トレーニング時間、枠組み文書の作成に費やしたエンジニアリング時間などです。エンタープライズバイヤーがあなたのセキュリティ体制について尋ねたとき、投資家が規制リスクについて尋ねたとき、または将来の法律がついにあなたと同規模の企業を名指ししたとき、その元帳があなたの領収書となります。また、これは一般的に控除可能な事業費である監査費用を、まったく異なる税務処理を受ける可能性のあるR&D支出からきれいに分離することにもなります。
- 常に:保持の規律。 イリノイ州は監査報告書をモデルの存続期間プラス5年間保管することを要求しています。この考え方をすべてに適用してください。バージョン管理された安全文書、タイムスタンプ付きのインシデントログ、トレーニング記録などです。ストレージは安価ですが、72時間の報告期限の下で証拠を再構築することは決して安価ではありません。
16ヶ月のカウントダウン
今から2026年末まで:読んで、マッピングする。 法律が要求する枠組み要素を読み、それをあなたがすでに持っている安全慣行——評価、レッドチーム、デプロイゲート、インシデント対応——とマッピングします。ほとんどの真面目なAIチームは、これを非公式に60%持っています。仕事は、それを文書化し、責任者を割り当て、バージョン管理することです。従業員報告チャネルとNDA例外を、期限圧力がない今のうちに、雇用弁護士のリストに載せてください。
2027年1月1日:登録開始。 もしあなたが売上高基準に近いなら(関連会社も含まれることを忘れないでください)、開示提出をカレンダーに記入し、連絡先を指定してください。基準をはるかに下回っているなら、この日付を内部マイルストーンとして使用してください。枠組みの初稿完成、インシデント対応マニュアルの24時間/72時間時計への書き換え、コンプライアンスコストセンターの帳簿での開始です。
2027年:試験監査の年。 自発的監査を委託し、調査結果を是正し、公表しても問題ないものを公表します。実際の監査サマリーをエンタープライズ見込み客に示すことができるスタートアップは、ストックフォト付きのトラストセンターページを振り回すすべての競合他社とは一線を画します。
2028年1月1日:法律が発効。 枠組みが公表され、監査人が確保され、報告期限が開始されます。2027年に準備を費やした企業は、これを提出期限として経験するでしょう。準備をしなかった企業は、緊急事態として経験するでしょう。
注目に値する大局
支持者——2大AI研究所を含む——は、州のモザイク規制ではなく単一の連邦枠組みを引き続き求めながらも、協調した州の行動が現実的な道であることを公然と認めつつ、イリノイ州法案を支持しました。業界の批評家は、この法律が民間企業に、判断の基準となる国家標準や認証なしに主観的な安全判断を強制すると主張しました。どちらも真実であり、その緊張関係こそが要点です。州は、将来の連邦議会が対処せざるを得ない事実を意図的に作り出しているのです。この法案の下院主催者であるディデック氏は、医療と教育がAI安全監視の次のフロンティアであるとすでに指摘しています。あなたの製品がこれらのいずれかに触れる場合、あなたのセクターの番が来ることを想定し、イリノイ州のテンプレートに基づいて準備してください。
また、名前を挙げる価値のある正当な懸念もあります。年次第三者監査は6桁の費用がかかり、この法律には小規模開発者向けの参入経路がなく、固定費のコンプライアンスコストは本質的に既存企業に有利です。その批判はあなたの義務を変えるものではありませんが、戦略を変えるべきです。共有評価ツール、業界標準の枠組みテンプレート、通常のエンジニアリング衛生に組み込まれた監査準備態勢は、小規模チームが固定費を乗り越えられない堀にしないための方法です。
コンプライアンス支出を初日から監査準備可能に保つ
イリノイ州のような体制に備えることは、その核心において、記録保持の規律です。バージョン管理された安全文書、タイムスタンプ付きのインシデントログ、分類されたコンプライアンス支出、そして期限通りに提出できる報告書。これはまさに、優れた会計が構築する筋肉です。Beancount.ioは、あなたの財務データに完全な透明性と制御を提供するプレーンテキスト会計を提供します——すべてのコンプライアンスドルにタグが付けられ、すべての記録がバージョン管理され、ブラックボックスはありません。無料で始める そして、将来の監査人が感謝する財務の紙の証跡を構築してください。