AIの「欠陥」を自発的に報告する仕組みをNISTに作らせる ― 脆弱性・故障の型・事故という言葉の定義から始める
H.R.9333「AI欠陥報告・セキュリティ強化法案」は、国立標準技術研究所(NIST)の所長に対し、人工知能の欠陥について自発的な報告・収集・追跡を支える制度を作るよう求める法案。国土安全保障省のCISA長官と協議し、産業界・学界・非営利団体・標準化団体・市民社会・連邦機関の代表を招集して進める。委員会は35対0で報告を決定した。
法案の概要(一次情報)
- 法案番号H.R. 9333
- 種別下院法案
- 議会第119議会
- 最新の議会アクションOrdered to be Reported in the Nature of a Substitute by the Yeas and Nays: 35 - 0.(2026-06-25)
要点
1報告する前に、言葉を揃える
ソフトウェアの脆弱性には、報告して共有する仕組みが長年かけて育ってきました。番号の付け方があり、深刻度の測り方があり、公表の作法があります。人工知能の「欠陥」にはそれがありません。本法案がまず求めているのは制度の運用ではなく、言葉の定義です。脆弱性とは何か、故障の型とは何か、事故とは何か。同じ言葉が別々の意味で使われているうちは、報告を集めても比べられません。
2誰を集めるか
- 1主導国立標準技術研究所(NIST)の所長
- 2協議国土安全保障省サイバーセキュリティ・インフラセキュリティ庁(CISA)の長官
- 3招集する相手産業界、学界、非営利団体、標準化開発団体、市民社会の各団体、関係する連邦省庁の適切な代表
- 4最初の仕事人工知能の欠陥に関わる諸側面について、共通の定義と特徴づけを確立する
招集の対象に市民社会の団体が明記されている点が目を引きます。AIの欠陥は、動かないという技術的な不具合だけでなく、特定の人々に不利益をもたらす振る舞いも含みうるため、開発する側と使う側だけでは定義が偏るという判断と読めます。
3「自発的な」報告という設計
制度は義務ではなく自発的な報告を支えるものとされています。報告を義務づければ数は増えますが、報告した側が不利益を被る恐れがあれば、実質的な内容は出てきにくくなります。ソフトウェアの脆弱性開示でも、報告者を守る仕組みが機能して初めて情報が集まるようになりました。まず自発的な報告の受け皿を作り、共通の言葉を整えるという順序は、その経験を踏まえたものと読めます。
4委員会での全会一致
最新の状況は、賛成35・反対0で修正の性質を持つ代替案として報告することが決定されたことです。2026年9月2日時点で当サイトが保持する法案120件のうち、委員会で報告が決定された段階にあるものは15件です。94件(78%)は委員会に付託されたままであることを考えると、反対ゼロで報告まで進んだことは、この主題が争点になりにくい性質を持つことを示唆します。
なぜ重要か
AIの不具合を業界で共有する仕組みが立法の対象になりつつある。定義の統一から始めるという順序は、社内でAIの障害を記録・分類する体制を整える際にもそのまま当てはまる。
よくある質問(FAQ)
なぜ定義から始めるのですか?
なぜ義務ではなく自発的な報告なのですか?
出典(一次情報)
出典:Congress.gov(米国議会図書館・連邦立法資料=パブリックドメイン)。リンク先は公式サイトです。
- Congress.gov(法案ページ・原文)
- H.R. 9333(第119議会)