2026年9月25日、米国の国家サイバー長官室が OpenAI と Anthropic に、英国の AI Security Institute へ新しいモデルを渡すのを米当局の試験が終わるまで待つよう求めた、と報じられた。新しい AI を公開前に外部の第三者が試せるかどうかは、誰が決めているのか。決めているのは法律ではない。モデルを手元に持つ企業と、その企業に待てと言える政府である。

01AI の公開前評価が開くか閉じるかは、当事者の判断ひとつで決まる

英 AISI は 9 月、Anthropic の新しいモデル Claude Mythos 5.1 を公開前に受け取らなかった。Mythos 5.1 が世に出たのは 9 月 1 日だと報じられている。規則が書き換わったわけではない。米国の国家サイバー長官室が二社に待つよう求め、企業がそれに応じた、というだけである。

この一件で動いたのは評価の順番であって、評価の中身には手が付いていない。新しいモデルを最初に試すのが米商務省の機関へ移り、英国側は公開後に一般の利用者と同じ経路で触ることになる。

外部機関の評価を信用の根拠にしてきた利用者にとって、ここは他人事ではない。「評価済みだから使える」と言うとき、その評価が今回も行われたかどうかは、報告書を開いて確かめないと分からない。その評価を根拠に挙げる限り、確かめる手順を持たない組織は、確かめていない根拠に寄りかかっていることになる。

02AISI の任務は理解を届けることにとどまり、事前アクセスを求める法的な根拠は持たない

米国の要請に企業が応じた。では、断られた側に何が残るのか。

政府の資料で英 AISI が自ら掲げている任務は、高度な AI が持つ危険について科学的な理解を政府に与えることである。公開前のモデルを企業から取り上げる権限が法律で与えられている、とはどこにも書かれていない。報道も、企業がその提供義務に背いたとは書いていない。渡すかどうかは、いまのところ企業の任意である。

図 1 要請から停止までの経路
米当局の要請国家サイバー長官室企業が応じる違反にならない公開前提供の停止9月・英AISI公開後の一般試験誰でも可能米当局の要請国家サイバー長官室企業が応じる違反にならない公開前提供の停止9月・英AISI公開後の一般試験誰でも可能
止まったのは公開前の一段だけで、公開後の試験は残る。止めた判断は法律の外側にある。

任意であるということは、断っても手続きが何も起きないということでもある。期限が切られていないので遅れにはならず、罰則が用意されていないので違反にもならない。英国側に残るのは、公開後に誰でも使える窓口だけになる。

03先に来たのは米当局の審査であり、影響は英国の一機関にとどまらない

公開前のモデルを渡す義務が企業に無い以上、どの機関が最初に試すかは、政府の要請ひとつで入れ替わる。今回は米商務省の CAISI が先に試験する側に立った。

報道によれば、その CAISI には常勤の長がおらず、職員も数十人の規模にとどまる。英 AISI は政府の試験機関として資金と人員を抱えてきた。片方に体制があり、片方に順番がある。この二つは別の資源だ。

見るところ米 CAISI英 AISI
立場商務省の機関として、新しいモデルを先に試験する政府に科学的な理解を与える機関で、規制の権限は示されていない
体制常勤の長が不在、職員は数十人の規模と報じられた政府の試験機関として資金と人員を持つ
9 月の扱い米当局の試験が先に置かれたClaude Mythos 5.1 を受け取らなかった

影響は英国の一機関では終わらない。Longpre らは 2025 年の論文で、社内の評価だけでは足りず、外部の研究者が欠陥を届け出る仕組みと、届け出た人を守る法的な避難場所が要ると書いた。この提案は、外部の研究者が公表前のモデルに届く経路が定まっていないことを前提にしている。最初に試験する機関が入れ替わると、その順番に入っていない研究者の待ち時間も一緒に伸びる。

04事前アクセスが善意で成り立つ以上、外交の都合で止まるのを防ぐ手立ては無い

順番がこれだけ簡単に入れ替わったのは、取り決めに期限も罰則も無いからである。では、なぜそういう取り決めのままで来たのか。

公開前のモデルを政府の試験機関へ渡す約束は、企業が自分から始めたものだった。始めた側は、いつでもやめられる。米当局が理由に挙げたのは、OpenAI と Anthropic が米国の企業だという一点だった。国家サイバー長官室の高官は、OpenAI と Anthropic を「米国企業」と呼んだうえで、新しい最前線のモデルについてはこれが自分たちの方針だと述べたと伝えられている。

企業が善意で渡していたものは、外交の都合が生じたとき、手続きを経ずに止められる。政府が要請を出し、企業が方針を変えるだけで済むからである。規制を変えるなら改正の議論と時間がかかる。予算を変えるなら議会が目を通す。方針を変えるだけなら、議論も議会も要らない。

誰かを責める話にはなりにくい。OpenAI と Anthropic は約束を破っていない。受け取れなかった英 AISI にも、落ち度は無い。公開前のモデルを渡すという約束が、最初からそういう形で作られていた。

05手の届く深さで段階を分けると、英 AISI が失った分が数えられる

止めても違反にならない。では、9 月に失われたものはどれだけの量なのか。誰かが数えなければ分からない。

数えるための言葉は用意されている。王立防衛安全保障研究所は 2026 年 5 月の報告書で、モデルへの手の届き方を黒箱・灰箱・白箱という共通の呼び方でそろえるよう提案した。出力だけを見られるのが黒箱、内部の情報を一部受け取れるのが灰箱、重みまで見られるのが白箱である。Brundage らはこれに近い考え方で、監査の結果をどれだけ信じてよいかを四つの段階に分けた。深い段階まで手が届いた監査ほど、結果の確からしさは上がる。

図 2 アクセスの段階と、そこで分かること
公開前アクセス取り決め次第白箱重みまで見る灰箱内部情報の一部黒箱一般利用と同じ公開前アクセス取り決め次第白箱重みまで見る灰箱内部情報の一部黒箱一般利用と同じ
段階が下がるほど、確かめられるのは出力だけになる。多くの外部評価者は一番下にいる。

出力だけを見る黒箱、内部の情報を一部受け取る灰箱、重みまで見る白箱 ── この三つを当てると、9 月に英 AISI が失ったものが一つに絞れる。失ったのは手の届く深さではなく、手が届く時点である。手元に残ったのは、公表の後に誰でも使える窓口である。抜けたのは、公表の前という時点だった。英 AISI の de Zoete は、一部のモデルについては公表前のアクセスが続いていると書いている。すべてが閉じたわけではない。

時点を失うと、何が変わるのか。公表の前に見つけた危険なら、世に出すのをそこで止められる。公表の後に同じ危険を見つけた場合は、すでに使っている人の手元から回収することになる。同じ危険でも、公表の前なら未然に止められるが、公表の後は回収できる範囲までしか戻せない。

06外部評価を当てにする側は、評価の有無を自分で確かめる手順を持つ必要がある

こうして時点が一つ抜けた。では、それで実際に困るのは誰なのか。困り方は三つに分かれる。

①

誰が試せるかを決めるのは所有者と要請者

期限も罰則も無い取り決めなので、誰が試せるかは予告なく変わる。

②

評価が無いことは外から見えない

公表されない限り、評価を受けたモデルと受けていないモデルの区別が外からつかない。

③

使う側に届くのは公開後の情報

公開前の試験結果は公表の義務を負わないので、用途を限るか自分で試すかになる。

困り方の一つめは、誰が最初にモデルを試せるかを決める順番の問題である。9 月にそれを決めたのは、モデルを所有する企業と、待てと言える政府だった。法律はそこに関わっていない。だから外部評価が行われるかどうかは、来月にも予告なく変わる。変わったことを誰かが知らせる決まりも無い。

困り方の二つめは、外から見たときの見え方である。評価が行われた事実は報告書に載るが、行われなかった事実を載せる欄はどこにも無い。9 月の一件が表に出たのは、報道があり、英 AISI の de Zoete が議会の委員会に書簡を出したからである。報道も書簡も無かった場合、報告書を読んだ人に見えるのは「評価の記載が無い」という一点だけになる。評価が本当に行われなかったのかどうかは、そこからは分からない。

困り方の三つめは、使う側に届く情報の種類である。公表の前に行った試験の結果を公表する義務は、提供者に課されていない。使う側の手元に来るのは、世に出てから自分で試した結果と、提供者が書くことを選んだ範囲の記述だけになる。使う側に残る道は、モデルを使う範囲を狭めるか、自分で試すかの二つである。

07公開前の第三者評価を法が求めない限り、同じ停止は他の国でも起こりうる

使う側が自分で確かめるしかない、という結論は重い。使う側が背負うこの確認の手間は、法律が増えれば軽くなるのだろうか。

いま最も細かく書かれている規則を見てみる。汎用 AI を扱う EU AI 法 55 条は、大きな危険を伴う汎用 AI の提供者に、最新の水準に沿った手続きで自分のモデルを評価し、敵対的な試験を行って記録することを求めている。求めているのは提供者自身の試験と記録である。第三者へ 公表の前に渡せ、とは書かれていない。

ここから「第三者の評価は要らない」とは言えない。55 条がそれを求めていない、というところまでが言える範囲である。第三者への公開前提供が今後どこかの法律で義務になるかどうかは、いま確かめられていない。

図 3 外部評価の有無を使う側が確かめる順
記載なし提供者の報告を読む第三者評価はあるか無ければ用途を限る判断を記録に残す記載なし提供者の報告を読む第三者評価はあるか無ければ用途を限る判断を記録に残す
確かめられるのは評価の有無までで、中身ではない。そこまでを記録にすると、後から理由が追える。

第三者評価が義務にならない前提で動くなら、使う側にできることは限られる。それでも、何も無いわけではない。

①

評価の記載を探す

提供者の報告に、誰がいつ試験したかの記載があるかを見る。

②

記載が無い場合を決めておく

外部評価の記載が無いときに許す用途と許さない用途を、先に書いておく。

どちらも、評価の中身には届かない。届くのは有無までである。それでも、有無を見た日付と、そのとき何を許して何を許さなかったかを書き残しておけば、半年後に理由を追える。今回のように順番が入れ替わったとき、自分の判断がどの情報に立っていたのかが分かる。

Key Points ── 持ち帰る 3 つ
  1. 英 AISI は 9 月、Claude Mythos 5.1 を公開前に受け取れなかった。止めたのは規則ではなく、米政権の要請と、それに応じた企業の判断である。
  2. AISI に公開前のモデルを請求する法的な根拠は示されていない。取り決めに期限も罰則も無いため、提供を止めても違反にはならない。
  3. EU AI 法 55 条が求めるのは提供者自身による敵対的試験の実施と記録であり、第三者へ公開前に渡すことではない。第三者評価の義務化は確かめられていない。
結語

公開前に外部の第三者が試せるかどうかを決めているのは、法律ではない。モデルを持つ企業と、その企業に待てと言える政府である。9 月に英国で起きたのは、その二者が動いた結果だった。

だから、外部の評価を信用の根拠に使う側の仕事は、報告書を読むところで終わらない。評価が行われたかどうかを自分で確かめ、確かめた日と、そこで決めた用途の線引きを記録に残すところまでが自分の仕事になる。中身までは追えない。有無と、有無を見た事実なら追える。

出典·参考文献
  1. IT Pro. OpenAI and Anthropic could withhold new AI models from UK's AI Security Institute. 2026年9月25日.(米当局が二社に対し、米国での試験が済むまで新しいモデルを共有しないよう求めたこと、Claude Mythos 5.1 が英 AISI に渡らなかったこと、一部のモデルでは公開前アクセスが続いていること)
  2. BeInCrypto(Yahoo News 配信). White House Wants Anthropic, OpenAI to Withhold AI Models From Britain. Why the Secrecy? 2026年9月25日.(先に試験する機関が米商務省の CAISI であること、常勤の長が不在で職員が数十人の規模であること、議会委員会に宛てた書簡の存在)
  3. AI Security Institute(GOV.UK). AI Security Institute — About us. 2026年9月25日参照.(AISI の任務が、高度な AI の危険について政府に科学的な理解を与えることであり、規制の権限や事前提供の請求権が示されていないこと)
  4. EU Artificial Intelligence Act. Article 55: Obligations of Providers of General-Purpose AI Models with Systemic Risk. 2024年7月12日.(提供者自身に、最新の水準に沿ったモデル評価と、敵対的試験の実施および記録を求めていること)
  5. Royal United Services Institute. Developing a Framework for Secure Third-Party Access to Frontier AI. 2026年5月12日.(モデルへの手の届き方を黒箱・灰箱・白箱という共通の呼び方でそろえる提案)
  6. arXiv(Brundage ほか). Frontier AI Auditing: Toward Rigorous Third-Party Assessment of Safety and Security Practices at Leading AI Companies. 2026年1月16日.(監査結果の確からしさを四つの段階に分け、深い段階ほど確からしさが上がるとしたこと)
  7. arXiv(Longpre, Klyman, Appel ほか). In-House Evaluation Is Not Enough: Towards Robust Third-Party Flaw Disclosure for General-Purpose AI. 2025年3月21日.(社内評価だけでは足りず、外部の研究者が欠陥を届け出る仕組みと、届け出た人を守る法的な避難場所が要ると論じたこと)