米国は生成システム向けの任意のAIリスク管理フレームワークを更新した。戦略上のポイントは法的地位ではない。法的地位はない。重要なのはその重力である。いったん連邦調達に組み込まれれば、グローバル供給網全体が超えなければならない床を設定する。

前例は示唆的だ。NISTの過去のサイバーセキュリティ管理策(SP 800-171)は技術的には任意だったが、防衛産業基盤全体で実務上必須となり、欧州、アジア、その他の請負業者へ波及した。AIリスク管理も同じ道をたどる可能性が高い。決定的な変化は方法論にある。今日、多くの企業はAIの'説明責任'を定性的な物語として扱っているが、新しい期待は、バイアス、幻覚、プロンプトインジェクション耐性、データ漏えいにまたがる定量的テストである。これによりガバナンスはスライド資料から、測定可能なエンジニアリング規律へ変わる。

影響は階層的だ。基盤モデルビルダーにとって、コンプライアンスは米国市場アクセスの前提条件になる。システムインテグレーターは納品に評価段階を組み込まなければならず、AIサービスのマージンを圧縮する意味あるプロジェクト単位コストが加わる。下流ユーザー、つまり米国規制チャネルへ輸出する銀行、製薬、メーカーは、自らが導入するツールの検証をますます求められ、精査は通常の企業ITの奥深くまで押し込まれる。

最も鋭いリスクは評価能力の空白である。一握りの専門家を除き、厳密なレッドチーミングと敵対的テストを大規模に実行できる組織はほとんどない。その結果、Anthropic、Scale AI、HiddenLayerのような米国拠点の評価者にレバレッジが集中する。これは半導体装置における米国認証制度への過去の依存を映している。テストデータそのものが1つの法域に集まる時、AIガバナンスへの主権は静かに侵食される。逆に、そのギャップは市場でもある。サイバーセキュリティ企業とコンサルティング会社は、国内AI保証プラクティスを構築する好位置にあり、このカテゴリーは5年以内に数十億ドル規模の機会へ拡大し得る。

経営者に求められる行動は3つある。第一に、調達条項が問題を強制する前に、現行AIシステムを4つの評価カテゴリーに照らして90日間でギャップ分析すること。第二に、次の会計年度の米国向け契約では、コンプライアンスオーバーヘッドを明示的に予算化すること。第三に、国のAI安全機関と標準設定者へ能動的に関与し、単一の外国ベースラインを受け身で継承するのではなく、地域での実装実態がルールを形作るようにすること。NISTとの相互運用性は必要だが、全面依存は戦略的負債である。