README.ja-JP.md

August 31, 2026 · View on GitHub

AICertify — Compliance-as-code for AI systems

English | 简体中文 | 日本語 | 한국어 | हिन्दी

EU AI Act、NIST AI RMF に加え、さらに 6 つの国際的なフレームワークに対して AI を監査する。契約 1 つ、コマンド 1 つ、レポート 1 つで完結します。

PyPI ダウンロード CI Stars Python 3.12 Apache 2.0 Built on OPA 92 Rego Policies PRs Welcome

AI アプリケーションから監査対応レポートまで: AI アプリケーション → AICertify 契約 → OPA ポリシー評価 → コンプライアンスレポート


規制当局は、社内のガバナンス文書よりも速いペースで動いています。EU AI Act はすでに発効済み、NIST AI RMF は米国における事実上の標準であり、インド、ブラジル、シンガポールが次に続きます。AICertify は、こうした義務を実行可能な Open Policy Agent ポリシーとして表現し、収集した AI とのやり取りに対して評価を実行し、PDF、Markdown、JSON、HTML 形式の監査対応レポートを生成します。

「責任ある AI のポリシーがあります」と「それを証明できます」の間にあった、欠けていた橋渡しです。

次のような場面で活用できます。

  • AI ガバナンスポリシーを実行可能なチェックに変換する
  • リリースのたびに監査対応可能なコンプライアンス証跡を生成する
  • 名前の付いた規制フレームワーク(EU AI Act、NIST AI RMF、FERPA、公正融資、FAA/EASA 航空関連など)に対して AI とのやり取りを評価する
  • 監査人が読める Markdown、JSON、HTML、PDF レポートを生成する
  • AI コンプライアンスチェックを CI/CD に組み込む

AICertify は Open Policy Agent エコシステム の一員であり、Kubernetes のアドミッション制御やマイクロサービスの認可、大規模なインフラガバナンスを支えているのと同じポリシーエンジンの上に構築されています。

AICertify が役に立ったら、ぜひリポジトリにスターをお願いします。 AI ガバナンスやポリシー・アズ・コードに取り組む方々がこのプロジェクトを見つける助けになります。


クイックスタート

# 1. AICertify をインストール(初回は約 3〜5 分。langchain と transformers を取得します)
pip install aicertify

# 2. OPA バイナリを一度だけインストール(約 80 MB)
curl -L https://openpolicyagent.org/downloads/latest/opa_linux_amd64 -o /usr/local/bin/opa && sudo chmod +x /usr/local/bin/opa

# 3. 同梱のデモを実行(契約ファイル不要、API キー不要、約 10 秒)
aicertify demo

aicertify demo は同梱のサンプル契約を読み込み、OPA 経由で EU AI Act のポリシーセットに対して評価を行い、aicertify_demo_report.md をカレントディレクトリに書き出します。レポートを開いてみてください。それが監査成果物の実例です。

aicertify demo の実行録画: バナー、スピナー、評価の進行状況、生成されたレポートのパス

より高度な評価(LangFair の公平性メトリクス、DeepEval によるコンテンツ安全性スコアリング、PDF レポート)については、examples/quickstart.pyフォーク可能なサンプルボット を参照してください。各サンプルには input_contract.jsonpolicy_config.yamlrun.py が同梱されています。

開発用のセットアップ

git clone https://github.com/Principled-Evolution/aicertify.git
cd aicertify
pip install -e .

最小限の Python での使い方

from aicertify import regulations, application

# 1. 認証対象としたい規制を選択
regs = regulations.create("my_regulations")
regs.add("eu_ai_act")

# 2. AI アプリケーションをラップ
app = application.create(
    name="customer-support-bot",
    model_name="gpt-4o",
    model_version="2024-08-06",
)

# 3. 実際のやり取りを投入
app.add_interaction(
    input_text="I want a refund for my order",
    output_text="I can help with that. Could you share your order number?",
)

# 4. 評価を実行してレポートを取得
await app.evaluate(regulations=regs, report_format="pdf", output_dir="reports")

これがループの全体像です。契約 → インタラクション → 評価 → レポート。


AICertify が選ばれる理由

既存の AI ガバナンスツールの多くは、次のいずれかに該当します。

  • ベンダー SaaS: 監査ログがログイン画面の奥に閉じ込められている (Credo AI、Holistic AI)、または
  • 研究用ツールキット: 公平性指標 (Fairlearn、AI Fairness 360) や説明可能性 (Microsoft RAI Toolbox) など、単一の側面のみに特化している。

どちらも、規制当局が実際に求める文書、すなわち 「名前の付いた規制に対してこの AI システムをテストし、再現可能なポリシーと日付入りのレポートで裏付けた証拠」 を生み出しません。

AICertify はまさにその成果物のために構築されています。

AICertifyFairlearn / AIF360MS RAI ToolboxCredo AI
オープンソース✅ Apache 2.0✅ MIT✅ MIT❌ クローズド
オンプレミス / エアギャップ環境
名前の付いた規制フレームワークEU AI Act、NIST RMF、ブラジル AI 法案、インド Digital Policy ほか 9 件❌ (公平性のみ)❌ (ツールキット)
ポリシー・アズ・コード (監査・差分比較可)✅ OPA / Rego
業種別ポリシー標準装備航空、銀行、医療、自動車、教育部分対応
監査対応レポートの生成✅ PDF / MD / JSON / HTML部分対応
カスタムポリシー.rego ファイルを配置するだけ該当なし✅ (有償)

仕組み

AICertify のアーキテクチャ: AI アプリが契約を生成し、評価器 (公平性、コンテンツ安全性、リスク管理、コンプライアンス) を経由して 85 個の Rego ポリシーを持つ OPA エンジンに送られ、レポート生成器が監査成果物を出力

  1. 契約 (Contract): AI アプリケーションを記述した JSON です。モデル、バージョン、収集したやり取り、メタデータを含みます。
  2. 評価器 (Evaluators): プラガブルな Python 評価器 (公平性、コンテンツ安全性、リスク管理、コンプライアンス) が、やり取りからメトリクスを抽出します。
  3. OPA ポリシー: 抽出されたメトリクスは、規制ごとの Rego ポリシー (gopal ポリシーライブラリ由来) に対して評価されます。
  4. レポート: 日付入りのフォーマット済み成果物として、法務、監査人、AI リスク委員会へ提出できます。

ポリシーは宣言的な Rego で書かれているため、他のコードと同じくバージョン管理、差分比較、レビューが可能です。規制が変わったら、評価ハーネスではなくポリシーを更新するだけで済みます。


規制カバレッジ

規制カバレッジ: 8 つのフレームワークと 5 つの業種にわたる 85 ポリシー -- EU AI Act、NIST AI RMF、インド Digital Policy、ブラジル AI 法案、RTCA DO-365、FAA Part 107、EASA SORA、ICAO Doc 10019、医療、銀行・金融サービス、自動車、教育、グローバル、航空、AIOps、コーポレート

AICertify は gopal ポリシーライブラリ(本番運用可能な 85 個の OPA ポリシー)を用いて、以下のフレームワークに対する評価を実行します。

国際フレームワーク

  • EU AI Act (29 ポリシー): 禁止行為、生体識別、操作(manipulation)、透明性、技術文書、人間による監督、GPAI 義務をカバー。いくつかの義務領域は本格実装待ちのスキャフォールドであり、現時点でどれが実際に強制力を持つかは gopal のカバレッジマトリクス を参照してください。
  • NIST AI RMF: Govern、Map、Measure、Manage に加え AI 600-1
  • インド Digital Policy: NITI Aayog の国家人工知能戦略(National Strategy for Artificial Intelligence)に整合したもの(別建てのインド DPDP 法はまだ対象外です)
  • ブラジル AI ガバナンス法案: アルゴリズム・ガバナンス要件
  • 航空標準 (7 ポリシー): ICAO Doc 10019、FAA Part 107、FAA Remote ID、EASA Regulation 2019/947、EASA SORA、RTCA DO-365、ISO 21384

業種別

  • 航空 (12 ポリシー): 耐空性、自律システム、データ管理、運航
  • 教育 (12 ポリシー): FERPA、COPPA、試験監督、ヒューマン・イン・ザ・ループでの採点
  • 銀行・金融サービス: モデルリスク、公正融資
  • 医療: 患者安全、診断安全
  • 自動車: 車両安全統合

グローバル & オペレーショナル

  • グローバル: アカウンタビリティ、公平性、透明性、説明可能性、コンテンツ安全性、リスク管理、セキュリティ
  • コーポレート: 情報セキュリティ、ガバナンス
  • AIOps & コスト: スケーラビリティ、リソース効率

グローバルおよびオペレーショナルのカテゴリーは、現時点ではスキャフォールド(パッケージパスは確定しているものの、強制力のあるロジックはまだ実装されていない状態)であることの方が多いです。本番環境で利用する前に、リンク先のカバレッジマトリクスまたはポリシー自体のファイルを確認してください。

該当する規制が見当たらない場合は Rego ファイルを追加 してください。ライブラリは拡張可能な設計になっています。


CLI

python -m aicertify.cli \
  --contract path/to/contract.json \
  --policy aicertify/opa_policies/international/eu_ai_act/v1 \
  --report-format pdf \
  --output-dir reports/

主なフラグ:

フラグ用途
--contractAI アプリケーション契約 JSON のパス
--policy評価対象とする OPA ポリシーフォルダのパス
--report-formatpdfmarkdownjsonhtml (デフォルト: pdf)
--output-dirレポート出力先 (デフォルト: ./reports)
--verbose詳細ログ出力

Python API の全体像は examples/quickstart.py を参照してください。


サンプルレポート

何もインストールしなくても、AICertify が生成する成果物を確認できます。事前生成済みのレポートがリポジトリにコミットされています。

監査対応レポートの構成: フレームワーク名・アプリケーション・モデル・日付を含むヘッダー、エグゼクティブサマリー、ポリシー結果テーブル、リスク評価の棒グラフ、是正ガイダンス、AICertify v0.8.1 を示すフッター

PDF を開いてみてください。監査人が求めているのは、まさにこの形式の文書です。


ステータス

AICertify は現在 ベータ版 (v0.8.1) です。1.0 リリースまでに API が変更される可能性があります。本日時点で本番運用可能なフレームワークは次のとおりです。

  • ✅ グローバル評価器(公平性、コンテンツ安全性、透明性): 9 ポリシーすべてを実装済み
  • ✅ 航空ポリシーセット(ICAO、FAA、EASA、RTCA、ISO): 国際規制と業種別の両方を合わせた 19 ポリシーすべてを実装済み
  • ✅ 自動車: 車両安全を完全実装済み
  • 🚧 EU AI Act: 29 ポリシー中 8 ポリシーを実装済み。残りは本格実装待ちのスキャフォールド
  • 🚧 NIST AI RMF: Govern と AI 600-1 オーケストレーターは実装済み。Map、Measure、Manage はスキャフォールド
  • 🚧 医療、BFS: 各業種で 1 ポリシーずつ実装済み(診断安全性、公正融資)。もう一方はスキャフォールド(患者安全、モデルリスク)
  • 🚧 インド Digital Policy: 初期段階

「スキャフォールド」とは、パッケージパスとデフォルト拒否の構造は存在するものの、コンプライアンスロジックがまだ実装されておらず、常に拒否 (deny) される状態を指します。義務項目ごとの詳細な内訳は gopal のカバレッジマトリクス を、今後の予定は ポリシーライブラリのロードマップ を参照してください。


OPA / Rego ユーザーの方へ

すでに Kubernetes のアドミッション制御やマイクロサービスの認可、インフラガバナンスに OPA を使っているなら、AICertify は既存のポリシー戦略における「AI システム」の枠を埋める存在です。

  • 自前の Rego ポリシーを持ち込める。 ポリシーフォルダに .rego ファイルを配置するだけで、同梱のポリシーセットと並んで評価されます。
  • OPA を通じて AI とのやり取りを評価できる。 収集された入力・出力・メトリクスは、標準の OPA input ドキュメントを介してポリシーに渡されます。
  • 監査対応の証跡を生成できる。 PDF / Markdown / JSON / HTML を、コマンド 1 つで。
  • gopal を土台のポリシーライブラリとして利用できる。 EU AI Act、NIST AI RMF、航空安全、FERPA、公正融資などをカバーする 85 個の本番運用可能な Rego ポリシーです。

AICertify は Open Policy Agent エコシステム に、Gopal と並ぶ AI ガバナンス領域のエントリとして掲載されています。


なぜ AICertify なのか

多くの AI ガバナンスの取り組みは、PDF やスプレッドシート、ポリシー文書の中で完結しています。そこに書かれているのは「本来こうあるべきだ」という姿であり、「実際にそうだった」という証明ではありません。

AICertify は、ガバナンスのルールを実行可能なポリシーチェックへと変換します。

次のように言うのではなく。

「当社のチャットボットは、責任ある AI ポリシーに従っています」

次のように示せます。

「これが記録されたやり取りであり、ポリシーのバージョンであり、OPA による評価結果であり、生成された監査レポートです」

AICertify は、読める・動かせる・レビューできる・繰り返せる AI コンプライアンス証跡を必要とする AI チーム、ガバナンスチーム、監査人、プラットフォームエンジニアのためのものです。

詳しいポジショニングは docs/why-aicertify.md を参照してください。


貢献に向いている人

AICertify は、特に次のような方に役立ちます。

  • 規制対象の AI システムを構築する AI エンジニア
  • 監査証跡を作成する ガバナンス・リスク・コンプライアンス (GRC) チーム
  • サードパーティの AI を評価する 監査人やモデルリスクの専門家
  • AI 特有のポリシー記述に関心のある OPA / Rego ユーザー
  • 再現可能なベンチマークを求める 責任ある AI の研究者
  • コンプライアンス自動化に関心のある Python 開発者

コード以外の貢献も歓迎します。 サンプル、ポリシーのマッピング、ドキュメント、テスト、レポートテンプレート、規制に関するノートなど。

まずは good first issuehelp wanted ラベルの付いた issue から見てみてください。


コントリビューション

以下のような貢献を歓迎しています。

  • 新しい規制フレームワーク (スコープのすり合わせのため、まず issue を立ててください)
  • 実運用で鍛え上げた業種別ポリシー
  • 新しい評価器 (公平性、安全性、堅牢性。詳細は aicertify/evaluators/ を参照)
  • 最小限の再現用契約を添えたバグレポート
  • ドキュメント、サンプル、チュートリアル

まずは CONTRIBUTING.md行動規範、そして募集中の コントリビューター向け issue をご確認ください。

セキュリティに関する問題は、公開の issue ではなく Security Policy に従って security@principledevolution.ai まで非公開でご報告ください。


関連プロジェクト

  • gopal: AICertify が内部で使用している OPA ポリシーライブラリです。Python フレームワークが不要な場合は、OPA CLI と組み合わせて単体で利用できます。
  • Open Policy Agent: ポリシーエンジン本体。
  • Regal: ポリシーを清潔に保つために使用している Rego リンター。

ライセンス

Apache License 2.0。詳細は LICENSE をご覧ください。


⭐ AICertify が役に立ったら、ぜひリポジトリにスターを付けて、同僚 1 人にシェアしてください。
スターの一つひとつが、AI ガバナンスやポリシー・アズ・コードに取り組む人たちがこのプロジェクトを見つける助けになります。

Built by Principled Evolution · 読める、動かせる、証明できるポリシー。