Frontier Safety Frameworkとは | Googleが危険な能力に引いた線
3行で捉える
- Frontier Safety Framework(FSF)は、Google DeepMindが自社の先端モデルに引いた線です。ここを越えたら追加の対策を取る、という水準をあらかじめ決めておく枠組みです。
- 中核はCCL(重大能力水準)。対策なしでは深刻な害の恐れが高まる水準を指します。2026年4月に、一部の領域にその手前のTCL(追跡能力水準)が足されました。
- OpenAIやAnthropicにも同じ趣旨の枠組みがあります。やることは同じで、区切り方と言葉が違う。そして線を引いたのも判定するのも同じ会社である点も共通しています。
何のための枠組みか
先端のAIは、作ってみるまで何ができるか完全には分かりません。学習が終わって測ってはじめて、思っていたより強い能力が出ていることに気づく。
そこで各社は、危ないと判断する水準を先に決めておくやり方を取っています。あとから議論すると身内に甘くなるので、まだ何も起きていないうちに線を引いておくという発想です。
Googleのそれが、Frontier Safety Framework(FSF)です。最初の版が2024年5月、第2版が2025年2月、第3版が2025年9月。3.1版が2026年4月17日に出ています。
CCL(重大能力水準)
枠組みの土台はCCL(Critical Capability Level)です。脚注に定義があります。
対策を講じなければ、先端のAIモデルやシステムが深刻な害の恐れを高めうる能力の水準。
「危険なモデル」ではなく「危険になりうる能力の水準」に線を引いているところが要点です。モデル全体を危険か安全かで分けるのではなく、領域ごとに水準を定めて、そこに達したかどうかで判断します。
CCLに達したときに何が起きるかも決まっています。外部への提供の前に「安全ケース」の審査を行う。リスクが扱える水準まで下がっていることを、詳しい分析で示す作業です。
3.1版より前の更新で、この審査の対象が広がりました。機械学習の研究開発のうち高度なCCLについては、大規模な社内での利用もリスクになりうるとして、社外に出さない場合も審査の対象に含めるとしています。
TCL(追跡能力水準)という手前の線
2026年4月17日の3.1版で足されたのがTCL(Tracked Capability Level)です。
説明はこうです。一部の領域に、より極端でないリスクを早めに見つけて評価するための新しい能力の水準を導入する。
つまり、危ないところに1本だけ線を引くのをやめて、手前にもう1本引いたということです。CCLに達してから慌てるのではなく、その手前で気づけるようにする。
あわせて、リスクの洗い出しから対策までの流れについても説明が詳しくなっています。
何を危険とみなしているか
第3版(2025年9月)で、扱う領域が広がりました。目立つものが2つあります。
1. 有害な操作(harmful manipulation)。強い操作の能力を持つモデルが悪用され、特定された重大な場面で、やりとりを重ねるうちに人の信念や行動を組織的かつ大幅に変えてしまい、その結果として深刻な規模の追加的な被害が合理的に見込まれることをCCLの1つとして立てました。末尾の「深刻な規模の被害」まで含めて、はじめて水準に達します。
2. 統制からの逸脱(misalignment)。アラインメントの外れたモデルが、運用する側がモデルを指示し、修正し、停止する能力を妨げるという将来の場面に対応する内容が加わっています。
この2つ目には続きがあって、以前の版では道具的推論のCCL(モデルが欺くように考えはじめたときの警戒水準)を探索的に置いていたのを、3版では機械学習の研究開発のCCLのほうに手順を足す形にしています。AIの研究開発を、不安定化しかねない水準まで加速させうるモデルが対象です。
他社の枠組みとの違い
同じ趣旨のものが各社にあります。並べると、区切り方と言葉が違うだけだと分かります。
OpenAI: Preparedness Framework。HighとCriticalの2段。2026年9月にサイバー能力で初のCriticalが出ました。
Google: Frontier Safety Framework。CCLとTCL。領域ごとに水準を定め、達したら安全ケースの審査。
Anthropic: Responsible Scaling Policy(RSP)。化学・生物のリスクについては、2026年9月のMythos 5.1で「RSPが定める次のリスク段階には達していない」という判断が示されています。サイバーについては、別にFrontier Compliance Frameworkを参照して「リスクの低いほうの区分に収まる」としています。
名前も段の切り方も違いますが、やっていることは同じです。危険な能力に線を引き、越えたら追加の対策を義務づける。そして線を引いたのも、越えたかどうかを判定するのも、同じ会社です。この点は3社に共通していて、外から検算する方法は用意されていません。
実務で、どこに効くか
直接の影響を受けるのは提供する側ですが、使う側にも読み方が2つあります。
1. 発表文の中の「枠組みに従って」という一言を、素通りしない。この一言の裏には、どの水準に達したか(あるいは達していないか)の判断があります。2026年9月2日のGemini 3.8 Flashの発表では、「有益な用途は可能にしたうえで、Frontier Safety Frameworkに従って、CBRNとサイバー攻撃の領域で悪用への対策を入れた」と書かれています。一方でCyber版は「サイバーについてより緩い緩和策で出す。だから、より包括的なサイバー能力を必要とする、信頼できる防御側にしか提供しない」と続きます(詳細)。枠組みは、緩めるときの説明にも使われます。
2. 提供が急に絞られる理由になりうる。枠組みに沿って判断した結果として、提供の範囲が絞られたり、特定の作業が断られたりすることが実際に起きています。FSFが定める緩和策はセキュリティ(モデルの持ち出しを防ぐ)と展開(重大な能力の悪用を防ぐ)の2系統で、学習そのものを止める話は書かれていません。使っているモデルの提供元がどの枠組みを持っているかを知っておくと、断られたときに理由が読めます(AIモデルの提供終了・値上げに備える)。
どう評価するか
良いところ。何も起きていないうちに線を引き、その線を公開している。あとから「これは想定内だった」と言えなくなる形です。TCLのように手前にもう1本引くのは、実際に運用してみて足りなかったところを直した跡に見えます。
足りないところ。3つあります。
1. 自主的な枠組みです。法律で決まっているわけではないので、いつでも書き換えられます。実際、2年で3回改訂されています。
2. 判定するのが同じ会社です。ある能力が水準に達したかどうかを、外から確かめる方法がありません。Preparedness Frameworkにも同じ指摘があてはまります。
3. 個別の判断の中身は限定的にしか出ません。安全ケースの審査を行ったという事実は書かれても、その審査で何が議論されたかは公開されません。
そのうえで公平に書くと、枠組みがないよりはある方がずっとましです。線がなければ、そもそも「越えた」という言葉が成立しません。
関連する用語とレビュー
Preparedness Frameworkとは / フロンティアモデルとは / デュアルユースとは / Daybreakとは / サンドボックスとは / Googleの防御用AIは軽量級 Chromeの修正で2.6倍 / AI用語解説トップ