In this article
SOC 2クラウドコンプライアンスガイド
SOC 2コンプライアンスとは?
SOC 2(Service Organization Control 2)コンプライアンスは、クラウドサービスプロバイダーの内部統制がデータをどの程度保護し、米国公認会計士協会(AICPA)が策定した基準に準拠しているかを示します。
この基準は、セキュリティ(必須)、可用性、処理の完全性、機密性、プライバシーという5つの信頼サービス原則で構成されています。
SOC 2監査には、タイプ1とタイプ2の2種類があります。SOC 2タイプ1監査では、特定の時点(例:3月1日)における組織の内部統制を評価します。SOC 2タイプ2監査では、一定期間(例:3月1日から12月31日まで)にわたる組織の内部統制を評価し、その詳細を報告します。
SOC 2とSOC 1の比較
SOC 1とSOC 2は対象範囲が異なります。SOC 2が5つの信頼原則に焦点を当てるのに対し、SOC 1では、財務報告に関連するクラウドサービスプロバイダーの内部統制を評価します。そのため、機密性の高い財務情報を扱う企業に適しています。決済処理業者、債権回収会社、福利厚生管理会社などは、SOC 1に適した組織の例です。
報告対象 | 利用者 | |
|---|---|---|
SOC 1 | 顧客の財務報告に関連する統制 | 顧客の財務報告に影響を及ぼす可能性があるサービス組織向け |
SOC 2 | セキュリティ、可用性、処理のインテグリティ、機密性、プライバシーに関する統制 | 顧客情報やデータを保有、保存、または処理するサービス組織向け |
SOC 2コンプライアンスが重要な理由
SOC 2コンプライアンスが重要なのは、顧客情報を安全に保つための体制やシステムを整備する必要があるからです。SOC 2に準拠することで、現在および将来の顧客やパートナーに対し、組織がクラウドセキュリティを重視していることを示せます。実際、顧客との契約でSOC 2への準拠が求められることも珍しくありません。また、SOC 2レポートは広く受け入れられているため、新しい顧客を迎えるたびに個別のサイバーセキュリティ監査を受ける必要がありません。
SOC 2の信頼原則チェックリスト
SOC 2に準拠するには、企業はSOC 2の信頼原則を満たす必要があります。ただし、必須なのはセキュリティ原則のみで、その他は任意です。組織は任意の原則を選択し、顧客情報の保護に対する取り組みをさらに強く示すことができます。
信頼サービス原則は次のとおりです。
セキュリティ - ライフサイクル全体を通じて、不正アクセス、不正な開示、損害から情報を保護するためのリスク軽減統制。
可用性 - システムの稼働時間を維持し、事業目標やサービス契約を満たすために必要な情報を利用できるようにする統制。
処理のインテグリティ - データが正確かつ信頼できる形で処理されるよう、予測可能でエラーのない処理を確保するための統制。
機密性 - 知的財産や企業秘密などの機密情報を、収集から廃棄までライフサイクル全体を通じて秘密に保つための統制。
プライバシー - 組織が取得した個人識別情報(PII)に、適切な関係者のみがアクセスできるようにするための統制。
SOC 2監査
SOC 2監査は、資格を持つ公認会計士(CPA)が実施する必要があります。監査には数か月かかるのが一般的ですが、監査開始前にSOC 2準備状況評価を行い、統制やプロセスの不足を確認しておくことで、期間を短縮できる場合があります。
監査チームは、情報要求リスト(IRL)を作成し、評価する信頼サービス基準を絞り込みます。組織は内部統制の証拠を監査人に提出し、その後、監査人が環境の正式なウォークスルーを実施します。最後に監査人が評価内容を詳述したSOC 2レポートを作成します。詳しくは「SOC 2監査:クラウドにおける報告と認証」をご覧ください。
クラウドにおけるSOC 2コンプライアンス
SOC 2の5つの信頼原則には、それぞれ独自のサブカテゴリーがあります。以下は、必須のセキュリティ基準のうち、クラウド環境におけるコンプライアンスに関連するサブカテゴリーです。
CC2.0:コミュニケーションと情報 - 組織が内部および外部のコミュニケーションと情報の流れをどのように管理するかを扱います。
CC5.0:統制活動 - 組織の統制活動がリスク管理やテクノロジーをどのように考慮するかを扱います。
CC6.0:論理的および物理的アクセス制御 - 組織の統制によってITシステムや認証情報への論理的アクセスを可能にし、施設への物理的アクセスを規制し、不正アクセスを検知・防止するセキュリティ対策を講じる方法を扱います。
CC7.0:システム運用 - セキュリティリスクにつながる可能性のある異常、イベント、構成変更を検知するためのシステム監視や、セキュリティインシデントを封じ込め、修正し、伝達するためのインシデント対応手順を、組織の統制がどのように定めるかを扱います。
CC8.0:変更管理 - 組織がインフラストラクチャ、データ、ソフトウェア、手順に必要な変更を評価・判断し、安全に変更を実施して不正な変更を防止する方法を扱います。
SnykがクラウドでのSOC 2コンプライアンスを支援する方法
クラウド環境は組織のインフラストラクチャに新たな要素を加えるため、顧客情報を安全に保つにはセキュリティ対策が必要です。Snykは、統合されたポリシー・アズ・コードエンジンを活用し、チームがクラウド上で安全に開発、デプロイ、運用できるよう支援します。クラウドセキュリティの自動化により、導入後すぐに業界最高水準のクラウドコンプライアンスを実現します。
SOC 2に関するよくある質問
SOC 2の信頼性原則とは何ですか?
SOC 2の信頼性原則は、セキュリティ、可用性、処理の完全性、機密性、プライバシーの5つです。SOC 2監査ではセキュリティ原則への準拠が必須ですが、サービス組織は、ほかの4つの原則のうち任意のものを選んで追加評価を受け、その原則に準拠していることを示せます。
SOC 2への準拠が必要なのはどのような組織ですか?
SOC 2への準拠は、クラウド上で顧客情報を収集、処理、保管する組織を対象としています。クラウドサービスプロバイダー、SaaSプロバイダー、マネージドIT・セキュリティサービスプロバイダーのほか、ビジネスインテリジェンスや分析サービスを提供する企業などが含まれます。
クラウド環境をSOC 2準拠にするにはどうすればよいですか?
クラウド環境をSOC 2準拠にするには、まず外部脆弱性テスト、ギャップ分析、侵入テストを実施し、インフラストラクチャ内の脆弱性やクラウドセキュリティの課題を特定して解決しましょう。解決後、第三者評価機関に依頼し、SOC 2監査プロセスを開始できます。