SOC2の価格破壊 発行費用1000万円を約105万円にする方法

SOC2の価格破壊 発行費用1000万円を約105万円にする方法

外資系企業との取引を見据えるIT事業者向けに、SOC 2の基本から、Type 1・Type 2の違い、取得スケジュール、監査費用までを解説したセミナーです。 後半では、米国の監査機関Prescient SecurityのTia Kim氏を迎え、日本と米国でSOC 2の監査費用が異なる背景や、ツールを活用した監査の効率化、米国監査機関における取得スケジュールなどを紹介。Fit&Gapと米国監査機関を組み合わせてSOC 2対応を効率化・低コスト化する考え方についても解説しています。

開催日

開始・終了時刻

14:00

開催形式

オンライン

終了時刻

15:00

主催者・主催区分

SecureNavi主催

テーマ・対象者

SOC 2

情報システム

セキュリティ担当

SOC 2は、クラウドサービス事業者等の内部統制が適切に整備・運用されているかを監査人が評価し、その結果をレポートとして発行する第三者保証業務です。本セミナーでは、SOC 2の概要、Trust Services Criteria、Type 1とType 2の違い、一般的な取得スケジュールと監査費用を整理しています。

また、外資系・海外企業との取引においてSOC 2レポートを求められるケースや、SOC 2とISMSの違い、SOC 2対応における証跡収集・規程管理・監査対応の負荷についても解説しています。

後半ではPrescient SecurityのTia Kim氏との対談を通じて、米国でSOC 2監査の価格競争やツール活用が進んでいる背景、監査期間、日本企業のSOC 2対応の特徴、監査で確認されるポイントなどを紹介。さらにQ&Aでは、日本語の証跡、複数サービス・複数法人のスコープ、Penetration Test、為替、Trust Services Criteria追加時の費用など、実際の取得検討時に生じる論点を扱っています。

登壇者

青野 稚子

SecureNavi株式会社

Fit&Gap担当部長

EY新日本有限責任監査法人にて、SOC 2やISMAP等の情報セキュリティに関する監査業務に従事。また、グローバル企業向けのISMS認証審査業務やISMS認証取得のためのコンサルティングも経験。現在はSecureNaviにてFit&Gapのプロダクトを通して、監査の効率化や高度化のためのコンサルティング業務を行う。

Tia Kim

Prescient Security

APAC Account Executive(法人担当者)

APAC・日本市場を中心に、SOC 2・ISO 27001などのセキュリティ/コンプライアンス支援を担当。監査調整から提案、クロージングまで一貫してリードし、クライアントの成長フェーズに応じた最適なソリューションを提供している。

セミナーの要点

  • SOC 2の基本、Type 1/Type 2、取得スケジュールと監査費用を解説

  • 米国ではSOC 2の需要と監査機関数が多く、ツールを活用した監査も進んでいるという説明

  • Fit&Gapで規程・証跡・監査対応を一元管理し、監査工数を削減する考え方を紹介

  • Prescient Securityでは初年度Type 1は約1か月、Type 2は最短約4か月という説明

  • Q&Aでは日本語証跡、複数サービス、海外拠点、Penetration Test、為替、TSC追加など実務的な論点を扱った

セミナー全文文字起こし

※本セミナーは2026年3月18日時点の内容です。価格・キャンペーン・提供条件等は現在と異なる場合があります。

05:00|セミナー開始・SOC 2の基礎と費用感

青野 稚子

本日は皆様、お忙しい中お集まりいただきましてありがとうございます。お時間になりましたので、今日のセミナーを始めさせていただきたいと思います。

今日のテーマは「SOC2の価格破壊」ということで、これまでSOC 2レポートの発行費用が1,000万円程度かかると言われていたものを、約105万円にする方法ということで、本日解説していきたいと思います。

ゲストに、アメリカの監査法人のTia様をお迎えしております。後半で対談をしていきたいと思いますので、そちらも楽しみにしていただければと思います。よろしくお願いします。

本題に入っていく前に、大切なお知らせがございます。今日のセミナーは、アンケートをご回答いただきますと、本日の資料をプレゼントさせていただいております。

セミナー中もチャット欄のURLからご回答いただけますので、聞きながら回答いただけるとうれしいです。質問や相談などもアンケートに記載いただけますので、何かあればそちらに記載いただけると幸いです。

では本題に入っていきたいと思います。「SOC 2の価格破壊」ということで、発行費用を約105万円にする方法というテーマで本日はご説明いたします。

このセミナーでは、まず「なぜ今SOC 2対応が求められているのか」というところを解説していきます。SOC 2というワードを耳にする機会が増えてきた方もいらっしゃると思いますが、どうしてSOC 2対応が必要なのかという部分について深掘りしていきます。

続いて2点目が「SOC 2対応にかかるリアルなコスト構造」です。一体どこにどういった費用がかかるのかといったところも解説していきます。

続いて3点目が「日本とアメリカでSOC 2費用が異なる理由」です。日本ではまだまだSOC 2の認知度も低く、採用されている企業もアメリカと比べると市場としては大きくない状況です。その点で費用が異なっている理由もございますので、解説していきたいと思います。

4点目が、今日のセミナーのテーマとなっている「約105万円で実現する仕組み」です。

青野 稚子

申し遅れましたが、自己紹介させていただければと思います。

私はSecureNaviでFit&Gapというプロダクトを担当しております、青野と申します。

前職はEYという監査法人におりまして、SOC 2やISMAPなどの情報セキュリティに関する監査業務に従事しておりました。また、ISMSなどの認証業務やコンサルティング業務も経験しており、今はSecureNaviでFit&Gapというプロダクトを通して、お客様の監査の効率化や高度化のためのコンサルティング業務とカスタマーサポートなどに従事しております。

ではSOC 2の概要です。本日ご参加いただいている皆様は、ある程度SOC 2の知識を持たれている方もいらっしゃると思いますが、改めまして「SOC 2とは」というところからご説明していきたいと思います。

まずSOC 2とは、このSOCという言葉は「System and Organization Controls」の略になっておりまして、クラウドサービスを提供する事業者等の内部統制が適切に整備・運用されているかどうかといった観点で監査人が評価をして、その結果をレポートとして発行する業務になっております。

こちらを少し図で分かりやすくしたものが次のスライドです。

まず真ん中にSOC 2レポートがございます。SOC 2レポートの中には「内部統制の記述」と呼ばれるものが記載されておりまして、この内部統制の記述を記載するのはクラウドサービス事業者になります。

この記載された内部統制に対して、左側におります監査人が評価をしていきます。内部統制が適切に整備・運用されているかといった観点で評価をして、その結果をレポートとして発行するものがSOC 2レポートになります。

発行されたSOC 2レポートは、右側にいますクラウドサービスを利用する顧客が、監査の負担軽減や、利用するサービスのセキュリティ状況を把握するために利用するものになっております。

続いてSOC 2の評価基準です。

この評価基準は、AICPAが定めているTrust Services Criteriaというものです。この基準はいくつかカテゴリーがございまして、必須のカテゴリーとしてセキュリティがあります。

任意のカテゴリーとして4つございまして、サービスの特性に応じて、その会社がそれぞれ選択するものになっております。

続いてSOCレポートの種類です。

今日取り上げるSOC 2レポートは、情報セキュリティやプライバシーなどの内部統制が対象となっております。

そしてSOC 1というものもございまして、こちらは財務諸表監査などに影響を与える可能性のある業務をされている会社さんが主に取られるものになっております。

SOC 3というものもございまして、こちらはWebサイトなどで広く公開できる形式の報告書です。SOC 1やSOC 2に比べると、記載内容は全体的な概要のみにとどまったものになっております。

青野 稚子

続いてSOCレポートの種類には、Type 1とType 2と呼ばれるものもございます。

Type 1というのは、ある特定の基準日時点での内部統制が適切に整備されているかを評価されたレポートです。

例えば6月30日時点での内部統制ができているかどうかについての証跡を、監査人が見ていくものになります。

一方でType 2というのは、一定の期間を通して内部統制が適切に整備され、運用されているかという点を評価されたレポートです。

こちらは1月1日から12月31日までの評価対象期間の中で、しっかりその統制が運用されているかどうかといった点を、証跡をサンプリングしながら監査人が評価していくものになります。

初めてSOC 2に対応される会社さんですと、一般的にType 1から入って、その後Type 2に移行するというケースが多いです。

続いてスケジュール感ですが、一般的に最短でも12か月程度の期間が必要であると言われています。

まず、監査法人に監査をしてもらう前に、会社の中で準備期間が必要になります。

準備期間では、社内規定の作成、内部統制の整備、それに紐づくエビデンスの収集をする期間が必要になってくるので、ここで最短2、3か月程度は必要となってきます。

その後、準備期間が終わりましたらType 1の監査に入っていきます。監査法人の評価期間ということで約1か月、それが終わるとレポートを発行できまして、その後Type 2に移行していきます。

Type 2も同様に、評価をするためにエビデンス収集や評価が発生しますので、そこで最短9か月間が必要と一般的には言われております。

続いて費用感の目安になります。

ここは監査法人によってかなり費用感が違ってくるところですので、参考程度に見ていただければと思います。

一番左のBig Four、四大監査法人ですと、Type 1でも約1,000万円程度、Type 2も約1,000万円からというところで費用感が推移してきます。

真ん中の日本の中堅監査法人ですが、四大監査法人以外でも日本でSOC 2レポート発行に対応されている監査法人がございまして、そちらですとType 1約500万円、Type 2も約500万円程度で対応されているということです。

右側の米国監査法人ですが、本日お招きしているPrescient Securityさんですと、Type 1が約150万円、Type 2は205万円程度というところで対応されているということです。

このように大きく費用感は変わってきますが、会社の状況や条件によっても変動しますので、こちらだけご認識いただければと思います。

15:55|なぜ今SOC 2が求められるのか

青野 稚子

続いてSOC 2ですが、なぜ今SOC 2対応が必要なのかということも少し解説させてください。

昨今、SOC 2レポートの提出を求められるケースが増加してきているような印象があります。

特に外資系や海外の顧客にとっては、SOC 2レポートは必須化傾向にあります。海外の顧客からセキュリティチェックシートを求められる際にも、レポートの提出が事実上標準要件になっているという現状があります。

また、ISMSだけでは不十分なケースが増加してきております。

ISMSですと、組織としてのマネジメントシステムのサイクルを見られる認証ですけれども、SOC 2はサービスやシステムの範囲で、しっかりその統制が整備されて運用されているかというところが第三者によって証明されているため、ISMSよりも信頼度の高いものとして使われております。

このように、日本企業でもSOC 2レポートの活用がどんどん広がっておりまして、特にSaaS・クラウド業界では信頼のスタンダードとなりつつあるという印象があります。

SOC 2レポートを発行するメリットはいろいろございまして、対外的なメリットと社内的なメリットがあります。

対外的なメリットとしては、海外の顧客や外資系企業との取引が可能になること、エンタープライズ案件の受注力向上という点でもメリットがあります。

社内的なメリットとしては、SOC 2に対応する際に社内規定を整備したり、内部統制を構築していくことで、業務プロセスの標準化にもつながります。

属人的な対応から、誰もが標準的に対応できるプロセスも構築できますし、それによって従業員の意識向上やセキュリティ水準の底上げにもつながることがメリットとして挙げられます。

日本の企業ではISMSの方がスタンダードという認識だと思っておりまして、ISMSと比較した際にSOC 2は何がいいのかという部分を気にされている方も多いと思います。

ISMSは組織全体の認証ということで、マネジメントシステムの部分を見られます。

SOC 2は特定の提供しているサービス、システムに対して、しっかり内部統制が適切に運用されているかといった点を第三者に保証されているという点が、全く違う点になります。

ISMSは、主に審査される際に証跡を1件提示するということが多いと思っておりまして、そうした面で整備が中心で評価されていくものになります。

一方でSOC 2は、Type 2のレポート発行の際には運用状況までしっかり複数の証跡を提出し、サンプリングされる面もあります。

そのように、しっかり運用状況を継続的に評価されているという点で、ISMSに比べますと内容が見られているといった点も優位点として挙げられます。

青野 稚子

SOC 2ですが、監査対応や証跡の管理など、いくつか課題があります。

SOC 2の重要性は分かるけれども、まず何をしていいか分からない。コンサルに頼むとなるとコンサル費用がかかりますし、先ほど監査費用の目安のところでお伝えしたとおり、監査費用が高いといったところもネックになっています。

また、年間を通してSOC 2対応をしていかないといけないということで、忙しくて時間がないといったところも、現実的な課題として考えられます。

ただ、このようなSOC 2の対応はアメリカでは効率的に進めているという現状があります。

「ツールで一元管理」と書いてありますが、アメリカではSOC 2対応にツールを入れて、エビデンスの収集を自動で行ったり、規定の管理も一元管理したりすることで、監査対応も同時に効率化できるような形になっております。

弊社のプロダクトのご紹介を少しさせていただきたいと思います。

弊社のFit&Gapというツールが、まさにSOC 2に対応するためのプラットフォームを提供しております。

SOC 2の対応の中で発生する規定の整備、証跡の収集、監査対応、これらの業務を一元管理することで、効率よく進められるというプロダクトになっております。

ここまでで、効率よくSOC 2対応を進められるプロセスはご理解いただけたと思います。

実際、アメリカの監査法人ですとどのように監査をされているのか、ツールを使った監査に関してどういったふうにやっていくのかという部分についても気になると思いますので、ここからはアメリカの監査法人のTiaさんにお話を聞いていきたいと思います。

Tiaさん、自己紹介をお願いできますか。

22:21|Prescient Securityとの対談:日米の費用差と取得スケジュール

Tia Kim

はじめまして。私はPrescient Securityという独立系の米国系の監査法人、監査機関で、日本を担当しているAccount Executiveという役職で日本を担当しているTiaと申します。

よろしくお願いいたします。

青野 稚子

ありがとうございます。

ではまずここから、日本とアメリカでSOC 2の価格が大きく違う理由というところで、価格面も含めて工数のお話などを対談形式で聞いていきたいと思います。

まず監査費用の目安というところです。

先ほど監査費用の目安についてお伝えした内容になります。日本の監査法人ですと、私も前職で日本の監査法人に勤めていたので、この金額感は把握していましたが、やはり人手が足りない、工数がかかるといったことが考えられると思っています。

一方でアメリカでは、Prescientさんですとこの金額ですけれども、相場観が日本とアメリカで大きく違うという話も聞いています。

この違いがどこから来ているのか、教えていただけますか。

Tia Kim

米国系の監査機関が一般的に日本のBig Fourや日本の中堅監査法人と比べた際に安く監査を提供できる理由の一つは、米国ではSOC 2というものがスタンダードになっていることです。

特にISO 27001が日本ではスタンダードになっていますが、米国ではビジネスをするにあたって、SaaSをしている企業、IT企業であればSOC 2というものがスタンダードになっています。

この流れが数年前からありまして、SOC 2を担当している米国監査機関の数も、SOC 2を求めているクライアント、需要がある企業様も数が多く、その中で価格がどんどん下がってきた傾向があると言えます。

青野 稚子

ありがとうございます。

米国の監査法人さんは、監査をする中で、監査法人の中でもツールを使っていたりするのでしょうか。

Tia Kim

米国系の監査機関は、もともとBig Fourもそうですが、一般的に監査や審査といったものがすべてマニュアルで、文書で行われていたペーパーベースのものでした。

近年、Fit&Gapのようなツールが海外にもありまして、そういったツールの発展とともに、監査機関、監査法人でもツールを活用して監査や審査をする流れが盛んになっております。

青野 稚子

ありがとうございます。

アメリカの監査法人さんですと、相場観が安くなるので、日本もその波に乗って同じような相場観でできるようになると、すごくいいなと思っています。

Tia Kim

少し付け加えますと、ツールを活用した監査や審査を行うことで、一般的に監査費用の大きな部分を占めていた出張費用という部分がかからなくなってきます。

監査費用が、数字で見るとだいぶ安く、5分の1くらいになる理由の一番大きなところは、Auditorの方が実際にオフィスに出向いて監査をしなくてもいいというメリットが、コスト面ではあるかもしれないです。

青野 稚子

ありがとうございます。

続いてスケジュールのお話をしていきたいと思います。

現在のスケジュールについては、最短でも12か月程度の期間が必要という一般的なお話をさせていただいたんですけれども、Prescient Securityさんの場合ですと、どのくらいのスケジュール感になりますか。

Tia Kim

弊社の場合、準備期間は会社のリソースや担当される方々の準備によって変わってくる部分です。

Type 1とType 2を主に監査期間として進めるところを申し上げますと、Type 1は既存の約1か月というものが同じく適用されて、1か月程度かかります。平均数値は4〜6週間と見ております。

Type 2は、これもクライアント様によって違うんですけれど、最初にSOC 2 Type 2を一度も取得したことのない会社であれば、「Observation Window」と呼ばれて、最短でも3か月の運用証跡が必要になってきます。

この3か月の運用証跡を経て、Auditorのレビュー、Auditというレビュー、それからCPA、公認会計資格を持つ人のレビュー、それから署名までにかかる時間が、大体3か月プラス1か月から6週間と言われています。

最短で4か月とお伝えすることができると思います。

青野 稚子

ありがとうございます。

Prescientさんですと、一般的なスケジュール感よりも、すごく短く対応できるということですね。

Tia Kim

はい。弊社のみならず、米国系の監査機関ですと、こういったスピーディーな対応をされているところは多くあると思います。

一つ付け加えなければいけない内容として、初年度ではない場合、一般的には1年の運用期間を持つのが一般的です。

最初の初年度、初めてSOC 2 Type 1とType 2を取得する場合には、最短Type 1で1か月、Type 2で4か月と、全部合わせて5か月で進められるんですけれど、来年度以降は少し考えてみる必要がございます。

青野 稚子

ありがとうございます。

継続して対応される際も、年間を通して1年間を対象期間としても、その1年間ずっと対応し続けなければならないということではないですかね。

Tia Kim

もちろんです。

1年間ツールを活用する利点として、Fit&Gapというところでアラートなども届くと思うんですけれど、監査や審査の日程に合わせて担当者が入って、今どこが不十分なのか、監査や審査にどこがまだ足りていないのかというものを、社内のスケジュールに合わせて確認していただきます。

監査の前に合わせて、その1年間の運用証跡でスナップショットやポリシー、足りない部分をアップデートしていただければいいと思います。

29:31|海外から見た日本企業とSOC 2監査のポイント

青野 稚子

ありがとうございます。

続いて、海外から見た日本企業のSOC 2対応というところですが、海外から見ると日本企業はどういう印象があるか、教えていただけますか。

Tia Kim

日本企業の一番大きな、私の立場で見ている他の海外企業との違いは、意思決定に稟議という過程がある会社が多いことです。

社内稟議の中で、一つのツール、一つの監査や審査を決定するにあたって、いろいろなアクターがいて、その中で意思決定をされるので、一般的な監査や審査のベンダーを決定する際にも1〜2か月程度かかります。

海外ですと、Cレベルと私はミーティングをすることが多いんですけれど、Cレベルのその日の決断で、1週間、2週間くらいでオンボーディング、契約署名まで終わるという違いがございます。

それから、日本の企業の場合はまだペーパーベースでドキュメント化して、社内に文書を残すケースがあります。

多くのSaaS、特にスタートアップ、本日ご参加されている方々もスタートアップの方々が多いと思いますが、クラウド、例えばSharePointやGoogleの中で対応されているクライアント様もいるんですけれど、まだかつてのようにドキュメントで対応して、ペーパーベースで会社に保存・保管をしているケースが多いと聞いております。

青野 稚子

ありがとうございます。

本日ご参加いただいている方々も、SOC 2をこれからどうするか、対応するかどうかというところで迷われている会社さんも多いと思います。

日本企業はSOC 2対応するのに、率直に向いているかどうかという点でお話をお伺いできますか。

Tia Kim

日本企業の場合であっても、媒体の違いはあります。

日本企業の場合、とても丁寧に過去の証跡から今の証跡まで、それから担当者様が必ず会社に1名くらいいるので、こういったツールに移行されたときも、社内にすでにあるものをアップロードして、それから社内ですでに使っているものをインテグレーションするなどをして、ツールを活用していただけるという面があります。

SOC 2を今年中に取ろうとご決断された場合に、進められるような環境は整っていると思います。

青野 稚子

分かりました。ありがとうございます。

環境は整っているということなので、取り組みのやり方次第で、すぐに取り掛かれる企業さんも多いのではないかと思いました。

次が、SOC 2の監査で具体的に何を見られるのかというポイントをお伺いしていきたいんですが、私も前職でSOC 2の監査を経験していたので、主にここに記載してあるような内容を見ていくというのは把握しています。

アメリカの監査法人では、こういうポイントを重点的に見ていますといった傾向などがあれば教えていただきたいです。

Tia Kim

私がAuditorではないので、Auditorの観点で完全に説明することはできませんが、主に今載せていただいたアクセス管理から従業員教育まで、すべての部分を網羅してAuditでは見ております。

特に大事になってくるのが、社内の規定、Policy、例えばPrivacy Policyを、実際の運用でしっかりその書かれている内容に従った運用をしているかどうかです。その部分をAuditorは見てきます。

それから、スナップショットなどの提出、SOC 2の証跡を提出するような場面が多くあると思います。

その際も、ログ管理など、昨今はほとんどSaaSを利用したツールベースで管理をされている企業様が多いので、そういったログがしっかり残っていて、提出できる状態になっているかなどを見ております。

青野 稚子

ありがとうございます。

そこは日本の監査法人もアメリカの監査法人も変わらないようなポイントかと思います。

青野 稚子

続いて、Prescient Securityさんへよくある質問ということで、いくつか見ていきたいと思います。

まず1点目が、「アメリカの監査法人ですが、日本語の対応もできますか?」という質問です。

Tia Kim

はい、日本語での対応もしております。

一つボトルネックなのは、日本人の監査人がいるわけではないので、監査の過程やCPAレビュー、CPA、公認会計士という資格も、日本の公認会計資格を持っている人ではなく、米国系のCPA資格です。

すべての文書は基本的には英語で作成されるんですけれど、必要があれば、クライアントからの要求があれば、SOC 2 Type 2レポートも日本語で発行しております。

私の方がコミュニケーションチャンネルに入って、Auditorとの間で何かあった際にコミュニケーションサポートをしております。

青野 稚子

ありがとうございます。

Prescientさんで監査をされている日本の企業様も、今増えていらっしゃるんですよね。

Tia Kim

はい。Prescient Securityがアメリカにベースを置いている企業なので、日本の市場にはまだ来て間もないんですけれど、私がジョインする前からすでにあるお客様、それから私がジョインした後に担当しているお客様で、大体現在30社ほどです。

日本市場にはまだ出てきたばかりです。

青野 稚子

ありがとうございます。

2点目ですね。「監査はオンラインなんですか?」というところですが、いかがですか。

Tia Kim

監査は従来の監査法人、例えばBig Fourと同じように、出張でマニュアルでの監査も対応しております。

しかし、クラウドベース、Infrastructureがクラウドベースの企業様でしたら、特に監査を実際にオフラインで行く必要はありません。

オンラインでFit&Gapに載せていただいた証跡を通して、監査をリモートでも行っています。

こちらはクライアント次第とお伝えできると思いますが、私が担当している日本の企業様は100%オンラインです。

ヨーロッパのお客様のうち、ごく少数オフラインをご希望されるケースもございました。アメリカとAPAC、オーストラリア、シンガポール、韓国、日本などはオンラインで対応されているケースが多いです。

青野 稚子

ありがとうございます。

次は「SOC 1は対応していますか?」というご質問になります。

Tia Kim

先ほど青野さんからSOC 1、SOC 2、SOC 3についてご説明いただきました。

弊社ではSOC 1もType 1、Type 2に対応しております。SOC 2もType 1、Type 2、それからSOC 3まで、すべて対応しております。

37:30|約105万円を実現する仕組みと監査品質

青野 稚子

ありがとうございます。

では、ここから本日のセミナーのテーマというところで「約105万円でできる仕組み」について解説していきたいと思います。

まず、この低コスト化がなぜ実現できるのかというところを簡単にご説明します。

従来のSOC 2の対応ですと、証跡を手作業で収集したり、ドキュメントが分散していることで、監査対応に多くの工数がかかっている現状がありました。

ここを効率的に進めていくことで工数を大幅に削減し、低コスト化の実現につながります。

そして、アメリカの監査法人による監査を受けることで、よりコスト削減にもつながっております。

ここで疑問を抱かれる方も多いのではないかと思うのが、「安いということで品質に何か問題があるのではないか」「本当に大丈夫なのか」と心配されるお客様もいると思っています。

ここはTiaさん、どのようにお考えでしょうか。

Tia Kim

日本と同じくSOC 2 Type 2レポートというものは、CPA資格を持っている者しかレビュー、それから署名、発行前の署名ができないようになっております。

品質面で、最終的にCPAのレビューとサインが入るというものは日本と同じだと思います。

それ以外のパートであるAuditor、日本でも監査人と呼ばれる人ですが、弊社の場合、また多くの監査機関の場合、Big Fourでの経歴がある者が中途採用などで入っている方々がほとんどです。

弊社の場合、Auditorの7割近いAuditorはBig Fourでの経験を経てから弊社に入社してAuditをしています。

そういった面で品質部分では、特にご懸念される要素はあまりないのではないかと思います。

青野 稚子

ありがとうございます。

Auditorの方々も、何か資格を持たれていたりするんでしょうか。

Tia Kim

私は現在米国系の監査機関にいるので、日本の監査機関の状況はよく分からないんですけれど、弊社の場合は入社時に必ずIT系の資格がある方、それからAudit経験がある方しか採用していません。

監査において監査人にアサインされるAuditorとなる方は全世界におりますが、在籍しているすべてのAuditチームのメンバーは各々資格がございます。

青野 稚子

ありがとうございます。

ではその価格破壊についてです。

弊社のプロダクトであるFit&Gapを使っていただき、アメリカのPrescient Securityさんで監査を受けることで、従来の1,500万円程度かかっていた監査費用というところを約90%削減して、約185万円前後という価格で提供することが可能になっております。

弊社のプロダクトのツール使用料ということで、1年間で140万円、監査費用約45万円。

これはType 1の場合ですね。こちらの金額を記載しております。

こちらの監査費用の金額感について、Tiaさん、何か補足があればお願いできますか。

Tia Kim

この監査費用、今約45万円と記載していただいた金額が、弊社で3,000ドルからスタートのType 1の価格が記載されていると思います。

一般的に弊社もマニュアルのAudit、例えば出張が必要で、オンサイトでレビューやチェックが必要なものに関しては、こういった費用ではすることができません。

Fit&Gapのようなツールを使用した場合、監査人がそのツールの中に入って証跡をチェックすることができるので、こういった低価格でご提供することができる背景がございます。

それから1点補足説明をいたしますと、この下に青野様から5,500ドルでスタートするType 2についてもありました。

この5,500ドルでスタートするType 2とType 1を同時に進める場合ですと、弊社でBundle Discountというものを提供しています。

どちらも今年、もしくは来年のQ1に向けて準備をされたいという場合であれば、一緒に発注をしていただけると、私の方でBundle Discountを適用することができます。

青野 稚子

ありがとうございます。

今回のセミナーのテーマとなっている「約105万円で」というところですが、こちらは今回セミナーにご参加いただいた方々限定で、105万円で実現できるプランをご案内しております。

詳細については、私、青野との個別ミーティングでご説明差し上げたいと思っております。

こちらのQRコードが日程調整リンクになりますので、ご都合の良い日をお選びいただくか、アンケートでも打ち合わせを希望するかどうかという質問がございますので、そちらでご選択いただければと思います。

こちらで本日のセミナーの資料は一通り終わりになります。

アンケートの方をご回答いただけましたら、投影資料をプレゼントさせていただいております。

Tiaさんが回答いただいた内容は本日投影資料には載っていないんですが、配布資料の方には記載をしておりますので、もしよければご回答いただければと思います。

いくつかQ&Aが届いておりますので、お時間ある限り回答させていただきたいと思います。

44:28|Q&A:日本語対応・ISMS・サービススコープ・Penetration Test

青野 稚子

Tiaさん、このQ&A今見えてますか?

Tia Kim

はい、見えております。

青野 稚子

一番上の方の質問がライブで表示できないんですが、「米国監査法人に監査を依頼した場合、日本語での監査を受けられますか?」という質問が来ております。

Tia Kim

「日本語での監査」という表現が、おそらく「証跡が日本語でも構いませんか?」という理解で間違いないのであれば、回答いたします。

弊社において、日本のクライアント様で、Policy、さまざまな社内規定、Privacy Policy、証跡をすべて日本語で提出していただいたクライアント様もございます。

その場合であっても、日本人のAuditorが在籍しているわけではないんですけれど、私との共同作業を通してこの証跡をすべてレビューします。

また、昨今ではAIがあるので、Auditorが使っているAIツールがございまして、そういったものを通して日本語の証跡を監査に対応できるフォーマットに変えて監査をしております。

「日本語で監査を受ける」という質問が「証跡が日本語である」という意味であれば、こちらはイエスと回答できると思います。

青野 稚子

ありがとうございます。

2点目ですね。「アメリカにおいてISMSとSOC 2は、第三者の認証であったり、第三者のレポートとしてどのように棲み分けて活用されていますか?」

Tia Kim

ご質問ありがとうございます。

日本において、青野さんも先のスライドですでに一度ご紹介していると思いますが、ISMSというものがISO 27001というコンプライアンスで、日本では多くの会社、SMB、スタートアップだけではなく、グロースの段階の企業、それから大企業も、一般的にスタンダードとして取得をしなければいけないものとして位置づけられていると思います。

同じくアメリカの場合は、米国においてSOC 2というものが、ISMSと同じようなスタンダードであると見ていただくのが一般的な見方だと思います。

ISMSももちろん取得されている企業様が米国にも、欧米、欧州の方にもあります。

ただ、先ほど青野さんが説明していただいたように、ISMSというものは取得期間も短いですし、取得にかかる工数や内容も、SOC 2は最低でも3か月の運用期間が必要で、運用証跡を提出しなければいけないとお伝えしたように、平たく言うと少し難しいコンプライアンスになっております。

そのため、SOC 2を要求されるケースが、特にエンタープライズとのビジネスでは多くなっています。

例えば海外に進出される、投資が必要なスタートアップでVCなどともお話しする機会があります。

近年、私がお客様から聞いているフィードバック、また最初に「どうしてSOC 2を取得しなければいけなくなりましたか?」という質問をすると、クライアント、ビジネス関係からのリクエスト、もしくはVC、それからAngel Investorからのリクエストがあったと答えるケースが多いです。

青野 稚子

ありがとうございます。

続いて、SaaSサービス事業者の方から「SOC 2はSaaSサービスごとに取得する形でしょうか?」というご質問です。

Tia Kim

ご質問ありがとうございます。

SaaSサービスをしている会社でプロダクトが複数あるケースがございますが、SOC 2は一般的にスコープをどのように指定するかによって変わってきます。

それに従って監査費用も変動します。

サービスごとに取得する形でも構いません。主にそういう場合は、クライアント様から「このサービスに対するSOC 2が欲しい」と言われた場合には、スコープをそのサービスに限定して取得をしております。

そうではなく、すべてのプロダクトを含めたい場合には、一度Scoping Callが必要になってきますが、すごくたくさんの範囲でない場合、会社で運用しているプロダクト、サービスをすべて含めたSOC 2を作成すること、SOC 2のAuditをすることも可能です。

ISMSやISO 27001などと同様ですが、対応する組織のメンバー、また一番大事になってくるのがInfrastructureが同一のものを使用している場合、まとめて取得することも可能です。

青野 稚子

ありがとうございます。

続いて、短期でできるのかどうかというポイントを気にされている方なんですが、「システムのソフトウェアだけではなく、例えば監視カメラなどハード機器がシステム内に組み込まれている場合、その機器の脆弱性診断が必要になるかと思いますが、この場合も短期でできますか?」という質問です。

Tia Kim

先ほどの表を一度、青野さん、見せていただけますか。一般的にかかるスケジュールという表を見せていただいて。

青野 稚子

はい、こちらですね。

Tia Kim

ありがとうございます。

SOC 2の取得時に、例えばPenetration Testやこういった機器の脆弱性診断が必須ではないですが、一つControlとしてこれを提出しなければいけないようなControlがございます。

そのCriteriaを充足するために、機器の脆弱性診断、ツールの脆弱性診断を行うと思いますが、それを準備期間に行っていただけると一番スムーズです。

こちら最短3か月とありますが、Productionの環境が出来上がっているものに関しては、監査や審査の前の段階でこういった診断を受けていた状態で、その証跡を監査の証跡として提出していただけるのが一番望ましいです。

脆弱性診断について、弊社の方で監査をしている会社とはまた別に脆弱性診断をしている部署があるんですけれど、そちらの部署では2週間ほどで対応しております。

弊社にご依頼いただいても構いませんし、すでに使用中、もしくはこれから発注を検討されているベンダーがございましたら、そちらを通して監査前に準備していただく形でも構いません。

青野 稚子

ありがとうございます。

脆弱性診断に関しても、Tiaさんを通してお話しても問題ない感じですか。

Tia Kim

少し語弊があるかもしれないので補足説明をいたします。

Penetration Testは厳密に申し上げると脆弱性診断とは若干違ってくるので、弊社が請け負っているのはPenetration Test、それからGoogle CASAなどの診断を請け負っております。

そういったAssessment、Security Assessmentが必要な場合でも、私を通して担当部署におつなぎすることは可能です。

52:12|Q&A:複数システム・為替・既存製品・海外法人

青野 稚子

ありがとうございます。

続いて費用のご質問になります。

「取得費用105万円とのことですが、これは企業の1システムになるかと思います。例えば、その企業で抱えている複数システムでSOC 2を取得したい場合、単純に105万円掛けるその数量でしょうか?」ということですが、ここは私から補足させていただきます。

105万円というところは、弊社のプロダクトの利用料とPrescient Securityさんの監査費用を合わせたものになります。

サービス対象となるシステムが複数ある場合は、単純に掛ける2ではなく、弊社のプロダクトの利用料も、ご相談次第というところで変わってくるものになります。

重複する部分が省略されて安価になる部分もございます。

監査費用の方はどうですかね。

Tia Kim

監査費用の方も、青野さんがおっしゃっていただいたように、一般的に一度ご相談が必要ですが、先ほど申し上げたように、スコープをどのように決定するか次第で変わってくる部分です。

企業でシステムごとにSOC 2を取得する場合であれば、そのシステムごと、取得を検討されているシステムが同一のInfrastructureを使っているのか、それとも別々のメンバーが別々のInfrastructureの中で構築されているシステムなのかによって変わってきます。

一般的に企業様は同じInfrastructureで同じようなメンバーでシステム開発に取り組んでいるので、重複するところが多いことを鑑みると、その重複する部分が省略された価格でご提供することが可能です。

青野 稚子

ありがとうございます。

続いて、こちらはTiaさん向けですが、「価格は為替の影響を受けますか?」ということですね。

Tia Kim

ご質問ありがとうございます。

昨今、為替の影響がUSドルで取引をする企業にとっては大きく打撃だと思います。

弊社の場合は、振り込み、それからカード決済、そういったPaymentについてはどちらの形態も受け付けていますが、基本USドルでの請求になってくるので、この影響は受けると思います。

なので、円安になったら、本日ご案内したような105万円というものが、ツールプラスType 1もしくはType 2のAudit Feeで、これが110万円になるのか120万円になるのかは影響があると思います。

弊社の場合は一般的に、今回ご案内した価格で来年度以降も監査、審査というものは続けていくものでして、そういった際に、初期の価格を、大きくシステムや人数の変動がない場合はFreezeして持っていっております。

今後円安になる可能性も踏まえて、なるべく早く今年検討が始まった段階で受注をしたいというのであれば、今回の価格をそのままフリーズすることはできます。

弊社の方で、来年以降価格が上がりましたと伝えることはございません。

下がることは競争の影響であるかもしれないんですけれど、直近5年間、価格を上げたケースはないので、どんどん下がっていった金額でご案内できると思います。

青野 稚子

ありがとうございます。

続いては私向けですね。

SecureNaviのISMS 27001と27017の利用者の方ですね。ありがとうございます。

「SOC 2用のサービスでは共通部分がすでに入力されていますか?」というご質問なんですけれども、現状、ISMS、Pマークの方のプロダクトとFit&Gapは連携しておらず、すでに入力をされていないという状況です。

ただ、管理されている情報というのは、Fit&Gapの部門からSecureNaviのプロダクトも見れますので、そちらに入力いただいている情報をFit&Gapの方に載せ替えるというやり方も可能にはなっております。

続いて、Tiaさん向けですが、「日本、アメリカ、シンガポールに法人がある場合は、プロダクト開発の法人で監査になりますか? 本社になりますか?」という質問です。

Tia Kim

日本企業の場合で、日本に本社がある場合でも、支店を各国に構えている場合があると思います。

こちらもスコープ次第とご回答するのが正しいと思います。

日本とアメリカ、シンガポールの法人、支店、Branchを含めたスコープにしたい場合、そのようにSOC 2の監査を進めることもできます。

一般的にはISMSのように、各支社ごとに取得するケースが多いです。

もし開発のメンバーがさまざまな国を行き来しながら開発しているのであれば、同一のスコープにまとめて進めていただくことは可能です。

でも、一般的には支社ごとにISOを取得するのと同じように、SOC 2を取得されるのが推奨されております。

青野 稚子

ありがとうございます。

続いて、私宛ですね。

「Fit&GapはツールとしてSOC 2専用でしょうか? ISMSも同時に管理できますか?」というご質問です。ありがとうございます。

Fit&GapはSOC 2専用ということではなく、一応ISMSも同時に管理できるようにしております。

ただ、SecureNaviのプロダクトをご存じの方は分かるとおり、構築ガイドのような、一個一個ステップが分かるようになっているものではありません。

要件に対して、どういう規定があって、どういうエビデンスがあるかというのをマッピングして管理していただくような形になります。

ある程度ISMSの運用に慣れた方ですと、十分に使っていただけるような機能になっております。

続いてTiaさん宛ですかね。

「14時27分頃、Tiaさんが各企業で環境が整っているとおっしゃっていたかと思いますが、具体的にどういう意味でしょうか?」というところです。

Tia Kim

こちら青野さん、Context覚えていらっしゃいますか? 私がこの発言をした14時27分頃に。

青野 稚子

各企業で……すいません、どこのスライドだったか私も把握できておらずでして、もしよければこちらの質問者の方、どこのどういう話題のところだったか、教えていただけるとありがたいです。

59:53|Q&A:企業規模・TSC追加費用・SaaS以外のSOC 2

青野 稚子

こちらTiaさん宛ての質問で、「スライド39の小規模スタートアップはどのくらいの企業ですか? どのくらいの規模ですか?」というご質問があります。

Tia Kim

一度ページ39に戻っていただけますか。

青野 稚子

はい。今見えてますでしょうか。

Tia Kim

今見えております。

こちらでの小規模スタートアップ向け、弊社の価格のBracket、価格帯の違いが、1〜20がMicro、21〜50がSmall、51〜100がSmall Plus、101〜150がMediumとあります。

これによって価格がおそらく変わっています。

3,000ドル、Type 1、3,000ドルで可能と申し上げたものは、最初のBracketである1〜20です。

このスライドで「小規模スタートアップ」と記載しているものは、1〜20名、20名規模の企業様向けの価格です。

21〜50も今口頭で一度お伝えいたしますと、後日打ち合わせをセットアップしていただいても構わないんですけれど、Type 1は21〜50の場合3,500ドルと500ドルアップして、51〜100の場合も500ドルアップしております。

101〜150のMedium Stageに関しては、後日打ち合わせいただければと思います。

青野 稚子

ありがとうございます。

続いて、ここも価格のお話でして、「対象サービス数、対象カテゴリー数に関わらずこの価格でしょうか?」というお話です。

こちらは監査費用のことでよろしいですかね。

Tia Kim

もし監査費用であれば、こちらもスコープをどのようにするかで変わってきます。

先ほど申し上げたように、Infrastructureが同一で、同じようなメンバー、同じ会社の中で開発されているものであれば、同じスコープ、一つのSOC 2のスコープに入れることは可能です。

SOC 2 Type 2レポートというものは、基本的にSection 3という部分をクライアント側で監査前に作成していただいております。

そちらにどのサービスを入れるのか、どのカテゴリーを入れるのかで変わってきます。

一つお伝えしておいた方がいいと思うのが、TSC、Trust Services Criteriaというものがあります。

セキュリティというものが、先ほどお伝えした価格帯の中にベースで入っているものです。

その他ConfidentialityやAvailability、Privacyなどを追加されると、一概にそうではないんですけれど、一般的に500ドルくらいの追加費用はかかります。

弊社の場合、数多くのSOC 2 Type 2レポートを発行するんですけれど、AvailabilityやConfidentiality、その他のTSCを追加するケースはほとんどなく、90%以上はセキュリティベースのそのままなので、今お伝えした金額でのご案内が可能です。

ごくたまにSaaSの企業様、ITの企業様で、決済の機能などがプロダクトにある場合は、ここでTSCを追加されたりするんですけれど、そうでない場合は問題なくセキュリティのみで進めていただいて構わないと思います。

青野 稚子

ありがとうございます。

では、こちらで最後の質問にさせていただきたいと思います。

会計や税務、給与のアウトソーサーの方ですね。

「インバウンドの外資系企業様が多く、すでにSOC 1 Type 2およびISMS 27001取得済みです。SaaS事業者ではありませんが、SOC 2を取るメリットはありますでしょうか?」というご質問になります。

監査法人視点で、こういうメリットがあるかというのをお答えいただければ。お願いいたします。

Tia Kim

ご質問ありがとうございます。

主にSaaSの企業だけがSOC 2 Type 2、Type 1を取得するのではなく、基本的にISMSでは少し足りないと感じているお客様が、これから海外の進出に先立って取得をされるケースがほとんどです。

今おっしゃっていただいた、インバウンドの外資系企業様が多いという点を踏まえると、外資系、特に米国で基準としてスタンダードで要求されるのはSOC 2 Type 2になってくるので、そういった面ではSOC 2のType 1、Type 2をステップを踏んで進んでいただいた方がメリットはあると思います。

多くはないですが、日本のクライアント様で私が打ち合わせをしますと、「急に今回大きなビジネスが決まって、契約の前段階でSOC 2 Type 2があるか聞かれました」と聞くことが多々あります。

そうなってくると、急いで準備しても4か月は最低でかかります。

もうすでにインバウンドの外資系企業様のDealが多いのであれば、前もって準備されることはおすすめできると思います。

青野 稚子

ありがとうございます。

では、お時間になりましたので、本日のセミナーは以上とさせていただければと思います。

Tiaさんもありがとうございました。

Tia Kim

ありがとうございました。

青野 稚子

本日アンケートがございますので、よければご回答いただければと思います。

今日回答しきれなかったQについても、アンケートに記載いただければ、私の方からメールや電話などで回答させていただきますので、よろしくお願いします。

では本日は以上とさせていただきます。皆様、お集まりいただきましてありがとうございました。