ISMSとSOC 2は何が違い、自社ではどちらを選ぶべきなのか。 本セミナーでは、SecureNavi代表取締役CEOの井崎友博と、Fit&Gap担当部長の青野稚子が、ISMSとSOC 2それぞれの基準・評価観点、メリット、費用、対応期間を比較します。 さらに、取引先や事業戦略に応じた選び方、SOC 2のType 1/Type 2の違い、ISMSとSOC 2を両方活用する考え方を解説。後半では、Fit&Gapと米国監査法人を組み合わせ、SOC 2対応の工数や費用を抑える方法について紹介します。
開催日
開催形式
オンライン
主催者・主催区分
SecureNavi主催
テーマ・対象者
SOC 2
ISMS
情報システム
セキュリティ担当

ISMSとSOC 2は、どちらも情報セキュリティに関係する仕組みですが、対象や評価方法には大きな違いがあります。
セミナー前半では、ISMSを情報セキュリティマネジメントシステムのPDCAを重視する認証として、SOC 2を特定のサービスやシステムにおける内部統制の整備・運用状況を第三者が検証する保証業務として比較します。
続いて、それぞれのメリットや費用、対応期間を整理します。SOC 2についてはType 1とType 2の違いも取り上げ、どのような期間・プロセスで対応していくのかを解説しています。
後半では、自社の主要取引先や事業戦略を踏まえてISMS、SOC 2、または両方をどう選択するかを紹介。外資系企業や国内テック企業との取引、グローバル展開などを見据えた場合のSOC 2の位置づけについても議論します。
最後に、証跡収集や監査対応の効率化、Fit&Gapと米国監査法人の活用によってSOC 2対応の負荷を下げる方法を紹介しています。
登壇者
井崎 友博
SecureNavi株式会社
代表取締役 CEO
セキュリティコンサルタントとして企業のISMS支援に従事した後、SecureNaviを創業。現在はSecureNavi株式会社の代表取締役CEOを務める。
青野 稚子
SecureNavi株式会社
Fit&Gap担当部長
EYの監査法人にてSOC 2やISMSなど情報セキュリティに関する監査業務に従事。ISMSの認証審査や取得コンサルティングも経験し、現在はSecureNaviでFit&Gapを担当。
セミナーの要点
ISMSは、ISO/IEC 27001を基準に、リスクアセスメント、内部監査、マネジメントレビューなどのPDCAが機能しているかを重視する
SOC 2は、サービス等の内部統制について第三者が検証し、その結果をSOC 2レポートとして発行する
国内官公庁・大手企業等との取引ではISMS、外資系企業や国内テック企業、グローバル展開を見据えたSaaS企業との取引ではSOC 2が有効となるケースを紹介
SOC 2ではType 1とType 2で評価対象が異なり、対応期間についても比較
Fit&Gapによる証跡管理等と米国監査法人を組み合わせたSOC 2対応の効率化を紹介
セミナー全文文字起こし
※本文はセミナー開催時点の発言を収録したものです。価格・キャンペーン・提供条件等は現在と異なる場合があります。
00:00|オープニング・登壇者紹介とSecureNaviについて
青野 稚子
皆さん、本日はセミナーの方にご参加いただきましてありがとうございます。
本日は「ISMS versus SOC 2」ということで、外資系企業との取引を見据えるIT事業者様の皆様向けに、両者の正しい理解と実践的な対応策をお届けしたいと思います。
それではまずはじめに、本日のパネリストのご紹介をさせていただきたいと思います。
SecureNavi株式会社代表取締役CEOの井崎さんです。井崎さん、自己紹介の方お願いします。
井崎 友博
SecureNavi株式会社で代表取締役CEOを務めております井崎と申します。本日は皆さんお忙しい中お時間をいただきまして誠にありがとうございます。
本日は「ISMS vs SOC 2」というテーマで、非常に刺激的なテーマで当セミナーをお届けできるかなというふうに思っております。
私自身のキャリアとしては、元々セキュリティコンサルタントからスタートいたしました。
セキュリティコンサル時代に企業のISMSのご支援をさせていただいておりました。
その後、紆余曲折あってSecureNaviを創業するというところに至っているんですが、お話ししたいこととしては、ISMSが大好きな人間だということです。
この後、青野さんからもお話あると思いますが、青野さんはSOC 2側として本日のセミナーで色々お話しいただけるかなというふうに思っております。私は主にISMS側のお話を皆さんにご紹介できればなというふうに思っております。
今日のセミナーの私の目的は、ISMSの面白さを皆さんにお勧めするということと、私自身も青野さんからSOC 2のことを色々とお伺いしながら、自分自身もSOC 2を好きになるということを一つテーマに、今回のセミナーで皆さんに色々お話しできればなというふうに思っております。
このセミナーが終わった時には、皆さんが「ISMSもSOC 2も大好きです」というふうに言ってもらえるような、そういったセミナーにできると嬉しいなというふうに思っておりますので、1時間お付き合いいただければなというふうに思っております。どうぞよろしくお願いします。
青野 稚子
ありがとうございます。では続いて、私の自己紹介をさせていただければと思います。
私はSecureNaviの方でFit&Gapというプロダクトの担当をさせていただいております。
前職はEYという監査法人におりまして、そちらの方でSOC 2であるとかISMSなどの情報セキュリティの監査に従事をしておりました。
また、ISMSに関しても、グローバル企業向けの認証審査であるとか、取得コンサルティングの方も経験しておりましたので、今日はそうした経験も活かして、実務に即した情報など、監査視点などでもお伝えできるかなと思っております。
本日は1時間どうぞよろしくお願いいたします。
では少し初めに、弊社のSecureNaviについてというところでご紹介をしていきたいと思います。井崎さんお願いします。
井崎 友博
セミナーの始め早々、弊社のご紹介で大変恐縮ではあるんですが、少し3分ほど皆さんの耳を貸していただければなというふうに思っております。
SecureNaviという会社、「文系のセキュリティ」という言葉を頑張って流行らせようとしています。まだ全然流行っていないんですが、ぜひ「文系のセキュリティ」という言葉を覚えていただけると嬉しいなというふうに思っております。弊社の造語でございます。
ここに図を書かせていただいておりますが、皆さんセキュリティ担当者として今日セミナーにご参加いただいていると思いますが、皆さんの日々の業務は、ここに記載しているものでいうと、どちら側のものが多いですか?
一般のセキュリティ関係ない方に「セキュリティって知ってます?」って話を聞くと、右側のお話をされることが多いですね。「ウイルス対策ソフトですよね」とか、「脆弱性診断とかですよね」みたいな。
けども、きっと皆様もご認識いただいている通り、セキュリティというのはそういった技術的なところだけだと救えません。
我々は、よくセキュリティというと右側だと思われがちな状態、これを「いやいや、左側も重要なんだよ」ということを積極的に普及していきたいなというふうに思っております。
左側、規定の管理だったり、リスクアセスメントだったり、一般的にセキュリティマネジメント、セキュリティガバナンスとかGRCとかって呼ばれることもありますよね。ただ、これらの言葉って非常に小難しくて、なかなか伝わっていかない。なので、私たちはあえて「文系のセキュリティ」というキャッチーな言葉を使わせていただいております。
いろんなセキュリティのイベント、セキュリティの展示会に参加しても、右側の製品ばっかりです。左側の製品ってあんまり見かけません。
けども、企業の裏側では日々左側の、Word、Excel、あるいはPowerPoint、あるいは人力による何とかすると、そういうような、すごくITが導入されていないアナログな現場で戦っていらっしゃる方々が多くいるというふうに認識をしております。
そういった方々に救いの手を差し伸べられるようなサービスを作っていきたいと。
右側の理系のセキュリティはAIでどんどん進化してるけど、左側の文系のセキュリティ、AIで全然進化してないじゃないかというふうに思っています。
なので、我々はこの文系のセキュリティ領域をDXするということをテーマに掲げ、この世界から情報セキュリティの事故をはじめとした悲報をなくすということに取り組んでいる会社でございます。
次のスライドお願いします。
そういった弊社ですが、この文系のセキュリティ領域で様々なサービスの提供をさせていただいております。
セキュリティマネジメント業務を効率化するSecureNaviをはじめとして、セキュリティチェックシートをAIが自動で回答するSecureLightというサービス、そしてそれ以外にも委託先の管理や社内システムの両評価に対応した2線の匠クラウド、SOC 2やISMAPへの対応を自動化するFit&Gap、それ以外にも文系のセキュリティ領域の業務を自動化、効率化する様々なサービスの提供をさせていただいております。
本日は「ISMS versus SOC 2」というのがテーマでございます。
ISMSを自動化するSecureNaviというサービス、そしてSOC 2を自動化するFit&Gapというサービス、両方とも弊社サービスラインアップとしてご用意をさせていただいております。
セミナーの後、アンケートのご案内もさせていただくと思いますので、もし本日のセミナーを聞いていただいて、「ちょっと興味があるぞ」という方は、アンケートにその旨記載いただけると大変嬉しいなというふうに思っております。
冒頭から宣伝で大変恐縮ですが、以上で弊社紹介としては終わりにできればなと思います。
06:28|ISMSとは何か、SOC 2とは何か
青野 稚子
ありがとうございます。では本題の方に入っていく前に、ご参加いただいている方々へご案内になります。
本日はチャットの方にリンクを記載しているんですけれども、アンケートをご回答いただけましたら、本日の投影資料の方をプレゼントさせていただいております。
あと、チャット欄など、Q&Aの方でご質問回答させていただきますので、気になったことなどありましたら、随時Q&Aの方に記載いただけると嬉しいです。
では今日のテーマですね。「ISMS vs SOC 2」。両者を正しく理解した上での最適解と、SOC 2の低コスト対応戦略ということで進めていきたいと思います。
本日は、今表示している3つのトピックについて解説していきたいと思います。
まず1つ目が、ISMSとSOC 2は何が違うのか。続いて2点目、自社のビジネス状況に合った選択、その対応は、というところですね。3つ目がSOC 2を低コストで実現する方法という、この3点について今日は解説していきたいと思います。
まず1つ目のトピックですね。ISMSとSOC 2は何が違うのかというところから入っていきたいと思います。
ISMSとSOC 2、どちらも耳にされた方多いと思うんですが、具体的な違いというのがご存知ない方も多いのではないかなというふうに思っております。
これらを順に追って整理していきたいと思います。まずISMSについてからは、井崎さんの方からご説明いただけますでしょうか。
井崎 友博
承知いたしました。ISMS大好きな人間として、ぜひ皆さんにご紹介をさせていただければなと思っております。
意外と「ISMSって何ですか?」って問われた時に一言で答えるのってすごく難しいと思いますね。皆さんだとどういうふうにご回答されますか?
このスライドに書いてある通り、一般的には国際規格に基づいた情報セキュリティ認証だというふうに定義できるかなと思います。
ISMS認証の定義ですね。下に詳細を書かせていただいておりますが、情報セキュリティマネジメントシステム、これをどのように構築し運用するかを定めた国際的な情報セキュリティの規格に基づいた認証制度になっています。
私、よくISMSのよくある誤解として、「情報セキュリティの認証だと思っていませんか?」というお話をさせていただきます。
ISMSってセキュリティの認証だと思ってる方、どれぐらいいらっしゃいますかね。セキュリティの認証と言っても、大嘘、間違いではないんですが、より厳密に言うと、マネジメントシステムの方にどちらかというとフォーカスが当たっているんですね。
ISMSはここにも書かせていただいている通り、Information Security Management Systemの略称になっております。
なので、ISMSの審査においては、もちろん前半のIS、Information Securityの方も見ますが、どちらかというと後ろ側のMS、マネジメントシステムの方をしっかりと見るというのが、ISMS認証の一つの特徴かなというふうに思っています。
半ば冗談、半ば本気でよくこういうお話もさせていただくんですけども、セキュリティ対策全然やってなくてもISMS取れたりするんですね。
これどういうことかっていうと、必ずしもISを見る認証ではなくて、IS、Information Securityの仕組みがきちんと回っているかどうか、この管理の仕組み、マネジメントシステムがちゃんと回っているかどうかを見る認証制度なので、IS側、Information Security側がちゃんとやってなくても、そのちゃんとやってないという妥当な根拠、妥当な理由があるのであれば、マネジメントシステムとして認められるっていうところが一つ大きな特徴になってるかなというふうに思っております。
簡単に言うとこういう感じですね。
青野 稚子
ありがとうございます。ISMSの審査ではPDCAサイクルが回っているかであるとか、そういった点が機能しているかっていうのを主に重要視されているような印象ですよね。
井崎 友博
そうですよね。
なのでリスクアセスメント、まず初めは組織の状況の理解ですかね。どういった業種なのかだったり、どういった情報資産を取り扱っているのかっていう組織の概要を理解する。
そしてその後、リスクアセスメントをして対策をやって、内部監査をして、マネジメントレビューをするっていう、こういうセキュリティのPDCAサイクルがありますが、これがちゃんと回っているかどうかっていうのをチェックする特徴があります。
繰り返しになりますが、「パスワード管理ちゃんとやってますか?」とか、「脆弱性診断ちゃんとやってますか?」って、こんなの審査の時間の中の本当に微々たるものですよね。
もっとちゃんと見られるのは、「リスクアセスメントやってますか?」「内部監査やってますか?」「マネジメントレビューやってますか?」。このPDCAサイクルがしっかり回っているかどうかをチェックする。
これがやっぱりISMSの一つ大きな特徴かなというふうに思ってます。
青野 稚子
ありがとうございます。ISMSでいうと、クラウドセキュリティ認証というのも最近よく耳にすると思うんですけど、こちらは何が違うんでしょうか。
井崎 友博
ありがとうございます。ここもよくSOC 2の比較になるところですね。
この後SOC 2の説明があると思いますが、SOC 2はクラウドサービスに対して適用されるケースが多いかなというふうに思っております。
ISMSも、「じゃあクラウドセキュリティ認証というのがあるんじゃないか」というふうにご存知の方もいらっしゃるかもしれませんが、これも全然大きな違いがあります。
まず、ISMSクラウドセキュリティ認証というのは、その名の通りISMS認証にアドオンされる認証になっています。
ISMSが構築されていて、ISMS認証が取得されているということを前提に、その上に管理策、セキュリティ対策を乗っけて認証を取得するものになっています。
このクラウドセキュリティ認証で求められる追加の取り組みというのは79項目あります。ISMSって実は93項目、取り組まなければいけない対策があるんですけども、それに加えて79項目追加で取り組んで、マネジメントシステムをしっかり回していれば、このクラウドセキュリティ認証というのを取得することができるようになっています。
ここに目的のところを少しISMS-ACの資料から引用して3行ほどで書かせていただいております。「通常のISMS認証に加えて」っていうところですね。
これの一番下の3行目がすごく重要です。「安心してクラウドサービスを利用できることを目的としています」というふうに書かれているんですね。
皆さんが安心してクラウドサービスを利用できるという状況ってどういう状況ですか?
例えば、皆さんの会社で新しいクラウドサービスを使い始めるとするじゃないですか。「いや、このクラウドサービス安心して利用できるな」っていうのを皆さんが思う時ってどういう時でしょうか。
それで考えてみると、そのクラウドサービスベンダーがちゃんとセキュリティ対策をやっているって思いがちじゃないですか。でも実際はそれとは違っていて。
ちゃんとセキュリティ対策をやっているということを開示しているかどうか、公開しているかどうかだと思うんですね。
どれだけしっかりやってても、セキュリティの情報を何も開示してないクラウドサービスって怖くて使えないじゃないですか。
なので、このクラウドセキュリティ認証で求められる79項目の対策のうち、多くはクラウドセキュリティの対策を公開してくださいというふうな要求事項が多いです。
例えば、この79項目の中にバックアップっていう項目があります。クラウドサービスのバックアップをクラウドサービスの提供事業者が取っているってことってすごく重要だと思うんですけども、求められていることって、バックアップを取るということではないんですね。
バックアップがどういうふうに取られているかっていうのを、クラウドサービスベンダーはユーザーさん側に開示をしてくださいということが求められています。
なので、バックアップの頻度は日次でも月次でもいいんですよ。月次でバックアップ取っているようなところって最近なかなかいらっしゃらないと思うんですけども。
けども、その頻度だったり手法だったりをきちんとユーザーに開示して、ユーザーに安心して使ってもらえるようにするっていうのが79項目の対策の中には非常に多く含まれています。
なので繰り返しになりますが、重要なのがISMSの認証取得を前提として、そこに追加で対策がいくつか乗っかってくるものです、というのと、あとはこのクラウドセキュリティ認証を取るには、自分たちがやっているクラウドサービスの提供者側、クラウドサービスのベンダー側がやっている対策をきちんと利用者に対して開示するっていうことが求められている。
こういうのがクラウドセキュリティ認証の大きな特徴かなというふうに思っています。
青野 稚子
ありがとうございます。
一方で、そのSOC 2っていうのは何なのかというところを私から解説していきたいと思います。
SOC 2という言葉は、まずSOCが何なのかというところなんですが、System and Organization Controlsの略称になっておりまして、これはシステムであるとか組織の内部統制という言葉を表したものになっております。
ISOの場合ですとISOの基準があると思うんですが、SOC 2は、アメリカの公認会計士協会が定めているトラストサービス基準というものに基づいているもので、これを基に第三者の立場で監査法人が監査して、それを保証するという業務になっております。
主にそのクラウドサービス――
井崎 友博
どうぞ。ごめんなさい。
青野 稚子
クラウドサービス提供事業者が主にこういうSOC 2を発行するんですけれども、この内部統制が適切に整備・運用されているかというのを監査人が検証して、その結果をSOC 2レポートと呼ばれるレポートとして発行するものになっております。
井崎 友博
「レポート」っていう言葉がSOC 2は特徴的ですよね。
ISMSだと審査報告書っていうのが出てくるかなと思っていて。ISMSの審査を受けたことあられる方多いと思うんですけども、その審査報告書っていうのは、あくまで自分たちが受領して自分たちが確認するものっていうふうな立ち位置かなっていうふうに思ってます。
SOC 2だと「レポート、レポート」って言われるんですけど、これレポートってどういう意味なんですか。
青野 稚子
ISMS認証で認証書というふうに当たるものが、SOC 2においてレポートというような形にはなるんですが、そのレポートになるので、中身がしっかり報告書として、第三者的な監査人がしっかり「適切にこのサービスに対してセキュリティが担保されていますよ」というのを報告する形で書いているものになってます。
井崎 友博
なるほど。ISMSでいう審査報告書と対応するものではなくて、認証書と対応するものって考えると良さそうですね。
青野 稚子
そうですね。
井崎 友博
ISMSの認証書って、ペラ1ぐらいなんですよ。A4 1枚とか2枚とかのすごい小さい内容で、別に実施されているセキュリティ対策とか全然書かれてなくて、取得した日付と規格の名称と適用宣言書のバージョンとぐらいしか書かれてないですけど、SOC 2レポートは、じゃあもっとしっかり書かれてるっていう感じなんですか。
青野 稚子
そうですね。報告書なので、もう中身がしっかり文章として書かれてあって、特にその内部統制の記述書と呼ばれる部分が大半を占めてるんですけど、そこの記述書の部分は、その会社が、クラウドサービス提供している事業者さんが考えたものが中に入っています。
あと、ISMSとやっぱり大きく違うのは、認証と呼ばれるものは外部に公開していいものだと思うんですけど、ISMSの場合だと。
SOC 2の場合ですと、レポートっていう形で会社のセキュリティ状況がかなり事細かく書かれていたりするので、誰にでも公開できる、一般に公開できるものではなくて、しっかり「この方に公開します」という要求があって、そこでサインをもらってないと公開ができないようなものになってます。
井崎 友博
なるほど。たまにSOC 2レポート欲しいなっていう時に、会社のホームページを見てみると、「ここから情報を入力してください」みたいなのがあるのはそういう理由からなんですね。
青野 稚子
そうですね。
井崎 友博
ありがとうございます。
19:09|ISMSとSOC 2の基準・メリットを比較
青野 稚子
ありがとうございます。続いて、このISMSとSOC 2の基準に関しても少し深掘りしていきたいなと思います。
先ほど井崎から説明があった通り、ISMSはISO/IEC 27001という国際規格が基準になっていて、一方SOC 2ではAICPAという米国の公認会計士協会が定めているトラストサービス基準というふうになっております。
基準の特徴としては、ISMSの場合ですと要求事項は必須、管理策93項目から選択となってますが、SOC 2の場合ですとセキュリティのカテゴリというのがあって、こちらにいくつか要求事項のような要件が書かれているものがあります。
プラスで任意カテゴリによる追加基準を選択するというふうになっていて、ここはセキュリティ以外のカテゴリなんですけれども、会社のサービス、提供しているサービスの特性に応じてここは選んでいただくような形になります。
ただ、このセキュリティっていう必須のカテゴリが選択されていれば、SOC 2のレポートとしての有効性はしっかりあるので、基本的にはセキュリティがあれば特に問題はないというふうには言われております。
井崎 友博
なるほど。じゃあこれあれなんですね。SOC 2のレポートを取得しましたって謳っている会社はいくつかあるんですけども、中身見てみると、このセキュリティだけでレポートを取得したのか、セキュリティプラスそれ以外のカテゴリも合わせて取得したのかで違ってくるっていうことなんですね。
青野 稚子
そうですね。
特にその金融系のサービスを提供している会社さんとかですと、中身が改ざんされていないかっていうところがしっかり見られるポイントにはなるので、その場合、処理のインテグリティであるとか、そういった機密保持とかっていうカテゴリを選ばれているような会社さんも多いですね。
井崎 友博
なるほど、ありがとうございます。
青野 稚子
ありがとうございます。では次に、これらの認証のメリットという点でも比較していきたいなと思います。
まず、ISMS認証取得のメリットということで、井崎さんお願いできますか。
井崎 友博
ありがとうございます。このスライドに書いている通り、ISMSの取得は大きく3つメリットがあるかなというふうに思っています。
まず1つ目はセキュリティ体制の構築ですね。
先ほど申し上げた通り、ISMSはISよりもMS、後半の方が重要です。マネジメントシステムの仕組みをしっかり回すということが強く求められています。
これはすなわち、組織の中での情報セキュリティの体制を構築するっていうことかなっていうふうに思っています。
重要なのは、ウイルス対策ソフトを導入したり、脆弱性診断をやったり、入退室管理を行うことではありません。
あくまで組織の中で体制を決め、組織の情報を理解し、リスクアセスメントを行って、必要なセキュリティ体制を作り、その後、内部監査、マネジメントレビューという、このセキュリティを良くしていくためのPDCAをしっかり回すということが非常に重要になってきます。
なので、そういった体制を国際基準に基づいて構築できるというところは1つ目の大きなメリットかなというふうに思っています。
2つ目は社員の意識の向上のところですね。
こういったマネジメントシステムを構築していく中で、セキュリティ対策に取り組んでいくことになりますが、結果として社員の皆さんの意識のレベルが上がるっていうことが大きな特徴になるかなというふうに思っております。
これはSOC 2でも共通かもしれませんが、やっぱり外部の審査員の方がセキュリティの監査にやってくるって、社員の皆さんにとっては一大イベントなわけですね。
なので、「自分が何かセキュリティやばいと審査に落とされるかもしれない」と。こういう危機意識が、社内の従業員の皆さんのセキュリティ意識を上げていく、そういったお声をよく耳にいたします。
最後が取引先からの信頼醸成というふうなところでございます。
ISMSは国際認証として非常に幅広く知られています。なので、取引先から何か問われた時に、「ISMSを持っています。ISO 27001の資格を持っています」。資格というふうには正しくないですね。「認証を持っています」というふうに回答すると、一定の信頼性を担保することができます。
特に日本国内の国や自治体の入札案件だったりであるとかは、ISMSもしくはPマークを取得していることというのが必須条件になっていることが多いですね。
SOC 2は必須条件じゃないケースが多いと思うんですけども、ISMS、Pマークはどっちか必須条件になっているケースが多いので、こういった公共案件のお仕事をする場合には、ISMSやPマークどちらかが必要になってくるというケースが多いんじゃないかなというふうに思っています。
総じて会社全体のマネジメントシステムというふうな感じなので、何か特定のサービスだったり、特定の技術領域っていうところではなく、会社全体とか、部署単位に絞ることもありますけども、特定の組織全体のセキュリティレベルを、管理の仕組みを作って盛り上げていきましょうよと。そういうふうなのがISMSのざっくりした捉え方かなというふうに思っております。
青野 稚子
ありがとうございます。
一方でSOC 2のメリットをご紹介していきたいと思いますが、ISMSでご説明いただいたようなメリット、SOC 2もあります。
大きく分けて3点ありますが、まず1点目として挙げられるのは、海外顧客との取引が可能になるという点ですね。
やはりSOC 2はグローバル視点で見ると、「ISMSよりもSOC 2」という外資系の企業はやっぱり多いので、そうした会社から求められる要件としてSOC 2は挙げられます。
やはり国際的に見てもセキュリティ水準の指標として用いられることも多いので、この海外顧客との取引が増えてきたお客様などでは、結構SOC 2を取らないと取引ができないといったケースもあります。
2点目が、この第三者による信頼性の可視化というところですね。
やっぱりこの自社のセキュリティ対策、組織としての対策というよりも、サービスのシステムに対してセキュリティの監査をしっかり監査法人という独立的な立場から証明されるので、しっかりこのサービスの信頼度というものがレポートとして発行されて、ちゃんと見られている点かなというふうに思います。
3点目が内部統制の明確化とあるんですけれども、SOC 2の監査の中で、やっぱりこの内部統制っていうのをしっかり構築していかないといけないというところで、これまで曖昧だった業務プロセスであるとか、しっかりこの運用ルールであるとかが洗い出されることによって、組織としても、そのサービスを提供するチームとしてもしっかりリスク管理能力であるとか、運用フローをしっかり構築することができるので、ごまかしの効かない運用という、しっかりその運用フローを回せるという点でも、組織の内部統制の強化にもつながるというふうに言われております。
井崎 友博
海外のところでいうと、ISOも負けたくないなというふうに思うところがあるんですけども、これSOC 2ってよくクラウドサービスに対して適用するケースが多いと思うんですが、なぜ海外のプレイヤーの皆さんは、クラウドサービスを評価するときにISOで評価せずにSOC 2で評価するっていう流れになってるんですかね。ISOだと何が足りてないんでしょう。
青野 稚子
ここは完全に私の主観になってしまいますが、ISOですと管理策、要求事項、管理策っていうものはしっかりあるものの、それに対して審査も、そこまで証跡を1つ1つ見ているわけではなく、その整備状況で確かに見てるポイントもあるものの、全部を網羅的に見ているかって言われると、おそらくそこは審査機関次第というところもあって。
SOC 2の場合ですと、隅々までサービスのシステムの状況であるとか、設定状況とかログとかっていう部分を細かく見られるという点で、やっぱりそのシステムの信頼度を測るものとしては、SOC 2レポートの方が一目置かれているのではないかなというふうには思ってます。
井崎 友博
なるほど、ありがとうございます。
例えばバックアップの取り組み1つ取っても、私が先ほどISMSで説明したお話ですと、ISMSでは必ずしもセキュリティ対策は求められませんよっていうふうなお話もしましたし、あとはISMSのクラウドセキュリティ認証でも、バックアップがどれぐらい取れてるかっていうのは別にどうでもよくて、きちんとそれをユーザーに対して開示できているかとかの方が重要っていうお話をしたかなというふうに思ってます。
青野さんの今のお話だと、SOC 2の場合はそうはいかず、監査法人の方にバックアップどうやってるかっていうのを事細かく過去の記録含めてチェックをされて、それが全部レポートに書かれるので、適当にやるわけにはいかないっていうふうなところですかね。
青野 稚子
そうですね。やっぱり証跡はしっかり隅々まで見られるっていうのと、その設定状況であるとか、実施した方とそれを承認した方っていう、第三者的な立場でレビューをされているかっていうところまでしっかり見られるので、そういった面ではかなり細かいものにはなってますね。
井崎 友博
なるほど、ありがとうございます。なんかこの後多分説明もあると思いますが、審査準備とかも大変そうですね。
青野 稚子
そうですね。やっぱりそこは一番負荷がかかるポイントかなと思います。
井崎 友博
なるほど。ありがとうございます。
29:19|費用・対応期間とType 1/Type 2
青野 稚子
では続いてが、このISMSとSOC 2の違いで、費用についてお話ししていきたいと思います。
ISMSもSOC 2も、いずれの対応においても、その審査・監査費用っていうところと、それに対応するためのコンサルであるとか、ツール費用っていうのがかかってくると思います。
まず、ISMSの費用感について教えていただけますか。
井崎 友博
ありがとうございます。
ISMSは毎年審査があります。なので、1回目の審査、初回審査で大体50万円から150万円ぐらい。そして毎年の審査ですね。これは維持審査とか更新審査とかって呼ばれますが、大体10万円から100万円ぐらいかなというふうに思っています。
すごく広めなレンジですが、下限の方、約50万円、約10万円って書いてるのは、これ大体従業員数としては本当に数名から20人ぐらいの非常に小規模な会社だと、このレンジの一番左側になるかなっていうふうに思ってます。
逆に右側ですね、150万円とか100万円とか書いてるのは、大体初回審査で150万円ぐらいかかるのは、従業員数100名超えてきてからぐらいは、大体これぐらいかかるかなというふうに思っております。
当然従業員数が増えたらその分増えてくるので、大体従業員数数十人から100人ぐらいの会社だとこれぐらいだというふうなイメージを持っていただけるといいかなというふうに思っております。
ISMS取る時は大体コンサルをつけるか、もしくはツール、ISMS取得運用の専用のツールを使って取得をされるっていうケースが多いので、それぞれまたプラスで料金がかかってくるというふうな感じ。これがISMSのざっと料金感のイメージでございます。
青野 稚子
ありがとうございます。ISMSはこのコンサルであるとかツールを使うっていうのは一般的なんでしょうか。
井崎 友博
一般的だと思いますね。
過去の調査ですけども、認証取得された会社さんの全体の8割から9割は何らかの外部リソースを使って取得しているという調査結果もあるぐらいなので、自力で取るというのはかなり狭き門かなというふうには思ってます。経験者がいらっしゃったら別ですけどね。
青野 稚子
ありがとうございます。
一方でSOC 2の費用感も見ていきたいと思います。
SOC 2は、ISMSと比べてかなり相場感が高いものになっております。ただ、これは日本の監査法人、アメリカの監査法人とかなり事情が変わってきておりまして、まず監査費用というところで、日本の監査法人は約1,000万円前後が相場感ということで、ここはやっぱりまだまだできる監査法人というのが限られているというのと、まだまだSOC 2が普及してないっていうのも1つの原因かなと思っております。
一方で、アメリカの監査法人ですと約150万円ということで書いてあるんですけれども、アメリカの基準に基づいて実施しているということもあって、かなりSOC 2に対する認知度も高いですし、監査法人の数もすごく多いです。
というのと、その点で効率化できるようにしっかりツールを使っているであるとか、そうした監査法人の中でもしっかり効率よく進めていけるような取り組みがなされているというふうに聞いております。
それを追加して、右側にあるコンサルであるとか、ツールを使うという点でも、これぐらいの金額感がかかってくるというところで、コンサルも、やっぱりSOC 2のコンサルできる方っていうのもなかなか少ないような市場になっているので、ISMSよりもここも相場感が高いものになっております。
井崎 友博
なるほど、ありがとうございます。
これを見ると、ISMSの初期の頃を思い出しますね。
というのも、今ISMSのコンサル費用って数百万、場合によっては100万円を切るような価格まで下がってきたんですけども、これはISMSの支援マーケットがかなり成熟してきたと思っています。
ISMSを支援するプレイヤーが増えてきた。今Googleで「ISMSコンサル」って調べたら山ほどコンサル会社が出てきますね。
なので、いっぱいコンサル会社が増えて、マーケットが成熟してきたからこそ、価格競争で下がってきたっていうところがあるかなと思っています。
これを見ると、日本のSOC 2マーケットって成熟にはまだ時間がかかるかなっていうふうな印象で、多分プレイヤーも少ないし、事実上の寡占状態になっているので、その分料金が高いのかなっていうふうな印象を今こう見てて思いましたね。
青野 稚子
そうですね。やはりSOC 2を取得するための支援ツールというのも、まだ弊社のようなプロダクト以外ですと、日本だと私自身ないのではないかなと思ってまして、そこもまだまだこれからどんどん市場が広がっていくのではないかなと思っています。
井崎 友博
ありがとうございます。SOC 2広めたいですね。
青野 稚子
そうですね。
青野 稚子
続いてスケジュール感についてのご紹介になります。こちらもISMSからお願いします。
井崎 友博
ISMSの場合はゼロから取得までは大体半年から1年ほどというふうに言われています。
コンサルを入れてWord、Excelでやるとこれぐらいかなというふうに思っていて、ツールなどで効率化するともう少し短縮できるかなというふうなイメージでございます。
大抵、書類作成、初めに規定を作ったり、台帳を作ったり、そしてその後、作った台帳などをきちんと運用していくというのに、大体4カ月から半年ぐらいかけるケースが多いです。
その後審査を受けて、審査から認証取得までもまたちょっとタイムラグがあったりするので、なんだかんだで審査を受けてから認証取得まで2カ月から3カ月ぐらいかかるというのが一般的で、これを合わせると大体半年から1年というふうなイメージでございます。
SOC 2の場合はどれぐらいかかるんでしょう。
青野 稚子
SOC 2は、最短でも12カ月程度というふうに言われてますね。
このSOC 2というレポートの性質上、Type 1レポートというのとType 2レポートというのがありまして、まずそのType 1というところで整備状況を評価されるレポートを発行した後に、運用状況も評価されるType 2レポート発行に移っていくという流れになって、そのType 2レポート発行までで最短12カ月程度というふうに言われております。
これも本当に会社の状況によりけりでして、今ここに書いてある準備期間、プレ評価っていう部分が2、3カ月程度というふうにあるんですが、本当にここが会社のセキュリティ対策状況によっては、追加でペネトレーションテストをそもそもやらないといけないであるとか、認証を導入しなければならないであるとか、そもそものセキュリティ対策を導入するっていうところから入っていくと、必ずしもこの2、3カ月程度では済まないケースというのもありますね。
井崎 友博
なるほど。
これじゃあType 1のレポートだけで十分ですと。下にType 1とType 2の補足書いていただいてると思いますし、日本国内でもType 1だけ取得してますというふうな会社さんもいらっしゃるかなというふうに思ってます。
Type 1単独であれば、これを見ると4カ月ぐらいでもいけるというふうなところなんですか。
青野 稚子
そうですね。最短ですとType 1レポート発行まで約4カ月程度にはなりますが、基本的にType 1だけをずっと維持される会社さんっていうのは稀だと思いますね。
井崎 友博
イメージとしてはあれですよね。
Type 1っていうのは特定のある時期だけを切り取った時の評価で、Type 2っていうのは継続的に運用されているかどうか。
なのでType 1だと、ごまかしが効くっていう言い方はちょっとあまり良くないかもしれませんが、なんかちょっとこの日だけ気合い入れて頑張ればなんとかなっちゃうかも、みたいな、そういうようなニュアンスってやっぱあったりするんですかね。
青野 稚子
そうですね、おっしゃる通りで、ちょっとType 2に移行するにはまだ自信がないっていう会社様がType 1をずっと継続されているような、ちょっと稀なケースとしてはあるんですけれども、基本的にType 2レポートというので、しっかりこの運用評価っていうのをしてもらう対象期間を定めて、一般的には1年対象期間を設定して、それを隙間なくずっと継続していただくっていうのが一般的なケースですね。
井崎 友博
なるほど、ありがとうございます。
じゃあSOC 2を使ってクラウドサービスの安全性を検証したいというふうな場合は、Type 1だけのクラウドサービスがあった場合、「なんでType 1だけなんですか」っていうのは、ちょっと確認してみてもいいかもしれないですね。
青野 稚子
そうですね。そこはしっかり確認する方が良いかと思います。
井崎 友博
なるほど。ありがとうございます。
38:14|自社のビジネス状況に合ったISMS・SOC 2の選択
青野 稚子
続いて2つ目のトピックに入っていきたいと思います。
2つ目は、自社のビジネス状況に合った対応は、というところで、ここまでISMSやSOC 2の違いをご理解いただけたんじゃないかなと思いますが、ではその自分の会社に合った対応、どちらを選ぶべきかというところを整理していきたいと思います。
ではまずISMSを選ぶ企業の典型パターンということで、井崎さんからご解説いただけますでしょうか。
井崎 友博
ありがとうございます。
まず繰り返しになっちゃいますが、このISMS認証というのは組織に対して適用するものになっています。
ISMS取得された方いらっしゃったらご経験あられるかもしれませんが、ISMSって適用範囲っていうのを書きますよね。適用範囲にクラウドサービスって書けないんですよ。
例えば、何かクラウドサービスを開発している時に、例えばABCサービスっていう名前のクラウドサービスを開発している時に、「このISMSはABCサービスに適用してます」って書けないんですよね。
あくまでABCサービスを開発・運用している組織に適用されるものがISMSだからです。
なので、組織全体の情報セキュリティレベルを上げていきたいと、そういうふうな企業様にはやっぱりISMSがうってつけかなというふうに思っております。
何かクラウドサービス特有の対策だったり、技術的な対策だけではなくて、きちんと規定を整備して、従業員教育も行って、人的なセキュリティもきちんと整備しつつ、あとは物理的な部分ですね。入退室管理だったり、来客の管理だったり、そういったところも含めて、組織の全体的なセキュリティレベルを上げていきたいというシーンでは、ISMSが非常に大きなメリットになるかなというふうに思っております。
また、日本国内でいうと、やっぱりまだまだISMSが圧倒的ですね。
いくら審査で細かいセキュリティのチェックが相対的に少ないといえども、日本の世間体的にはISMS取ってたら何か安全だっていう風潮はありますよね。
私はあまりこの風潮を好ましくないと思っているんですけども、そういう意味でも日本の国内のビジネスを安定させるっていう意味だと、ISMSの認証を取得っていうのは非常に大きなメリットになるかなというふうに思っております。
青野 稚子
ありがとうございます。
一方でSOC 2を選ぶ企業の典型パターンということなんですが、少しメリットのところでお伝えしたんではあるんですが、やはりその外資系企業であるとか、国内テック企業ですね、そういったセキュリティ感度の高いSaaSユーザーを主要顧客とするような企業さんが取られるケースが多いです。
やっぱりその取引先から求められるケースというのが、一番SOC 2レポートを取るきっかけにはなっています。
その社外的なメリットとして、やっぱりそこのセキュリティ審査であるとか、調達プロセスをクリアできるというところが一番のメリットかなと思います。
社内的なメリットとしても、外部監査がしっかり見られるというところで、このごまかしの効かない運用が定着するということと、やっぱりそこの属人的な管理というところもしっかり排除されて、体制づくりというのもしっかりできていくというところが社内的なメリットにはなるかなと思います。
井崎 友博
日本のクラウドサービスベンダーさんでも、海外のお客様、特にアメリカのお客様とかに自社の製品を売ったりするときに、売るときにまず「SOC 2レポートを出してくれ」っていうふうに言われる機会があるっていうふうに聞いたことがあるんですけども、やっぱりそれほど海外のお客様、特にアメリカのお客様に物を売っていくときに、SOC 2レポートを持ってるっていうのが、もう本当に最低条件というか、ミニマム条件になってる、そういうようなイメージなんですかね。
青野 稚子
そうですね。やっぱりISMSよりもSOC 2レポートを求められるケースが多いというのは聞いていて。あと、アメリカだけではなくて、ヨーロッパの企業でもやっぱりSOC 2の方を先に言われるっていうことはよく聞きますね。
井崎 友博
ありがとうございます。
日本でもテック系の大手企業を中心にちょっとずつ増えてきているような印象がありますね。
やっぱりISMSって全体的なセキュリティのマネジメントシステムがきちんと回っているかどうかっていうのを確認しつつ、一方で特定のクラウドサービスのセキュリティレベルはきちんとSOC 2レポートを取り寄せて、きちんと評価するっていう、こういう組み合わせは私、非常にいい組み合わせなんじゃないかなというふうには思ってますね。
青野 稚子
ありがとうございます。
やっぱりその両方取得するっていう選択肢ももちろんあるので、そうした企業も増えているというところで、そのような典型パターンなんですけれども、セキュリティをコストではなく投資として捉えているという会社さんが多いかなというふうには思います。
最近そういう国内のテック企業でも両方保有することで、認証の有無っていうのと、運用がしっかりできているかっていう部分で、両面からその取引先の懸念を解消できるというところで、これが営業上の障壁を最小化するというところで使われていたりもしますね。
やっぱり最近ですと、こちらちょっと表にまとめてみたんですけれども、ISMSとSOC 2両方対応されているような日本企業も増えているというところで、見ていくと、やっぱりこの登録範囲のところでクラウドサービスが主に記載されているような形かなと思います。
井崎 友博
なるほど。
これSOC 2目指される会社って、こういった顔ぶれを見た時に、青野さんの視点からどういった理由でSOC 2取り組まれたっていうふうな印象がありますか?
もちろん取得の理由は公開されてないと思うんですけども、青野さんが推測するに、どういった理由から皆さん取り組まれてるんですかね。
青野 稚子
やっぱりその取引先の条件でもちろん対応されているケースもあるとは思うんですけれども、このISMSの対応をされて、その後、次のステップとしてセキュリティ対策何をしなければならないかっていった時に、SOC 2を選ばれる会社さん多いんじゃないかなというふうに思います。
井崎 友博
なるほど。
まずはセキュリティのマネジメントシステムの基盤を整えた、組織全体で整えた後に、次に特定のクラウドサービスを対象として、きちんと対外的に説明できるものにしていこうっていう、そういうような流れですかね。
青野 稚子
そうですね。やっぱりSOC 2を先に取り組むよりも、ISMSである程度教育であるとか、マネジメントシステムの基盤を、ある程度体制づくりをしっかりしていると、SOC 2は割と取り組みやすいのかなというふうに思う。
井崎 友博
ありがとうございます。
このスライドですごく分かりやすいですよね。ISMSは組織に対して適用される、業務に対して適用されるものであり、SOC 2は特定のクラウドサービスに対して適用されるものっていうのがすごく分かりやすくて、いいスライドだなというふうに思いました。
45:18|SOC 2を低コストで対応する方法とFit&Gap
青野 稚子
ありがとうございます。では続いて3つ目のトピックに入っていきたいと思います。
3つ目は、SOC 2を低コストで対応する方法とは、ということなんですが、やはりSOC 2大事っていうのはお分かりいただいたかなと思うんですけれども、コンサル費用がやっぱりまだまだ高いっていうことであるとか、監査費用、日本の監査法人だと高いよねというところで、今回、工夫次第で大幅なコスト削減ができるという点を具体的にご紹介していきたいなと思います。
まず従来のSOC 2対応ですけれども、やはりこの工数がかかるというところで言いますと、属人的な対応であるとか、証跡を手作業で収集していたり、必要なドキュメントが分散しているというところで、監査対応に多くの工数がかかっていたというところが大変なところでした。
ただ、今は効率的な進め方として、弊社のようなプロダクトを使って証跡を一元管理できたり、対応状況をしっかり可視化することで、監査に備えることができます。
また、アメリカの監査法人というところですごく費用を抑えた監査もできるので、こうした取り組みによって、よりこのSOC 2の対応ハードルというものを下げることができるようになっております。
続いて弊社のFit&Gapというプロダクトのご紹介を少しだけさせていただくんですけれども、弊社はこのSOC 2対応を効率化するプロダクトということで、Fit&Gapというものを作っております。
このプロダクトはSOC 2に対応はしているんですけれども、ISMSの証跡なども同時に管理をすることができるので、より重複しているような証跡であるとか、両方を対応する場合の二重管理ということが大変にならないようにということで、そこも効率化できるようなプロダクトにはしております。
弊社のプロダクトと、あとアメリカの監査法人を選択するということで、よりコストを抑えた対応ができるというご紹介をしております。
弊社のプロダクトを使うことで、従来この1,000万円程度かかっていたSOC 2の対応が、約90%コスト削減可能になっておりますし、約185万円前後というところでご紹介しております。
ただ、この監査費用が大幅に下がったということで、その品質がどうなのかって心配されるケースも多いんですけれども、そこはしっかり品質が下がっているわけではなく、監査法人の監査の進め方を最適化しているという点が現状としてはあります。
Fit&Gapというプロダクトの証跡管理の部分もそうですし、監査法人の監査側でのしっかり効率化、効率の良い監査の進め方ということで、しっかりそこの独立性であるとか専門性、レポートの品質というのはしっかり保たれているものになっております。
青野 稚子
ちょっと今回限定なんですけれども、本日のセミナーに参加いただいた方に限定でご紹介しているプランがありまして、約105万円程度でSOC 2のType 1レポート発行までを実現できるプランというものをご紹介しております。
こちらは個別ミーティングの方でご紹介させていただこうと思っておりまして、ぜひこちらのQRコードの方から日程調整いただいて、打ち合わせいただいた方に、よりお安いプランをご紹介させていただこうと思っております。
また、自社に対してどういう対応が必要かであるとか、現在の体制で対応できるのかどうかといったお悩み相談でも構いませんので、ぜひ打ち合わせしていただけると嬉しいですというところで、本日ご紹介になります。
では今日のまとめに入っていきたいと思います。
まずトピック1では、ISMSとSOC 2に関して違いを紹介させていただきました。
ISMSはISO 27001に基づく組織全体の情報セキュリティマネジメントシステムの認証になります。
一方でSOC 2は、アメリカの公認会計士協会が定めている基準に基づくサービスに対する内部統制の第三者保証の報告書ということで、認証ではなくレポートの形式で発行されるという部分が大きな違いです。
続いてトピック2では、自社のビジネス状況に合った対応はということで、選択する典型パターンをご紹介させていただきました。
まずISMSの場合ですと、国内の官公庁であるとか、大手の企業さんが主要取引先であれば、まずISMSを検討されるケースが多いというのと、一方でSOC 2は、外資系企業であるとか、国内テック企業など、グローバル展開を見据えたSaaS企業が相手の場合ですと、SOC 2が有効というケースが多いです。
トピック3つ目では、SOC 2の低コスト対応の方法をご紹介させていただきました。
こちらは弊社のプロダクトのご紹介を少しさせていただきましたが、アメリカの監査法人と組み合わせることによって、管理などを一元化、自動化して、より効率的な対応をすることで費用削減できるということをご紹介させていただきました。
本日のまとめ以上となりまして、最後にQ&Aの時間を設けたいなと思っております。
51:55|Q&A:米国監査法人、SOC 2レポート、指摘事項
青野 稚子
Q&Aの方が、いただいてますね。ちょっとお待ちください。
1件いただいていますが、こちらは先に回答させていただこうかなと思います。ありがとうございます。
「アメリカの監査法人との直接のやりとりは発生しますか? その際の言語は英語になってしまうのでしょうか?」というご質問をいただいております。
ありがとうございます。
アメリカの監査法人は、一応日本語対応できる者が間に入ってミーティングなどさせていただきますので、こちらは心配なくコミュニケーションできるようになっております。
ただ、その監査人は英語話者になるので、メール、テキストベースで英語でのやりとりが発生してしまうというのはあるんですけれども、そこも難しい場合は、日本語の話者が間に入って翻訳などもしてくれるそうなので、そこはご心配なくというところになります。
井崎 友博
審査中も翻訳していただけるんですか?
青野 稚子
審査が、やはりそのISMSと違っていて、インタビュー期間を設けて時間を取ってっていう形ではなくて、書類ベースで見てっていう形の監査方法になるので、そこは日本語の書類を提出して、向こう側で翻訳をして確認してくださるというふうに聞いてます。
井崎 友博
なるほど、ありがとうございます。
じゃあ対面で審査員と相対して英語で話さなきゃいけないとか、そういうことはなくて、普通にメールのやりとりが英語でできれば大丈夫というところですね。
青野 稚子
そうですね。おっしゃる通りです。
他にご質問などないでしょうか。
ありがとうございます。
「SOC 2は第三者へサービス提供している企業が取得するという認識は合っていますか?」ということですけれども、はい、ご認識合っております。
なのでクラウドサービスに限らず、何かしらのサービス提供されている会社さんが対応されるものになりますね。
ありがとうございます。
他に何かご質問ありませんでしょうか。
井崎 友博
お待ちしてる間にISMS、SOC 2雑談もしますか。
お時間いただいてるので。SOC 2のレポートってページ数ってどれぐらいになるんですか?
青野 稚子
Type 1ですと30から50ぐらいで、Type 2になると100ページいかないぐらい。100超えるケースもあったりしてますね。
井崎 友博
なるほどなるほど。
それってじゃあ「SOC 2のレポートください」って、当然導入側は取り寄せて、それを読むっていうことになるわけですよね。そのクラウドのセキュリティレベルを知ろうと思うと。
青野 稚子
そうですね。
ちょっとそこは、そこまでしっかり読まれているかどうかっていうのは、本当に企業さんによりけりというところにはなると思いますね。
井崎 友博
なるほど。
私、一番大きな違いって、やっぱりISMSって持ってる、持ってないっていうことがすごく重要かなっていうふうには思うんですが、SOC 2の場合はレポートの中に何が書かれてるかっていうことの方が結構重要かなっていうふうには思っていて。
レポート開けても、「おや、これなんかできてないこといっぱいあるじゃん」みたいなところだと、それはそれでセキュリティレベルはあんまり好ましくないなっていうふうに思いますし、ちゃんと読むっていうのも結構重要ではありますよね、本来の意味だと。
青野 稚子
そうですね。
なので、しっかり読んだ上で、「これってどういうことですか」とか、もうちょっと深掘りして聞きたいというところで、会社にお問い合わせされるような方もいらっしゃるというふうに聞いたことあります。
井崎 友博
なるほど、ありがとうございます。
あと、もしSOC 2の監査を受けている中でできてないものが見つかりましたっていうふうになった場合、「できてない」っていうふうにレポートに書かれてしまうんですか?
青野 稚子
はい。そこは書かれてしまいます。
井崎 友博
そこで「いや、ちょっと待ってください」みたいなコミュニケーションってできたりしないものなんですか?
青野 稚子
できはします。できはするんですけれども、やっぱり一回この証跡で、ここってできてないっていうのがしっかり分かってしまうと、そこは取り消すことはできないので。一度出てしまった証跡は。
ただ、例外事項として記載がされるんですけれども、その書かれる上で、どういう再発防止策をするかっていう、今後の対応のところまでレポートに載るので、そこは不安要素としては少し減るかなと思います。
井崎 友博
でも、そういう厳密なレポートだからこそ、ISMSよりも信頼性があるっていうふうには言えるかもしれないですね。
ごまかしが効いたら信頼性が失われてしまうと思うんで。
青野 稚子
そうですね。
井崎 友博
なるほど、なるほど。
青野 稚子
ご質問いただきました。ありがとうございます。
「先ほどSOC 2の話の際、多様性認証要件のような話がありましたが、SOC 2のマストの要件でしょうか」といただいてます。
ありがとうございます。
このSOC 2の要件というのがかなりぼんやりしたものになっておりまして、必ずしも多様性認証を入れなければクリアできないというふうな要件は書かれていないんですね。
ただ、そのぼんやりした要件の中でも、そのリスクを軽減するために、じゃあ何をやらなきゃいけないかというところで、そうなってくると、認証という部分で多様性認証を導入しなきゃいけないっていうような内部統制を構築すると、そこは必須という形で、本当に会社によりけりで対応する内容というのは変わってくるという答えになります。
ありがとうございます。
もう1件。ありがとうございます。
「SOC 2レポートで指摘事項があっても取得はできるものなのでしょうか」ということですが、はい、そちらは取得一応できるというふうにはなっているんですけれども、基本的にそのTypeですね、整備状況評価の段階で指摘があると、ちょっとなかなか難しいといいますか、基本的にはそこが整備が全てクリアした状態でType 2に移行しなければいけないので。
SOC 2のType 1の時点で指摘があると、そこはクリアした上でレポート発行しなければならないというふうにはなりますね。
ありがとうございます。
もう1件ですね。
「レポートが出る時点で取得しているということでしょうか」。
SOC 2レポート発行されるイコール取得する、みたいなイメージで持っていただければと思います。
井崎 友博
ISMSは「ISMS取得」っていう言い方できますけど、SOC 2は「SOC 2取得」ってあんまり言わないですよね。「SOC 2のレポートを受領しました」っていう言い方をしますよね。
青野 稚子
そうですね。レポートは監査法人から発行されて、「受領しました」っていうのが一般的なワードになります。
ありがとうございます。
もう時間になりましたね。では今日、アンケートの方、リンクをお送りしてますので、もしよければご回答いただけると嬉しいです。
では本日、お忙しい中皆様お集まりいただきましてありがとうございました。
井崎 友博
ありがとうございました。
青野 稚子
失礼いたします。
セミナーを動画で見る

1時間0分18秒