セキュリティチェックシート対応に課題を感じるIT事業者向け「セキュリティチェックシート × SOC 2」―チェックシート対応を仕組み化するための、SOC 2活用と低コスト対応戦略

セキュリティチェックシート対応に課題を感じるIT事業者向け「セキュリティチェックシート × SOC 2」―チェックシート対応を仕組み化するための、SOC 2活用と低コスト対応戦略

セキュリティチェックシート対応にかかる工数や属人化の課題を整理し、SOC 2を回答の根拠として活用する考え方を解説。SecureLightによる回答業務の仕組み化や、Fit&Gapを活用したSOC 2対応の効率化についても紹介します。

開催日

開催形式

オンライン

主催者・主催区分

SecureNavi主催

テーマ・対象者

SOC 2

情報システム

セキュリティ担当

セキュリティチェックシートは、取引先ごとにフォーマットや質問内容が異なり、回答の根拠確認や社内関係者とのやり取りにも時間がかかります。

本セミナーでは、セキュリティチェックシート対応の実態を整理したうえで、SOC 2を取得・運用することで、回答に必要なポリシーや証跡を「探す」のではなく「参照する」状態へ変えていく考え方を紹介します。

さらに、セキュリティチェックシート回答を効率化するSecureLightとの組み合わせや、Fit&Gapを活用してSOC 2対応の規程整備・証跡収集・監査対応を効率化する方法について解説します。

登壇者

青野 稚子

SecureNavi株式会社

Fit&Gap担当部長

EYの監査法人にてSOC 2やISMAPなど情報セキュリティに関する監査業務に従事。ISMSの認証審査やコンサルティング業務も経験し、現在はSecureNaviでFit&Gapを担当。

木原 舜一

SecureNavi株式会社

SecureLight事業部 事業部長

住宅業界で3DやVRを活用した新規事業の立ち上げに従事した後、クリーニング業界のスタートアップで事業拡大を統括。現在はSecureNaviのSecureLight事業部責任者として、セキュリティチェックシート回答業務をAIで効率化するプロダクトの立ち上げを推進。

セミナーの要点

  • チェックシート1件あたり50〜150項目、対応時間3〜8時間、SaaS事業者では年間30〜80件程度という実態を紹介

  • 問題の本質を「回答のナレッジが関係者の承認を通して蓄積されていないこと」と整理

  • SOC 2によって回答根拠を整備しやすくなる一方、チェックシートの件数、フォーマットの違い、回答自体の必要性はなくならないと説明

  • SecureLightとSOC 2を組み合わせた事例として、回答作成8時間→30分、社内確認14日→3日といった数字を紹介

  • Fit&Gapと米国監査法人を組み合わせたSOC 2 Type 1対応について、セミナー収録時点の費用例を紹介

セミナー全文文字起こし

※本ページはセミナー収録時点の内容です。サービス仕様、価格、キャンペーン等は現在と異なる場合があります。

00:00|セキュリティチェックシート対応を仕組み化するために

青野 稚子

皆様、本日はお忙しい中お集まりいただきましてありがとうございます。私、SecureNavi株式会社の青野と申します。

本日は「セキュリティチェックシート × SOC 2」ということで、「チェックシート対応を仕組み化するためのSOC 2の活用方法と低コスト対応戦略」と題しまして、1時間のセミナーをお送りさせていただきます。

本日は50分程度ご説明させていただいた後、残り質疑応答の時間を設定しておりますので、最後までどうぞお付き合いいただけますと幸いです。

まずは本日の登壇者をご紹介したいと思います。SecureNavi株式会社のSecureLight事業部の木原さんです。ご紹介のほう、お願いいたします。

木原 舜一

ご紹介いただきました木原と申します。

私はもともと住宅業界で3DやVRを活用した新規事業の立ち上げに従事しておりまして、その後、クリーニング業界のスタートアップで事業拡大を統括してまいりました。

現在、SecureNaviのSecureLight事業部の責任者として、セキュリティチェックシートの業務効率化をAIで自動化するというプロダクトの立ち上げを推進しております。

本日はセキュリティチェックシート対応の実態とSecureLightというプロダクトについて、現場の数字と事例を交えながらお話しさせていただければと思います。どうぞよろしくお願いいたします。

青野 稚子

ありがとうございます。続きまして、私、青野のほうから自己紹介させていただければと思います。

私はSecureNaviにてFit&Gapというプロダクトの担当をしております。前職はEYという監査法人におりまして、そちらでSOC 2であるとかISMAPなどの情報セキュリティに関する監査業務に勤めておりました。

また、ISMSの認証審査であるとか、そうしたコンサルティング業務も経験しておりまして、今はFit&Gapというプロダクトを通して、監査の効率化であったり、高度化のためのサポートをさせていただいております。

今日は、そうした監査の経験も生かしながら、できるだけ実践的にお話しさせていただければなと思っております。よろしくお願いいたします。

本日の本題に入っていく前に、私たちSecureNaviという会社について少しだけご紹介させていただければと思います。

弊社は、この文系のセキュリティ領域のDXを通じて、この世界から悲報をなくすことに取り組んでおります。

情報セキュリティには大きく分けて二つの領域があると考えております。右側にある理系のセキュリティと呼ばれているような、ファイアウォール、ウイルス対策、暗号化、脆弱性検査といった、技術的な対策の領域です。

もう一つが左側の文系のセキュリティというもので、こちらはISMSのような認証取得であるとか、そうした認証の維持管理、または社内規定の整備、リスクアセスメント、教育、このようなプロセス、組織のマネジメントに関わる領域のことを文系のセキュリティと呼んでおります。

このように、技術的なセキュリティ、理系のセキュリティと呼ばれる領域は、多くのソリューション、SaaSなどがしっかりとある一方で、左側の文系のセキュリティは、いまだにスプレッドシートであるとかExcelでアナログな業務が多く残っているような領域になっています。

そのように、属人化であるとか工数増大に悩まされている企業というのは少なくありませんので、こうした文系のセキュリティのところにフォーカスをして、私たちはサービスを展開しているというような状況になっております。

具体的なサービスも少しだけご紹介させていただくんですけれども、主力サービスはISMS認証、あとPマークの取得対応を支援するSecureNaviとなっております。

二つ目が、本日ご紹介するSecureLightというセキュリティチェックシート回答を自動で回答できるサービスとなっております。

下の段にあるFit&Gapというのが私が担当しているものでありますが、こちらはSOC 2をはじめとしたコンプライアンス管理に特化したクラウドサービスになります。

このように、弊社、文系のセキュリティにフォーカスをして幅広くカバーをしているような会社になっております。

それでは、本日のメインテーマに入っていきたいと思います。

本題に入る前に、今回、参加者の皆様へお願いがございます。チャット欄のほうにアンケートのURLをお送りしますので、セミナー中のご質問であるとか、終了後のご相談をご希望の方は、こちらのアンケートのほうにご記入いただければと思います。

アンケートをご回答いただけた方には、本日の資料をプレゼントさせていただきますので、お時間あるときにご回答いただけますと幸いです。

青野 稚子

本日のトピックは大きく分けて三つになります。

一つ目は、「チェックシート対応はどれだけ時間がかかるのか」というところです。チェックシート対応の実態というのをまず数字で見ていきたいと思っております。

続いて二つ目は、「SOC 2対応することで変わること、変わらないことは」ということで、SOC 2レポートを対応することで何が変わって、何が変わらないのかというところを正確にお伝えしていきたいと思います。

さらに、SOC 2対応をすることによって、チェックシートの対応というのはどう変わっていくのかというところも含めて解説させていただきます。

そして三点目が、「SOC 2を低コストで対応する方法は」ということで、SOC 2はやっぱり高いというイメージをお持ちの方も多いかと思うんですけれども、ここの費用構造を大きく削減する方法というのを今回ご紹介差し上げたいと思います。

それでは一つ目のトピックからお願いしたいと思います。木原さん、お願いいたします。

木原 舜一

スライドがちょっと切り替わってない。

青野 稚子

そうですね。すいません。今、切り替わりましたかね。あ、切り替わってないですか。ちょっと待ってください。

切り替わりましたかね。

木原 舜一

はい、大丈夫です。ありがとうございます。

青野 稚子

一つ目のトピックからお願いいたします。

07:25|セキュリティチェックシート対応の実態と問題の本質

木原 舜一

ありがとうございます。

では一つ目のトピックとして、セキュリティチェックシートの回答って実際どれくらい時間がかかっているのかというところですね。本セッションでは、この問いに関して実数を交えつつお答えしていければと思います。

こちら、当社調べのチェックシート対応の実態を示す数字で、当社から商談をさせていただいたお客様であったり、実際にサービスを導入させていただいたお客様、また、従業員が10名以上でセキュリティチェックシートに関わっている従業員であったり、経営者の方であったりというところに、1,000人以上にアンケートを取ったところから抽出している数字になっております。

まず1件当たりの平均項目、これ質問の数という意味でして、だいたい50項目から150項目ぐらいがボリュームゾーンかなというところです。

皆さんもご経験があるかと思いますが、本当に少ないものは10問から30問ぐらいとか、50問以下のものというのもあるかなと思いますが、だいたい100問を超えるシートを受け取って、非常にコストがかかるなと思っている方もいらっしゃるかと思います。

また、外資系の企業であったりとか、証券会社であったり、医療系であったりというところに関しては、200問以上を超えるシートも珍しくないというところが実態でございます。

真ん中の時間数ですね。1件当たりにどのくらい時間がかかっているかというところで、だいたい3時間から8時間ぐらいがボリュームゾーンかなというところです。

証跡を収集したり、回答の書き込み自体を行ったり、社内の開発なら開発であったりとか、バックオフィスならバックオフィスに確認するところまで含めた工数を合算すると、このぐらいかなというところで、丸一日かかるみたいな部分が平均的な印象なのかなというところです。

最後、受け取るところですね。SaaS事業者に限ってにはなるんですけれども、だいたい年間30件から80件ぐらい、もっと多いという方もいらっしゃると思うんですけど、数十件ぐらい安定して飛んできているというところが現状です。

基本的に会社が成長される限り、増えていく一方だというような形になっておりますので、だいたいこのぐらいの数値感ですよというところを見ていただければと思っております。

先ほどの三つの数字を掛け合わせてくると、だいたい1件当たり8時間で、年間50件受けてますよというところになると、年間250時間ぐらいというような形になります。

これ、担当者1名がチェックシート対応していた場合、だいたい毎月20時間ぐらいで2.5日を使っているような計算になります。

平均的な試算ではあるので、これよりも時間を増やしている企業様もいらっしゃいます。

営業のたびにセキュリティチェックシートが届いたり、取引先が増えるたびに毎年依頼されるものが増えたりという形で、年間400時間、500時間と達しているケースもお見かけしますので、自社と比較してどのくらいの時間になっているかというところを、一度ご確認されてみると良いかもしれません。

木原 舜一

こんなに時間がかかっている理由ですね。

一つ目に関しては、まずフォーマットが毎回違うということになります。回答に関して対応されたことがある方はお分かりかと思うんですが、Excel、Word、Webフォームというところで、結構Excelが中心にはなるかなと思うんですが、一番大変なのは、その形式がバラバラで、セキュリティチェックシートを出す会社の書式に従って回答をしていかなければいけないというところです。

項目の粒度であったり、質問の書き方、回答欄の分類であったり、カテゴリの分類であったりというところが、単純に前回までのシートを流用すればいいとか、直近で他社に答えたものをそのまま入れ込むという単純な構造ではないというところになります。

二つ目として、回答の根拠がどこにもない。

会社によっては、自社のスプレッドシートとかExcelに保存されている会社もあるんですが、基本的には、なんとなく去年答えたからとか、他の会社で直近こう答えたからというような状態で、確からしい根拠が手元にない状態というのが散見されるというところです。

回答が合っているかどうかという部分が窓口の担当者では確認できずに、毎回、先ほどと同様にエンジニアに聞く、経営層に聞く、情シスに聞く、法務に聞くなど、さまざまな各関係部署の担当者が関わってくるので、引き継ぎにも苦労しますし、一個一個、往復に時間がかかるというような形です。

三つ目は、そこに付随した社内確認のための往復の工数がかかるというところです。

やっぱり根拠が曖昧なので、どこかに確認して、お墨付きをもらった上で回答するというところになりますので、一つのセキュリティチェックシートを回答するために、2週間であったり3週間であったり取ってらっしゃる企業もいるんですが、営業窓口からすると、受注のためにすぐにでも回答したいという印象を持たれている会社もたくさんございます。

この三つですね、どれもシートの件数が多いから起きているというよりかは、社内の仕組みで解決できる問題かなと思っております。

特に後者二つで、チェックシートの問題の本質というのは件数ではなくて、「回答のナレッジが関係者の承認を通して蓄積されていないこと」になります。

この関係者というのは、自社の各部門であったり、あとはISMSだったりSOC 2であったり、第三者機関が認めているかどうかという項目も含まれております。

チェックシートの件数が減ればいいのにというところは皆さん思っているところですが、取引先のセキュリティ要件というのは今後も拡大してまいりますし、セキュリティ的なトレンドというのも毎年毎月どんどん変わっていくので、届く件数自体は減らないであろうというところが当社の予測です。

そのため、1件当たりにかける時間を圧縮していくしかない。探す前提を、参照する前提に変えていくというような形になります。

本日のセミナーのメッセージとしては、「参照する先を作っていきましょう」というような形になっております。

ここから青野さんに、その参照する材料をどう整えていくかのお話をしていただければと思います。青野さん、お願いします。

15:38|SOC 2対応で変わること・変わらないこと

青野 稚子

ありがとうございます。

やっぱりチェックシートの件数は減らないので、ここの作り方を変えていくというメッセージを本日お伝えしたいなと思っております。

ここからは二つ目のトピックですね。SOC 2対応することで何が変わるのか、そして何が変わらないのかというところをご紹介していきたいと思います。

セキュリティチェックシートの質問の中でも、「SOC 2レポート取得してますか?」といった質問があるということはよく耳にするんですけれども、具体的にSOC 2レポートを取ると、何がどう変わるのかというのが、まだよく分からないという声もよくいただきます。

今回は、何が変わって、どういったところが整っていって、何が変わらないのかというところを、できるだけフラットにお伝えしていこうかなと思っております。

まずSOC 2レポートという前提のお話からご説明したいんですけれども、このSOCという言葉は「System and Organization Controls」の略でして、直訳すると企業のシステムや組織の内部統制というような言葉になっています。

このSOCレポートというのは、企業のシステムや組織の内部統制が適切に整備されて運用されているかどうかというのを、独立的な第三者機関、監査法人にあたるんですけれども、こちらが検証した結果として発行される保証報告書のことを呼んでいます。

このSOCレポートにはいくつか種類がございまして、本日ご紹介するSOC 2というのは、情報セキュリティであったり、プライバシーなどの内部統制を対象としたレポートになっています。

SOC 2レポートというのはよくISMSと対比されるケースが多いんですけれども、ISMSは組織に対するマネジメントシステムの認証であるのに対して、SOC 2は内部統制について第三者が検証して保証するという報告書になるので、認証と報告書ということで、かなり性質が異なるものになっております。

青野 稚子

このSOC 2レポートなんですけれども、Type 1、Type 2という二種類ございまして、一つ目のType 1というのは、特定の基準日時点で内部統制が適切に整備されているかどうかを評価を受けたレポートになっております。

例えば、2026年6月30日時点ということで、この時点での評価がされるというのがType 1レポートの特徴です。

一方でType 2というのは、ある一定の対象期間を設けて、この期間、適切に整備されて運用されているかどうかというのを、運用記録などをいくつかサンプリングをして監査人が評価をするというのがType 2レポートになっております。

一般的に初めて対応される会社さんですと、Type 1のほうから入って、その後Type 2レポートを発行するという流れが一般的です。

お客様から求められるレポートというのは、Type 2を求められるケースが多いので、Type 2を目標に取られているケースが多くてですね。これもISMSの認証と同じく、毎年同じようなタイミングで継続して監査を受け続けるというものになります。

こちらのスライドでは、日本企業で今SOC 2レポートを取得していますというのを公表している会社さんの情報になります。

もともとSOC 2というのは、アメリカの公認会計士協会が出している基準の枠組みでして、最近ですと、日本企業にもこうしたSOC 2レポートというのが広く普及しているかなという印象を受けます。

報告書タイプもType 2を取られている会社さんが多いかなと思います。

青野 稚子

こうしたSOC 2を対応される企業様にどういった共通点があるのかというところを、私たちなりに考えたんですけれども、「グローバルスタンダードと高い透明性が必要な企業」というキーワードで整理をしてみました。

主な顧客像としては、外資系企業であったり、セキュリティ感度の高いSaaSユーザーというところが顧客にあたります。

こうしたお客様と取引する上で、取引先のセキュリティ審査であるとか、調達プロセスをクリアできるというところが対外的に大きなメリットになり得るかと思います。

SOC 2レポートを取得することで、社内的なメリットも大きいと考えられています。外部監査を受けるというところがキーポイントになるので、こうしたごまかしの効かない運用というのが社内で定着することで、属人的な管理であったり、セキュリティインシデントのリスクを排除するということができるかと思います。

そしてSOC 2レポートですけれども、この直近の運用状況というのが監査で求められますので、ISMSの認証審査と同じく、一度取って終わりではなくて、対象期間というのを継続して運用していくということが前提になっております。

ここからは具体的にチェックシートの文脈に掛け合わせてお話をしていきたいんですけれども、例えばSOC 2で具体的にどういうことが整えられるのかというところですと、まず一つ目、アクセス制御ポリシーが文書化される。

SOC 2の要件の中でアクセス制御に関わるところがありますので、そちらを社内規定として整備する、そしてその運用をやっていくというところで、チェックシートでもよくある「権限管理をどうしていますか?」といった質問に、しっかり回答ができるようになっていきます。

また、ログであったり、監査証跡の管理をしっかり行っていますか、インシデント対応フローを明文化していますか、脆弱性管理をしっかり整備されていますか、そういったところもSOC 2の要件の中でしっかり整備をしていきます。

チェックシートで質問されるような内容の部分が、しっかりと明文化された上で、運用証跡もしっかり残された状態というのが確立できるというのがSOC 2の効果に当たるかなと思います。

SOC 2を対応するプロセスそのものが、こうしたセキュリティチェックシートの質問に回答するための材料を整えていくような工程になっていると考えております。

青野 稚子

このようにSOC 2対応すると、チェックシート対応がどう変わっていくのかというところを四つに分けて整理をしてみました。

まず一つ目が、セキュリティチェックシートの質問への回答の材料が変わるかなと考えます。「探す」というところから、「SOC 2レポートの中身を参照する」というところに変わっていくかなと思います。

そうすることで、担当者が情報を一から探すわけではなくて、ある程度規定化されたものを見るだけですぐに判定ができるというところがあるかなと思います。

二つ目が、社内確認の工数が減るということで、SOC 2レポートがあることによって、しっかりと根拠であるエビデンスもありますし、確認する人もそれを見て、一発で判断ができるようになります。

三つ目は、属人化が解消されるということで、SOC 2レポートは毎年継続して監査を受けていきますので、担当者が変わったとしても、セキュリティチェックシートの回答の際に、このレポートを使うことで回答にてこずることというのはなくなっていくかなと思います。

四つ目が、追加質問が減るということです。このSOC 2レポートというのは、監査法人が監査をして保証していますというレポートにはなるので、セキュリティチェックシートを求めてくるような取引先から、「ここの部分ってどうなんですか」といった掘り下げ質問自体も減っていくと考えております。

青野 稚子

一方で、変わらないこともあるということは、しっかりとお伝えしておきたいと思っております。

まず一つ目の部分ですけれども、チェックシートが届く件数であるとか頻度というのは変わっていかないと考えております。取引先のセキュリティ要求というのは今後も拡大していきますし、届く絶対量というのは変わらないというのは一つ注意点かなと思います。

続いて、フォーマットがバラバラな現実というのも変わらないと考えています。この形式そのものは、SOC 2レポートを取っているからといって解消できるものでもないと考えています。

三つ目が、対応そのものの必要性というのもなくならないと考えています。SOC 2レポートがあるから、それを出して終わりということにはならないというのは、ここも注意いただく必要があるかと思います。

SOC 2を取れば全部楽になるかと言われると、そういうことではなくて、作り方の部分ですね。セキュリティチェックシートの回答を作る上での仕組み作り、そういうところが変わってくるかなとは思います。

では、ここから木原さんにバトンタッチをしまして、こうした変わらない現実というところをどう仕組み化していくかというお話をしていただきたいと思っております。木原さん、お願いします。

26:51|SecureLightでチェックシート回答を仕組み化する

木原 舜一

ありがとうございます。

今の「SOC 2は材料を整える」というところの話を受けて、私から、その材料をどう最大限生かすかというテーマで、弊社で開発しているSecureLightというプロダクトをご紹介させていただければと思います。

SecureLightというプロダクトは、セキュリティチェックシート回答を自動化、効率化するAIサービスになっておりまして、チェックシートをアップロードするだけで、専用のデータベースとAIの解析によって回答を自動生成するというような形です。

ポイントは専用データベースの部分なんですけれども、汎用的なAIに投げるのではなくて、皆様の会社の回答ポリシーであったり、過去の回答であったり、対応実績であったり、先ほどのSOC 2レポートであったり、ISMSの運用状況であったりというところも含めて、文系のセキュリティの材料というところを専用のデータベースに蓄積して、そこからAIが回答を組み立てて答える仕組みになっております。

属人化も防げますし、業務の効率化、品質向上というところも同時に実現できるプロダクトになっております。

特徴をもう少し具体的にお話ししますと、ポイントとして、AI活用によって3時間以内に返答可能になりますよという部分です。

これ、まだ直近発表はできていないんですが、今年の10月とか11月ぐらいには、これが30分以内になり、24時間365日に対応する予定、アップデートする予定でございます。

ワークフローとしてはとてもシンプルで、お客様、先方からセキュリティチェックシートの依頼が来た後に、先ほどフォーマットがさまざまあって複雑ですよとお話ししたんですけれども、そのまま原本のままSecureLightにアップロードしていただくことができます。

それをこちら側で解析して、既存の回答であったり、さまざまなナレッジからAIを活用して回答を作成して、直接、いただいた原本に回答してお戻しするというようなサービスになっております。

原本ベースでアップロードもできるし、ダウンロードもできるというところで、取引先に提出する形で、そこから余計な転記をしたり、転記をし直したりという部分は一切手間が発生しないというような形になります。

回答の確認と、未回答だった設問への対応を、お客様側にお願いするような形になります。

ある程度ナレッジが育ってくれば、回答率80%から90%ぐらいは実績値として維持できておりますので、ゼロから回答を埋めていく負担というのは、大幅に減るかなと思います。

未回答だった設問に関しては、こちら側から、どういった回答を今後データベースに蓄積していけば、次回以降は自動で回答してくれるよというところのレコメンドまで行う仕組みになっております。

そのQ&Aをデータベースにアップデートしていただくと、次回以降はそこも埋まってくるというような形になっております。

使えば使うほど、回答品質であったり、回答範囲、回答する設問の網羅数が広がっていくというような仕組みになっております。

木原 舜一

SOC 2と組み合わせるとどうなるのかというところですが、四つステップがありまして、まずデータベースの初期構築のステップです。

SOC 2がない場合というのは、ゼロから自社でポリシーとか証跡を整備したりというところが必要になってきます。

もちろん、今整備して自社にためていますよという会社さんもあるかとは思いますが、SOC 2であったり、ISMSであったり、第三者機関の認証を得ている会社様、定期的に監査を受けている会社様というところは、すでに整備済みのドキュメントであったり、自社で何かしら管理していらっしゃるかなと思うので、立ち上がりが圧倒的に早くなります。

次に回答生成の精度ですね。SOC 2がない場合だと、データが少なくて表現が曖昧で、まさに属人化というところで、回答する人によって言い回しであったり、これは本当は駄目なんですけど、情報がそもそも古い情報と新しい情報が混ざっていたりという部分もございますので、修正が非常に多く発生するというところです。

修正が発生するぐらいだったらいいんですけど、気づかずに回答するということもありますので、非常に危険が生じるということになります。

SOC 2を取っていると、根拠が明確なドキュメントが入っているので、唯一正しい情報源として初回から精度高く利用できるのかなと。

データベースの更新もそうですね。先ほどの古いデータを出したらまずいというところと関連するんですが、更新トリガーというところが担当者次第になって、これ、このタイミングで変わったとか変わっていないとかというところを、各社、担当する部門であったり、担当する第三者機関と、不定期なタイミングで変わっていくことになるので、非常に属人化していくという部分です。

SOC 2があると、年次更新のタイミングで自然と見直しをしますし、サイクルが自動的に回っていくというような形になります。

四つ目として、社内の確認ですね。

SOC 2がないと根拠が曖昧というところが、もう何度も申し上げている通りで、誰がそれを責任を持って、その回答になるのか、いつ更新されたのか、間違っていたり合っていたりというところも、誰が責任を持つのかというところまで非常に追うのが難しいような形になります。

SOC 2レポートを取っていると、根拠のドキュメントとリンクしていますし、これは書いてあることが報告書として唯一無二で正しいというようなことになりますので、誰が確認してもスピーディーに判断できる。確実に合っている、合っていないというところが判断できるという形になっております。

木原 舜一

あり・なしの差という部分で、具体的にピックアップした数字でお伝えすると、回答生成、回答作成ですね。かかる時間というのは8時間から30分に短縮できるケースがございます。最大このぐらい短縮できますよというふうです。

データベースの初期構築に関しては、60%以上短縮できますと、こんな形です。

社内確認については、本当にいろんな部署を回した場合、14日とか2週間前後かかったりする場合もあるんですが、SOC 2だと結局これをどこを元に回答しているよねというのを、誰が見ても一目瞭然というか、回しても結果というのは変わらないので、「これをベースに回答していますよ」というところで非常に短くなる。

当社の導入事例であったり、アンケート結果から見えてきた数字ではあるので、どの企業様でも同じようになりますと保証はできないんですが、このぐらい、事例として明確にチェックシートの対応パフォーマンスがあるというところをご認識いただければと思います。

では、三つ目のトピックとして、またここから青野さんにバトンタッチします。よろしくお願いします。

35:23|SOC 2を低コストで対応する方法とFit&Gap

青野 稚子

ありがとうございます。

SecureLightとSOC 2レポートを掛け合わせることでここまでの効果が出るというお話で、具体的な数字も出てきたので、SOC 2対応してみたいなと興味を持たれている方もいらっしゃるんじゃないかなというところで、SOC 2を実際、低コストで対応する方法というところを今回ご紹介したいと思います。

SOC 2は重要性は分かるけれども、費用の面で難しかったり、どうしても時間がかかるので対応しきれないというケースは、よくお話として耳にする話になります。

ここを工夫次第で大きく削減できるというのがあるので、今回そちらをご紹介していきたいと思います。

まず、一般的なSOC 2の対応費用ということで、相場観だけお伝えさせていただくんですけれども、監査費用はかなり高くなってまして、日本の監査法人だと約1,000万円程度かかるケースもございます。

そこにコンサル費用であるとか、ツール費用を追加していくことで、トータルが1,500万円程度かかってきてしまうというのが通常の相場観にはなります。

あくまでこちらは参考値ですので、実際に監査される監査法人であるとか、コンサルさんへの問い合わせをいただければと思いますけれども、ここで今お伝えしている費用の問題としては、監査費用とコンサル費用、二重にかかっているというところで、より費用がかかってしまうというのが現状になります。

青野 稚子

コンサルと日本の監査法人を掛け合わせるというのが従来の形でして、これでかなり費用がかさんでしまってはいるんですけれども、私たちSecureNaviでは、このツールとアメリカの監査法人という掛け合わせの構造で、Type 1レポートの対応費用を約185万円程度まで抑えるという取り組みを行っております。

これは構造として大きく何が違うのかというところなんですけれども、まず一つ目の部分ですね。

ポリシーの整備というのを、従来ですとコンサルさんに手伝ってもらって、手作業で一から作っていたというところを、弊社のツールのほうで自動生成するというところができます。

弊社のプロダクトのテンプレートを使っていただいて、ゼロから書くという工程を大きく削減することができます。

二つ目の部分は、監査に必要となる証跡の収集の部分を、ある程度自動化するということができるようにしております。

こちらも弊社のプロダクトで、自動で定期的に収集であったり、記録をするという仕組みを作ることができるようになっております。

三つ目は、監査法人との連携も含めてワンストップで行えるという体制を用意しております。

従来型ですと、監査法人の対応にすごく時間を費やしてしまっていたというところで、またここも時間、工数など取られるところにはなるのですが、弊社のこのツールを使っていただくことで、ある程度監査法人との連携もスムーズに行うことができるようになります。

こうしたことで、コンサル費用であるとか、内部工数というのを大きく削減することで、結果として通常費の約90%削減というのを実現しております。

もう少し具体的に、このアメリカの監査法人というところの部分をご説明差し上げるんですけれども、アメリカの監査法人自体、日本の監査法人と比べますと、SOC 2の監査費用というのが相場的にもすごくお安く監査ができるというふうに聞いております。

こちらですけれども、このツールを使うことで、より監査費用を抑えることができるというのもありますので、実際の費用感というのは監査法人に確認を取っていただく必要がございますけれども、基本的に小規模スタートアップ向けですと、こちらの金額で実施いただけるということを聞いております。

青野 稚子

弊社のプロダクトも少しだけお話しさせていただくんですけれども、このFit&GapというプロダクトでSOC 2対応を効率化するご支援をさせていただいております。

主にSOC 2対応の際に必要となる作業として、規定の整備と証跡の収集と監査対応というところで、こちらを一元的に管理することができるようになってます。

ポイントは、取得して終わりではなくて、継続して運用していくというところが前提になっております。

年次で監査を受けていくというところですので、このFit&Gapをお使いいただくことで、継続的に属人化せず運用を回していけるという設計になっています。

最後に、今回のセミナーご参加いただいた方に限定ということなんですけれども、弊社のプロダクトもまだ立ち上げ期ということで、本セミナー参加者限定で、初期費用を0円でご案内させていただこうかなと思っております。

もし気になる方おられましたら、私とのミーティングにて詳細などご案内もできますので、よければこちらのQRコードを読み取っていただいて、日程調整いただければと思います。

もしくはアンケートのリンクがチャットにもありますので、そちらから「打ち合わせ希望する」を選択いただいても構いません。

まだSOC 2の検討段階であるとか、これからもしかしたら対応するかもしれないので情報収集しておきたいなど、そうしたライトなご相談でも構いませんので、ぜひ打ち合わせできればうれしいです。

42:18|よくある3つの悩み:フォーマット・属人化・社内確認

青野 稚子

ここからはクロストーク形式で木原さんと一緒にお答えしていきたいと思います。

大きく分けて三つですね。セキュリティチェックシート、SOC 2の視点から、よくあるご質問、お悩みということで、二人で解説していきたいと思います。

まず一つ目のお悩みですね。

「取引先ごとにフォーマットが異なっていて、セキュリティチェックシートの回答に工数がかかってしまう」という、よくあるお悩みかなと思いますけれども、木原さん、現場感覚、一番多い悩みだったりするんでしょうか。

木原 舜一

本当におっしゃるとおりで、このチェックシートの形式の差というのを一番多くいただくご相談、課題感で、SecureLightの開発の中でも一番向き合ってきたテーマではございます。

フォーマットの違いは本当にゼロにはできなくて、何か業界団体が「これを使いましょう」みたいなことをやらない限り、それも相当時間も手間もかかるし、現実的でもないというところは十分承知しております。

なので、受ける側ではコントロールできないというのが結論で、回答を作る時間を、どんなフォーマットであっても最大限効率化するというのがプロダクトで行っていることです。

機能として反映させているのが、どんなフォーマットでも原本をそのまま入れてもらえると、原本に書き出されますよというような形です。

本当に複雑なマクロとかが組まれていたら、ちょっとエラーが起こるときもたまにあるんですけども、基本的に何か特殊な書き方をされていたり、結局これ質問として誰が答えるべきなのか分かりづらいようなところでも、8割以上埋まっていくような状態に今なっているという感じですね。

青野 稚子

ありがとうございます。

SOC 2から見ると、SecureLightのこうした効果を最大化する鍵は、やっぱりデータベースに入れる材料の質なのかなというふうには思いますね。

SOC 2レポートを発行済みの企業さんとかですと、データベースの初期構築時間が圧倒的に早いかなという感じはしております。

回答精度にも3割程度の差がつくというのが、私たちが見てきた感覚値かなと思っています。

木原 舜一

ありがとうございます。

フォーマットの形式の差を埋めることは、繰り返しになりますが難しいので、そこの違いがあっても短時間で出せたり、それを出す仕組みを短時間で作れる体制というところを、SOC 2とSecureLightの両輪で作っていくというのが、異なるチェックシートに対しての有効な手段なのかなというところになります。

青野 稚子

ありがとうございます。

では二つ目のお悩みに行きたいと思います。

二つ目は、「属人的な対応になっていて、担当者が変わるたびに品質が落ちてしまう」というご相談になります。木原さん、いかがでしょうか。

木原 舜一

こちらも先ほどプロダクトの説明のときとちょっと重複するんですが、属人化の根本的な原因というのは、根拠を明確に記録していなかったり、そのメンテナンスが滞っているとか、誰がいつ更新したのか分からないというのが一番の原因になっております。

付随して、結構担当者、それなりに今100名規模とかの企業ですら、チェックシートを答える担当の人って、厳密には1人しかいませんみたいな会社さんもあったりするので、受ける人が少ないというところも非常に大きいかなと思っております。

例えば、唯一この人しか答えていなかった、答え方を知らなかった、ナレッジの蓄積場所も知らなかったみたいなことになると、経験で答えていたみたいな形になります。

その人が休職されたり、お休みの日だったり、退職された瞬間に、品質が落ちるにとどまるならいいんですけど、そもそも回答がものすごく時間がかかったり、受けることが一時期できないみたいなこともあり得ます。

その回答とか根拠の対応関係というのは、SecureLightでは専用データベースで記録していっているというような形なので、誰がいつやっても品質は落ちないし、プロダクトのシンプルな使い方を覚えるぐらいで済みますよ、という状態に持っていくことが可能になるというような形ですね。

青野 稚子

ありがとうございます。

このSOC 2レポートが、そうしたところで、このデータベースに何を入れるべきかというところがドキュメント化されているので、ゼロから整備する場合と比べますと、約6割程度、短縮できるかなというふうには言われておりますね。

木原 舜一

そうですね。

ここでも、データベースに入れる材料をどれだけきれいに、たくさんそろえてくるかというところが第三者認証の力というか効力かなと思うので、それをSecureLightで、工夫した使い方で仕組み化するというような感じになっていると思います。

青野 稚子

ありがとうございます。

では三つ目のお悩みです。セキュリティチェックシートの回答をした後の話ですね。

「社内確認の往復が多くて、確認の完了までに時間がかかりすぎてしまう」というところになります。

ここはSOC 2を取った後、効果が一番見えやすいのかなと思います。

SOC 2で整備されているドキュメントが回答の根拠として存在しているので、社内確認の場でも、こうしたエビデンスを一つ添えるだけで、確認がスムーズになるのかなと考えています。

木原 舜一

確かにおっしゃるとおりで、確認が多くなる原因というのは、回答する担当者の人が責任を負えないというのも一つ大きい原因で、「これで合ってるか分からない」という部分です。

あとは、前回というか、その会社から1年前に来たもの、もしくは新規顧客でも一緒なんですけれども、回答するときに他の事例から持ってきて、「前こう回答したような」とか、直近、他社にこういう回答をしたから「これでいいだろう」という回答がなかなかしづらいという部分にあるかなとは思います。

その回答をしてから今回の回答までの間に、その内容が変わっているかもしれないという部分もあって、非常に難しいところがあります。

SecureLightでは、回答に対して根拠のドキュメントを付けるという機能もあるので、そこに例えばSOC 2で、いつからいつまでの監査分というか、何日時点でのレポートにこの内容が記載されています、というような表記をできます。

それを確認する方がこれを見れば判断できるという状態を作り出すことで、誰がいつチェックシートの依頼があっても、自信を持って、実際に間違いもなく回答の生成ができるというところが非常に魅力かなと思っております。

事例として、社内確認のリードタイムというのが14日から3日に短縮されたというケースも、顧客事例としてはございます。

50:57|Q&A:評価制度、ISMS、データベース管理、未対応企業での利用

青野 稚子

ありがとうございます。

お悩み三つをご紹介しましたけれども、このようにSOC 2レポートを使って、セキュリティチェックシートの回答の材料を整えて、SecureLightを使って仕組みのところを作っていくという構造になっているかなと思います。

セキュリティチェックシートの件数というのは、どうしても減らせるものではありませんので、回答の作り方を変えていくという発想を、今日はぜひお持ち帰りいただければと思っております。

では最後、質疑応答のお時間とさせていただきたいと思います。

チャット欄もしくはQ&Aの欄のほうにご質問をいただけましたら回答をさせていただきますので、もしよければご記入いただければと思います。

早速ありがとうございます。質問が三つ来ております。

まず一つ目が、「経産省、IPAがセキュリティ評価制度を立ち上げ、今年度末から制度運用が始まる。この評価制度についてSecureNaviさん、どのように捉えていますか。また、この評価制度に対するサービス検討などは準備されていますか」というご質問になります。

こちらは、一応検討はしている段階にありますというところで、また公表できる情報がありましたらお伝えさせていただきたいなと思います。

現時点でサービスとして何かご紹介できるもの、今お伝えできる情報がないというところにはなりますが、検討はしているというのはお伝えさせていただければと思います。

青野 稚子

質問二つ目。

「SOC 2はISMSに置き換えても成立するのか。ISMSドキュメントを用いてSecureLightを使うことは可能なのか。SOC 2と異なる課題があるのであれば教えてほしい」ということで。

SOC 2をISMSにまるっきり置き換えるというのは、ちょっと難しいというのがお答えになります。

ただ、重複している部分もいくつかあるので、ISMSを先に取り組んでいらっしゃればSOC 2のほうにも流用できますし、SOC 2を先に対応されていたら、SOC 2をISMSに使うということも可能ではあります。

ISMSドキュメントを用いてSecureLightを使うことは可能でしょうか。これ、木原さん、ご回答いただけますか。

木原 舜一

この「置き換えても成立するのか」というのは、SecureLightにおいてのことなのかなと私は読み取ったので、そうだと仮定すると、使うこと自体はもちろん可能です。

実際に使ってらっしゃるお客様もいます。

SOC 2と異なる課題というところでいうと、今の青野さんからの回答にもあったように、重複する部分もあれば、もちろん重なっていないところもあるので、両方取っていたほうが、それぞれ個別で抱えている領域の部分がQ&Aのデータベースとしては増えるので、回答できる範囲が広がりますよというような言い方にはなります。

ただ、ISMSはISMSでも大丈夫ですが、SOC 2をやっているのと、ISMSのみをやっているので、答えられる範囲が若干異なってきますよというような形になります。

続けて質問三。

「SecureLightを部署単位で利用する場合は、全社共通ドキュメントと部署個別ドキュメントなどで分けてデータベース登録することが可能なのか」というところですが、こちら可能になっております。

プロダクトの機能として、共通のデータベースと、プロダクトごとのデータベースの作成ができるというような形になっております。

例えばプロダクトAのセキュリティチェックシートを回答するときは、プロダクトA個別のデータベースと全社共通のデータベースを参照して回答が生成されるというような形になります。

イメージとして、全社共通のものは、例えば会社名であったり、所在地とか設立日みたいな部分で、プロダクトごとのものは、利用しているサーバーであったり、そのサーバーのリージョンであったり、技術要件とか、その辺のところのイメージになります。

青野 稚子

ありがとうございます。

質問二についても「理解できました」とご回答いただきました。ありがとうございます。

では、あと1点ぐらい質問回答できそうですが、いかがでしょうか。

青野 稚子

では、ちょっと私から木原さんに質問したいんですけれども、SecureLightは、仮にまだISMSもSOC 2も対応したことないです、といったお客であっても、普通に使うことってできるでしょうか。

木原 舜一

はい、全く問題ありません。

逆に、SecureLightを使うときに、データベースの構築とかも全て弊社側、SecureNavi社側で行うんですけど、それを何を基にするかというと、先ほどのスライドでもあったように、今までの回答事例であったり、既存で存在する、存在していなかったらしていなかったでいいんですけど、する場合は既存のドキュメントとかを基に回答します。

どの会社さんでも今まで回答した事例というのは絶対あると思うので、それを共有いただいて作成するというような形です。

そのデータベースのQ&Aを、どんどん導入した会社さん側で埋めていっていただくと、逆にISMSを構築するときとか、SOC 2を取るときとか、そちら側を、SecureLightに登録しているデータベース側を逆引きしていって、認証取得だったり、レポート取得のためのツールに使えるというような側面もありますので、順番としては全然どっちからでも問題ないかなと思っています。

青野 稚子

ありがとうございます。

ご質問も追加で特になさそうですので、本日は以上としたいと思います。

最後に、チャット欄のほうにアンケートのURLをお送りしておりますので、何かご相談であるとか、感想などいただけると幸いです。

アンケートは後日メールでもURLをお送りさせていただきますので、ぜひ本日のご感想等いただけると、弊社の糧にもなりますので、ぜひお願いできればと思います。

それでは本日お時間いただきまして、ありがとうございました。

木原 舜一

ありがとうございました。

青野 稚子

失礼いたします。