国内サプライチェーン取引で想定されるSCS評価制度と、SaaS・海外取引で活用されるSOC 2について、それぞれの概要、違い、優先順位、併用の考え方を解説したセミナーです。
開催日
開催形式
オンライン
主催者・主催区分
SecureNavi主催
テーマ・対象者
SOC 2
情報システム
セキュリティ担当

本セミナーでは、SCS評価制度とSOC 2について、対象範囲・評価主体・成果物の違いを整理したうえで、自社の取引構造に応じた使い分けと併用方法を解説します。
前半では、SCS評価制度の背景や★3〜★5の位置づけ、SOC 2のType 1/Type 2、Trust Services Criteria、SOC 2対応によって整備される内部統制を紹介します。
続いて、国内取引が中心の製造業・受託開発、海外顧客を持つSaaS事業者、双方の取引がある企業、ISMS取得済み企業という4つのケースをもとに、どの制度から取り組むべきかを整理します。また、ID・パスワード管理、脆弱性管理、ログ取得・監視、委託先管理、インシデント対応など、SCSとSOC 2に共通する対策も取り上げます。
後半では、SOC 2対応にかかる費用や運用負荷をテーマに、Fit&Gapと米国監査法人を組み合わせた対応方法を紹介。最後に、SCS、SOC 2、ISMSに関する参加者からの質問に回答しています。
登壇者
川畑 秀和
SecureNavi株式会社
COO
青野 稚子
SecureNavi株式会社
Fit&Gap担当部長
セミナーの要点
SCS評価制度は国内サプライチェーン取引、SOC 2はSaaS・海外取引などで活用される制度として違いを整理
SOC 2のType 1/Type 2の違いと、初年度Type 1からType 2へ進む考え方を解説
制度選択は「自社の顧客が何を求めているか」を起点に判断する考え方を紹介
SCSとSOC 2に共通するアクセス管理、脆弱性管理、ログ監視、委託先管理、インシデント対応等を紹介
Fit&Gapと米国監査法人を組み合わせたSOC 2対応の効率化・低コスト化を紹介
セミナー全文文字起こし
※本ページの内容は、2026年5月29日の開催時点における講演内容です。制度、価格、提供内容等は現在と異なる場合があります。
00:00|オープニング・登壇者紹介と本日のテーマ
青野 稚子
皆様、本日はお忙しい中お集まりいただきまして、誠にありがとうございます。SecureNavi株式会社の青野と申します。本日はよろしくお願いいたします。
今日は、「SCS評価制度 × SOC 2 中小企業のための、2つのセキュリティ評価制度の使い分けと併用戦略」と題しまして、約1時間のセミナーをお送りさせていただきます。まず50分程度は解説させていただいた後、最後10分程度、質疑応答の時間とさせていただきますので、どうぞ最後までお付き合いいただけますと幸いです。
まずはじめに、本日の登壇者の紹介をさせていただきたいと思います。SecureNavi株式会社のCOO、川畑です。川畑さん、紹介お願いします。
川畑 秀和
はい、かしこまりました。川畑と申します。本日どうぞよろしくお願いいたします。
青野 稚子
続きまして、私の自己紹介をさせていただきます。SecureNaviのFit&Gapというプロダクトを担当しております、青野と申します。本日はセミナーの進行と、SOC 2の解説の方を担当させていただきます。よろしくお願いいたします。
本題に入ります前に、私たちSecureNaviについて少しだけ紹介させていただければと思います。SecureNaviは、文系のセキュリティ領域のDXを通じて、この世界から悲報をなくすというミッションを掲げております。
情報セキュリティには、大きく二つの領域があると考えておりまして、右側の「理系のセキュリティ」と呼んでいる、ファイアウォール、ウイルス対策、VPNといった技術的な対策の領域があります。左側の「文系のセキュリティ」というところが、認証の取得・維持であったり、リスクアセスメント、こういった組織のプロセスであったり、マネジメントに関わる領域というのをこのように呼んでおります。
右側の理系のセキュリティという領域は、すでに多くのソリューションが世の中にあふれている一方で、文系のセキュリティという領域は、いまだにアナログな業務が多く残っていて、属人的な対応であったり、工数が多くて大変な企業様も多いかと思います。私たちは、こうした文系のセキュリティの領域に目を向けて、DXに特化したサービスを展開しております。
具体的なサービス一覧ということですが、少しだけ簡単にご紹介させていただくと、主力サービスの一つは、ISMS認証/Pマーク対応を支援するSecureNaviとなっております。今回、後ほど少しだけ登場するんですけれども、Fit&GapというSOC 2をはじめとしたセキュリティコンプライアンスのクラウドサービスで、ISMAPとSOC 2の対応も今行っております。他にも、幅広くこういった文系のセキュリティ領域をカバーしております。
本題に入る前に、皆様に少しだけお願いがございます。本日チャット欄の方にアンケートのURLをお送りさせていただきます。セミナー中の質問であったり、終了後のご相談等、ご希望の方はこちらのアンケートの方にご記入いただければと思います。
アンケートをご回答いただいた方には、セミナーの動画・資料の方をプレゼントさせていただいております。アンケートの方は退出時にも表示がされますので、お時間のある時にご回答いただけますと幸いです。
それでは改めまして、本日のセミナー、「SCS評価制度 × SOC 2」ということで、2つのセキュリティ評価制度の使い分けと併用戦略について解説していきたいと思います。
本日のトピックは3つです。まず1つ目が、SCS評価制度とSOC 2の概要というところを、両制度の全体像の整理をしていきたいと思います。
2つ目が使い分け・併用戦略ということで、この両制度を横に並べて比較をしながら、どういう優先順位をつけるべきか、どう組み合わせていくか、といったところを2人で掘り下げていきたいと思います。
3つ目が、SOC 2を低コストで対応する方法ということで、SOC 2はやっぱり高いというイメージ、金額が高いというイメージをお持ちの方も多いと思うんですけれども、そこの費用構造に関して、より低コストでできる戦略というのをご紹介していきたいと思います。
それではまず1つ目のトピック、SCS評価制度の概要というところから入っていきます。前半、SCS評価制度の解説、川畑さんお願いします。
05:11|SCS評価制度の概要
川畑 秀和
はい。では改めて、ここから私、川畑にて10分程度でSCSの概要を共有させていただければと思います。
今年の3月末に経産省から、SCS評価制度、サプライチェーン強化に向けたセキュリティ対策評価制度の方針が出ているのが最新のものでございます。この内容に基づいて発表させていただいております。
制度の開始については、2026年度末、おそらく2027年の3月までに開始されるであろうというところで、矢羽根が引かれている状況でございます。
ざっくり分かりやすくいきますと、経産省から企業のセキュリティ対策を★3から★5の基準として公表することで、そこのレベル感を目指してもらう、目標にするというところが経産省が狙ってくれているところです。
もちろんそのセキュリティレベルを高めるというところと、ビジネスの中でセキュリティの有用性を考えると、発注企業から「このセキュリティレベルであれば受注しやすい、発注しやすいよね」というようなビジネスの意思決定になるところは、最近多分にございますので、大きな狙いとしてはレベルを上げつつ、そのビジネスの中で活用するというところがあるというものになります。
なので、★いくつ以上にするかというのは発注者様の決めにはなるかなというふうには思うのですが、例えば「当社基準であれば★4以上の企業に発注することを優先的に考えている」ということの力学も、今後生まれてくるかなというふうに思っています。
そもそも、なぜこのようなことを、広く言うと国主導で行う必要があるかでいくと、サプライチェーン攻撃がかなり深刻な状況になってきています。大企業だけではなくて、サプライチェーンを構成する中小企業のセキュリティ対策が急務であるという判断のもとに、この制度が開始に向かっております。
受注企業への効果としましては、レベルを上げていきましょう、発注企業に対して説明をできるようにしていきましょう。発注企業への効果としましては、取引の選定基準で分かりやすいような基準が作れればというような思いがあります。
社会全体での効果としましては、サプライチェーン攻撃を通じて最終的に被害を受けるのは、やはり大手企業の社会的な影響が大きいところに対する被害、例えば個人情報の大量の流出だったり、ある程度社会インフラになっているような機能の停止というところを防ぐ、というところが社会全体の効果となります。
では、大企業をフォローするのが良いのでは、大企業のセキュリティを上げるのが良いのでは、というところでいきますと、セキュリティ予算は大手企業の方々はやはりかけられていて、そこにたどり着くために攻撃者の方が工夫してきているというところが最近の潮流です。
上の方にコメントアウトをしておりますが、「セキュリティの甘い中小企業を狙った方がコスパがいい」ということが攻撃者の一般認識になっております。
我々の事業としては、ISMSの新規取得の取りやすさみたいなところがビジネスで結構強い部分だったりはするので、「セキュリティをこれから始めます。そのためにISMSを足がかりにしています」という中小企業の方々とよくお話をさせていただく中で、「とはいえ、結構予算ってかけづらいんですよね」という話をよくいただきます。
そこに対して、できる限りセキュリティレベルを上げてほしいという思いをもとに、中小企業で予算が取れないからセキュリティをやらないという意思決定ではなくて、最近狙われるのは中小企業なので、中小企業という狙われやすいポジションにいるからこそセキュリティを考えましょう、ということをぜひ決裁者の方にお伝えください、というようなお話をさせていただいております。
改めまして、SCS評価制度の★3から★5の違いについても説明ができればというふうに思っております。
今の時点で★3と★4の評価基準は公表がされている状況です。★5については、まだ評価基準は未公表です。
★3、★4と★5の違いにつきましては、ベンチマークというところで書いているとおり、ISO/IEC 27001が★5で濃厚に含まれてくるというものになります。
おそらくリスクベースアプローチといいますか、「こういうウイルス対策ソフトを入れればいい」「ログを保管して、そのアクセス権をしっかりした方がいい」というところの対策は★3、★4でも示されております。
もう少し広く、その対策だけではなくて、なかなか固定ができない対策についてはリスクを検知して、誰がどんな情報を持っていて、どういう保管場所にあるかというような、業務を紐解いていく必要というところがリスクベースアプローチの根本になりますので、そういったところまで深くやってほしいというような意味合いが、★5に今後込められてくるであろうとなっております。
一方で、★3と★4でも一定のセキュリティレベルは満たせるような設計になっております。要求事項の項目、下の方に書かせていただいておりますが、★3でも81項目、★4でも153項目のセキュリティの要求事項があります。
始めるだったり、準拠して、その取引先に「セキュリティレベルは大丈夫です」と示す上では、非常に優秀なフレームワークかなというふうに思っております。
少し他の認証制度と比較してみました。★3は81項目、★4は153項目というふうにお伝えしまして、ISMSがものすごく親和性が高くなってくるのは★5というふうにお伝えしたんですが、やはりセキュリティの要求事項って結構収斂されてきているところがあります。
ISMSの管理策といいますか、リスク対策と被っている部分は結構ある。良い意味で、セキュリティ対策というところは、どの認証からスタートしたとしても、一通りのリスク対策ができるという中で、SCS評価制度については、81項目のうち76項目がISMSでも使われているものだったりしますし、★4の場合は153項目のうち145項目がISMSを参照しているものになります。
これも項目の網羅性というよりも、この後説明させていただきますが、ISMSやSCSやSOC 2というのは、何を対象にしたセキュリティであって、どこまでの深さでそれを証明するものなのか、という違いがありますので、ぜひ今日のセミナーをもとに、その違いと活用方法についてヒントを得ていただけると嬉しいなというふうに思っております。
その一環としまして、例えばISMSとSCSの違いにつきましては、ISMSは組織すべての情報資産を対象にセキュリティ性を証明するもので、SCSについてはインターネットに接続している自社IT基盤を対象というふうに、ちょっと難しい表現ではあるんですが、SCS評価制度が出てきた背景としましては、サプライチェーン攻撃に耐えうるもので、そこから大手企業につながる上での穴みたいなところを、できる限り防いでいくことになります。
言葉はいくつかの定義にはなってしまうんですが、サプライチェーンの文脈の中で、そこからウイルス等々が侵入しないように、ということが根底の考え方にはあるものになるので、組織すべてのものというよりは、取引の中に関わるものというところの考え方が近しくなってまいります。
改めてISMS認証とSCS評価制度の大きな位置づけ、枠組みとしては、左側の模式図のようなものになっておりまして、ゆくゆくリスクをもっと見つけるようなリスクマネジメントのフレームワークというところを、SCSの方でも導入していくのではないかというところがありますので、こちらも参考にご認識いただければと思います。
SCSの概要については以上になります。
13:46|SOC 2の概要・Type 1/Type 2・Trust Services Criteria
青野 稚子
ありがとうございました。続きまして、SOC 2の概要について、私の方から解説させていただきたいと思います。
まず、このSOCという言葉の前提からお伝えしたいんですけれども、このSOCという言葉は「System and Organization Controls」の略となってまして、そのまま直訳すると、企業のシステムや組織の内部統制を意味する言葉になっております。
このSOCレポートというのが、企業のシステムや組織の内部統制が適切に整備されて運用されているかどうかというのを、独立的な第三者機関、これは監査法人にあたるんですけれども、監査法人が検証した結果、発行される保証報告書のことをSOCレポートというふうに言っております。
本日取り上げるSOC 2は、情報セキュリティやプライバシーなどの内部統制が対象となっているものです。
よくいただく質問として、「ISMSと何が違うんですか」ということをよく聞かれるんですけれども、ISMSはマネジメントシステムの認証であるのに対して、SOC 2は内部統制について第三者が検証して保証する報告書という形になります。
セキュリティという観点では似たような観点もあるんですけれども、ISMS認証とSOCレポートというのは性質が異なるものになります。
このSOCレポートには種類がありまして、Type 1とType 2という二種類がございます。
Type 1は、特定の基準日時点で内部統制が適切に整備されているかどうかというのを評価されるレポートになります。例えば2026年12月31日という一時点を評価基準日として、その時点の整備状況が見られるというものです。
初年度対応されるケースですと、やはりType 1の方からしっかり整備状況を確認して、Type 2に進んでいくというお客様が結構いらっしゃいます。
Type 2の場合ですと、特定の期間を通じて内部統制が適切に整備されて運用されているかどうかというのが評価されます。
例えば2026年1月1日から12月31日までの12か月間を対象期間として、その期間の運用記録を、複数の証跡が見られて、継続的に運用されているかどうかというのを監査人が見るというようなものになっております。
やはり外資系の取引先であったり、セキュリティの感度の高いお客様からはType 2を求められるというケースが多いので、一旦Type 1を取得した後にType 2に進まれるというステップを踏まれるケースが一般的かなと思います。
続いて、このSOC 2の要件というところをお話ししたいんですけれども、ISMSですとISO 27001というのが要求事項としてあるかと思いますが、SOC 2は「Trust Services Criteria」と呼ばれるものがあります。
これには5つのカテゴリーがございまして、必須のカテゴリーとして一番左の「セキュリティ」というカテゴリーがあります。その他4つのカテゴリーがあるんですけれども、これらは任意で選択することができまして、自社のサービスの特性であったり、取引先から求められる範囲というところに応じて選択していくことになります。
初めて対応されるケースですと、ミニマムでセキュリティだけを対象として進まれるケースが一番一般的かなと思います。
続いて、SOC 2を対応することによってどういう内部統制が整うのかというところで、代表的なものを今回6つ取り上げてみました。
まず1つ目がアクセス制御ですね。例えば特権アクセスなど、アクセス権限の管理であるとか、申請承認プロセスとか、入退社の際のアカウントの管理という部分が整っていくような形になります。
2つ目がログの取得・監視ということで、どういったログを取得するかというところの設定であるとか、ログの保管期間とか、不正がもし発見された時のどういう対応をするかというプロセスという部分で、こうした統制も整えていく必要があります。
3つ目、インシデント対応ということで、実際インシデントが発生した際の連絡フローとか、復旧のフローというところも整備していく必要があります。
4つ目、脆弱性管理ということで、脆弱性のスキャンをされているかどうかであるとか、しっかりパッチ適用して対応しているかというプロセスのところも整備していく必要があります。
5つ目、委託先管理ですね。しっかりベンダーの選定のプロセスであるとか、契約時にしっかりセキュリティの事項を盛り込んでいるかであるとか、そうした仕組みづくりのところも見られます。
6つ目、変更管理ですね。本番環境への変更の確認の記録であるとか、しっかり追跡ができるようにプロセスとして整備されているかというところも必要になってきます。
これらが文書として整備されているということはもちろんのこと、しっかり実際に運用できているかというところが、証跡を確認されて見られていくので、しっかりそこを監査法人が保証するというところで、これがSOC 2の本質的な部分になってきます。
SOC 2は、もともとアメリカの公認会計士協会が定めた枠組みです。ですが、最近ですと日本企業でもかなり普及しているかなというところで、こちらはホームページ上などに公開されている会社さんの情報を一覧にしてみました。
やっぱりこのように、海外との、外資系の取引であったり、大手との取引があるような会社さんであるとか、Type 2を意識されてレポート発行されているような印象があるかなと思います。
このSOC 2を選ばれる会社さんにはどういった共通点があるのかというところで、弊社側で考えてみましたが、「グローバルスタンダード」と「深い透明性」が必要な企業というところで整理をしてみました。
やはり主な顧客としては、外資系企業であるとか、セキュリティ感度の高いSaaSユーザーというところで、そういったお客様と取引する上で、こうしたセキュリティ審査や調達プロセスをクリアできるというところが、対外的なメリットとしては挙げられるかなと思います。
社内的なメリットも大きいかなと思っておりまして、やはり外部の監査人に見られるというところで、しっかり属人的な管理による事故のリスクといったものも排除されますし、運用がしっかり定着していくといったメリットもあるかと思います。
SOC 2の監査では、やはり直近の運用状況が求められるというところで、空白期間を作らず継続的にしっかり運用していくということが注意点としては挙げられます。
22:04|SCS評価制度とSOC 2の使い分け・併用戦略
青野 稚子
ここまでがSCSとSOC 2の概要になりまして、ここからは使い分けと併用戦略というところに入っていきたいと思います。
まず、この両制度の特徴を横並びで整理をしてみました。最近お客様からよくお話として上がってくるSCS評価制度と、SOC 2も感度の高いお客様からよく質問を受けるんですけれども、「どういった違いがあるか」であるとか、「どちらが上ですか」というご質問いただくんですけれども、川畑さん、現場での感触というのはどうでしょうか。
川畑 秀和
はい、ありがとうございます。私もよく質問いただいていまして、上下というよりは「属性の違い」ということを、まずは説明させていただいております。
もちろん上下というふうにご説明させていただいた方が分かりやすいケースもゼロではないんですが、一旦この場は正確に、対象範囲のところで表しております通り、SCSの方はインターネット接続している自社IT基盤、サプライチェーンの文脈の中で、発注者と受注者の関係性でセキュリティをいかに証明していくかです。
類似ではあるのですが、SOC 2の場合はサービス提供に関わるシステムと組織の内部統制です。
少し前のページで、8社ほどのSaaS企業のSOC 2 Type 2の取得というところを紹介させていただきましたが、そこに書いております通り、例えばこの取得については、SaaSサービスを提供するときに、そのSaaSが安全であるということの証明にお使いいただいているというものになります。
大きな取引という意味では非常に近しいかなと思うのですが、その取引の中の組織全体の安全性なのか、そのSaaSサービスの安全性なのかというところを証明する用途が変わってきますので、ご理解いただいている発注者様からいくと、サプライチェーンの発注企業なのか、SaaSサービスの顧客なのかというところで求められるところが変わってくるのが、一番大きなポイントです。
もちろんその対象が違うので、それを守るためのセキュリティの要素というところも変わってくる、というところが正しい考え方でございます。
青野 稚子
ありがとうございます。やはりSCSとSOC 2はどちらかを選ぶというよりは、しっかりどちらが必要になるのかというのを構造から判断していただく必要があるのかなと感じております。
川畑 秀和
上の方を抜粋してお話しましたが、成果物というところについても、よければ着目をしていただければと思っております。
SCSについては、まだ評価制度だったり評価方法についてはこれから公開がされるところではある前提で、おそらく評価マーク、★3、★4を持っているという情報が公開されて、例えば川畑が「★4です」というふうな自己申告だけではなくて、それがどこかで証明されているというような、その見せ方をしていくのだろうなというふうに思っています。
同じような考え方で、SOC 2については、SOC 2レポートという顧客に開示可能なレポートが監査の結果としてはアウトプットになりますので、何か認証を持っているということだけではなくて、具体的にどこまでのセキュリティが行われていて、第三者の外部監査としてそれを認めているというような監査の保証のところまで、取引先に見せることができるという深さの違いは、おそらく存在するだろうなというところも、ぜひご認識いただければと思います。
青野 稚子
ありがとうございます。違いの方は、こちらでなんとなくイメージがついてきたのではないかなと思います。
続いて、対応するとなった際に、どういう優先順位で考えていけばいいのかというのを、自社の状況ということで4つのパターンを想定して整理してみました。
まず1つ目。国内取引が中心の製造業・受託開発ということで、製造業さんで言えば自動車、電気部品メーカーといった取引先になっているケースかと思いますが、こちらはいかがでしょうか。
川畑 秀和
はい、ありがとうございます。まず取り組むべきということで、SCSの★3というものを挙げさせていただきました。
★4の方が外部評価を挟むもので、★3については少しその外部評価というものが簡易になるというような評価制度になっていることと、途中で紹介させていただいた通り、★3が80項目ぐらい、★4が150項目ぐらいというところで、取り組むべきところも網羅的でありつつ、基本的なところを押さえている★3というところが取り組みやすい。
これからセキュリティに取り組みますという会社様は、★3をベンチマークとして見ていただくのが良いかなというふうに思っています。
青野 稚子
ありがとうございます。2つ目のところは、SaaS事業者・海外顧客ありということで、私もよくこうしたお客様と相談させていただくケースがあるんですけれども、やっぱりこうしたお客様はSOC 2を求められるケースというのが多くて、SOC 2のType 1からまずは取り組まれるというのが一般的なケースかなというふうに思います。
その後、運用が安定してきましたらType 2に移行するであるとか、必要性に応じてSCSの★3というところも検討するというのが、現実的な順序になるかなというふうに考えております。
続いて3つ目のところ、上記の両方の取引がある場合、ハイブリッド型のケースですね。こちら川畑さん、どのように考えますでしょうか。
川畑 秀和
はい、ありがとうございます。これはちょうど次のページでも準備しておりますが、大きな項目についてはかなり近しいです。
やはり一番重要なのはアクセス権対策といいますか、アクセス対策になりまして、IDやパスワードで重要な権限を奪取されないようにというところが求められます。
もちろんその一つの入り口だけではなくて、複数の入り口に対するID、パスワード、もしくは鍵管理だったり、必要な人に対して必要なだけのアカウントを有していて、必要な時にだけ使えるようになっていて、不要な時には使えないというような、そこの証跡まであるかどうかというところが重要な考え方にはなります。
この一番重要なところのアクセス権管理については、両方の制度でも管理をされているという要求をされているものにはなりますし、あとはその付随するログ管理だったり、ウイルス対策管理だったり、システムの変更管理というところは両方の認証の中で求められるものではあります。
あくまで目的だったり、その監査対象の違いというところはありつつも、求められる要求事項というところは、枠組みは同じであるというところを、まずは共通として考えていただくと良いかなと思います。
青野 稚子
ありがとうございます。4つ目のところ、ISMS取得済みのケースですが、先ほど川畑さんも少しお話いただいたかなと思うんですが、こちらについてはいかがですか。
川畑 秀和
はい、ありがとうございます。SCSのところで少し触れさせていただきましたが、★5になるとISMSとかなり近くなっていくであろうというところが今検討されております。
今、差分でいきますと、リスクアセスメントを広く行うかどうかになります。
少し分かりづらい組織の範囲にはなるんですが、SCSというのは先ほど紹介しました通り、取引におけるITシステムだったり、そこに付随する組織の管理というところはありつつも、ISMSは結構組織全体のセキュリティ性というところを求められるし、物理的な対策での入退室管理というところも少しISMSの方が広がったりはするので、この辺は差分対応としては出てきます。
おそらく★5になってくると、この辺の差分も埋まってくるかなというところは言われているところにはなります。
青野 稚子
ありがとうございます。こちらの4つのパターン、今回挙げさせていただきましたが、やはり「自社のお客様が何を求めているか」というところが意思決定の出発点ということで、そこを起点として考えていただくのがよろしいのではないかというふうに考えております。
続きまして、先ほど川畑の方からも触れましたが、この両制度がどちらも求めている項目ということで、今回8個だけ挙げさせていただきました。
SCSとSOC 2、どちらから始めたとしても、こちらの項目は必要とされているようなものになります。こちらについてはいかがでしょうか。
川畑 秀和
はい、ありがとうございます。こちらも先ほどお伝えさせていただきましたが、重要なところではございますので、やはりIDやパスワード管理というところが、両方の認証制度ではかなり初めの方に求められるものというところをご認識いただくと良いかなと思います。
あと、マルウェア管理、脆弱性管理、ログ取得・監視、ログデータへのアクセス権対策なども求められております。
委託先管理。順番の違いなだけではあるのですが、SCS、サプライチェーン管理の方が委託先というところはちょっと早めに出てきたりはする。サプライチェーンの文脈の中でいうと、受注元と次に委託するところという前後の関係性の中で、関係する委託先についてもやはり管理は必要ですよね、というところが言われております。
インシデント対応だったり、教育・訓練、立てたガバナンス、立てたルールに対して、それを認識して正しく行動できているのかというところが、それぞれ求められるところでございます。
青野 稚子
ありがとうございます。先ほどSOC 2の方でも、どういった内部統制を整えるのかというところでご紹介したような項目も、ここに入ってきているかなというところで。
ハイブリッド型、先ほどのパターンでいうと両方の取引があるといったパターンの企業さんですと、まずこういった項目から整えていくというのが、最も効率的な進め方になるのかなというふうに感じております。
続いて、こちらのトピック最後になりますけれども、弊社側でよくお客様からいただくご意見として、今回3つの誤解ということで整理をしてみました。
まず1つ目が、「ISMSがあればSCSはいらないんじゃないでしょうか」といったコメントもいただくんですけれども、川畑さん、こちらどのようにお考えでしょうか。
川畑 秀和
はい、ありがとうございます。右側に正しい理解として記載をさせていただいておりますし、先ほどから少し説明をさせていただいております通り、やはり主体が違うというところがありますし、少しタイプの方も違うものです。
ISMSはマネジメントサイクルを回すものです。マネジメントシステムというものが、このISMSの中に含まれている意味合いになりますので、計画を立ててリスクアセスメントをして、そのチェックをして対策をしていきましょうという、マネジメントプロセスをメインに立てているものがISMSです。
ものすごく広く言うと、ISMSはそれが故に何かのシステムを対象にするというものではなく、例えばどこかの部門でこういうシステムを利用することに対する情報の機密性、完全性、可用性をケアしましょう、というふうに絞ることもできたりはしますので、守る対象によって従うべきものが変わっていくというものでございます。
SCSの方が守る対象が結構明確ではあるので、そこに対するセキュリティ対策の実装というところも少し具体的になっているという特徴がございます。
マネジメントサイクルなのか、セキュリティ対策の実装の少し深さみたいなところで、それぞれ違うものというところでご認識いただければと思います。
青野 稚子
ありがとうございます。
2つ目が、「SOC 2対応すればSCSもすべてカバーされるのでは」といった誤解ですね。こちらは私の方から正しい理解をご説明させていただくんですけれども、ここもこれまでご説明してきた中でもある通り、やはり守る対象というのと評価の主体が異なるというところです。
共通する対策はご紹介させていただいた通りあるんですけれども、やはりSCS固有の内容であったり、SOC 2固有で対応していかないといけないところもあったりしますので、そうしたところには別途対応が必要となってくるというのが現状かなと思います。
3点目のところでして、「中小企業にはまだ早いんじゃないでしょうか」。ここはSCS評価制度に関するところでいただくご意見なんですけれども、こちら川畑さんはいかがでしょうか。
川畑 秀和
はい、ありがとうございます。これは冒頭にあえて言語化させていただきましたが、中小企業から社会的な影響に広がることを防ぐために、危機感を持って広めていきたいというように始まっている制度というふうに認識しておりますので、大きな根底の考え方としては、中小企業だからこそぜひ注目をしていただきたいものでございます。
改めてサプライチェーン攻撃のリスクとしましては、大手企業にたどり着くために、中小企業が取引の関係性とかもいろいろと攻撃者は調査をしながら、その中小企業を狙うということが当たり前の世界になってきております。
ぜひ中小企業の方々も、このSCS、もしくはSOC 2、もしくはISMSを対象としながら、セキュリティレベルを考えていただくのが良いかなというふうに思っております。
改めてSCS評価制度については、2026年度末から制度開始が見込まれておりますので、引き続きお待ちいただけると良いかなと思っております。
36:24|SOC 2を低コストで対応する方法とサービス紹介
青野 稚子
ありがとうございました。
では、続いてのトピック、SOC 2を低コストで対応する方法ということでして、今回SCS評価制度 × SOC 2ということでご紹介差し上げたんですけれども、やはりこのSOC 2というのは、すごくコストがかかってしまうものというイメージを持たれている方も多いんじゃないかなと思いますので、今回そこの費用構造がどのように低コストでできるのかというのをご紹介させていただきたいなと思っております。
SOC 2対応されたいというお客様でよく聞くのが、コンサル費用や監査費用が高いであるとか、対応する時間が取れないケースというのが、やっぱり一番のお悩みかなというところになっております。
日本の監査法人ですと、監査費用が1,000万円ぐらいかかってしまうケースもありますし、それにプラスしてコンサル費用、もしくはツール費用というところで、初年度トータルの概算として1,000万円〜1,500万円程度かかってくるというのが、一般的なSOC 2の対応費用として言われているところがございました。
左側の従来型ということで、コンサルと日本の監査法人を組み合わせると、やっぱりこういう高コストな金額感になってきているんですけれども、弊社では、ツールとアメリカの監査法人を使うという構成で、Type 1のレポート対応費用を約185万円まで抑えるという仕組みを作っております。
これ、何が違うのかというところを3つご紹介させていただくんですけれども、まず1点目、ポリシー整備というところを、これまで手作業によるものだったのを、ツールで簡単に生成できるようにしております。
2つ目、証跡収集というところが、一番属人的になっていたり、工数がかかってきてしまうところだったんですけれども、ここもツールで自動化というところで解決をしております。
3点目、監査法人対応に時間を費やすというところでして、やはりSOC 2の監査に時間がかかってしまうであるとか、やりとりにすごく時間を取られてしまうというケースも多かったんですけれども、ここをツール上で連携していて、スムーズに進められるというところで、コストを通常比約90%削減するということを実現しております。
少し具体的にアメリカの監査法人の部分をご説明させていただくんですけれども、弊社のFit&Gapというプロダクトを使って、アメリカの監査法人を組み合わせることで、約90%のコスト削減が可能になっております。
これはType 1のレポートの発行費用でして、Type 2の場合ですと金額がさらに追加されるケースもありますし、会社の規模感によったり、任意のカテゴリーを追加すると変動するというケースもございますので、そこは会社ごとにお見積もりは変わってくるところではあるものの、通常比約90%のコスト削減が可能ということでご紹介しております。
弊社のプロダクトはFit&Gapというプロダクトでして、SOC 2の対応を効率化するコンプライアンス管理クラウドとなっております。
SOC 2の対応で、やはり規定の整備であるとか、証跡収集、監査対応というところが一番大変な部分にはなるんですけれども、そこを一元管理をして、属人化を防ぎながら運用を実現するというところになっております。
最後に、今回セミナーにご参加いただいた皆様限定のオファーをご紹介させていただきたいなと思っておりまして、弊社のこのSOC 2対応を支援するFit&Gapのプロダクトの初期費用を、今回0円でご案内させていただければなと思っております。
もし詳細をお聞きしたいという場合は、ミーティングの方でご説明させていただきたいなと思っておりますので、もしよければミーティングの方を設定いただければと思っております。
アンケートでも「打ち合わせ希望する」という回答もございますので、本当にSOC 2の検討段階であるとか、情報収集段階という方も、ぜひ打ち合わせを設定いただけますと嬉しいです。
最後にSCS評価制度側のサービスについても、少しだけ川畑の方からご紹介させていただきたいなと思います。川畑さん、お願いします。
川畑 秀和
はい、ありがとうございます。
ちょうど本日、我々プレスリリースを出させていただいております。★3、★4などの★を取得することを強力に推進していきたいということで、「スタークエスト」という製品名で我々公開をさせていただいております。
発売についてはまだこれからにはなりますので、今後1か月間で断続的にこういうリリースを出させていただければなと思っております。
ぜひ我々、SCSやSOC 2を含めて、中小企業の方々にあまねくセキュリティを届けたいという思いでさせていただいておりますので、こういったスタークエストというところで、まずSCSの支援のテクノロジー化というところを始めております、というところでご認識いただけますと幸いでございます。
42:02|Q&A:★3・対象範囲・ISMS取得済み企業の考え方
青野 稚子
ありがとうございます。本日のご用意していたトピックは以上となりまして、ここから質疑応答のお時間とさせていただきたいなと思っております。
こちらのZoomのQ&Aの方から、ご質問ある方、入力いただければなと思っております。
今いただいているご質問がありますので、上から順に回答させていただきたいなと思います。
まず1件目のところですね。
「SCSの評価は、★4の評価基準を満たさなかった場合でも、★3の評価基準を満たしていれば★3の認定を得られるようなものでしょうか?」ということですね。
川畑 秀和
これ、よかったら私から説明をさせていただきます。これは明確にイエスというのが、今読み取れるものになります。
150項目ぐらいが★4でフルなんですけれども、そのうちの80項目は★3と同義のものになります。
例えば資産の洗い出しということが、★3も★4も求められます。まず洗い出しをするところまで★3でできて、★4レベルに行くと、それぞれの資産、重要な機器の設定情報を把握、正しいものになっているかどうかチェックしましょう、という要求事項が増えます。
その設定情報までできて、管理ができていなかったとしても、★3の要求事項の範囲は満たせているので、これは★3が認定できるであろう、というところが今の見解になっております。
ぜひこのスライドの中で、途中でSCS評価制度のリンクを出しておりまして、そこからExcelベースで経産省さんが出していただいている評価基準で、ここまでが★3、ここからが★4というところの書き分けみたいなことはかなり明確にしていただいております。
詳しくはそちらをご覧いただければと思いますが、ご質問いただいたような、★4を満たさなくても★3は認定を得られるようなものであるというところが、今の見解としては一般的であるということでご認識いただければと思います。
青野 稚子
ありがとうございます。では続いて2つ目ですね。
「現在、ISOを取得していますが、全拠点ではなく一部拠点のみを対象に取得しています。今後SCS評価制度やSOC 2も取得したいとなると、同じように一部拠点での取得は可能なのでしょうか。」
SCS評価制度について、川畑さんお願いします。
川畑 秀和
はい、ありがとうございます。
これは正直、皆が注目しているところでございまして、現時点では「分からない」というのが正確な回答でございます。
制度の資料とかを見る限りでは、「対象の組織の適用範囲」というような言葉がかなり登場するので、一旦今までのISMSの文脈でいくと、全社ではなくて、何か範囲を決められるような文脈を残すのではないかなというふうには思っております。
「企業すべて」というような文脈はまだ書かれてはいないかなというふうに思っておりますので、これは単純に私の予測ではあるのですが、少し絞るみたいなことは考えられるかなというふうに思っています。
一方で、やはり企業と取引する上で必要なセキュリティを示すというところでいくと、ISMSよりも局所的に絞るということは、少し文脈的に難しくはなるのではないかなというふうには思っている、というところが今のところの見解でございます。
SCSについては以上です。
青野 稚子
ありがとうございます。
SOC 2の場合ですと、ちょっとISOと性質が違っているところがありまして、ISOの場合、組織として認証を得られるものなんですが、SOC 2はサービスに対して監査が進められるというところで、サービスにどの拠点が関わってくるかというところ次第で、拠点が含まれるのか、含まれないのかというところも変わってくるという答えになります。
続きまして、
「ISMS取得済みの企業は、自社の顧客が求めるものによって、SCSもしくはSOC 2、もしくは両方の対応を行えばよいということでしょうか。」
ですね。
川畑 秀和
ご質問ありがとうございます。これはもう明確にイエスだなというふうに思っております。
求められるマネジメントシステムの形だったり、その管理策の幅や深さというところが違うものにはなりますので、究極的に言うと認証というよりは、その取引している時に、取引先からどのような情報を預かって、その情報がどこに保管されて、どのように守るのかという属性の中から、かなりシステム提供サービスによるものなのであれば、SOC 2を満たしていれば結果的にはそれを守ることができるという文脈にはなります。
もう少し幅広の取引をするのであれば、SCSを参考にしながらセキュリティを構築していくというような考え方にはなるかなと思っています。
セキュリティの代表的な項目は、先ほどのアクセス権管理だったり、かなり世の中的に収斂してきてはいるというところがあるので、見比べた時にどこまでセキュリティの対策が変わるのかというところの判断では、ちょっと難しいところはあるかなと思います。
一旦、その取引先にどのようなビジネスをして、どのような情報をもらっているのかというところから、認証制度を選定いただくのが良いのではないかなというふうに思っております。
青野 稚子
ありがとうございます。
ISMSとSCSの重複しているところというご紹介もありましたが、ISMSとSOC 2もかなり証跡の部分では重複しているところもあるので、ISMSを取られている場合ですと、よりSOC 2の対応も楽に進めていけるのではないかなというふうに感じております。
一旦今いただいているご質問は以上になりますが、他に何かある方いらっしゃいましたら、少しお待ちしてみようかなと思います。
青野 稚子
皆様からのご質問をお待ちしている間に、チャットの方にアンケートのご協力のお願いということで表示しておりますので、もしお時間ある方いらっしゃいましたら、アンケートの方に入っていただければと思います。
49:06|Q&A:海外制度・中小企業の対応・普及見通し/クロージング
青野 稚子
ありがとうございます。質問いただきました。
「サプライチェーンの課題は外国も同じだと思います。アメリカなども同様の制度はあったりしますでしょうか?」ということですね。
川畑さん、いかがでしょう。
川畑 秀和
はい、ありがとうございます。
ここは、SCSと同義のものは私の方では検知はしていないです。おそらくないのではないかなというふうに思っています。
というのが、取引先の中で結構SaaSですとか、もう少し広げればというところがあるんですけれども、SOC 2がアメリカではかなり認知が広いです。
例えば、当たり前のように取引をするときに「SOC 2を取っていますか?」というところが求められるので、国がそこを主導して民間取引に対するセキュリティ基準を要求する必要がないというところが、国の中の背景、文化的な背景になっているのではないかなというふうに思っております。
例えば日本の場合だとISMAPですね。政府が取り扱う重要なシステムに対する制度というのは、同じくアメリカの方でもあったりはするので、それぐらい重要なものについては、同様に政府基準といいますか、国の基準というところがありはするんですが、民間の方については今のところ私の方では認識はしていない、というところがお答えになるかなと思います。
青野 稚子
ありがとうございます。
アメリカですとISMSよりもSOC 2の方が普及しているような実態があるかなと思うので、そちらでカバーされているケースも多いのかなというふうに感じております。
青野 稚子
SCS評価について、私から川畑さんに質問してみたいんですけれども、SCSの★3を中小企業が自己評価で取るというのは、現実的なことなんでしょうか、というのを少し気になっております。
川畑 秀和
はい、ありがとうございます。
率直に私の感覚でお伝えすると、ものすごくすんなりいくかでいくと、やはり何かしら構築をしていく必要はあるのではないかなとは思っています。
例えば、先ほど例に挙げさせていただいた資産管理ですね。
もちろんパソコンの仕入れだったりとか、保管、保証期限の管理だったりとかというところでの情報システム管理みたいなところで、一覧の台帳を作られているところはあるかもしれないですが、従業員数の少ないところであれば、「誰がどのパソコンを使っているか」というのは結構頭の中で分かることではあります。
そこを一覧化して、対象のOSだったり、脆弱性がないかということを管理していくということは、すべての中小企業ができているかでいくと、そういうわけではないかなというふうに思っています。
もちろんセキュリティの難しいところって、例えば常設の管理者の方がそれを頭で理解していて、脅威情報でそういう脆弱性が見つかった時にすぐに対処できれば、実務的なセキュリティというのは問題はないから、このSCSに従うかどうかというところが、実際のビジネスとしては影響しないケースも多分にあるかなと思っています。
一方で、その対外的な証明というのが誰か優秀な人の頭の中だと、発注企業に対する証明ができなくなってしまうが故に、外に対して見せるという行為で、「こういう証跡があります」「こういう台帳で管理しています」「なので★3が取得できています」という行為が加わることだと思っています。
なので、セキュリティができているかどうかということでいくと、少しセキュリティの要素は増えますし、それを80項目証明するようなエビデンスの持ち方みたいなところが、やっぱり必ず増えるかなというふうには思っているので、全くこの辺が社内のガバナンスとして整備できていない企業様にとっては、ひと手間あるかなというところが率直な感想です。
青野 稚子
ありがとうございます。
川畑 秀和
ご覧いただいている方も多いかなと思う中で、少し要求事項についてプラスアルファで紹介させていただくと、例えばやっぱり認証とかアクセスのところは重要というところで抜粋させていただくと、「多要素認証を極力使用しましょう」ということも言われています。
ここは結構、最近のベンチャーさんですでに準拠されているベンチャーさんも多いかなというふうには思うのですが、私が過去いた企業の中では、まだそこが徹底できていないところもあったりはするので、そのアクセス強度の設定というところも新たに対策としては発生するところも結構多いかなと思います。
パスワードのルールについても、一部の制約が効くようなシステムであれば、「これぐらいの桁数にしています」というのもあるかなと思うんですが、すべての取引に関わるようなシステムに対してそれが有効になっているかだったり、パスワードが簡単で破られないような状態になるには、少しツールとかを導入しながら、パスワード管理ツールとかを導入しながら対策をしていく必要というのが必然的に出てきたりはするので、その辺のコストというものが発生する可能性はあるかなと思っています。
青野 稚子
やっぱりSCS評価制度もそうですけど、SOC 2も、そういった明確な要件はないんですけれども、そのように内部統制を組まなきゃいけないであるとか、多要素認証とかハザードの管理というところは、やっぱりどうしても必要にはなってくるので、そこで監査費用とは別に、セキュリティ対策費用としてどうしてもかかってくるところはあるのかなという印象はありますね。
青野 稚子
今、質問が1件いただきました。ありがとうございます。
「SCS評価制度は現実的に国内でどの程度普及すると考えていますか?」ということです。
川畑 秀和
はい、ありがとうございます。
答えはおそらく未知数であるということになることも、ある程度予測されているとは思いますので、率直に未知数というところからお話しさせていただきます。
一方で、例えば感じ方ではあるんですが、展示会とかですと、セキュリティベンダーさんは大体「SCS準拠のための」というふうに言い始めていたりはしますよね。
なので、かなりそのベンダー側が推し進めるということに対して、力を入れることにはなるであろうなというふうに思っています。
例えば、今国内でISMSが広まっているのは発注者から取ってくれと言われている中で、ISMS準拠するために「こういうツールが必要ですよ」というようなお勧め方って、当時セキュリティベンダーの方でそんなにはなかったかなというふうに思っています。
その中でいきますと、いずれかの形でSCSということを意識するということについては、ISMSよりも圧倒的に広まっていくのではないかなというふうには思っています。
一方で、我々も中小企業様にISMSというものを通じて、セキュリティ対策の費用だったり、審査費用、ISMSの場合だと大体100万円前後の審査費用がかかる中で、その維持費用も結構大変だよね、認証維持する費用も大変だよねというところで、導入が進まないケースもあったりはします。
いきなりその企業様の予算感が広がるということは、ものすごく急に始まるわけではないとは思っています。
もちろんそこも含めて、セキュリティを広めていく原動力にするという狙いがこの制度にあると思っているので、発注元から「セキュリティ準拠していると発注ができるよね」という文脈になってきた時には、多少コストを先行投資としてかけながらSCSに準拠していくということが必ず広がっていくかなというふうには思っております。
初速としては、まだものすごく皆がSCSを取るというところまでは、私の耳の方にはそこまで届いていないというところが、一旦現状です。
青野 稚子
やっぱりこの審査の費用感であったりとか、スケジュール感とか、要求されている項目の数とかによりますし、あと、どのぐらい工数がそこにかかるかというのと、発注元からどれぐらい求められるかというところによっても、やっぱり普及の広がり方というのは変わってくるんじゃないかなと思いますよね。
青野 稚子
時間、残り2分ほどとなりましたが、いかがでしょうか。他にご質問等なければ、本日以上とさせていただきたいなと思っておりますが。よろしいですかね。
では、繰り返しにはなりますけれども、アンケートの方をご回答いただけましたら、本日の「資料」をプレゼントさせていただいております。
また、皆様のご意見、今後の改善に活かしていきたいと思っておりますので、ぜひお時間ある際にご回答いただけると嬉しいです。
では本日、お忙しい中、皆様お集まりいただきましてありがとうございました。本日のセミナー、以上とさせていただきます。ありがとうございました。
川畑 秀和
ありがとうございました。失礼いたします。
青野 稚子
引き続きよろしくお願いします。
セミナーを動画で見る

58分46秒