SaaS企業のためのSOC 2対応入門シリーズ|第1回「なぜ今、SaaS企業はSOC 2対応を始めるのか」

SaaS企業のためのSOC 2対応入門シリーズ|第1回「なぜ今、SaaS企業はSOC 2対応を始めるのか」

SaaS企業向けに、SOC 2の基本から、Type 1とType 2の違い、Trust Services Criteria、ISMSとの違いまでを解説する入門セミナーです。

開催日

開催形式

オンライン

主催者・主催区分

SecureNavi主催

テーマ・対象者

SOC 2

SaaSセキュリティ

情報システム

セキュリティ担当

SOC 2とは何か。ISMSとは何が違い、SaaS企業にとってどのような意味を持つのか。

本セミナーでは、SOCレポートの基本から、Type 1・Type 2、Trust Services Criteriaの5カテゴリーなど、SOC 2を検討するうえで押さえておきたい基礎を解説します。

また、対応費用やスケジュール、アクセス制御・ログ取得・インシデント対応・脆弱性管理・委託先管理・変更管理といった内部統制についても紹介します。

後半では、取引先によるセキュリティ確認が、チェックシートやISMS取得状況の確認だけではなく、実際の運用状況や統制が継続的に機能していることを、より具体的に説明する方向へ変化しているという考え方を紹介します。

Fit&Gapを活用したSOC 2対応についても解説しています。

登壇者

青野 稚子

SecureNavi株式会社

Fit&Gap担当部長

セミナーの要点

  • SOC 2の基本、SOCレポートの位置づけ、ISMSとの違い、Type 1・Type 2、Trust Services Criteriaを解説

  • アクセス制御、ログ管理、インシデント対応、脆弱性管理、委託先管理、変更管理などの内部統制を紹介

  • 大手企業・金融機関・海外企業との取引で、セキュリティ運用を具体的かつ客観的に説明する要求が高まっている背景を解説

  • SOC 2対応の費用・期間や、Fit&Gapと米国監査法人を利用した対応方法を紹介

  • Q&Aでは、Fit&Gapのみでコンサルなしに進める場合の難しさと、チャットや定期ミーティングによるサポートについて回答

セミナー全文文字起こし

※本ページはセミナー収録時点の内容です。サービス仕様、価格、キャンペーン等は現在と異なる場合があります。

00:00|セミナー概要・登壇者とSecureNaviについて

青野 稚子

皆様こんにちは。SecureNavi株式会社の青野と申します。本日はお忙しい中、セミナーの方にご参加いただきましてありがとうございます。

本日は30分のセミナーということで、「SaaS企業のためのSOC 2対応入門シリーズ」第1回となります。今日のテーマは、「なぜ今、SaaS企業はSOC 2対応を始めるのか」ということでお送りさせていただきたいと思います。

最後5分間、質疑応答の時間も設けさせていただいておりますので、ぜひ最後までお付き合いいただければと思います。

青野 稚子

まずはじめに、私の自己紹介をさせていただければと思います。

私、SecureNaviにてFit&Gapというプロダクトを担当しております青野と申します。

前職はEYという監査法人におりまして、SOC 2やISMAPといったセキュリティの監査業務の方に従事をしておりました。現在はSecureNaviでFit&Gapというプロダクトの担当をしておりまして、監査の効率化や高度化のためのコンサルティング業務を行っております。

青野 稚子

本題に入ります前に、私たちの会社の紹介も少しだけさせていただければなと思っております。

SecureNaviは、文系のセキュリティ領域のDXを通じて「この世界から悲報をなくす」というミッションを掲げております。

私たちは、情報セキュリティには大きく分けて二つの領域があると考えております。右側の「理系のセキュリティ」と呼ばれるような、ウイルス対策、ファイアウォールのような技術的な対策の領域は、現在多くのソリューションが整備されている一方で、左側の「文系のセキュリティ」と呼んでいる、社内規程の管理であったり、認証取得・維持といったセキュリティ対策の領域は、まだまだ属人化であったり、工数が増えて悩まされている企業さんも多くあるかと思います。

私たちは、この文系のセキュリティというところに目を向けて、DXに特化してサービスを展開しております。

青野 稚子

主なサービス一覧ですけれども、弊社のメインプロダクトはSecureNaviという、ISMS、Pマークの対応を効率化しているプロダクトになっております。

後ほど少しご紹介させていただくFit&Gapですけれども、こちらではISMAPとSOC 2の対応ができるプロダクトとなっております。

他にも、セキュリティチェックシートの対応ツールであるとか、委託先管理ツールなど、幅広く文系のセキュリティをカバーしているプロダクトを提供させていただいております。

青野 稚子

それでは本題に入ります前に、一点だけお願いをさせていただければと思います。

このZoomのチャット欄の方にアンケートのURLをお送りしております。もしご相談事項等ありましたら、アンケートの方へご記入いただければと思います。

本日アンケートをご回答いただいた方には、投影資料をプレゼントさせていただいております。

また、最後に質疑応答のお時間もありますので、もしよろしければこちらのZoomのQ&Aの方にご記載いただければと思います。

03:45|SOC 2の基礎知識

青野 稚子

それでは本題に入っていきたいと思います。

本日のトピックはこの三つになっております。

まず一つ目のところですね。SOC 2の基礎知識ということで、この「SOC 2とは」というところから始めていきたいと思います。

青野 稚子

まず言葉の整理をさせていただきますが、このSOCという言葉は、System and Organization Controlsの略となってまして、企業のシステムや組織の内部統制という言葉を意味しております。

SOCに対応することで得られる成果物というのが、このSOCレポートというものなんですけれども、このレポートは、企業のシステムや組織の内部統制が適切に整備をされて運用されているかどうかということを、独立的な第三者機関、いわゆる監査法人になりますが、監査法人が検証した結果発行される保証報告書のことを、SOCレポートというふうに言っております。

今回取り上げているSOC 2ですけれども、SOC 2というのは情報セキュリティやプライバシーなどの内部統制が対象となっているものです。

よくご質問いただくのが、ISMSとSOC 2というのは何が違うのかというご質問です。

ISMSは組織全体のマネジメントシステムの認証であるというのに対して、SOC 2は特定のサービスやシステムに対して、その内部統制をしっかり第三者が保証しましたという報告書を発行するというもので、形式が根本的には大きく異なっているものとなっております。

青野 稚子

このSOCレポートには種類というものがありまして、Type 1、Type 2というものがございます。

まず左側のType 1ですけれども、こちらはある時点での整備状況を評価されたレポートになります。

例えば、この基準日というのは2026年12月31日時点という時点を決めて、この基準日時点でしっかり内部統制が整備されているかどうかというのを監査人が評価します。

右側のType 2というのは、基準日の1日ではなくて、対象の期間というのを設定して、ある6ヶ月から12ヶ月程度ですね、運用実績を含めて、期間に発生した証跡をいくつか監査人がサンプリングするなどして、複数の証跡を確認することで運用状況を評価していくというものになります。

初年度を対応されるケースですと、まずType 1を取得して、その次にType 2のレポートを取得するというケースが一般的になっております。

青野 稚子

このSOC 2はどういった基準に基づいて監査人が評価をしていくのかというところですけれども、「トラストサービスクライテリア」と呼ばれるものがあります。

こちらはアメリカの公認会計士協会が作っているものなんですけれども、カテゴリーが5つございまして、一番左側のセキュリティのカテゴリーは必須のカテゴリーになっております。

残りの4つのカテゴリーは任意で選択することができまして、会社の提供しているサービスの特性に応じて選択されるものになります。

ただ、このセキュリティの必須カテゴリーだけで進まれるケースというのが大半になっております。

青野 稚子

このSOC 2レポートを発行するメリットということで、いくつかメリットを挙げさせていただいております。

やはり1点目としましては、海外顧客との取引が可能になるというところが一番大きなメリットに挙げられます。

アメリカの公認会計士協会が出している基準ということもありまして、アメリカではかなりスタンダードなものでありますし、海外展開をするSaaSの会社にとっては、こうしたSOC 2レポートというのは契約条件として求められるケースというのも多くあります。

また、アメリカのみならず、ヨーロッパなどでもSOC 2レポートというのはかなり認知が広がっているものですので、グローバル的に見ても、このセキュリティ水準の証明として機能しているケースはかなりあるというふうに聞いております。

続いて2点目のところですけれども、第三者による信頼性の可視化ということで、この独立した監査人による客観的な視点で監査がなされるというところで、この外部からの信頼性がしっかり可視化されているという点がメリットに挙げられます。

特にエンタープライズ企業などでは、客観的な証拠を求めてくるというところもありますので、SOC 2レポートとしてしっかり報告書があるというところで、信頼度の高いものとして使われているということがあります。

3点目が内部統制の明確化ということで、このSOC 2の監査を進めていくにあたり、これまで曖昧になっていた運用ルールであるとか、フローの弱点というのが洗い出され、それに対してしっかり社内的にも管理能力の底上げにもつながるというふうに感じております。

09:56|SOC 2対応の費用・スケジュールと内部統制

青野 稚子

続いて、このSOC 2対応費用の目安というところですけれども、この監査を受けるということで、監査法人にお支払いする金額と、それに対応するためのコンサルであるとか、ツール費用というところ、二つに分かれてくるかなと思います。

まず、監査費用のところに関しては、日本の監査法人を利用する場合ですと、1,000万円程度かかるっていうのが現在の相場感になっております。

まだまだSOC 2の国内での認知度は低いということもあり、対応できる監査法人に限られているというところであるとか、需給バランスの影響で高止まりしているのかなという印象は感じております。

一方、アメリカの監査法人ですと、約150万円程度で実施できる監査法人もいるというふうに聞いておりまして、アメリカ発の基準でSOC 2があるというところも一因なのかなと思うんですけれども、アメリカでは専門の監査法人というのが複数ありますし、ツールを使った監査というところで、工数削減にもつなげているというふうに話を聞いております。

右側のコンサル費用であるとか、ツール費用っていうところも、このような金額感はかかってくるというところで、本日後ほどご紹介させていただく、SOC 2の対応をよりお安くできるものもありますので、後ほどご紹介させていただければなと思っております。

青野 稚子

SOC 2対応のスケジュールなんですけれども、このSOC 2の対応に関しては最短でも12ヶ月程度かかるというふうには言われております。

まず準備期間というものがあって、その後にType 1のレポート発行に向けて動いていって、その後、Type 2のレポート発行という流れで、これがトータルでも最短12ヶ月というふうになっております。

この準備期間の段階で2、3ヶ月程度というふうには記載しておりますけれども、この間に、会社としてやっていかなければならないセキュリティ対策がどの程度あるのかというところによっても、かなりここは変わってくるところかなとは感じております。

こう見ても最短でもType 1のレポート発行まで4ヶ月というところがあるので、リードタイムがかかるものです。

来月から急いで対応したいっていうことになっても、すぐにはレポート発行までいけないというところがあるので、しっかり先を見据えて早期に着手するということが重要になってくるかなと思います。

青野 稚子

実際にSOC 2対応することで何が整っていくのかというところも挙げさせていただいているんですけれども、代表的なものとしてこちらの6点があるかなと思います。

アクセス制御であるとか、ログの取得、インシデント対応といったところは、ISMSの規格の中でも見られているようなポイントもいくつかありますし、ISMSでカバーしきれていないところもあったりはするので、ISMSだけではなくて、SOC 2でより細かいところまで対応していくというところは、しっかり利点はあるかなというふうに感じております。

さらに、運用できているっていうところをしっかりエビデンスとして残していくということで、そこを監査人が確認をして保証していくというところで、ISMSよりもきっちりと実態として残していかなきゃいけない要件類もありますので、より社内的にもメリットを感じられる点は多いのではないかというふうに感じております。

14:04|取引先からSOC 2を求められる背景

青野 稚子

そして、先ほども少しメリットの点で伝えさせていただきましたけれども、SOC 2レポートの提出を求められるケースというのが増加している背景があるかなというふうには感じております。

一番右側に記載させていただいているところでして、ISMSだけでは不十分なケースというのが増加しているかなという印象は受けております。

ISMSは組織全体のマネジメントシステムの認証であるのに対して、SOC 2はサービス・システム単位での統制の整備であるとか運用を証明していくものになるので、利用しているサービスが、サービス単位でセキュリティ対策、内部統制の部分が運用されているかというところを重視されているお客様も増えてきているのではないかなというふうに感じております。

青野 稚子

こちらは、現在ホームページ上などで公開されている、SOC 2のType 2レポートを取っているという会社さんの情報になります。

アメリカ発の枠組みではあるものの、日本企業でもかなり昨今普及はしてきているかなという印象は受けておりまして、外資系企業との取引であるとか、大手企業との取引がある会社さんは、特にこうしたSOC 2レポートというのは共通言語になりつつあるのではないかなというふうに考えております。

このように、日本国内でSOC 2レポートの発行を決めるお客様、企業様の共通点として、外資系企業であるとか、国内大手とのお取引の中で信頼の証明が必要な企業であるかなというふうに感じております。

調達プロセスをクリアするためにも必要なものとして使われておりますし、社内的なメリットとしても、外部からの監査を受ける中で、しっかりとごまかしの効かない運用というのが定着できるということと、属人的な管理をなくして、インシデントのリスクなどを減らしていくということが社内的なメリットとしてあるんじゃないかなというふうに考えております。

SOC 2は認証ではないので、一度取って終わりではなくて、しっかり毎年監査を受ける必要はあるんですけれども、そのためにも、空白期間を作らず、日常的にしっかり継続的に運用していくっていうことが必要にはなってきます。

17:14|SOC 2対応の課題とFit&Gap

青野 稚子

続いてが、SOC 2対応の現状と課題ということで、いくつかご紹介させていただきたいなと思います。

一番お質問、ご相談の中で多いのが、「費用が高い」というところと、あと「時間がないので対応しきれない」というのが一番壁になっているというふうによくお伺いします。

先ほどお伝えした通り、監査費用が日本の監査法人だと1,000万円程度で、コンサル・ツール費用でも300万から500万ぐらいかかってしまうので、トータルでも1,000万以上かかるというのが、この業界の相場にはなっておりました。

青野 稚子

弊社でご紹介しているのが、この従来型のコンサルと日本の監査法人を使ったやり方ではなく、弊社のプロダクト、ツールをご用意しておりまして、そちらを使って、まずアメリカの監査法人で監査を受けていただくことで、Type 1のレポート発行までですけれども、約185万円という金額で実施ができるようなプログラムを組んでおります。

こちら、何が変わるのかというところですけれども、従来型ですと、SOC 2の監査に応えるために、ポリシーの整備であるとか、内部統制の整備というところ、全て手作業でやっていた部分がありました。

かつ、その属人的な証跡の収集であるとか、かなり工数がかかってくるというところに課題感はありました。

そこを弊社プロダクトで、ポリシーの整備であるとか、内部統制の整備も全てツールで完結できるようにしてまして、証跡収集もできる限り人の手を使わず、自動的に収集できるという機能も実装しております。

監査を進める上でのやりとりというところもかなり負担にはなってきてしまうところなので、そこも弊社のプロダクト上で監査法人と連携をするというところで、スムーズに進めていけるようにもしております。

青野 稚子

このように、弊社のプロダクト、Fit&Gapというんですけれども、こちらを使って、かつアメリカの監査法人に監査を受けていただくことで、従来型に比べると約90%ほどのコスト削減が可能になっております。

そのプロダクトを少しだけご紹介させていただくんですけれども、こちらはSOC 2を中心としたコンプライアンス管理クラウドになっております。

主に規程の整備であるとか、証跡収集と監査対応というのを一元管理しておりまして、属人化を防いで継続運用する仕組みを作っていくというプロダクトになっております。

青野 稚子

本日、セミナーご参加いただいた方限定オファーにはなりますけれども、このFit&Gapをご利用いただく際の初期費用を0円でご案内させていただきたいなと思っております。

詳細については個別ミーティングでお話しさせていただければなと思っておりますので、もしご興味ある方いらっしゃいましたら、打ち合わせを設けていただければなと思っております。

また、アンケートの方でも「打ち合わせ希望する」を選んでいただければご案内させていただけますので、もしよければご検討いただければなと思います。

20:53|お客様の声とセキュリティ説明責任

青野 稚子

本日最後のチャプターになりますけれども、お客様の声ということで、実際に弊社のプロダクトを使ってSOC 2対応を開始されたお客様にちょっとお声を聞いたというところで、背景などをご紹介させていただきたいなと思います。

実際にこの対応を開始されて、どういった経緯であるとか、どういった背景があって対応されているのかっていうところを聞いた回答になっております。

こうして見てみると、業界・業種を問わず、取引先からセキュリティ要求のレベル感が上がっているなという背景は感じております。

大手企業からSOC 2レポートの取得も確認されるケースであるとか、国内大手のみならず海外企業との取引においてレポートが求められます。そういったご回答をいただいております。

青野 稚子

こうしたご回答からも感じられるのが、取引先からのセキュリティ要求の高度化にあるかなというふうに感じております。

これまでセキュリティの確認というのは、チェックシートへの回答であるとか、自己回答であったり、あとはISMSの取得状況の確認というのが中心にはなっていたかなと思うんですけれども、昨今、サイバー攻撃の巧妙化などもありますので、そうした中で、大手企業であるとか、金融機関、大企業との取引の中で、より具体的な説明の要求が来ているのかなというふうには感じております。

実際にどのようなセキュリティ運用をしているのかであるとか、統制がしっかりと継続的に機能しているのかどうか、あと客観的に説明できるレポートがあるのかという、より具体的なレベルの説明が求められているのかなというふうに感じています。

SOC 2対応ですね。こうした取引先からの確認に対して、自社のセキュリティ運用を説明できる状態を作る取り組みなのかなというふうには感じております。

青野 稚子

何度も申し上げている通り、SOC 2というのは認証取得ではありません。

ですので、このSaaS企業が取引先に対して、こちらに記載してあるような三つのことを説明できる状態を作る取り組みになるかなというふうに考えております。

自社のセキュリティ体制というところで、しっかりその責任体制を明文化して、どのような内部統制を整備しているかということを説明できるようになりますし、真ん中の実際の運用状況ということで、しっかりその運用している状態を証跡に基づいて説明することができるようになると思います。

三点目の取引先に対する信頼性ということで、この外部の監査人が報告書として、しっかりその信頼に値するセキュリティ対策であるということを担保しているものになります。

これからの企業にとっては、SOC 2対応というのは守りのセキュリティだけではなくて、取引先に選ばれるための説明責任にも関わるテーマになりつつあるなというふうに感じてます。

青野 稚子

最後にまとめになりますけれども、お客様からいただいた声から見られるポイントとしては、単なるセキュリティの強化ではないなというふうに感じています。

大手企業であるとか、海外企業との取引において、自社のセキュリティ体制であったり、運用状況というのをより具体的に説明する必要が出てきているなというふうには感じております。

今後は、そうした中でSOC 2対応というのは、単なる認証ではなくて、このSaaS企業が取引先に対して自社の信頼をしっかり説明できる状態を作るための取り組みとして、より有効なものになってくるんじゃないかなというふうに感じています。

弊社のFit&Gapというプロダクトでは、こうしたSOC 2対応をより現実的なコストであるとか工数で進められるよう支援をしております。

もし興味のある方いらっしゃいましたら、アンケートの方で「ちょっと興味がある」というふうに回答いただけるとすごく嬉しいです。

25:41|Q&A・クロージング

青野 稚子

本日のコンテンツ以上となりまして、残り5分となりましたが、質疑応答のお時間とさせていただければなと思います。

ZoomのQ&Aの方から入れていただけましたら、こちらの方で確認できますので、お願いいたします。

青野 稚子

なさそうでしょうか。

もしこの場での質問が難しければ、今チャット欄の方にもアンケートのURLを貼りましたので、こちらの方で質問いただいても問題ないです。

青野 稚子

ありがとうございます。

「Fit&Gapを利用することで、コンサルなしでも取得できそうですか?」というご質問、ありがとうございます。

そうですね。Fit&Gapのみですと少し難しいところもあるというのが正直なところにはなります。

ただ、もちろんチャットでのサポートであるとか、定期でのミーティング、このFit&Gapの利用料金に含まれておりますので、しっかりサポートはさせていただきます。

青野 稚子

「Fit&Gapを使う場合、海外の監査法人にご紹介や案内みたいなことをいただくのは可能なのでしょうか」。

はい、ありがとうございます。

海外の監査法人、今アメリカの監査法人とつながりがありまして、そちらのご紹介をさせていただくことは可能になっております。

青野 稚子

なさそうでしょうかね。

残り1分となりましたので、本日セミナーのお時間以上とさせていただければなと思います。

また、お時間ある際にアンケートの方もご記入いただけますと、運営側としても次の機会に生かせますので、ぜひご回答いただけますと幸いです。

では本日30分のお時間でしたけれども、お付き合いいただきましてありがとうございました。

また来週、再来週ともセミナー続きますので、もしよければご参加いただけますと嬉しいです。

引き続きよろしくお願いいたします。では失礼いたします。