SaaS企業のためのSOC 2対応入門シリーズ|第2回「SOC 2対応で、何を整備すればよいのか」

SaaS企業のためのSOC 2対応入門シリーズ|第2回「SOC 2対応で、何を整備すればよいのか」

SOC 2対応では、規程やマニュアルを整備するだけでは十分ではありません。本セミナーでは、SOC 2の基礎を押さえたうえで、実際の運用、証跡管理、社内関係者の巻き込み、取引先への説明まで、SOC 2対応で何を整備する必要があるのかを具体的に解説します。

開催日

開催形式

オンライン

主催者・主催区分

SecureNavi主催

テーマ・対象者

SOC 2

情報システム

セキュリティ担当

SOC 2対応を検討し始めると、「何が必要なのかわからない」「証跡管理をどう進めればよいかわからない」「社内の誰をどう巻き込めばよいかわからない」といった課題が生じます。

本セミナーでは、Type 1とType 2の違い、Trust Services Criteria、対応スケジュール、費用の考え方といった基礎知識から、内部統制の洗い出し、証跡の収集頻度、担当者・保管場所の決定、定期レビューという証跡管理の進め方まで解説します。

さらに、経営層、IT・セキュリティ担当、各現場、人事・コーポレートなどをどう巻き込み、SOC 2対応を継続的に回る「運用の型」にしていくのかを紹介します。

SOC 2対応で整備すべき要素を「体制」「内部統制」「規程・証跡」の3つに整理します。

登壇者

青野 稚子

SecureNavi株式会社

Fit&Gap担当部長

セミナーの要点

SOC 2対応を、文書作成ではなく継続的なセキュリティ運用として整えるために、体制・内部統制・証跡管理・説明力の具体的な整備方法を解説するセミナーです。

セミナー全文文字起こし

※本ページはセミナー収録時点の内容です。サービス仕様、価格、キャンペーン等は現在と異なる場合があります。

00:00|第2回のテーマとSecureNavi・登壇者紹介

青野 稚子

皆様こんにちは。本日はお忙しいところお集まりいただきましてありがとうございます。私はSecureNaviの青野と申します。本日はどうぞよろしくお願いいたします。

本日は、SaaS企業のためのSOC 2対応入門シリーズの第2回ということで、「SOC 2対応で何を整備すればよいのか」というテーマでお話をしていきます。

前回の第1回のセミナーでは、「なぜ今SOC 2対応が必要なのか」というテーマで、対応を求められている背景についてお話をさせていただきました。本日の第2回は一歩踏み込んだ内容となっていまして、では実際に何を整理していけばよいのかという実務的なお話をお届けしたいなと思っております。

本日30分のセミナーで、最後5分は質疑応答のお時間をいただいております。どうぞ最後までお付き合いいただければと思います。

青野 稚子

簡単に私の自己紹介をさせていただければと思います。私、SecureNaviのFit&Gapというプロダクトを担当しております。

前職はEYという監査法人で、SOC 2やISMAPなどの監査業務に従事しておりました。現在はSecureNaviにてFit&Gapというプロダクトを通して、監査の効率化であったり、高度化のためのコンサルティング業務を行っております。

会社のご説明もさせていただければと思っておりまして、私たちSecureNavi株式会社は、文系のセキュリティ領域のDXを通じて、この世界から悲報をなくすというミッションを掲げております。

私たちは、この情報セキュリティには大きく分けて二つの領域があると考えておりまして、右側の理系のセキュリティと呼ばれる、例えばウイルス対策、ファイアウォールといった技術的な対策に関しては、巷に多くのソリューションが整備されている一方で、この左側の文系のセキュリティと呼ばれるような、社内規程の整備、認証取得・維持といった、こうした領域にはまだまだアナログな業務が多くて、工数がかかってしまっていたり、属人的な対応に悩まされている企業も多くいらっしゃるかなと思います。

私たちSecureNaviは、この文系のセキュリティの領域に目を向けて、DXに特化したサービスを展開しております。

サービス一覧として少しご紹介させていただきますと、主力サービスはISMS、Pマークの認証取得を支援しているSecureNaviとなっております。

本日少し最後の方にご紹介させていただきますFit&Gapですね。SOC 2をはじめとしたセキュリティコンプライアンスの領域に焦点を向けて、そうした管理に特化したクラウドサービスになっております。

その他にも、セキュリティチェックシートであるとか、委託先管理のような、この文系のセキュリティの領域を幅広くカバーしたサービスを展開しております。

青野 稚子

では、本題に入る前に一点お願いがございます。本日、チャット欄の方にアンケートのURLをお送りさせていただきます。こちらの方に、もしご質問等あればご記入いただければと思っております。

アンケートをご記入いただいた方には、本日の投影資料をプレゼントしておりますので、ぜひご回答いただけますと幸いです。

では、本題の方に入っていきたいと思います。

本日のトピックはこちらの3つになっております。まず1つ目がSOC 2の基礎知識、続いてSOC 2対応で何を整備すればいいのか。そして3点目はお客様の声となっております。

04:09|SOC 2の基礎知識、Type 1・Type 2、スケジュールと費用

青野 稚子

まずはSOC 2の基礎知識のところから解説を進めていきたいと思います。前回、第1回のセミナーの方でも基礎知識の方をご説明させていただきました。ですので、ご存じの部分もあるかとは思うんですけれども、本日初めてお越しいただいた方もいらっしゃるかと思いますので、重要なポイントに絞ってお伝えをしていこうかなと思います。

まずSOCという言葉からの整理になりますけれども、SOCという言葉は企業のシステムや組織の内部統制を意味する言葉になっています。

このSOCレポートというものが、このSOC対応の成果物になるんですけれども、企業のシステムや組織の内部統制が適切に整備をされて運用されているかどうかというのを、独立的な第三者機関、これが監査法人にあたるんですけれども、監査法人が検証した結果、発行される保証報告書のことをSOCレポートというふうに呼んでおります。

このSOC 2というふうに今回取り上げておりますけれども、SOC 2というのは情報セキュリティやプライバシーなどの内部統制が対象となっております。

青野 稚子

続いて、このSOCレポートの種類ということで、Type 1とType 2という2種類がございます。

Type 1はこの左側にある通り、基準日時点での内部統制の整備状況を評価したレポートになります。例えば、前年2016年の12月31日時点での整備状況の証跡を評価されて、監査法人が検証するというものになります。

続いてType 2の方は、ある一定の期間を通して内部統制が整備されて運用されているかというのを評価されます。

この対象期間というのは6ヶ月から12ヶ月程度を設定していただいて、その期間を通して複数の証跡、運用の証跡を監査人が確認をして、それに対して問題ないかというのを検証するというレポートになります。

一般的に初年度SOC 2対応されるケースですと、Type 1から入って、まずType 1のレポートを発行して、その後Type 2に移っていくという流れが一般的な流れになっております。

青野 稚子

続いて、このSOC 2の要件ということで、例えばISMSとかですと、ISOの27001が基準になっているんですけれども、SOC 2はアメリカの公認会計士協会が定めているトラストサービスクライテリアというのが基準になっております。

この基準は5つのカテゴリーによって作られておりまして、一番左側のセキュリティが必須のコモンクライテリアと呼ばれているものになります。

セキュリティのカテゴリーには、アクセス管理であるとか、リスク評価、変更管理、インシデント対応といった、一般的にセキュリティ対策として必要とされるような内容が項目として記載されております。

残りの4つのカテゴリーは任意で選択するものとなってまして、提供している自社のサービスの性質に応じてお選びいただくようなものになります。

可用性は、システムの稼働率であったり、SLA遵守を問われるようなサービス向けのカテゴリーです。

処理のインテグリティというところは、データの処理の整合性がきちんと取れているかであるとか、正確性、あと、しっかり改ざんがされないかどうか、そういったところが見られるポイントなので、金融系であるとか医療向けのカテゴリーになると思います。

機密保持は、取引先から機密情報を預かる場合にご採用されるようなケースが多いです。

プライバシーは、個人情報を扱うサービスが採用されるようなケースが多くなっております。

初めてSOC 2の対応をされるケースですと、まずはこのセキュリティのコモンクライテリアのみで始められるケースが最も多いかなというふうに感じております。

青野 稚子

続いて、SOC 2の対応スケジュールというところで、大まかに3フェーズあるんですけれども、まず準備期間、プレ評価として、このSOC 2の要件に対して内部統制を整備する段階ですね。

規程の整備であるとか、それに紐付く証跡の整備というところで、最短でも2、3ヶ月程度かかります。

ここでしっかりセキュリティ対策をより強化していきたいということで、仮に脆弱性診断をもう少ししっかりやっていくであるとか、多要素認証を取り入れていくといった追加のセキュリティ対策をやる場合は、よりこの期間が延びていくというような形になります。

整備状況評価ということで、Type 1レポートの発行に向けて監査法人が監査をしていく期間として、最短で1ヶ月程度かかるんですけれども、ここも監査法人次第というところにはなってきます。

Type 1の方が終わりましたら、続いてType 2のレポート発行に向けて動いていくんですけれども、それでも対象規模を設定するものになるので、最短でも9ヶ月程度かかるというふうには言われております。

なので、SOC 2レポートが欲しいというふうになって、すぐ動き始めても、Type 2のレポート発行までは時間のかかるものであるということはご認識いただくといいかなと思います。

青野 稚子

続いて費用感ですけれども、SOC 2の対応はやっぱり監査法人が関わってくるところにはなるので、監査法人にお支払いいただく費用と、それに加えてコンサルであるとかツールというところを入れていただくと、この両方に費用がかかってくるような構図になります。

日本の監査法人ですと、今はやっぱり約1,000万円程度かかってしまうというのが相場感にはなっていて、対応できる国内の監査法人がまだ限られているというところも理由の一つにあるのかなと思っております。

一方で、アメリカの監査法人はお安くできる監査法人もありますので、約150万円程度でできるというふうなお話もあったりします。

やっぱりアメリカ発の基準を使っているというところもあって、アメリカにはSOC 2専門の法人も多いですし、そうしたところで競争原理が働いているというふうには考えられております。

後ほど、こちらの費用に関しても、アメリカの監査法人のお話であるとか、ツールの話も少しさせていただきたいなと思っております。

11:44|SOC 2対応で直面する「3つのわからない」

青野 稚子

続いて、本日のメインテーマとなるところで、SOC 2対応で何を整備すればいいのかというところをお話ししていきたいと思います。

まずSOC 2対応を検討し始めた企業の方々からは、やっぱりこの「わからない」というところがお悩みとしてよく聞かれます。

まず1つ目のところでいうと、「何が必要なのかわからない」というところで、SOC 2の要件を満たすために、どういう規程が必要で、どういう体制を組んでいけばいいのかというところがわからないので、何をまず始めるべきかというところが判断できないというお話がよく聞かれます。

続いて、「証跡管理の進め方がわからない」ということで、証跡としてこのSOC 2の要件を満たす証跡は何が必要なのかであるとか、その証跡に対して誰が収集をして、どこに保管していくのかという設計の方法が、ちょっとまだイメージができないといった課題もよく聞かれます。

3点目が、「社内の関係者の巻き込み方がわからない」ということで、ISMSの場合もそうですが、担当者だけですとどうしても進められないですけれども、他部門の方々にどう働きかけていけばいいのかというのが、ちょっと不明確になってしまっているという課題感もあったりします。

青野 稚子

まず1つ目の、この「何が必要なのか」というところを解説していきたいんですけれども、よくある誤解として、規程やマニュアルを整備すればSOC 2対応が完了する、ということがよく誤解として挙げられます。

ですが、このSOC 2の対応というのは、規程を整備するだけではなくて、しっかり実際の運用が存在していること。監査人が運用の証跡をしっかりと確認していくので、この運用を証跡としてしっかり示せる状態にしておくということが大切になってきます。

さらに一歩踏み込むと、この状況をしっかり取引先に対して説明できることというのも求められてきます。

成果物として発行されるSOC 2レポートというのは取引先に対して提示をしますので、しっかり証跡として示せるかということだけではなくて、この証跡に基づいた運用というところを、しっかりと取引先に説明できる状態になっているかというところも、この監査の中で問われてくることになります。

14:33|証跡管理の4ステップと社内関係者の巻き込み方

青野 稚子

2つ目の、「証跡管理の進め方がわからない」というところで、ここも分かりやすく4つのステップでお伝えしようと思います。

まず1点目、ステップ1のところが内部統制の洗い出しということで、このSOC 2の要件に対して、どういった内部統制が必要かというところを洗い出して一覧化することが重要になってきます。

この内部統制に紐付く規程であるとか、それに紐付いている設定状況の記録、承認記録、ログといったものを整理していきます。

続いてステップ2のところで、この洗い出された証跡に対して、収集の頻度というのをしっかり確定させていきます。日次か、月次なのか、年次なのかというところを証跡ごとに確定して、どれぐらいの頻度で集めなければいけないのかというのを、しっかり把握することが大事になります。

続いてステップ3ということで、この担当者、保管場所を決めるというので、この証跡に対して、誰がどこに証跡を保管していくのかというのを明文化します。

これらもやっぱり属人化を防ぐためには、どの担当者、どういった役割の方、どういう部門の方が実施をするのかというのは、明確にしておく必要があります。

ステップ4として、集めた証跡の定期的なレビューですね。このしっかり集めた証跡が問題ないものなのかというのは、SOC 2を担当される方になるかと思うんですけれども、監査前にしっかりレビューをしていくという流れが必要になってきます。

青野 稚子

3点目の、「誰をどう巻き込んでいくか」というところのお悩みに関しては、やはり複数の部門をまたいで巻き込んでいく必要があるものにはなります。

SOC 2対応を進めていく上で、経営層の承認というのは必要にはなってきますので、今なぜSOC 2対応が必要なのかというところをしっかり説明して、予算であるとか、プロジェクトオーナーを確定させていくということは必要になってきます。

ITセキュリティ担当ということで、実際にSOC 2対応を進めていく上での実務の主体となる方というのが必要になります。

実際のアクセス管理であるとか、ログ収集といった証跡収集の実務を担う中心の方、あと内部統制の整備と証跡収集のフローの構築というところを主導していく方になります。

現場の方々もやはり少し巻き込んでいく必要はありまして、各部門ですね、実際の運用が手順通りに実施できているのかというところの証跡を集める必要がありますので、この手順がなぜ必要なのかというところを伝えた上で、既存業務の追加負担を最小化しながら整備をしていくというところが大切になってきます。

4点目の方、人事部とあるんですけれども、ここはコーポレートであるとか総務といった部門でも考えられるんですけれども、全従業員向けの研修実施の記録であるとか、証跡も求められてくるので、そこもそうした部門との連携が必要になってくるというところもあります。

18:26|代表的な内部統制・証跡とFit&Gap

青野 稚子

ここまで、その3つの「わからない」というところの解説をしてきましたけれども、具体的に何を整えていけばいいのかというところで一覧にしてみました。

代表的な内部統制ということで6つ挙げております。このそれぞれの内部統制に対して、具体的にどう整備をすればいいのか、運用していけばいいのかという内容と、それに紐付く主な証跡ということで記載をしております。

例えばアクセス制御であれば、権限の管理であるとか、その権限を申請する際の承認プロセス、あと退職者がいた際の速やかなアカウントの停止、こういったところは内部統制として求められるものになります。

それらのエビデンスとしては、アカウントの一覧であったりとか、権限変更を申請した際のワークフローのような申請書、あと退職者がいた際のアカウントをしっかり停止しましたといった記録がエビデンスになります。

重要なのは、これが自社で運用できているということを示すことが必要になりまして、実際運用はできていても記録が残っていなければ監査で指摘されてしまいますので、しっかりここの記録を残していくということが必要になってきます。

青野 稚子

続いて、ここまで聞いていただいて、SOC 2の重要性をお分かりいただいたかなと思うんですけれども、やはりコストがかかってくるところと、時間がないので対応できないといった課題感はあるかなというふうに感じております。

実際、その相場感をお伝えした通り、1,000万円以上かかってしまうというのが一般的な構造になります。

ただ、弊社ではこの従来型のコンサルと日本の監査法人の組み合わせではなくて、弊社のFit&Gapというツールとアメリカの監査法人を組み合わせることで、Type 1のレポート発行まで約185万円で圧縮できるようなプログラムをご紹介しています。

こちらはFit&Gapというツールを使って監査を受けていただくことで、より監査費用も抑えられるというものになります。

弊社のプロダクトFit&Gapというものは、SOC 2を中心とした内部統制の整備、運用を効率化しているものになります。

セミナーに今回ご参加いただいた方限定オファーにはなりますけれども、Fit&Gapをご利用いただく場合の初期費用を0円でお案内していますので、もしご興味あれば打ち合わせしていただけるとうれしいです。

21:26|お客様の声から見る「継続運用の型」

青野 稚子

本日最後のチャプターになります。実際、お客様の声というところをご紹介していきたいと思います。

前回の第1回では、SOC 2 Typeを始める背景として、取引先からのセキュリティ要求が高まっているということはご紹介をしました。

今回はその次の論点として、ではその要求に応えるために、社内で何を整える必要があるのかという観点で整理をしていきたいと思います。

こちらの4社のお客様の声になりますけれども、どのコメントを見ても、やっぱり共通するキーワードがあるかなというふうに考えております。

セキュリティ体制を顧客に公開できる形にすることで説明コストを削減したいであるとか、セキュリティ対策の説明力を高めて取引先への説明負荷を軽減したいというように、やっぱり整備をしていきたいのは、規程であるとか証跡というところではなくて、実際の運用と、それを対外的に説明できる力というところが、この各社の声から見えてくるかなと思います。

青野 稚子

このお客様の声から少し構造化して整理をしていきたいんですけれども、従来のセキュリティ対応というところでは、規程やルールを作ることというのが、どうしても中心に考えがちになっていたかなと思います。

ですが、これから必要な整備としてはこちらの4点にあるかなと思っていまして、まず誰が何をいつ実施するのかというのを明確化することになるかなと思います。

この明確化をすることで、アクセス管理、変更管理、委託先管理といった、実際の内部統制を運用していくということも重要な点になってきます。

それを実施結果として、証跡を継続的に残していくということも必要なことになります。

これらの残した証跡を、取引先であるとか監査人に説明できる状態を維持するということも必要になってきます。

SOC 2対応は作って終わりということではなくて、継続的に監査を受け続けてレポートを発行するということになるので、しっかりと運用を回し続けられる型を作るような取り組みになるかなというふうに考えております。

24:19|整備すべき3つの要素・まとめ・Q&A

青野 稚子

最後に、今と繰り返しにはなってきてしまうんですけれども、SOC 2対応で整備すべきものは3つあると思います。

まず1点目の体制というところは、誰がどの統制を担当するのか、情報セキュリティの責任体制というのを明文化します。

2点目、内部統制ということで、日常業務に組み込めるような統制として整備をしていきます。

3つ目、規程や証跡ということで、実際に監査に耐え得るものを作成していくということになります。

この3つがしっかり揃って運用していくことで、SOC 2対応というのが継続的に回せるようになってきます。

青野 稚子

本日のまとめにありますけれども、SOC 2対応で整備すべきというのは、単なる規程や文書ではないかなというふうに思っております。

しっかりこのセキュリティ体制であるとか、内部統制、あと証跡の管理、それに加えて取引先への説明力というところを、しっかり運用として整えるということが必要になってくるかなというふうに考えております。

その意味でSOC 2対応というのは、レポートを外部から求められたので行いますというだけの対応ではなくて、しっかりとご自身のセキュリティ運用の基盤を整える取り組みとして、特にスタートアップや成長段階のSaaS企業においては必要になってくるのではないかなというふうに考えております。

やはり事業が成長していく中で、会社の規模感が大きくなってしまうと、後々、内部統制を作ろうと思っても、なかなか組織として動きづらい環境になってしまっていたり、いろんな部門を巻き込んでというところが難しくなってくることも考えられます。

内部統制を作っていく段階は、特にスタートアップ、成長中のSaaS企業なんかには、タイミングとしては絶好の機会であるかなというふうに考えています。

弊社のFit&Gapでは、こうしたSOC 2対応をより現実的なコストと工数で進められるようにご支援しておりますので、もしご興味のある方いらっしゃいましたら、打ち合わせの方でお話しさせていただければと思っております。

青野 稚子

本日のセミナーの内容は以上となります。それでは質疑応答のお時間とさせていただければと思いますが、もし何かあればQ&Aの方にご記入いただければと思います。

アンケートの方に質問を記載いただいても問題ありませんので、もし後で思いついたものがありましたら、そちらにご記入いただいても問題ないです。

青野 稚子

ご質問いただきましてありがとうございます。

「証跡は基本的にFit&Gap上に置くことになるのでしょうか?」ということで、はい、そうですね。

SOC 2の監査を進めていくために必要な証跡は、Fit&Gap上に置いていただくことになります。

青野 稚子

質問時間残り1分となりましたので、本日締めさせていただければと思いますが、また何かご質問等あればアンケートの方に記載いただけますと幸いです。

また、来週も第3回を予定しておりますので、もしご興味をお持ちの方いらっしゃいましたら、また来週も聞いていただければと思います。

では、本日は以上とさせていただければと思います。ご参加いただきましてありがとうございました。