SaaS企業のためのSOC 2対応入門シリーズ|第3回「SOC 2対応は、SaaS企業の新しい標準になるのか」

SaaS企業のためのSOC 2対応入門シリーズ|第3回「SOC 2対応は、SaaS企業の新しい標準になるのか」

SaaS企業を対象に、SOC 2の基本から、Type 1・Type 2、ISMSとの違い、SOC 2が求められる背景までを解説した入門セミナーです。 取引先から求められるセキュリティ対応の変化や、SOC 2対応におけるコスト・工数・専門知識の壁、SaaS業界全体でSOC 2対応が広がることへの期待について紹介します。

開催日

開催形式

オンライン

主催者・主催区分

SecureNavi主催

テーマ・対象者

SOC 2

ISMS

SaaSセキュリティ

情報システム

セキュリティ担当

SOC 2は、企業のシステムや組織における内部統制について、独立した第三者が検証し、その結果を保証報告書として示す仕組みです。

本セミナーでは、SOC 2の基本からType 1とType 2の違い、ISMSとの違い、Trust Services Criteria、対応期間や費用感までを解説します。

さらに、SaaS企業に対するセキュリティ要求が、単に「ルールが存在するか」を確認するものから、「実際に継続して運用されているか」を確認する方向へ変化しているという観点から、大手企業、金融機関、海外企業との取引においてSOC 2が求められる場面を紹介します。

後半では、SOC 2対応を阻む「コスト」「工数」「専門知識」という3つの壁と、Fit&Gapを活用した対応方法を説明します。

さらに、SOC 2対応を一部企業だけの取り組みではなく、SaaS業界全体のセキュリティ水準や企業間取引の信頼性向上につなげていく考え方を紹介します。

登壇者

青野 稚子

SecureNavi株式会社

Fit&Gap担当部長

セミナーの要点

SOC 2の基礎とISMSとの違いから、SaaS企業にSOC 2が求められる背景、対応上の課題、業界標準化への期待までを約30分で解説する入門セミナーです。

セミナー全文文字起こし

※本ページはセミナー収録時点の内容です。サービス仕様、価格、キャンペーン等は現在と異なる場合があります。

00:00|オープニング・登壇者紹介

青野 稚子

皆様こんにちは。本日はお忙しいところお集まりいただきまして、ありがとうございます。私、SecureNavi株式会社の青野と申します。本日はどうぞよろしくお願いいたします。

今日は「SaaS企業のためのSOC 2対応入門シリーズ」第3回ということで、最終回になります。今回のテーマは、「SOC 2対応はSaaS企業の新しい標準になるのか」ということでお話をしていきます。

第1回、第2回とお話ししてきた内容を踏まえて、今日は少し視野を広げたお話をしていきたいなと思っております。最後5分間は質疑応答のお時間となります。ぜひ最後までお付き合いいただければと思います。

青野 稚子

まず、今回初めてご参加いただいている方もいらっしゃるかと思いますので、簡単に自己紹介させていただければと思います。

私はSecureNaviでFit&Gapというプロダクトの担当をしております。前職はEYという監査法人におりまして、そこでSOC 2であったり、ISMAPなどの監査する側におりました。

ISMSの方も認証のコンサルティングなども経験しておりますので、現在SecureNaviでは、Fit&Gapというプロダクトを通して、SOC 2対応の効率化であったり、高度化というところを支援しております。

青野 稚子

まず本題に入ります前に、私たちSecureNaviという会社についてもご紹介させていただければなと思います。

私たちは、文系のセキュリティ領域のDXを通じて、この世界から悲報をなくすというミッションを掲げております。

弊社は、情報セキュリティには大きく分けて二つの領域があると考えております。一つ目は、この右側にある「理系のセキュリティ」と呼んでいる、ウイルス対策やファイアウォールといった技術的なセキュリティ対策の領域のことを呼んでおります。

もう一つが左側の「文系のセキュリティ」でして、こちらは社内規定の管理であったり、認証取得・維持といった、組織のマネジメントに関わるような領域のことをこのように呼んでおります。

右側のこの理系のセキュリティの領域では、すでに多くのソリューションがある一方で、左側の文系のセキュリティは、いまだにアナログな業務が多く残っており、属人化であったり、工数に悩まされている会社さんも多くあるかと思います。

私たちはこうした文系のセキュリティのDXに特化をして、サービスを展開しております。

青野 稚子

本日のセミナーの前に一点、皆様にお願いがございます。

チャット欄の方にアンケートのURLをお送りしておりますので、もしご質問であったりご相談がありましたら、アンケートの方にご記入いただければと思います。

本日アンケートをご回答いただいた方には、後ほど資料の方をプレゼントしておりますので、よければご回答いただけますと幸いです。

03:16|SOC 2の基礎知識

青野 稚子

では、本日の本題の方に入っていきたいと思います。

本日のトピックはこの三つになっております。

まず一つ目が、SOC 2の基礎についておさらいをしていきたいと思います。

続いて二つ目が、本日のメインのトピックになります。なぜこのSOC 2が求められているのかという背景のところから、実際の対応の現状や課題であったり、解決策についてもお話ししていきます。

トピック三つ目は、実際にこのSOC 2の対応を進めることを始められたお客様の声をご紹介していきたいと思います。

青野 稚子

一つ目が、SOC 2の基礎知識のところからお話ししていきます。

こちらはセミナーの第1回、第2回の方でもお話しした内容にはなりますので、今回は要点だけ押さえてお話をできればなと思っております。

このSOCという言葉の整理からですけれども、System and Organization Controlsという英語の略になっておりまして、企業のシステムや組織の内部統制を意味する言葉になっております。

このSOCレポートというのが成果物になるんですけれども、SOCレポートというのは、この内部統制というのを独立した第三者、監査機関ですね、この監査人が検証して発行した保証報告書のことをSOCレポートというふうに言っております。

これは会社が自ら「安全ですよ」というのではなくて、第三者的な立場で監査人が「この会社の統制は実際に機能しています。問題ありません」といった証明をしてくれるものというふうにご理解いただければなと思います。

青野 稚子

続いて、このSOCレポートには種類がございまして、Type 1、Type 2と呼ばれるものがあります。

まずType 1というのは、特定の基準日時点での整備状況というのが監査人によって評価されたものです。この日時点でしっかりとこのルールが整備できていますよ、といった証明になります。

続いてType 2の方ですね。一定期間、よく6ヶ月から12ヶ月程度を通して、整備状況と運用状況の両方が評価されたものになります。

このType 2の方で、しっかりこのルールを作っているかどうかという点は見られるんですけれども、作るだけではなくて、実際に継続的に運用ができていますよという、Type 1よりもより信頼度の高いものとして対応されるようなものがType 2レポートになります。

多くの企業では、このType 1のレポートを発行した後にType 2のレポート発行の対応を始められるケースというのが、一番一般的になります。

青野 稚子

続いて、SOC 2とよく比較されるものとしてISMSがあるかなと思うんですけれども、ISMSは組織としてマネジメントシステムがしっかり回っているかどうかというのを認証されるようなものになります。

一方、SOC 2では、この特定のサービスだったりシステムにフォーカスをして、内部統制の運用状況を第三者が保証するもので、グローバル的に見ると、ISMSよりもSOC 2の方が結構スタンダードとして見られるケースが多いです。

そのため、海外の取引先からISMSじゃなくてSOC 2のレポート提出を求められるケースというのは増えている印象になります。

青野 稚子

このSOC 2ですけれども、ISMSでいうと27001のような要求事項があるかと思うんですけれども、SOC 2の場合は、このトラストサービスクライテリアと呼ばれる五つのカテゴリーで構成されているものが要件になっております。

このセキュリティのカテゴリーは必須の要件になっておりまして、主にこのセキュリティ対策、そしてよく一般的に必要とされるような要件が記載されているものになります。

残りの四つのカテゴリーは、この会社のサービスの特性に応じて任意で追加するようなものになります。

初めてSOC 2対応されるケースですと、主にこのセキュリティのカテゴリーだけ選んで対応されるケースというのが、一番一般的かなと思います。

青野 稚子

続いてスケジュール感ですけれども、最短でも12ヶ月程度かかるというふうに言われています。

これはType 2のレポート発行までが最短12ヶ月というところで、この準備期間であったり、Type 1レポート発行というところでは、最短でも4ヶ月程度ということで。

でも、やっぱり期間がかかるものにはなりますので、早めに動き始めるというところは重要になってくるかなと思います。

続いて費用感ですけれども、このSOC 2というのは監査法人によって監査をされるものにはなるので、監査法人次第で費用感というのは大きく変わってきます。

日本の監査法人ですと、どうしても1,000万円程度かかってくるというところで、追加でコンサルであるとかツールを追加することで、約1,000万円以上かかり続けてしまうというところで、やはりSOC 2というのは高いという印象を受けられるお客様が多いのではないかというふうに考えております。

この点についても、後ほど詳しく説明していきたいなと思います。

09:06|SOC 2が求められる背景と運用実態の保証

青野 稚子

続いてトピック二つ目ですね。SOC 2が求められる背景と対応の現状ということで、現状の壁であるとか、解決策についてお話ししていきます。

まず、この取引先からセキュリティの要求がどれぐらいここ数年で変わってきたかということをお話ししていきたいと思うんですけれども、この左側の「これまでの対応」ということで、以前はISMSの取得状況であるとか、チェックシートに個別に回答していくというところで、取引先からの要求は終わっているようなところもありました。

けれども最近ですと、やはりこの運用状況をしっかり客観的に示されているかどうかであったり、継続的に保証がされているのかであるとか、しっかり第三者的な立場で確認されているのかどうかといったところが、求められるケースというのは増えてきているような印象があります。

一言で言いますと、ルールを作っているか、あるかどうかという点から、ルールは実際に機能して続けられて、継続して運用されているかというところを要求されてくるような変化があるかなというふうに感じております。

青野 稚子

では、このSOC 2というのが求められてくる場面としては、大きく分けて典型的な例としてはこちらの三つがあるかなというふうに感じております。

一番左の大手企業との取引というところでは、最近ですと、取引先の管理というところで、しっかり厳格に管理を進めていくというのが求められてきているというふうに思います。

このISMSの取得状況だけではなくて、実際のこの会社の中の統制の状況であったり、しっかりその証跡があるかどうかといった点も、大手企業さんからは求められるような動きがあるというふうに感じております。

真ん中の金融機関との取引では、ここはここ最近に限らず、以前からかなり厳格なケースも多かったとは思うんですけれども、やはり金融機関は自社のこのシステムリスクの管理をする上で、委託先であるとか取引先に高水準のセキュリティレベルを求めるというところは、変わらずあるかなというふうに思います。

そして海外企業との取引では、先ほどお伝えした通り、SOC 2はグローバルスタンダードということで、アメリカであったりヨーロッパの取引においては、ISMSよりもこのSOC 2レポートを提示してくださいといったことが、当たり前になっているかなと考えております。

この三つの場面は、あくまでも現在の典型例ということで、今後、日本市場でもSOC 2の関心が高まっていく中で、より多くの取引の場面で求められるようになっていくかなというふうには考えております。

青野 稚子

この日本の市場ですと、ISMSというのは当たり前になりつつあり、この中でISMSを取っている会社さんも多くいらっしゃるかなと思うんですけれども、やはりこのISMSは、整備状況の認証が中心になってくるというところで、しっかりそのマネジメントシステムの体制であったり、ルールが整っているかというところが評価されている点かなと思います。

こちらは本当に重要な取り組みではあるとは思うんですけれども、しっかりその後も継続して運用されているかという点では、SOC 2という内部統制を見るという点も必要になってくるかなというふうに考えております。

SOC 2は整備されているということだけではなくて、それに加えて運用実態の保証であるとか、期間を通して継続的に運用ができているかといった点が監査人から検証されるということで、より信頼度の高いものとしてレポートが使われるというふうに感じております。

やはり取引先が本当に知りたい点というのは、ルールが整備されているということだけではなくて、ルールがしっかり実際に機能し続けているというところの証明が求められてくるのではないかなというふうに考えております。

13:53|SOC 2対応の3つの壁とFit&Gap

青野 稚子

ここまででSOC 2の重要性なんかをご認識いただけたかなとは思うんですけれども、SOC 2は現状としてこのような壁があるというふうには感じております。

先ほどお伝えした点で、高いコストということで、日本の監査法人を使うと、初年度1,000万円程度かかってきてしまうというところですね。

二点目は長い工数ということで、準備期間が数ヶ月かかりますし、その中で証跡の収集、また規定の整備、そして監査対応というところを日常の業務と並行して継続していくというのは、現実問題やはり難しいことかなというふうには感じております。

三点目、専門知識の壁ということで、このSOC 2の要件がすごく分かりやすく書かれていれば何をすればいいのか分かりやすいんですけれども、少し曖昧な表現であったりとか、何をすればいいのか、何をすれば監査にクリアするのかというところが少し分かりづらいものにはなっているので、そうした点で、経験がない方ですと何をまず始めればいいのかというところがすごく難しくて、そこが大変な部分かなというふうには感じております。

青野 稚子

次に、この費用の話をもう少し深掘りして説明させていただくんですけれども、日本の監査法人の監査費用が高止まりしているということと、専門知識がないとなかなか始めづらいというところで、コンサルを使うであるとか、ツールを使うといった手段があるんですけれども、そこと併せて、やっぱり1,000万円を超えてきてしまうというのが現状のこの構造になっているかなというふうに感じています。

弊社ともご相談させていただくお客様は、スタートアップの会社さんであるとか、中小のSaaS企業様が多いので、こうした金額を継続して捻出していくというのは難しいのかなというふうには感じております。

青野 稚子

そこで、弊社の方で現状ご紹介しているのが、このFit&Gapというプロダクトになります。

弊社は、このコスト、工数、専門知識という三つの壁を解決できるようなプロダクトをご紹介しております。

こちらを使うことで、ポリシー整備の効率化であるとか、証跡収集・管理の自動化、そして監査対応のワンストップ化ということで、このコスト、工数、専門知識、この三つの壁を解決できるようなものに位置しております。

このFit&Gapというプロダクトですけれども、具体的にはこの規定の整備であるとか、証跡の収集、監査対応というところを一元対応できるようにしておりまして、属人化を防ぎながら継続的な運用を実現できるようなプロダクトになっております。

青野 稚子

そして、この従来型の日本の監査法人とコンサルを組み合わせてSOC 2対応するというところから、弊社はこの右側のアメリカの監査法人と弊社のツールを組み合わせて、このレポート発行の対応をするというところで、対応費用を約185万円で実施ができるというものをプログラムとして組んでおります。

これは、従来型ですと手作業によってポリシーを整備するであるとか、属人的な証跡収集というところがありましたけれども、そこをツールで解決するというところと、あと監査法人の対応に時間がかかっているというところも、ツールでより効率化できているというものになっております。

このFit&Gapをお使いいただくことで、よりアメリカの監査法人の費用を抑えられるというところで、このType 1のレポート発行費用というところまでの金額にはなりますけれども、従来と比べて約90%のコスト削減が可能になっております。

今回セミナーの方ご参加いただいた方々へ、特別オファーということで、弊社のプロダクトの初期費用を0円でご案内させていただいてます。もしご興味をお持ちの方いらっしゃいましたら、打ち合わせでお話しさせていただければなと思っております。

18:44|SOC 2対応企業の声と業界標準化

青野 稚子

最後のトピックですね。お客様の声をご紹介したいと思います。

前回の第1回、第2回ともお客様の声をご紹介させていただきましたが、今回は、このSOC 2対応が業界標準へ向かう期待というテーマでお話をさせていただきます。

実際にこのSOC 2対応を始められたお客様からは、このような声をいただいております。

まずは一点目のところですね。

「ISMSではカバーしきれない運用の実態について、一定のセキュリティ水準に達する企業が増えることを期待しています。」

といった声であるとか、あとは、

「AI活用が進む中で、ISMSのみならずSOC 2も重要になってくると思います。」

そういった声もいただいてます。

注目していただきたいのは、皆様、自社だけが対応できればいい、自社だけがレポートあればいいということではなくて、業界全体のセキュリティ水準向上へ期待をされているというところかなというふうに思います。

このSOC 2という取り組みが、一部の企業だけしか取り組めなかったというところから、これから業界標準へ変わっていくことの期待というのが、こうした実際に取り組まれている方から出ているというのは、非常に意味のあることだなというふうに感じております。

青野 稚子

こうした声の背景にあるのは、セキュリティ説明責任の標準化というトレンドがあるのではないかなと考えております。

これまでは取引先ごとにバラバラに確認であるとか、バラバラに説明する、都度説明するというところがあったかと思うんですけれども、今後は、こうしたSOC 2レポートという共通フォーマットを通じて、運用の実態を客観的であるとか、継続的に示せる状態を目指すという流れが、しっかりできているのではないかと考えております。

青野 稚子

今こうした形で、SOC 2対応自体が一部の企業様しか取り組めなかったという構造から、業界全体に広げていくには、この三つが重要なのかなというふうには感じております。

まず一点目が、運用実態を説明できることということで、ISMSがあるかどうかというところではなくて、実際のこの内部統制の状況をしっかりと示せる状態にしていくというのが重要なことかと思います。

二点目が、業界全体のセキュリティ水準を引き上げることということで、業界の中でも一部の先進的な企業だけできていますではなくて、より多くのSaaS企業が一定水準の対応を取れる状態にするということも、必要なことになってくるかと思います。

三点目が、企業間取引の信頼性を高めることということで、このSOC 2レポートを通じて、取引先への個別での説明というのをより効率化して、よりこの企業間での信頼を形成していくということも必要になってくるかなと思います。

このSOC 2対応の標準化というのは、単に確認の負荷を減らすということではなくて、SaaS企業がしっかりと自社のセキュリティ運用を説明して、SaaS企業のこの業界全体の信頼水準を高めるということにつながっていくかなというふうに考えております。

22:35|まとめ

青野 稚子

本日のまとめになりますけれども、SOC 2対応を開始されたお客様の声から見ると、このSOC 2対応というのは、単なる個社ごとの認証取得というふうなものではないかなというふうに思っております。

ISMSという取り組みだけでは説明しきれない運用の状態、内部統制のしっかりと継続的な保証という点で、そうしたものを示す手段になっていまして、業界全体のセキュリティ水準の向上であるとか、企業間取引の信頼形成につながっていくものというふうに感じております。

このSOC 2という取り組みを、一部の企業だけの取り組みには今後もせずに、より多くのSaaS企業が共通の観点でできるようにしていくというのは重要になってくるかなと思います。

ただ一方で、このコストであるとか工数、専門知識という壁があるということも現状は事実ですので、そうした壁を弊社のFit&Gapというプロダクトで、より現実的なコストと工数で進められるようご支援をしております。

もしFit&Gapの方、ご興味をお持ちの方いらっしゃいましたら、後ほどお話をさせていただければなと思っております。

23:59|Q&A

青野 稚子

本日のコンテンツとしては以上になります。

ここからはQ&Aの時間に入りますが、こちらのウェビナーのQ&Aのところにご記載いただけましたら、こちらで確認をして回答させていただきます。

もしこの場で質問などしづらい内容がございましたら、アンケートの方に記載いただいても問題ないです。

アンケートの方はチャット欄の方にリンクを貼っておりますので、時間ある方はこちらの方からお回答いただければと思います。

青野 稚子

質問いただきましてありがとうございます。

「アメリカの監査法人を使うと安くなるのはなぜでしょうか。円安ドル高や物価の影響と翻訳作業があるので、逆に日本より高くなりそうですが。」

ありがとうございます。

そうですね、しっかりとした根拠があるわけではないんですけれども、このSOC 2の基準がトラストサービスクライテリアと呼ばれるものが、アメリカの公認会計士協会が作ったもので、アメリカではもともとSOC 2の認知がすごく高いということで、SOC 2の監査をできる監査法人の数も日本に比べるとすごく数が多いというところで、そこで競争原理が働いているということは考えられます。

日本では、SOC 2の監査ができる法人というのもすごい限られていて、そこで高止まりしているような現状はあるかなと思います。

あと、アメリカではVantaさん、DrataさんのようなGRCツールというのはすごく普及をしていたり、このSOC 2の監査をより効率よく進める取り組みというのもかなり進んでいるので、そうすることで監査法人側の工数もより削減できるという取り組みは、日本よりも進んでいるというところで、かなり相場観がもう元々違うような状況にあるかなと感じています。

青野 稚子

本日残り時間1分となりました。

質問の方なければ、本日以上とさせていただきたいなと思います。

アンケートの方、お時間ある際によければご回答いただければなと思っております。お忙しいところ恐縮ですけれども、今後の改善に活かしていきたいと思いますので、ぜひご協力いただけますと幸いです。

いくつかのセミナー、来月も一応予定はしておりますので、また興味ある方いらっしゃいましたら、ぜひご参加いただければと思います。

また引き続きよろしくお願いいたします。

それでは、本日のセミナー以上とさせていただきます。お時間いただきましてありがとうございました。失礼いたします。