SaaS企業のためのSOC 2対応 実務シリーズ|第1回「SOC 2 Type2では、実際に何を見られるのか」〜SaaS企業に求められる統制・証跡・運用実態を解説〜

SaaS企業のためのSOC 2対応 実務シリーズ|第1回「SOC 2 Type2では、実際に何を見られるのか」〜SaaS企業に求められる統制・証跡・運用実態を解説〜

SOC 2 Type2では、統制が整備されているだけでなく、一定期間にわたって実際に運用され、その記録を証跡として説明できることが重要になります。 本セミナーでは、SaaS企業で主要論点になりやすいアクセス管理、変更管理、脆弱性管理、組織・人事運用、リスク管理などを取り上げ、どのような証跡が必要になるのかを具体例とともに解説します。

開催日

開催形式

オンライン

主催者・主催区分

SecureNavi主催

テーマ・対象者

SOC 2

SaaSセキュリティ

情報システム

セキュリティ担当

SOC 2 Type2では、特定時点の整備状況だけではなく、一定期間にわたって統制が運用されているか、その運用を示す証跡が残っているかが確認されます。

セミナー前半では、Type1とType2の違いを整理したうえで、「統制が定められている」「実際に運用されている」「証跡が残っている」「監査人に説明できる」という観点から、Type2で求められる状態を解説します。

続いて、SaaS企業で主要論点になりやすい統制として、プロダクト・インフラ、組織・人事運用、リスク管理・対応を取り上げます。アクセス権限の棚卸記録、アカウント発行時の承認履歴、Pull Requestのレビュー、リリース承認記録、脆弱性診断結果、セキュリティ教育の受講記録など、具体的な証跡例も紹介します。

後半では、規程はあるが運用ができていない、証跡が複数のツールや場所に分散している、担当者や実施頻度が曖昧といった、Type2対応でつまずきやすい状態を整理します。

さらに、対象範囲の整理、必要な統制の洗い出し、現状とのギャップ確認、担当・頻度・証跡の決定、一定期間の運用、監査に向けた証跡整理という6ステップで進め方を解説します。

最後に、Fit&Gapを使ったポリシー整備、証跡収集・管理、監査対応の効率化を紹介します。

登壇者

青野 稚子

SecureNavi株式会社

Fit&Gap担当部長

セミナーの要点

SOC 2 Type2で見られる「統制の整備・一定期間の運用・証跡」を、SaaS企業の実務に沿って解説するセミナーです。主要な統制領域と具体的な証跡例、よくあるつまずき、Type2対応の6ステップまでを整理しています。

セミナー全文文字起こし

※本ページはセミナー収録時点の内容です。サービス仕様、価格、キャンペーン等は現在と異なる場合があります。

00:00|オープニング・登壇者紹介・本日のテーマ

青野 稚子

皆様こんにちは。本日はお忙しいところお集まりいただき、誠にありがとうございます。私はSecureNavi株式会社の青野と申します。本日はどうぞよろしくお願いいたします。

今日はSOC 2対応の実務シリーズということで、セミナーを開催させていただきます。先月までは入門シリーズということで、全3回にわたってお届けをさせていただきました。そこでは、SOC 2とは何なのかであるとか、費用、スケジュール感といった基本的なところをお話しさせていただきました。

今月はその続きとしまして、より実務の内容に踏み込んで、この全3回に分けてお送りさせていただきます。本日のテーマは、SOC 2 Type2では実際に何を見られるのか、という内容になっております。

30分のセミナーで、最後の5分間は質疑応答の時間を取らせていただいてます。最後までどうぞお付き合いいただければと思います。

青野 稚子

本日、初めましての方もいらっしゃるかなと思うので、自己紹介させていただきますと、私は前職で監査法人におりまして、そこでSOC 2の監査対応をしておりました。

現在はSecureNaviのFit&Gapというプロダクトを通して、SOC 2の対応をご支援させていただいてます。

今日のセミナーでは、より実務に寄り添った内容ということで、実際に私が監査法人の中で経験をしてきた内容をベースに、実際のところ、どういうところが重要になってくるのかという部分を具体的にお伝えできればなと思っております。

青野 稚子

本題に入る前に一点ご案内でして、本日もアンケートのリンクをお送りさせていただいております。こちらをご回答いただいた方には、本日の資料をプレゼントしておりますので、よければお時間ある際にご回答いただければなと思います。

また、個別のご相談なんかもアンケートの方に記載ができるようになっておりますので、よければご回答いただければなと思います。

青野 稚子

それでは本編の方に入っていきたいと思います。本日のテーマは「SOC 2 Type2では、実際に何を見られるのか」となっております。

今回のテーマはType2ということで、より実務的な内容を解説できればなと思っておりますが、先月までの入門シリーズでは、SOC 2が求められる背景であったり、対応費用やスケジュールという点をお話しさせていただきました。

こちらを聞いていただいた方は、入門シリーズの内容でSOC 2の全体像なんかイメージ湧いたのではないかなと思っております。

今月から始まるこの実務シリーズの全3回ですけれども、今回は実際に何をしていけばいいのかという部分にフォーカスを当ててお話をしていきます。

03:16|SOC 2のおさらいとType1・Type2の違い

青野 稚子

まずはじめに、先月ご参加できなかった方もいらっしゃるかなと思うので、SOC 2の基本的なお話はここでおさらいをしておこうかなと思います。

まず、このSOC 2という言葉は、SaaSやクラウドサービスなどのサービスを提供されている会社様の、このサービスに対して、監査法人がセキュリティなどの内部統制の整備・運用状況を検証して、これを保証報告書としてレポートを発行するというのがSOC 2の概要になっております。

このSOC 2レポートですけれども、今日話題に挙げているType1とType2という種類がありまして、Type1の方は、整備されているかという時点を評価するもので、Type2は実際に運用がされているかというのを、対象期間を設定して検証されるものになってます。

SOC 2の認証の基準ですけれども、Trust Service Criteriaというアメリカの「会計会計協会」が定めたもので、5つのカテゴリーがあります。主に初年度対応される会社さんですと、セキュリティのみから対応されるケースが多いです。

3つ目のところ、なぜ求められるかということですけれども、最近ですと、エンタープライズや海外顧客からのセキュリティの質問に対応するためであるとか、信頼性の対外的な証明のために取られるケースが増えているという印象です。

4つ目のISMSとの違いということで、よく比較される点ではあるんですけれども、ISMSはどちらかというと整備状況が中心の確認になっておりますが、一方でSOC 2のType2では、運用全体の継続的な保証というのが監査法人によってしっかり検証されていくので、より対外的な信頼度が高いというふうには。

青野 稚子

ここまでがおさらいでして、今回のトピックとしてはこちらの3つになっております。

まず1つ目が、Type1とType2の違いということで、実際に具体的にどういうところが評価されていくのか、そして何を用意すべきかといったところをお話ししていきます。

まず、Type1とType2を比較した際ですけれども、先ほどおさらいの形で少しお話ししましたが、Type1は一時点の基準日を設定して、その統制が整備されているかというのを見られます。

Type2では、この半年から12か月程度の期間を設定して、その期間、統制が整備されて、かつその期間運用されているかというところを監査法人に見られます。

主に必要なものとして挙げているのが、実際どういう監査を進める上で、どういうものが必要になってくるかというところで、Type1の場合ですと、統制を整備することであったり、規程やその一時点での証跡が必要になりますが、Type2は、そのType1の必要なものに加えて、運用の証跡というところが必要になってきます。

この対応の位置づけとしても、やっぱりType1はSOC 2対応をまず始める際に初めて取り掛かられるお客様も多いですし、スタート地点ということで認識されているようなものにもなります。

そこからType2のレポート発行に移られるお客様が一番多いので、やはり対応の位置づけとしては、運用ができていることの証明として利用されるようなケースが一番多いです。

青野 稚子

やはりこのType2では、「やっていますよ」という宣言だけではなくて、証跡が一番重要になっています。

この一番上の「統制が定められている」という点は、Type1でも求められますが、しっかり明確に定義されていることが必要で、かつその例外時の対応方針などもしっかりとルールとして文書化されている必要はあります。

そして、Type2で特に見られるところとして、実際に運用されているかどうかというところが重要にはなりますが、この定めた頻度、定めた通りの運用方法でしっかりと実行されていて、かつ承認・確認のアクション、それが記録されているというところが重要になってきます。

そして、この証跡が残っているという点がポイントにはなるんですけれども、しっかりとその承認をした記録であるとか、実施記録、あとログといった記録類が、しっかりとこの運用したことを示すものとして残されていく必要があります。

ここまでで結構十分な対応かなとは思うんですけれども、その上で、監査人に説明できるというところも重要でして、この集めた証跡が何の統制に該当するものなのかというところがしっかり把握できていないと、監査を進める上でもなかなかスムーズに進まなかったりもするので、しっかりと日常の運用の延長線上にあるということを意識して証跡を集めていくことが必要になったり。

09:05|SaaS企業で主要論点になりやすい統制と具体的な証跡

青野 稚子

続いてのトピックですけれども、SaaS企業様に求められる統制であったり、証跡、あと運用実態に必要なものというところで解説をしていきます。

まずこの3点挙げさせていただいてまして、特にSaaS企業において監査の主要論点になりやすいような統制の領域になります。

まず1つ目のプロダクト・インフラというところで、こうしたアクセス権の管理であるとか、プロダクトの変更管理と脆弱性管理といったところは、本番環境であったり、顧客のデータに直接関わってくるところなので、よりSaaS企業での対応の優先度は高いというふうには言えます。

真ん中の組織・人事運用というところで、入退社も必ず年間を通して発生するものかとは思いますが、その中でしっかりアカウントの付与であるとか、退社をされた際の権限がしっかり残っていないかどうかといった記録も残していく必要があります。

これは、人の動きを起点として証跡が必要となってくるので、監査のために急いで集めるというよりも、日常的に記録を残しておくことが必要となってくるものです。

一番右のリスク管理・対応というところで、リスクアセスメントであるとかインシデントの対応というところを挙げておりますが、こうしたものも定期的に実施をして、インシデント対応もインシデントの発生の都度、しっかりと記録を残していく必要があります。

青野 稚子

具体的な証跡の例をここで挙げているんですけれども、Type2では、主にこういった統制の領域が論点になりやすく、証跡の例としては、一番上のアクセス管理のところなんかで見ますと、アクセス権限の棚卸の記録であるとか、アカウント発行した際の承認履歴であったり、アカウント削除・変更したタイミングの記録。

こうしたものはGoogle Workspaceの管理コンソールからデータをエクスポートするであったり、権限変更した際のチケットなどを履歴として残していくことができます。

2つ目の変更管理のところですと、最近ですとGitHub使われてるお客様多いかなと思うんですが、GitHubのPull Requestのレビューであったり、リリースの承認記録ですね。そこもApproveの記録なんかが残っているかと思うので、そうしたものも証跡として使えます。

あと脆弱性の管理の証跡なんかは、診断結果のレポートが必要になってくるので、実際診断はしているけれども、まだ結果がないです、こういった状態ですと、監査にしっかり間に合わせてレポートを得る必要があります。

セキュリティの教育なんかも、受講記録がしっかり残されている会社さんは多いのではないかなと思いますが、口頭で説明して全員受けましたということではなくて、しっかり誰がいつ受けたかといった記録も必要になってきます。

やはりこのように、日常業務の中で自然に記録が残っていく設計をしておくことが、SOC2の対応を進めていく上でも、すごくスムーズに進めていけるポイントにはなってくるので、このような業務フローを設計していくことが一番理想にはなります。

13:04|Type2対応でつまずきやすい4つのポイント

青野 稚子

よくあるつまずきやすいポイントということで、4点挙げさせていただきました。

まず1点目のところ、規程はあるけど運用ができていないといったケース、一番多いかなと思います。しっかりポリシー作っていますであるとか、頑丈に社内規程も作りましたという中で、運用フローがまだ業務フローの方に組み込まれていないといったケースは、よく見るつまずきポイントかなと思います。

これは、しっかりタスクを実行した際に、同時に記録が残る仕組みになっていることが、一番目指す状態としては理想かなと思います。

2つ目のつまずきポイントとして、証跡がツール、場所に分散されているというような状況かなと思います。

これは最近ですと、いろんなSaaSを使われているお客様も多いので、複数の場所にいろんな証跡が散らばっているというケースはかなりあるあるかなと思います。

目指すべき状態としては、証跡の保管場所、どのツールに何が保存されているかというところを統一することもありますし、ルール化した上でしっかりその場所に保管しておくっていうところも望ましいかなと思います。

3点目としては、証跡を誰が集めるか決まっていないというところで、実際担当者が曖昧になっているようなケースもあるかなと思うんですけれども、目指すべき状態としては、しっかりこれも文書上などで誰が、いつ、どのように実施をするのかというところを定めていくことが重要になってくるかなと思います。

4点目のところとして、よくある状態は実施頻度・タイミングが曖昧ということで、これもしっかり頻度を定めておかないと、いつやるべきだったのか、やるべきタイミングで実施ができていなかったということになってしまうと、監査でも指摘されてしまうポイントにはなるので、そこをしっかりタスク管理ツールなどで、実施状況っていうのをしっかりと「複数に確認」できるような状態が一番望ましい状態かなと思います。

15:39|Type2対応の6ステップとFit&Gapの活用

青野 稚子

続いてのトピックですけれども、Type2の進め方ということで、具体的なステップと弊社のプロダクトの活用なんかも少しだけご紹介できればなと思います。

Type2の対応のステップということで、この6ステップ記載をしました。ただ、冒頭お伝えした通り、Type2を進める前にType1の対応をされる会社さんが一番多いではあるので、この1から4の準備フェーズというところは、Type1にも共通する箇所だと思ってお聞きいただければなと思います。

ステップ1のところ、対象範囲を整理するということで、ISOですと組織を対象とした認証にはなりますが、SOC 2はこのサービス・システムに対しての保証になるので、どのサービス、どのシステムがSOC 2の対象になるのかというところを定義するのが、まず第一歩になります。

まず最小限のスコープから始めていただくのが始めやすいかなと思いますけれども、早めに握っておくっていうのは重要になってきます。

続いてのステップ2ですね。必要な統制を洗い出すということで、このSOC 2の要求事項が書かれてあるTrust Service Criteriaと照らし合わせて、どういった統制が必要になってくるかというところを会社の中で洗い出しをする必要があります。

内部統制も、どういったことが必要で、どういうものが自社の状況に合っているのかというところを考えていく必要があるので、そこは専門家に相談しながら進めていくポイントにもなってくるかなと思います。

3のところでは、現状とのギャップを確認するということで、既存の規程をお持ちでしたら、そちらとのギャップを確認するであるとか、整備や改善が必要な箇所っていうのを特定していく必要があります。

このステップ2で洗い出した内部統制に対して、すでにできていることであったり、これからやらなければならないところというのは、ここの段階で明確にしていく。

続いてステップ4のところでは、担当・頻度・証跡を決めるということで、先ほどのつまずきポイントでもありましたが、誰がやるかであるとか、いつやるか、どのようにやるかっていうところが明確になっていないと、今後の運用フェーズの中で、証跡集めに手こずってしまう部分も出てくるので、ここはしっかりと決めておく必要があります。

ステップ5から、運用・監査フェーズというところになりまして、Type2の場合ですと、一定の期間を対象期間として運用実績を作っていく必要がありますので、この準備フェーズのところで定めた内容でしっかりと継続して運用して、実績をコツコツ重ねていく必要があります。

続いてステップ6のところですね。監査の前に、しっかりこの日常業務の中で蓄積してきた証跡というのを整えて、監査を受けられる状態にする必要があります。

ここの準備フェーズですね、監査の準備フェーズというところで、しっかりとどの証跡がどの要件に対応しているものなのかというところを、事務局として担当される方が把握しておくだけで、監査法人とのコミュニケーションがかなりスムーズに進められるかなと思います。

青野 稚子

このようにステップ複数ありますけれども、やはり担当者の方だけで進めていくのは、どうしてもSOC 2の対応は現状難しいところがあるかなというふうに私たちは考えております。

そこで、弊社Fit&Gapというプロダクトを通してSOC 2のご支援をさせていただいておりますが、このFit&Gapは、この統制であったり、担当、あと証跡の整理というところを効率よく進めていけるようになっています。

まず、ポリシー整備の効率化というところで、SOC 2の要件に照らし合わせて、必要なポリシーであったり、あと内部統制というところを整備できるようになっています。

2つ目のところは、監査に必要な証跡の収集であったり、管理の自動化というところも行えるようになっています。

3点目が監査対応のワンストップ化ということで、実際にこのFit&Gapに監査人がログインをして証跡を確認することができるので、実際にこのやりとりがシステム上で完結するということで、よりスムーズに監査を進められるようになっております。

青野 稚子

弊社のプロダクトは、このFit&Gapと呼んでおりまして、SOC 2を中心とした内部統制の整備・運用を効率化するプラットフォームとしてご紹介しております。

やっぱりこのSOC 2、どうしても高額であるというイメージが今まで持たれがちだったんですけれども、日本の監査法人ではどうしても金額感、高止まりしていますし、コンサルを使っても、対応費用というのが1,000万から1,500万円程度かかってくるという現状は今もあるかなと思っています。

ただ、そこを弊社はアメリカの監査法人と連携をして、このレポート発行費用を約185万円で実現できるというプログラムを組んでおります。

ここは大体のレポート発行費用にはなりますけれども、このように弊社のプロダクトを使うことで、より監査の工数を抑えてコスト削減することが可能になっています。

本日セミナーご参加いただいた方限定のオファーにはなるんですけれども、弊社のプロダクト利用料ですね、費用を0円でご案内させていただこうかなと考えておりますので、もしご興味をお持ちの方いらっしゃいましたら、打ち合わせなどでお話しさせていただければなと思っております。

22:30|本日のまとめ

青野 稚子

本日最後にまとめになります。

本日お話しした点として4点にまとめましたが、まず1点目のところですね。Type2ということで、一定期間の運用実態が評価されるので、このType1の段階で整備しただけでも、運用の記録がないとType2の監査を通ることができません。

「やっています」という宣言だけではなくて、やった記録がしっかりと残されている必要があります。

2点目です。SaaS企業では、特にアクセス管理であったり、変更管理、あと委託先管理、脆弱性管理のような観点が主要な論点になりやすいです。

まずはこうした主要な論点の領域を、しっかりと統制と証跡を整備していくというところが、現実的なスタートラインになってくるかなと思います。

3点目は、この証跡は監査の直前に集めるものではなくて、日常業務の中で自然に残るように業務フローを設計していくということが重要になってきます。

監査のために何か対応する、審査のために何か頑張って用意をするといった、特別なイベントにしないというところが、長期的に見ても続けられることになってくるかなと思います。

4点目ですね。つまずきの典型的な例を、規程の形骸化だったり、証跡の分散、あと直前に対応するっていうところの3つになってくるかなと思います。

やはりどれも、個人の担当者お一人の力で解決しようとするのは限界があるので、会社自体でこうした仕組みというのを作っていくことが必要になるかなと思います。

今回Type2について実践的なお話をさせていただきましたが、これから始めてから準備するというよりも、日常の中でしっかり積み上げていく、そういうところが重要になってくるかなと思いますので、その設計を考えるきっかけに、本日の話を聞いていただけると嬉しいなと思っております。

25:05|Q&A・クロージング

青野 稚子

本日セミナーの本題の方は以上となりまして、残りの時間で質疑応答とさせていただければなと思っております。

このZoomのQ&Aというところから質問ができますので、もし何かあればご記入いただければと思います。

ここに記載しづらいことがありましたら、アンケートの方に記載いただいても大丈夫ですので、お願いいたします。

青野 稚子

質問ありがとうございます。

「現在セキュアナビでISMSの管理を行っています。SOC 2におけるリスクアセスメント、インシデント対応、教育などの証跡が、セキュアナビのISMSマークで実施しているものが流用できるのでしょうか? SOC 2用に実施して証跡として残していくんでしょうか?」

というご質問をいただいてます。ありがとうございます。

そうですね、基本的にSOC 2の監査に、ISMSでお作りいただいた証跡をお使いいただけるようになってます。

なので、新たにSOC 2用にリスクアセスメントとかインシデント対応っていう記録を新たに作る必要はありません。なので、そこは流用できるのでご安心いただければなと思います。

ありがとうございます。

青野 稚子

他に質問なさそうでしょうか。

この場での質問などしにくいみたいなご質問がありましたら、アンケートの方に記載いただいても問題ないので、チャット欄の方にアンケートのリンク記載しておりますので、こちらからご回答いただければなと思っております。

セミナー後にもメールでアンケートのリンクをお送りさせていただくので、もし回答しそびれたなどありましたら、そちらから回答いただければと思います。

弊社としても、こうしたアンケートは次回以降のウェビナーの方に改善として生かしていきたいなと思っているので、忌憚ないご意見いただけると幸いです。

今月、来週、再来週ともSOC 2の実務編ということでウェビナーさせていただきますので、もしお時間ご都合合う方いらっしゃいましたら、ご参加いただければと思います。

本日は以上とさせていただければと思います。お時間いただきましてありがとうございました。失礼いたします。