SOC 2 Type 2対応では、統制を整備するだけでなく、設計した通りに運用し、その実態を証跡で説明できる状態をつくることが重要です。 本セミナーでは、SOC 2対応を始める前に整理しておきたい「統制」「証跡」「運用体制」を中心に、監査人が見るポイントや日常利用ツールに残る証跡、社内で継続運用するための役割分担を解説します。
開催日
開催形式
オンライン
主催者・主催区分
SecureNavi主催
テーマ・対象者
SOC 2
情報システム
セキュリティ担当

セミナー前半では、SOC 2とType 1/Type 2の基本を振り返ったうえで、監査人が確認する中心的な観点として「会社が定めたルール通りに運用されているか」を取り上げます。
アクセス権の変更・承認・棚卸し、変更管理、入退社管理などを例に、監査では実施の事実を説明できる証跡が必要になることを解説します。
続いて、GitHub、Google Workspace、AWS/GCP/Azure、Jira/Linear/Asana、Slack、Google Drive/Notionなど、日常業務で利用するツールに残る記録を証跡として活用する考え方を紹介します。あわせて、ログや履歴の保存期間によって証跡が消える可能性がある点にも触れています。
統制設計のパートでは、統制名、対応する要件、担当者、実施頻度、実施内容、証跡、保存場所などを明確にし、「誰が・いつ・何を・どう記録するか」を事前に決める重要性を説明します。
後半では、セキュリティ/情シス、開発/SRE、人事、法務/管理部門、経営/責任者など、SOC 2対応に関わる部門ごとの役割を説明します。
また、「ISMSを取得していればSOC 2もすぐ取れる」「Type 1取得後にType 2の運用設計を始めればよい」「証跡は後からExcelにまとめればよい」「統制は多いほどよい」といった誤解も取り上げます。
登壇者
青野 稚子
SecureNavi株式会社
Fit&Gap担当部長
セミナーの要点
SOC 2対応を始める前に、監査人の確認観点、証跡の残し方、統制設計、社内の役割分担を整理する実務セミナーです。Type 2を見据えて、日常業務の中で証跡を残し、複数部門で継続運用できる状態をどうつくるかを解説します。
セミナー全文文字起こし
※本ページはセミナー収録時点の内容です。費用、監査費用、プラン、セミナー参加者限定オファー等は現在の提供条件と異なる場合があります。
00:00|オープニング・登壇者紹介・実務シリーズの位置づけ
青野 稚子
皆さま、こんにちは。本日はお忙しいところお集まりいただきましてありがとうございます。私、SecureNavi株式会社の青野と申します。本日はどうぞよろしくお願いいたします。
今日はSOC 2の実務シリーズということで、第2回になります。本日のテーマは、SOC 2対応を始める前に整理すべき統制、証跡、運用体制というテーマでお話をしていきたいと思います。
本日も30分のセミナーとなっておりまして、最後の5分間は質疑応答のお時間とさせていただいております。どうぞ最後までお付き合いいただければと思います。
青野 稚子
初めに、先月も今月もセミナーを3回ずつやらせていただいておりますが、初めましての方もいらっしゃるかと思うので、自己紹介させていただければと思います。
私は前職、監査法人におりまして、そこでSOC 2ですとかISMAPなどの監査業務に従事をしておりました。現在はSecureNaviのFit&Gapというプロダクトを通して、SOC 2の支援をしております。
今日のセミナーでは、この監査法人での経験を通して、監査人が何を、どういった視点で見るのかというところを具体的にお伝えしたいなと思っております。
本題に入る前に一点お伝えがあります。今日のセミナー終了後に、アンケートのほうにご協力いただければと思っております。ご回答いただいた方には、本日の投影資料をプレゼントしておりますので、チャット欄にURLをお送りします。こちらからご回答いただければと思います。
青野 稚子
それでは、本日の本題に入っていきたいと思います。
改めて、今回実務シリーズということなんですけれども、先月、入門シリーズということで全3回に分けてセミナーを開催しておりました。
こちらの入門シリーズでは、SOC 2が求められる背景ですとか、基本的な費用とかスケジュール感のところをお伝えしてきました。
今回7月の実務シリーズということで、こちらはより実践的な内容でお伝えしていければと思っております。
今回の第2回ですけれども、第1回に続きまして、今回は対応を始める前に整理すべき統制ですとか、証跡と運用体制というところを中心に掘り下げていきたいと思います。
今回第2回となっておりますが、入門シリーズですとか第1回を聞いていない方にも分かるように話を進めていきますので、ご安心いただければと思います。
03:05|SOC 2の基本のおさらい
青野 稚子
まず、入門シリーズのおさらいということで、SOC 2の基本を簡単におさらいできればと思います。
SOC 2という言葉ですけれども、サービスの内部統制というのを表す言葉になっていまして、SOC 2は、SaaS・クラウドサービス企業が提供しているサービスに対して、監査法人がセキュリティや内部統制などの整備、運用状況を検証して、それが問題ないですよといった保証をして、SOC 2レポートを発行するというものになっております。
このSOC 2レポートにはType 1とType 2というのがありまして、Type 1は時点の評価で、Type 2のほうは運用されているかというのを、対象期間を設定した上で検証されるものになります。
このSOC 2の基準としてTrust Service Criteriaというのがありまして、5つカテゴリーがあります。セキュリティのカテゴリーは必須のカテゴリーになりまして、SaaS企業ですと、まずはセキュリティのみから対応するケースが多いです。
このSOC 2ですけれども、なぜ求められるのかということで、大企業ですとか海外顧客からの要求ですとか、セキュリティ対策チェックというところで利用されるケースが増えてきています。
ISMSとの違いとしてよく比較はされるんですけれども、ISMSは組織としての認証に対して、SOC 2はサービスとしての保証になります。
また、ISMSは整備状況の確認が中心になるんですが、SOC 2はType 2のほうで運用状況の継続的な保証というところで、ISMSよりもより信頼度の高いものとして利用されているケースが多いです。
05:00|監査人の要求と日常利用ツールに残る証跡
青野 稚子
おさらいはここまでになりまして、本日のトピック、こちらの3つで解説をしていきたいと思います。
まず1点目が、監査人の要求を知るというトピックになります。
やはりSOC 2対応を進めていくと、実際この監査人から何を要求されるのか、何を質問されるのかといったところが不安に感じられている担当者の方、多いような印象があります。
でも、監査人の確認するポイントとしては一定の基準があるので、そこを理解して進めていくことで、よりSOC 2の対応を効率よく進めていけるかなと思っております。
率直に申しますと、一言で、監査人が見ているのは「設計通りに運用されているか」というところが一番のポイントにはなります。
監査人がどういうところを気にして何を聞いてくるのかといったところが一番気になるところかなと思うんですけれども、監査人が「この書類、こういったものが見たいです」とか、仮にアクセス権の管理で「こういうところが見たいです」というふうに、初めから指定して聞いてくるわけではなくて、会社が定めた通りに運用されているかというのを確認するので、その記録が欲しいというような依頼のされ方がします。
例えばアクセス管理ですと、監査対象期間中の権限の変更ですとか承認、あとアクセス権の棚卸しといったフローが、しっかり定められた手順の通りに実施されているかというのを監査人は見ていきます。
それを確認するものとして、必要な証跡というのが権限の棚卸しの記録ですとか、承認のログといったところが証跡になってきます。
また、変更管理のところで言いますと、本番環境への変更ですとか、そこの承認プロセスというのが定められた通りに実施できているかですとか、入退社管理ですと、退職された方、異動された方がいらっしゃると、その権限の削除が適切なタイミングで行われているかという観点で、各統制の領域に対して行われます。
ここであくまでも提示しているのは例示になるということを注意いただければと思いまして、実際にどういう証跡が求められるかという部分は、会社ごとに定められている内部統制の設計に依拠するというのが注意点になります。
ですので、監査対応の準備といった観点では、より良いセキュリティ対策をすることですとか、そういうより良いセキュリティ対策の証跡を残すといったことではなくて、自社のルールを正しく運用し続けるというところが、この監査での重要なポイントになってきます。
青野 稚子
そうした監査に必要な証跡というのは、監査対応のために何か新しく作らなければならないんじゃないかといったところも、よく気にされるポイントなんですけれども、この証跡は、基本的には会社でお使いいただいているようなシステム、サービスの中に、自然と日常の運用の中で残されていくもので、証跡にお使いいただけます。
例えばGitHubですとかGoogle Workspaceのような、普段からお使いいただいているサービス上に証跡が残っていくものになりますので、普段の運用から証跡を残していくことができるようになっています。
また、JiraですとかAsanaのようなチケット管理ですとか、変更管理のような記録類は、タイムスタンプが自然と残っていくので、改ざんされないといったところで、しっかり証跡として有効なものが残っていくものになります。
ただ、ここは一つ注意点がありまして、ログですとかチケット管理ですとか、Slackもそうなんですけれども、このツールの保存期間の設定ですとか、使っているツールのプランによっては、ある一定期間経つと証跡が消えてしまうみたいなケースがあるので、そうしたところは事前に、証跡が永続的に残るというところの確認をしていただくことが重要になってきます。
10:10|統制・証跡の設計と証跡管理
青野 稚子
続いてのトピックは、「統制・証跡を設計する」という内容になっています。
実際、監査人が何を見るかみたいなところはお分かりいただいたかなと思うんですが、実際にどう設計していくのかというところを、ポイントを絞ってご説明します。
統制を設計するというのは具体的にどういうことなのか、まだイメージが湧いていない方もいらっしゃるかと思いますが、実際、統制を設計する上で必要な項目というのは、この左側に記載しております。
まず統制の名前ですね。どういう統制をやるのかですとか、それがひも付いているSOC 2の要件、あと誰がやるのかというところと、頻度、実施内容、具体的にどういうことをするのかというのと、実際にその証明として残していくエビデンスと、その保管場所になります。
右側に具体例としてアクセス管理、アクセス権限の定期棚卸しという統制で記載をしております。
このように、担当の方を設定していただくであるとか、頻度を半年に一度にするですとか、こうした部分が意外と重要なところにはなってきまして、どうしてもここが曖昧になってしまうと、いつ誰が実施したのかというのが結局分からなくて、対応が漏れてしまうというようなケースがどうしても発生してしまいます。
これだけの情報がそろって初めて、統制として設計されるというふうに言えるかなと思います。
監査において、「権限の棚卸しやってますよ」という口頭の宣言だけでは、やっぱり監査人も納得はしてくれないので、このようにしっかり設計した上で証跡を残すというところが必要になってきます。
せっかく実施をしているのに証跡がないというところも、もったいない状況になってしまうので、誰が、いつ、何を、どう記録していくのかというのをあらかじめ決めておくということは、一番大事になってくるかなと思います。
青野 稚子
あと証跡は、よくある状態としてこうした不便さがあるかなと思います。
証跡が、先ほどお伝えしたような複数のツールに残っていくケースが多いかと思うんですが、そうすると、複数のツールに散らばっていたりして、どうしても監査になるときに収集が大変ですとか、どこに何があるのか分からないような状態が発生してしまいます。
また、この証跡がしっかりあるけれども、どの統制に対するものか、事務局担当の方が分からないといったケースも発生しうるかなと思います。
あとは、監査の直前になって急いで証跡を集めるといったケースも、よくある状態としてはあるので、実際のところは、日常運用の中で残るように設計していくというのが理想ではあります。
右側の「目指す状態」として書いてはおりますが、こちら側も実際対応している会社さんでできているかというと、そこはなかなか難しいところにはなってくると思うので、これがベストな状態ではあるものの、やっぱり日常の運用の中での設計というのは、事前に対応しておくのが重要になるかなと思います。
あと、証跡の注意点としては、監査人が見るポイントとして、この改ざんがされていないかというところが重要にはなってくるので、ツール上でタイムスタンプのあるような記録ですね。GitHubのログですとか、システムの操作記録などが、証跡として有効になります。
なので、後々、監査のために準備したようなスプレッドシートの記録ですと、どうしても編集が可能になっているような状態なので、監査人から十分な証跡じゃないと見られるケースもあったりするので、そこは注意が必要になってきます。
15:15|SOC 2を組織で運用する体制
青野 稚子
最後のトピックですね。「組織で運用する」という点になります。
統制の設計なんか一旦できたとしても、実際に組織として運用していく上で継続していかないといけないので、そこに必要な視点というのをお伝えできればと思います。
このように各部門を記載しておりますけれども、SOC 2対応は、やはり一つの部門だけで完結するものではありません。このように複数部門をまたがって対応をしていく部分が、どうしても発生してきます。
一番左側のセキュリティ部門ですとか情シス部門というのは、SOC 2の司令塔を担うような役割になってきまして、ここで事務局として監査対応の窓口ですとか、証跡の取りまとめという部分が発生してきます。
開発メンバーも、実際のサービスに対しての変更管理ですとか、ログ管理といったところの証跡の収集、あと脆弱性の対応ですとか、バックアップをしっかり取れているかみたいなところを、この開発の方々の力をどうしても借りていく必要はあります。
あとは人事ですとか、コーポレート、法務部門もそうですが、入退社の管理ですとか、教育の役割ですとか、入社された方と退社される方の秘密保持の誓約の管理ですとか、そうした面で証跡を提出するところを一部担っていく必要があります。
あとは経営責任者ということで、SOC 2の対応方針の決定ですとか、会社としてのリスクをどれだけ判断していて、どういうふうに進めていくのかみたいなところの決定ですとか、社内でSOC 2対応を進めていく上でのリソースの確保といったところも、理解をもらって進めていく必要があるかなと思います。
やはりここが、きっちりと最初に役割が明確になっていないと、気づかないうちに対応が抜け漏れていくケースですとか、先ほどお伝えしたような日常業務の中での証跡収集というところが、なかなかスムーズにいかないケースもあったりします。
ですので、SOC 2対応を始める前に、しっかりと役割ですとか体制というのを築き上げてから、どの部門がどれぐらい役割を担って、かつ工数がどれぐらいかかって、というところを明確にしておく必要があるかなと思います。
18:20|SOC 2対応でよくある4つの誤解
青野 稚子
こちらは、よくある誤解として、今回4点ご紹介させていただければと思います。
まず一つ目のところは、「ISMSを取っているのでSOC 2もすぐ取れるんじゃないでしょうか」といった誤解ですね。
ここは、確かにISMSとSOC 2というのは重複するところもあるので、もちろんエビデンスといった面でも重なるところはあります。
ただ、ISMSは整備状況中心の確認というところもありますし、SOC 2対応でType 2のレポート発行まで目指すとなると、どうしても運用期間、継続期間が必要になるので、そこの運用のエビデンスの収集ですとか、しっかり整備が終わった段階でも、そこから運用期間を経て監査を始めるということで、どうしても「すぐに」というのは難しいかなというふうには考えております。
二点目のところですね。Type 1の取得後にType 2向けの運用設計を始めればいいですか、といった問いもありますが、Type 1取得後に運用設計を始めていくと、そこからまたさらにリードタイムが発生してしまって、Type 2のレポート発行まではどうしても時間がかかってしまうものになります。
ですので、できれば早くType 2を取得されたいということであれば、Type 2の運用設計をType 1の設計と並行して進めていくというところが重要になるかなと思います。
三点目の誤解ですが、証跡をExcelに後からまとめれば大丈夫ですか、といったことがあるんですが、これは先ほど少しご説明した通り、Excelですとかスプレッドシートというのは、どうしても編集ができるような状態になります。
後から作成したものですとか、そういった記録は、監査人から本当にできているかどうかというのがしっかり確認できない、というふうに取られてしまうケースがあります。
なので可能な限り、システムから取れるようなタイムスタンプ付きの記録というのが、証跡としては有効なものになります。
四点目が、「統制はなるべく多く整備したほうが監査に通りやすかったりするんですか?」ということですが、統制が多くあるほうが確かにセキュリティ対策がすごくちゃんとしているんじゃないかというイメージは持たれがちなんですけれども、統制が多くなれば多くなるほど、整備ですとか運用面というのはすごく負荷がかかってくるものにはなります。
ですので、初年度対応されるケースでしたら、もうミニマムから始めて、スコープをある程度絞って、確実な運用ができるように進めていくというのが現実的な進め方になります。
翌年以降も継続して監査を受けていくことにはなるので、その年々、レベルアップしていくようなイメージ感で進められるのが、一番いい進め方になるかなと思っております。
22:00|Fit&Gapの支援・費用・参加者限定オファー・まとめ
青野 稚子
ここまで3つのトピックをお話ししてきましたが、やはり実施することが多いなというのですとか、巻き込む部門の方がどうしても多いなというようなイメージを持たれた方も多いかなと思います。
弊社のFit&Gapというプロダクトでは、今日お話ししたような統制ですとか証跡の管理というところを、社内で運用できるような状態に落とし込むことを支援しております。
ポリシー整備の効率化ですとか、証跡収集とか、あと監査対応というところを効率よく進められるようなプロダクトになっております。
弊社のプロダクトの紹介を少しだけさせていただくんですけれども、こちらはSOC 2を中心としたプラットフォーム、内部統制の整備・運用を効率化するプラットフォームになっております。
SOC 2対応って、これまですごく費用が高いものとしてイメージされている方も多いかなと思いまして、従来型、コンサルプラス日本の監査法人という形では、Type 1のレポート発行費用でも1,000万円程度かかってくるような相場観にはなっていました。
ただ、弊社はアメリカの監査法人と連携をして、よりお安くSOC 2のレポートを発行できるようなプランをご紹介しております。
アメリカの監査法人は、日本に比べますとかなり相場自体が安いような形なんですけれども、そこをまたさらにツールを使うことで監査の効率を良くして、より費用を抑えた監査が進められるというふうになっております。
また、Type 2の場合ですと、追加で監査費用が約100万円程度、ミニマムでかかると言われております。
というのと、会社さんの規模感によっては、この監査費用もまた変動してくるので、ご興味ある方は個別にご相談いただければと思っております。
青野 稚子
本日のセミナーの参加者限定オファーということで、弊社のプロダクトをご提供する際の初期費用を0円でご案内しておりますので、もしご興味をお持ちの方がいらっしゃいましたら、打ち合わせのほうでお話しできればと思っております。
ここに本日のまとめになります。
まず一点目のところですね。監査人が実際に何を要求するのかというところを知っておくということで、監査人が見る視点としては、実際に定められた通りに運用できているかというところがポイントになってきます。なので、日常の運用の中で証跡を残すことが重要になります。
二点目のところですね。GitHubのような、普段使われているツールにそのまま残された記録を、証跡にすることができますという点になります。
三点目ですね。「実際に運用してます、やってますよ」ということを口頭で伝えるだけではなくて、誰が、いつ、何を、どう記録しているのかというのを、統制としてしっかり設計しておくことが重要になります。
四点目ですね。ISMSの認証取得ですとか、Type 1のレポート発行のあとでも、Type 2のレポート発行までいこうとすると、どうしてもリードタイムがかかってくるものになります。ですので、早めに運用設計を始めていくということが重要になってきます。
SOC 2対応は一朝一夕にはいかないかなと思うんですけれども、今日お伝えした3つのトピックの観点を考えていただいて、確実に前に進めることができるかなと思っております。
26:27|Q&A・クロージング
青野 稚子
はい、ここまでで本日のセミナーは以上となりますが、この後、質疑応答の時間を設けさせていただければと思っております。
ZoomのQ&Aのほうから質問をご記入いただけますので、もし何かある方がいらっしゃいましたら、こちらのほうにご記入いただければと思います。
もしこの場で質問しづらいですとか、ちょっと個別にご相談がありましたら、アンケートのほうにご記入もできますので、アンケートのリンクのほうからご記入いただければと思っております。
(質疑応答待機。発言なし)
青野 稚子
ご質問などはどうでしょうか。
青野 稚子
もし何か気になる点等ございましたら、ぜひアンケートのほうにご相談いただいても大丈夫ですし、また来週もセミナーを開催いたしますので、よければご参加いただけると幸いです。
アンケートのほうは、次回以降のセミナーの改善にもつなげていきますので、よければご意見などいただけると幸いです。
本日、セミナーの時間は以上とさせていただければと思います。ありがとうございました。失礼します。
セミナーを動画で見る

29分39秒