SaaS企業がSOC 2対応を進める際に押さえておきたい「費用」「期間」「社内説明」を、実務の観点から整理するセミナーです。 監査費用だけではないコストの全体像、Type1からType2までの進め方、複数部門での役割分担、経営層・社内稟議で説明すべきポイントを解説します。
開催日
開催形式
オンライン
主催者・主催区分
SecureNavi主催
テーマ・対象者
SOC 2
情報システム
セキュリティ担当

「SaaS企業のためのSOC 2対応 実務シリーズ」第3回では、SOC 2対応を現実的に進めるための費用・期間・社内説明を取り上げます。
前半では、監査費用に加えて、支援費用、ツール費用、社内工数、追加のセキュリティ対策費用まで含めたコストの全体像を整理します。
あわせて、対象範囲や統制の曖昧さ、証跡の分散、専門家への依存、監査人との認識ずれなど、費用や工数が膨らみやすい要因を解説します。
中盤では、Type1からType2へ進む場合の準備・監査・運用の流れと、セキュリティ/情シス、開発、人事、法務・管理部門、経営・責任者など複数部門の役割を整理します。
さらに、社内説明では「なぜ今必要なのか」「やらない場合のリスク」「費用・期間」「必要な体制」「期待できる効果」をどう伝えるかを紹介します。
後半では、外部への依存、証跡管理の属人化、スコープ・統制の曖昧さという構造的な課題を整理し、Fit&Gapによるポリシー整備、証跡収集・管理、監査対応の効率化について紹介します。
登壇者
青野 稚子
SecureNavi株式会社
Fit&Gap担当部長
セミナーの要点
SOC 2対応を、監査だけの問題ではなく、費用・期間・社内体制・経営説明まで含む社内横断プロジェクトとして捉えるための実務セミナーです。対応コストが膨らむ原因と、Type1・Type2までの進め方、関係部門の役割、稟議・経営会議での説明ポイントを整理しています。
セミナー全文文字起こし
※本ページはセミナー収録時点の内容です。価格、監査費用、参加者限定オファー等は現在の提供条件と異なる場合があります。
00:00|オープニング・登壇者紹介・本日のテーマ
青野 稚子
皆様こんにちは。本日はお忙しいところお集まりいただきましてありがとうございます。当社SecureNavi株式会社の青野と申します。本日はどうぞよろしくお願いいたします。
今日のセミナーは、SaaS企業のためのSOC 2対応実務シリーズの第3回、最終回になります。本日のテーマは、SOC 2対応の費用、期間、社内説明の進め方というテーマになっております。
30分のセミナーで、最後の5分間は質疑応答の時間とさせていただいております。どうぞ最後までお付き合いいただければと思います。
まず初めに、私の自己紹介をさせていただければと思います。前職、監査法人におりまして、そちらでSOC 2ですとかISMAPの監査業務に従事をしておりました。本日のセミナーでは、これまでの監査法人での経験をベースに、費用ですとか期間、社内説明などのリアルなお話をお届けしたいなと思っております。
本題に入る前に1点ご案内させていただければと思います。本日のセミナー終了後にアンケートをお送りさせていただいております。ご回答いただけましたら、本日の登壇資料のほうをプレゼントしておりますので、よければご協力いただけますと幸いです。
また、チャット欄のほうにもURLをお送りしておりますので、こちらのほうでセミナー中にご回答いただくことも可能になっております。
青野 稚子
それでは本日の本題のほうに入っていきたいと思います。今回はSOC 2対応の費用、期間、社内説明の進め方というキーワードでお話を進めていきます。
これからSOC 2の対応を検討されている方であったり、社内で稟議を通すために情報が必要な方ですとか、そうした方に参考になる内容をお届けできればなと思っております。
今回のセミナーの位置づけとしましては、実務シリーズとして3回目になります。6月は入門シリーズということで3回お伝えをしてきましたけれども、今回は実務シリーズですので、より一歩踏み込んだ内容になっております。
第1回、第2回では、Type2ではどういったものを見られるのかですとか、実際に対応を始めていく前に何をしておくべきなのか、そういったところを解説してきました。
本日は、その前回、前々回の内容も踏まえながら、費用ですとか期間等の細かい具体的なお話を解説できればなと思っております。
02:49|SOC 2の基本と費用の全体像
青野 稚子
今回初めてご参加いただいている方もいらっしゃるかなと思いますので、SOC 2の入門シリーズのおさらいとして、SOC 2の基本的な事項をおさらいしていきたいなと思います。
まず、SOC 2という言葉は、SaaSであったり、クラウドサービスなどの提供しているサービスに対して、監査法人がセキュリティなどの内部統制の整備、運用状況を検証して、「それは問題ないです」といった保証報告書としてレポートを発行するというものになっております。
このSOC 2のレポートにはType1とType2という2種類ございまして、Type1は整備されているかという時点の評価に対して、Type2は実際に運用がされているかというのを対象期間を設定した上で監査法人が検証していくものになります。
この評価軸は、トラストサービスクライテリアという基準になります。これには5つのカテゴリーがありまして、1つのカテゴリーとしてセキュリティがあります。主にSaaS企業の多くは、セキュリティのみから対応するケースが一番一般的になっております。
今こうしたSOC 2レポートをなぜ昨今求められるようになってきているのかと言いますと、やはり大企業ですとか海外の取引顧客から、こうしたSOC 2レポートというのが必要とされる取引条件として要求されるようなケースが増えているという状況があります。
ISMSもセキュリティの認証になるので、そこと比較されるケースが一番多いんですけれども、ISMSは審査でも整備状況の確認が中心となるというところに対して、SOC 2のType2のレポートのほうは運用状況の評価がされるので、よりISMSよりも対外的な信頼度というのは高いというふうに感じております。
青野 稚子
それでは、本日こちらの3つのトピックで解説をしていきたいと思います。
まず1つ目が、費用・期間を把握するということで、SOC 2、実際どれぐらいの費用がかかるのかであるとか、どれぐらいの期間、スケジュール感を見ておいたほうがいいのかというところを解説していきたいと思います。
まず費用の全体像としまして、こちらに記載してあるような5つの項目に対して費用がかかるというふうに認識いただけるかなと思います。
1つ目の監査費用のところは、これはもう絶対にかかってくる費用なんですけれども、こちらは監査法人に支払う費用になります。Type1、Type2、2種類ありますけれども、Type1は整備状況の評価、Type2は運用状況の評価ということで、監査法人にお支払いする金額感も変わってきます。また、監査法人によっても変動するというところでご認識いただければなと思います。
2点目、支援費用ということで、このSOC 2を対応するためにどういうことをしなければならないのかということが、自社の中だけでは難しいケースも多いかと思うので、そうした際にコンサルティング費用ですとか、外部の専門家の方へお支払いする費用としてこうした費用も考えられます。こちらはコンサルティングを使わないケースもあるので、不要な場合もあります。
3つ目のところ、ツール費用ですね。こちらもコンサルティング費用と同様に、これを使わないといったケースももちろんありますけれども、GRCツールですとか、タスク管理のためにツールを導入する際は、そちらにも費用が発生してきます。
4つ目の社内工数ですね。ここは社内でいろんな部門が関わってくるところにはなるので、そうした際に、それぞれの部門でSOC 2対応にどれぐらい稼働を費やすのかというところも把握しておく必要があります。
続いて、セキュリティ対策費用ということで、このSOC 2の要件に対して適用するために、追加で何かセキュリティ対策、脆弱性対応などをしなければならない場合は、そちらにも対応コストがかかってくるということになります。
07:47|費用が膨らむ要因とType1・Type2の期間
青野 稚子
先ほどの費用の全体感を把握いただけたところで、この費用が想定以上に膨らんでしまうケースというのも考えられます。
1つ目のところは、対象範囲が曖昧なケースですね。こうした曖昧なまま進めてしまうと、実際にこのスコープですとか統制の範囲、どこまで実施をするのかというところが曖昧なまま進んでしまって、後々、追加で何か対策をしなければならないですとか、対応の工数が増えてしまうといったケースも考えられます。
続いて、統制が整理されていないということで、ここも曖昧なまま統制を整備してしまうと、後から手戻りが発生してしまうですとか、証跡を集め直さないといけないということも発生してしまうので、しっかりと丁寧にどういった統制をするのかというところは確認しておく必要があります。
既存規程との差分が不明ということで、ここはしっかりとギャップ分析ができていれば問題はないんですけれども、ギャップ分析を曖昧に進めてしまうと、後々新たなセキュリティ対策を取らなければならないということが発生して、より費用が増えてしまうといったケースも考えられます。
証跡が複数のツールに分散しているというケースですね。こちらは多くの企業様でいろんなSaaSを使われて業務を行われているかと思うので、複数ツールに分散していることは日常起こり得ることではあるんですけれども、しっかりとそれがSOC 2の監査に向けて一元的に管理をできる仕組みにすることで、より監査の負荷を抑えられることにつながるかなと思います。
監査直前に証跡を集めるということで、日常業務の中で証跡を蓄積していくようなフローがしっかりできていますと、監査の前になって担当者の方が急いで証跡を集めていくといった負荷がより低減できるかなと思います。
続いて専門家に依存しているということで、ここはコンサルティングですとか、専門家の方にご依頼している場合ですね。そうしますと、社内にナレッジが溜まっていかないので、毎年SOC 2の対応をしていく中で、同じ箇所で負荷ですとか工数がかかってきてしまうというところになるかと思います。
最後ですね、監査人との認識がずれるということで、ここはしっかりと監査人と認識合わせできていれば問題はないんですけれども、事前にスコープのすり合わせですとか、証跡をどのルートで集めていけばいいのかといった話が曖昧なまま進んでしまいますと、手戻りが発生してしまうというところもありますし、監査期間が延びてしまうと、そこで監査費用も上乗せされてしまうようなケースもあるというふうには聞いているので、そこでしっかりと認識合わせというのが大事になってくるかなと思います。
青野 稚子
続いては期間のお話になります。
一般的な流れとしましては、Type1のレポートを発行した後にType2のレポートを発行するというのが一番一般的な流れですので、そのケースで今回お話しさせていただくんですけれども、準備段階としては、この1から3の現状整理から統制の整備というところまでが準備期間にあたります。
こちらで、しっかりと現状を整理した上で、Type2の要件との差分を確認して、その後、どういった整備、統制の整備をしていかなければならないのかというところを、しっかりと担当者の中、会社の中で決めていく必要があります。
この準備期間で、最短でも3ヶ月程度かかるというふうに見ていただければなと思います。
その後、Type1の監査が入ります。ここは監査法人のスケジュール次第にはなるんですけれども、最短で1ヶ月前後で監査が終わってレポートを受領するということができるようになります。
その後は、Type2の監査に向けて実際の運用をしていくというところで、Type2は対象期間を設定する必要がありますので、最低でも3ヶ月で、最長で12ヶ月という対象期間を設定した上で、その期間しっかりと統制を継続運用していく必要があります。
その運用に対してType2の監査ということで、監査人が監査をして、その後Type2のレポートを受領できるという流れになっております。
見ていただくと、Type2までの道のりというのが、最短でも1年程度かかるというのが現実的な時間軸にはなっているので、しっかりとこの期間を見据えて、早めに取り掛かっていくということが重要になってくるかなと思います。
13:32|社内体制と経営・稟議への説明
青野 稚子
続いてトピックの2つ目ですね。社内体制・説明を準備するということで、費用ですとか期間はご認識いただけたかなと思うんですけれども、社内で合意形成しないとどうにも動けないかなと思いますので、どういった部門が関与して、どのように説明をするかというところをお伝えできればなと思います。
まずSOC 2対応ですね。セキュリティ部門ですとかIT部門の方だけでは進まないという認識でいただければなと思います。
このように複数の部門が関与するので、どういった業務に対して何を誰が実施するのかというところをしっかり明確にしておく必要はあります。
推進する方は、事務局としてセキュリティ部門ですとか、情シスの方が対応されるケースが一番多いです。監査対応、監査法人との窓口となって取りまとめといったことも実施いただく部門になるかなと思います。
続いて開発部門ですね。こちらはSOC 2の監査の証跡として、変更管理、ログ管理ですとか脆弱性管理といったサービスの統制に関わる部分の証跡取得に多く関わってくるので、どうしても開発メンバーの方はどなたか関わっていく必要があります。
あと、人事や法務も、組織的な内部統制の部分で証跡の収集に必要な方になりますので、例えばセキュリティ教育ですとか、委託先管理ですとか、そういった部分の証跡の収集にご協力いただく必要はあります。
最後に経営の部分ですけれども、こうした責任者の方は、このSOC 2対応の方針決めというところに関わってくる方になります。
このSOC 2の対応においては、会社でどこまでリスクとして認識をして、そのリスクに対してどういう対応を取っていくのかというところの、ある程度会社として方針を決めていただく必要がありますので、そこの責任者としての役割が必要になるかと思います。
青野 稚子
今このように複数の部門が関わってくるというところにはなるんですけれども、実際、稟議を取るとなった際に、社内説明でなぜ今やらなければならないのかというところをしっかり説明していく必要はあるかなと思っております。
その際に、こうした5つのポイントをご認識いただくと良いかなというところで、お伝えさせていただければと思います。
まず1点目のところは、なぜ今必要なのかというところですけれども、大手企業ですとか金融機関、海外企業との取引で、SOC 2レポートを要求されているケースというのは非常に増えてきている印象があります。
今、そのSOC 2レポートがないともう商談が止まってしまうケースですとか、「もう取引ができません」というふうに言われるケースもありますので、そこを見据えて今から動く必要があるというご説明をいただくといいかなと思います。
2点目、やらない場合のリスクですね。商談が途中で止まってしまうですとか、取引できないといったリスクももちろんございますし、同じ業界で競合他社がSOC 2レポートを受領しているのに、うちはまだ取っていないということで、そこで差別化に失敗してしまうケースですとか、あとは取引先からセキュリティチェックシートのようにセキュリティ対策状況を確認される際もありますので、そこでコストが積み上がってしまうといったリスクも考えられるかと思います。
3つ目ですね。対応にかかる費用、期間ということで、ここも先ほどお伝えしたような費用感ですとか、工数の全体像とスケジュール感というところも合わせて提示をすると良いかと思います。
4点目ですね。社内で必要な体制ということで、先ほどお見せしたような複数の部門が関わってくるというところのご説明ですとか、どの部門が何を対応する必要があるので、どういうリソースが必要なのかというところもご説明いただけると良いかと思います。
5つ目ですね。期待できる効果ということで、経営層なんかは一番ここが気になってくるところかとは思うんですけれども、SOC 2レポートがあることでセキュリティ説明力というのはしっかり上がりますし、このSOC 2レポートというのはかなり海外でも信頼度の高いものとして取り扱われているので、取引先からの信頼形成というところには必ずつながってくるかと思います。
こうした社内稟議を通す中で、よく聞かれやすい質問ということで、こちらのような6つの質問を挙げております。こちらに対しても回答のポイントをまとめておりますので、このように稟議の対応なんかをご検討いただくといいのかなというところでご紹介になります。
19:27|現実的な進め方とFit&Gapによる効率化
青野 稚子
ここまではトピック1とトピック2で、費用ですとか期間、あと社内体制、説明の準備といったところをお伝えしてきました。
最後、トピック3つ目は、実際にどう進めていくかといったところを、効率的な対応方法というところでご紹介できればなと思っております。
トピック1でお伝えしたような、費用が膨らむ7つのシーンということで、改めてこちらをまとめてみますと、根本的にこの3つの構造的な問題があるかなというふうに考えております。
まず1つ目は、外部への依存ということで、ノウハウが社内に残らないというところで、毎年同じような対応をしなければならないですとか、毎年同じようなところでコストが繰り返されているというような問題点があるかなと思います。
2つ目は、証跡管理の属人化ですね。これは担当者が代わってしまうですとか、退職されてしまうと、SOC 2の証跡というのがどういうふうに集めていくか分からなくなるですとか、実際、監査が進められなくなってしまうというケースも考えられるかと思います。
3つ目は、このSOC 2のスコープですとか、統制の曖昧さというところが課題として挙げられるかと思いまして、この対象範囲ですとか、統制、何をするかという部分が整理されずに進んでしまうと、後から整備の漏れが発覚してしまうですとか、証跡の収集のし直しといったところで、工数が増えてしまうようなケースが考えられるかと思います。
こうした3つの構造を解消しておかない限りは、いくら体制を整備しても、どうしても想定以上に費用ですとか工数が膨らむということが考えられるかと思います。
青野 稚子
弊社SecureNaviでは、こうした3つの課題に対して、プロダクトで解決をするというところで、Fit&Gapというプロダクトでサービスをご提供しております。
こちらはSaaSになりますので、外部に頼らず、社内で自発的に進めていけるような状態を作るというところを目的としております。
機能としては、こちら3つ挙げているような機能がございまして、ポリシー整備の効率化といったところで、これまで外部の専門家に頼らなければ分からなかったようなところですとか、そうしたところを弊社からプロダクトを通して提供させていただいています。
2つ目の証跡収集・管理の自動化ということで、ここもどうしても属人化してしまうところですとか、監査直前になって収集するというところに対して、しっかり自動化というところで、より効率よく進められるようなサービスを提供しています。
3つ目のところは、監査対応のワンストップ化で、監査人がこのプロダクト、ツールに直接ログインをして監査を進めていけるというところで、よりスムーズに監査が進められるようなものになっております。
23:05|Fit&Gapの費用・参加者限定オファー・まとめ
青野 稚子
弊社のこのFit&Gapというプロダクトですけれども、SOC 2を中心とした内部統制の整備・運用を効率化するプラットフォームになっております。
SOC 2対応費用は、どうしてもこれまですごく高いというイメージをお持ちの方いらっしゃるかと思うんですけれども、従来のコンサルと、あと日本の監査法人を掛け合わせると1,000万円程度かかっていたところが、弊社ではこのFit&Gapとアメリカの監査法人を組み合わせていただくことで、Type1のレポートを約185万円で実現できるというプログラムをご紹介しております。
こちらは弊社のプロダクトで、より監査が効率よく進められるということで実現できている金額になりまして、これはType1のレポート発行費用になります。
Type2の場合は追加で約100万円程度かかると言われております。
監査費用に関しては、会社さんの従業員の規模感ですとか、サービスの内容によって変動する可能性はあるので、そこは個別にご相談いただければなと思います。
青野 稚子
本日ご参加いただいている皆様限定で、こちらの弊社のプロダクトFit&Gapの初期費用を0円でご提供させていただけたらなと思っております。
もしご興味をお持ちの方いらっしゃいましたら、打ち合わせでお話しさせていただければなと思いますので、アンケートのほうで「希望する」をお選択いただければなと思います。
青野 稚子
本日のまとめになります。
まず1点目ですね。SOC 2対応の費用は、監査費用もちろんですけれども、監査費用だけではなくて、社内工数なども含めて全体感で考えていくことが重要になります。
2点目ですね。Type1とType2では必要な期間ですとか準備内容が異なってきます。Type2ではリードタイムがかかってしまうので、設計を早めに始めておくことが必要となってきます。
3点目ですね。対応範囲ですとか、統制、証跡、担当といったところが曖昧になってくると、追加で費用ですとか工数が膨らみやすいケースがあります。最初の整理の段階から、しっかりと全体コストをしっかり決めるような流れを作っていくことが大事になります。
4点目ですね。経営層には取引影響ですとかリスク、あと費用配分、そういったところをしっかり整理をして説明していくことが大事になります。
このSOC 2の取り組み自体を、セキュリティの施策ではなくて、しっかりと経営判断として提示できるようにしておくことが、社内稟議なども進めやすいかなと思います。
26:10|Q&A・クロージング
青野 稚子
本日のセミナーの内容は以上となります。
ここからは質疑応答のお時間となりますけれども、こちらのQA欄のほうにご記入いただけましたら、こちらのほうで回答させていただきます。
もしこの場で質問しづらいなどありましたら、アンケートのほうにご記入いただいても構いませんので、チャット欄のほうにアンケートのURLを記載しておりますので、そちらからお願いできればと思います。
(26:40頃〜29:04頃まで発言なし)
青野 稚子
質問なさそうでしょうか。残り1分となりましたので、それでは、何かもし気になる点などあればアンケートのほうにも記載いただいても構いませんので、よければご回答いただければと思います。
じゃあ本日のセミナー、以上とさせていただければと思います。ご参加いただきましてありがとうございました。失礼いたします。
セミナーを動画で見る

29分32秒