SOC 2が必要なIT事業者、まだ必要ではないIT事業者 ~企業規模ではなく「顧客の何を預かるか」で考える~

SOC 2が必要なIT事業者、まだ必要ではないIT事業者 ~企業規模ではなく「顧客の何を預かるか」で考える~

企業規模や資金調達ラウンドだけでSOC 2の必要性を判断するのではなく、「顧客から何を預かっているか」と「顧客からどの水準の説明を求められているか」という観点から、自社にSOC 2が必要か、今着手すべきかを整理するセミナーです。 顧客から預かる対象をデータだけでなく、権限・業務・インフラまで広げて捉え、責任の重さと説明要求の強さから、SOC 2対応の現在地を4つのフェーズに整理します。

開催日

開催形式

オンライン

主催者・主催区分

SecureNavi主催

テーマ・対象者

SOC 2

SaaSセキュリティ

情報システム

セキュリティ担当

SOC 2の必要性を考える際、従業員数、売上規模、資金調達ラウンド、上場準備といった企業規模の指標だけでは、顧客への説明責任の大きさまでは判断できません。

本セミナーでは、実際にSOC 2対応を始めた企業に見られたきっかけを踏まえながら、サービスと顧客との関係性から必要性を考える視点を説明します。

判断の中心となるのは、「顧客から預かる責任」と「顧客からの説明要求」の2軸です。前者はSOC 2の将来的な必要性、後者は着手する緊急度を考えるための軸として整理します。

預かる対象については、データだけでなく、ID・認証情報などの権限、人事・決済・契約などの業務、クラウド環境やシステム運用などのインフラまで含めて確認します。

さらに、顧客からの説明要求を段階的に捉え、SOC 2対応の優先度を「基盤整備」「先行準備」「取得判断」「具体対応」の4フェーズに整理します。

それぞれのフェーズで、アクセス権管理や変更管理などの基本運用、対象範囲や責任者の決定、顧客要求の確認、監査法人・予算・スケジュールの決定など、今から始めるべき行動を示します。

後半では、SOC 2レポート取得までの間に商談を止めないための暫定的な説明方法や、SOC 2対応優先度整理シートについて紹介します。

登壇者

青野 稚子

SecureNavi株式会社

Fit&Gap担当部長

セミナーの要点

SOC 2が自社に必要か、今着手すべきかを、「顧客から預かる責任」と「顧客からの説明要求」の2軸で整理するセミナーです。企業規模だけに頼らず、データ・権限・業務・インフラへの責任と説明要求の強さから、4つの対応フェーズと次の行動を確認します。

セミナー全文文字起こし

※本文はセミナー開催時点の発言を収録したものです。費用、割引、特典、提供内容、今後のセミナー予定等は現在と異なる場合があります。

00:00|オープニング・セミナーの位置づけとSOC 2のおさらい

青野 稚子

皆様、本日はお忙しいところお集まりいただき、誠にありがとうございます。SecureNavi株式会社の青野と申します。本日はよろしくお願いいたします。

今日は「SOC 2が必要なIT事業者、まだ必要ではないIT事業者」というテーマでご説明いたします。

まず、本日のセミナーの初めにお伝えをしておきますが、今日はすべてのIT事業者様が今すぐSOC 2対応を始めるべきだというお話ではありません。

SOC 2について情報収集をしていると、何人規模の会社になったら必要なのかですとか、どの資金調達ラウンドになったら必要になるのか、といった疑問が多く出てくるかなと思っています。

ただ、実際にSOC 2対応を始められた企業様を見ていると、事業規模だけでは説明できないケースというのが多くあります。

本日は、顧客から何を預かっているのかですとか、その管理状況を誰に説明する必要があるのかといった観点から、自社にSOC 2が本当に必要なのか、そしてまだ準備段階なのか、といったことを整理できればいいかなと思っております。

本日のセミナーは30分のセミナーでして、最後の5分間は質疑応答とさせていただきます。どうぞよろしくお願いいたします。

まず初めに、私の自己紹介をさせていただければと思います。

私は前職が監査法人におりまして、そちらでSOC 2ですとかISMAPなどの情報セキュリティの監査業務に従事をしておりました。現在はSecureNaviでFit & Gapというプロダクトを通して、SOC 2のご支援をさせていただいています。

本編に入る前に、皆様に1点ご案内できればと思います。

セミナー終了後にアンケートをお送りさせていただいておりまして、ご回答いただいた方には本日の投影資料をプレゼントしております。チャット欄の方にもURLをお送りしておりますので、セミナー中もご回答が可能になっています。

また、個別のご質問ですとか、SOC 2のご相談、もしあればアンケートの方でも受け付けておりますので、よければご回答いただければなと思っております。

それでは本編の方に入っていきたいと思います。

青野 稚子

今日のセミナーの位置づけをまず振り返っていければなと思います。

これまでSOC 2のセミナーということで、入門シリーズですとか実務シリーズということで何度かセミナーを実施させていただいていました。

今回はその入門、実務の次のフェーズということで、実際に判断をしていく上で、自社に本当に必要なのかどうかといったところの判断軸をご紹介するような会になっております。

まず初めに、SOC 2のおさらいをさせていただければなと思います。

SOC 2は、SaaSであるとかクラウドサービスといった企業様が提供しているサービスに対して、監査法人がセキュリティなどの内部統制の整備や運用の状況を検証して、その結果、保証報告書としてSOC 2レポートを発行するというものになっています。

この評価の基準ですけれども、AICPAというアメリカの公認会計士協会が出しているTrust Services Criteriaというものになっています。

これは5つカテゴリーがありまして、セキュリティが必須のカテゴリーで、残りの4つは任意でお選びいただくようなカテゴリーになっています。

そして、レポートはType 1とType 2という種類がありまして、Type 1の方はある特定の時点における内部統制の整備状況を評価されたもので、Type 2の方は一定期間、通常6から12か月程度対象期間を設定して、期間の運用の有効性というところを評価されるようなレポートになっております。

今日のトピックはこちらの3つになっております。

今日お伝えしたいこととしましては、自社が今すぐSOC 2を始めるべきなのか、それともまだ準備段階なのか。こうした問いに答えを出すために、今日はこの3つの観点でお話をさせていただければなと思います。

04:35|よく使われる判断軸と、SOC 2対応を始めた企業の共通点

青野 稚子

まず1つ目のトピックですね。「よく使われる判断軸と実際に見えてきたこと」です。

よく「SOC 2はうちにとってまだ早いかな」というような声を耳にしたりします。では、こうした判断を、何を根拠にまだ早いとおっしゃっているのか、この根拠は本当に正しいのかどうかというところを一緒に確認できればなと思っております。

まず、SOC 2が必要かどうかという判断をするときによく出てくる指標としては、従業員数ですとか、売上規模、資金調達ラウンド、上場準備の有無、こういったものがあるかなと思います。

従業員が100名を超えたら取得を始めるですとか、シリーズの後半から検討を始めるといった目安を持っている会社さんも多いかなと思います。

ただ、こうした企業の規模感だけでは、SOC 2の必要性というのは判断するのが難しいかなと考えております。

仮に同じ従業員規模のSaaS企業であったとしても、顧客の重要な権限を管理している企業と、顧客業務への影響が限定的な企業というのでは、求められる説明責任というのは異なってくるかと思います。

逆に、会社規模が小さくても、顧客の重要なデータですとか業務を預かっている場合は、早い段階から高い説明水準というのを求められる可能性はあります。

ですので、会社の大きさというのではなくて、提供しているサービスと顧客との関係性を見ていく必要があるかなと考えています。

では、実際にSOC 2対応を始めた企業様は何をきっかけに検討を始めていたのかというのを、次のスライドでご紹介したいと思います。

青野 稚子

弊社ではFit & Gapというプロダクトを通してSOC 2対応のご支援をさせていただいています。

ご契約いただいた企業様に、SOC 2を検討し始めたきっかけというのもお伺いしているんですが、こちらに記載してあるようなものがきっかけとなっているというふうに聞きました。

大手企業との商談ですとか、金融・公共との取引があるですとか、海外との取引があるのでSOC 2が必要になってくるというようなことがきっかけにあったりはします。

こうしたことに共通しているのは、SOC 2という制度自体への関心ではなくて、やはり取引先ですとか市場に対して、自社のセキュリティ管理状況を説明する必要性が高まってきたということかなと感じております。

ただ、ここでこうした大手企業ですとか海外取引との商談のためにSOC 2が必要とだけ考えると、少し説明が足りていないかなという部分もありまして、実際に提供されているサービスの内容まで見ていくと、もう1つ共通点が見えてきました。

こうしたサービスの内容まで見ていくと、やはり顧客の重要なものを継続的に預かっているといった共通の傾向が見られました。

例えば、IDや権限の管理をしているようなサービスでは、顧客のアカウント情報ですとかアクセス権限というのを取り扱っているかと思います。

人事・労務のサービスですと、従業員情報や給与情報、あと入退社に関する業務を取り扱っているかと思います。

ストレージ・文書管理ですと、顧客の機密文書ですとか業務ファイルを継続的に保存しています。

クラウド・インフラの運用サービスでは、顧客環境へのアクセス権限を持っていたり、システムの運用監視というところを担っているかなと思います。

これらが単にデータを保管しているというだけではなくて、インシデントですとか障害が起きた際に、顧客の事業ですとか日常業務に直接的な影響を与える可能性があるようなサービスかと思います。

単に、大手企業との取引とか、金融ですとか海外との取引があるからSOC 2の必要性が表面化するというのはきっかけの1つではあるんですけれども、やはりその背景には顧客から預かっている責任の重さというのもあるかと思います。

09:30|SOC 2の必要性と緊急度を分ける2つの判断軸

青野 稚子

続いてのトピックは「2つの判断軸」ということで解説していきたいと思います。

SOC 2の必要性ですとか、SOC 2対応の緊急度を決めていくためには、データを預かる責任ですとか、顧客からの説明要求、そういった観点で検討を進めていく必要があるかなと考えております。

1つ目の「データを預かる責任」ということで、これはSOC 2の将来的な必要性を決めるというところが重要になってきます。

顧客の重要な情報ですとか、重要な業務インフラを預かっている企業様ほど、将来的に客観的な説明を求められる可能性というのは高くなります。

2つ目、「顧客からの説明要求」ということですが、これはSOC 2に着手する緊急度を決めるということになるかと思います。

顧客から具体的にSOC 2レポートを求められている企業と、まだ一度もこういった要求がない企業では、着手の時期というのは異なってくるかと思います。

ただ、ここで重要なのは、重要なデータを預かっているからといって、すべての企業様が今すぐSOC 2に対応する必要があるわけではないということになります。

一方で、顧客からまだSOC 2を求められていないからといって、将来的にも必要がないとは限りません。

なので、将来的な必要性と、今着手する緊急度というのは分けて考えていくことが重要になるかと思います。

まず、将来的な必要性を考えるためには、顧客から何を預かっているかというのを整理できればいいかなと思います。

青野 稚子

顧客から預かるものというと、個人情報ですとか機密情報というのを思い浮かべられる方が多いかと思います。

ただし、このSOC 2の必要性を考える場合は、こういったデータだけを見るのは不十分かと思います。

2つ目のところから「権限」とありますが、IDですとか認証情報、あと外部サービスとのAPI連携ですとか、権限を預かるサービスでは、こういったデータを保存していなくても、不正利用ですとか設定のミスによって影響が大きくなる場合というのはあります。

3つ目は「業務」ですね。人事ですとか決済、契約、セキュリティの管理などですね。顧客の日常業務自体をサービス上で処理しているようなケースです。

4つ目、「インフラ」とありますが、クラウド環境ですとか、システム運用、監視と障害対応などを担っているような場合です。

自社がどういった情報を保存しているかだけではなく、顧客からどのような権限ですとか、業務、インフラを任されているかまで、事前に整理をしておく必要があります。

顧客から何を預かっているかというのを整理できた後は、その責任の重さまで考えていく必要があるかなと考えています。

まず1つ目が「情報の重要性」になります。この情報が公開されているものなのか、個人情報や給与情報などのように漏洩時の影響が大きい情報なのかというところを確認しておく必要があります。

2つ目は「権限の強さ」。閲覧権限だけなのか、顧客環境を変更できる管理者権限なのかによっても、大きくリスクが異なってくるかと思います。

3つ目は「顧客業務への依存度」です。このサービスが単にあると便利な補助ツールなのか、それとも止まってしまうと給与計算ですとか決済などの業務が止まってしまうサービスなのかというところも確認しておく必要があります。

4つ目は「事故や停止時の影響」です。仮にインシデントが発生した際に、その影響が一部に限定されるのか、それとも顧客企業の先にいる利用者まで広がるのかというところも確認しておく必要があります。

このように、SOC 2の潜在的な必要性というのは、「顧客データを扱っているか」という1つの質問だけでは判断がつかないことが多くあります。

情報、権限、業務依存度、事故の影響といった複数の観点を組み合わせて判断していく必要があるかと思います。

14:38|顧客からの説明要求と、要求がない期間の捉え方

青野 稚子

そして、顧客からSOC 2を求められるケースといった観点で、説明要求にも段階があるというふうに感じております。

まず最初のレベル1の段階ですと、特に何も聞かれていないという状態です。

レベル2になってくると、セキュリティチェックシートへの回答を求められるようになります。

次の段階、レベル3ですと、管理体制ですね。例えば規程が整備されているかですとか、インシデントの際の体制が組まれているかといった具体的な管理体制の説明を求められるケースです。

さらに次のレベルに進むと、「SOC 2のレポートを取得していますか」「いつ予定されていますか」というふうに聞かれるようになります。

そして、次の最も強い段階では、SOC 2レポートの提出が取引条件になっていたりします。

ここで注意したいのは、顧客からSOC 2という言葉が出たからといって、必ずレポートがすぐに必須というふうには限らないということですね。

取得予定で説明をすれば進む商談もありますし、Type 2ではなくてType 1で足りるというケースもあったりはします。

重要なのは、誰がどういった目的で、いつまでに、どこまでの説明を求めているのか確認することかなというふうに感じております。

先ほどのレベル1でお伝えしたような、「当社にはまだ必要がない」といったケースですね。

こういったよくある誤解としては、説明要求がないからSOC 2不要なのではないかというふうに誤解されるケースがあるんですけれども、説明要求がないことと、将来的な必要性がないということは別観点のお話になってきます。

顧客から重要なデータですとか権限、業務を預かっているような場合ですと、取引先が変わった時、商談規模が大きくなった時、仮に海外企業との取引が始まった時など、突然高いセキュリティの説明水準を求められる可能性というのがあります。

SOC 2の対応は規程を作るだけではなくて、実際に運用をして、その記録というのを証跡として残しておく必要があります。

ですので、顧客から求められた時点で初めて運用を作り始めるとなると、商談や取引の期限に間に合わない可能性というのもございます。

したがって、こうした説明要求がない今は、何もしなくてよい期間ではなく、低い負荷で運用や証跡を整えられる準備期間として認識しておく必要があるかなと思います。

17:48|4つのフェーズと、SOC 2レポート取得までの行動

青野 稚子

続いてトピック3つ目ですね。「4つのフェーズと次の行動」ということで解説していきたいと思います。

こちらはSOC 2対応の優先度を整理するためのマトリクスになっております。

縦軸は顧客からデータを預かる責任で、上が高く、下が低いとなっています。横軸は対外的な説明要求ということで、右が高く、左が低いというふうになっております。

それぞれ次のスライドでご説明していくんですけれども、「基盤整備フェーズ」が左下にあるかなと思います。この段階ですと、SOC 2の取得要求というのは限定的ですけれども、基本的な管理ですとか証跡を整えておく段階になっています。

左上は「先行準備フェーズ」となっていまして、顧客から預かる責任というのは高い一方で、まだ説明の要求というのが具体化していないケースです。

右下は「取得判断フェーズ」となっていて、説明要求というのは具体化しているものの、自社が預かる責任であったり、顧客が本当に必要としている内容というのは確認をしていく必要があるというようなフェーズです。

右上は「具体対応フェーズ」で、これは顧客から預かる責任も説明要求も高いというような状態になっています。

それぞれこの4つのフェーズで「次の行動」ということで、何をすればいいかというところなんですけれども、まず一番左の基盤整備フェーズでは、今すぐSOC 2対応を進める必要はないかなというふうに思います。

ただ、アクセス権の管理ですとか変更管理など、将来的にSOC 2に進む場合にも必要になってくるような基本的な運用は整えていくと良いかと思います。

次に、先行準備フェーズでは、対象となるサービスですとかシステムといったものを仮置きして、社内の責任者も決めておくフェーズになります。

現在の運用とSOC 2で求められている内容のギャップを確認した上で、Type 1をいつ頃目指すかというのを仮置きしておくと良いかと思います。

次に、取得判断フェーズでは、顧客が本当に求めているものを確認します。

レポートが必要なのか、取得予定の説明で良いのかですとか、Type 2ではなくてType 1でも足りるのかとか、いつまでに必要なのかといったところを整理できると良いかと思います。

具体対応フェーズでは、もう具体的に対応を進めていくので、実際の監査法人を選んでおくですとか、予算化、あとスケジュールをしっかりと決めて着手するようなことになります。

重要なのは、このどのフェーズに対しても、今から始める行動があるというところは認識いただければなと思っております。

青野 稚子

続いて、SOC 2の準備を始めたとしても、レポートがすぐに発行できるわけではないので、その間、商談などもあるかなと思うんですが、それを止めるわけにはいかないので、そうした場合は、この左側に書いてあるようなISMSの認証取得を持っていることを説明するですとか、セキュリティチェックシートに対応するですとか、ホワイトペーパーを作成するといったところで、一時的に説明できるケースというのもあります。

ですが、こうしたことはSOC 2をやらなくてよい理由にはならないので、将来的にSOC 2が必要になる企業にとっては、レポート取得までの商談を止めないための暫定対応と思っていただければなと思います。

こうした中で、顧客が本当に必要としている説明の水準を確認しながら、こうしたSOC 2の準備を進めていくことが重要になるかなと思います。

本日の内容を3つの質問にまとめました。

まず1つ目は、「顧客から何を預かっているか」という観点です。顧客のデータだけではなくて、IDや権限と業務、インフラまで、どういったものがあるのかというところを確認できればいいかなと考えております。

2つ目は、事故やサービス停止、インシデントなどが起きた際に、顧客に何が起きるかといった点ですね。

顧客の業務が止まってしまうのか、情報漏洩の影響がどこの範囲まで広がってしまうのかといった観点で考えるといいかと思います。

次に3つ目は、この管理状況ですね。誰に、いつまでに、どの水準で説明する必要があるのかといった点です。

この3つに具体的に答えられるようになっていれば、自社が今、基盤整備フェーズなのか、先行準備フェーズなのか、取得判断フェーズなのか、具体対応フェーズなのかが整理できるかなと考えております。

23:34|対応優先度整理シート・無料レビュー・取得費用のQ&A

青野 稚子

本日お伝えした判断軸についてですが、自社に当てはめて整理ができる「SOC 2対応優先度 IT事業者向け整理シート」というのをお作りしてご用意しております。

顧客からデータを預かる責任と、取引先からの説明要求について回答すると、自社がどのフェーズにいるかというのと、今始めるべき行動というのが整理できるようになっています。

ただ、今すぐSOC 2取得する段階ではない場合であっても、将来に備えて整えるべき運用というのがありますので、まずこの整理シートで自社の現在地を確認いただけると良いかなと考えております。

こちらはセミナー後のメールにてお送りさせていただきます。

また、この右側にあります通り、顧客から求められている内容が曖昧な場合ですとか、自社だけではSOC 2の取得時期を判断しにくい場合は、無料レビューというのもご用意しております。

こちらは20〜30分程度のお打ち合わせで、自社に必要な準備とロードマップというのを整理する場として、お打ち合わせをさせていただいて、一緒にお手伝いをさせていただければなと思いますので、もしご興味ある方いらっしゃいましたら、アンケートの方にご記載いただければなと思います。

本日のコンテンツは以上となりまして、残り5分間は質疑応答の時間とさせていただければなと思っております。

ZoomのQ&Aのところから記載いただきましたら、そちらの方に回答させていただきます。

この場でご質問が難しいような内容でしたら、アンケートに記載いただければ、後ほどメールの方で回答させていただきます。

(発話なし)

青野 稚子

これまでのSOC 2のセミナーの中でいただいたQ&Aなどを少しご紹介できればなと思っております。

やはりよく聞かれるのが、SOC 2の取得費用とスケジュール感ですね。そこをすごく気にされている会社さん、多いかなというふうに感じております。

SOC 2は、どうしても監査法人の監査を受けないといけないので、監査法人をどこにお願いするのかによって、その監査費用も大きく異なってきます。

日本の監査法人ですと、安くても500万円程度から1,000万円程度かかってくるというふうに言われていまして、一方でアメリカの監査法人というのは、割と相場感がお安く対応いただいていまして、弊社からご紹介しているようなアメリカの監査法人ですと、Type 1が約150万円程度、Type 2でも約200万円程度で実施できるというふうに聞いております。

また、アメリカの監査法人は、弊社のご紹介しているFit & Gapというプロダクトを通して監査をすることで、より効率よく監査が進められるということで、そうした割引などもあったりはするので、もし費用感を抑えたいなどご相談がありましたら、ご案内させていただけますので、よければアンケートの方に記載いただければなと思っております。

28:04|子会社取得時の親会社対応Q&A・クロージング

青野 稚子

ご質問いただきました。ありがとうございます。

「親会社は必要ないが、子会社に取得の必要性があると考えられている場合、親会社として気をつけること、手伝うこと、準備しておくことは特別何かありますでしょうか」

はい、ありがとうございます。

そうですね。こちらは親会社視点で何か気をつけるべきことがあるかどうかといった観点になりますかね。

そうした場合には、子会社が割とその親会社の規程に則って運用などされているケースがあるかなと思っていまして、そうした場合に、SOC 2の対応の中で規程の整備ですとか、そのルールの部分を親会社の規程で運用しているとなった時に、規程を監査法人に提出しないといけないということがあるので、そうした場合にすぐに規程を準備できるような状況にしてあげておくと、すごく監査は進めやすくなるのかなというふうには思います。

「回答になっておりますでしょうか」。

ありがとうございます。はい。

青野 稚子

残り1分になりましたので、次回の、次週もSOC 2のセミナーがございますので、チャット欄の方で少しだけご案内させていただきます。

10月27日15時からですね、今回とはちょっとまた違った形で、実際のSOC 2の担当の経験がある者と壁打ちをするというようなセミナーになっておりますので、もしご興味お持ちの方いらっしゃいましたら、またご参加いただければと思います。

では、本日お時間になりましたので、セミナーの方終了させていただきます。

ご参加いただきまして、ありがとうございます。