SOC 2対応を検討・推進する中で生じる「次に何を決めれば前に進むのか」という疑問を、SOC 2の監査業務経験を持つ青野 稚子と、事業会社でSOC 2 Type 2対応を担当した桑原 良二が、参加者から寄せられた質問に沿って壁打ち形式で掘り下げるセミナーです。 経営層への説明、関係部門の巻き込み、対象範囲、運用・証跡、取得時期、社内工数に加え、Q&AではSOC 2の浸透度やSaaS評価、ISO 27017との比較も扱います。
開催日
開催形式
オンライン
主催者・主催区分
SecureNavi主催
テーマ・対象者
SOC 2

SOC 2対応を進めようとしても、「なぜSOC 2が必要なのかを経営層にどう説明するか」「関係部門をどう巻き込むか」「どのサービスやシステムを対象にするか」「運用しているのに証跡が残っていない場合にどうするか」など、実務では次の判断に迷う場面が生じます。
本セミナーでは、参加者から事前に寄せられた疑問をもとに、必要性・経営判断、推進体制・関係部門、対象範囲、運用・証跡、Type・取得時期・監査という5つのカテゴリーで公開壁打ちを実施しています。
事業会社でSOC 2 Type 2対応を担当した実体験から、社内協力を得るための説明の仕方、通常業務の中で証跡を残す仕組み、社内工数の見え方などを紹介します。
Q&Aでは、SOC 2の浸透度、SaaSベンダー評価へのSOC 2レポート活用、セキュリティチェックシート回答への効果、ISMS取得後にISO 27017とSOC 2のどちらを選ぶかについても議論しています。
登壇者
青野 稚子
SecureNavi株式会社
Fit&Gap担当部長
桑原 良二
SecureNavi株式会社
セミナーの要点
SOC 2対応を前に進めるために必要な「次の判断」を、実務経験者と専門家が参加者の質問に沿って整理する公開壁打ちセミナーです。経営判断、社内体制、対象範囲、証跡、取得時期・工数から、SaaS評価やISO 27017との比較まで扱います。
セミナー全文文字起こし
※本文・資料はセミナー開催時点の内容です。制度・市場状況・サービス内容・当時の案内等は現在と異なる場合があります。
00:00|オープニング・登壇者紹介とSOC 2基礎のおさらい
青野 稚子
お時間になりましたので、本日のセミナーを始めさせていただきます。本日はお忙しいところお集まりいただきまして、ありがとうございます。私、SecureNavi株式会社の青野と申します。本日はどうぞよろしくお願いいたします。
今日のセミナーのテーマは、「そのSOC 2対応、次に何を決めれば前に進む?」というテーマで、SOC 2の実務経験者と参加者の疑問をぶつける公開壁打ちのお時間となっております。最後にQ&Aのお時間も設けておりますので、よければ最後までお付き合いいただければと思います。
まず初めに、私の自己紹介をさせていただければと思います。私はSecureNaviでFit&Gapというプロダクトの担当をしております、青野といいます。前職は監査法人におりまして、SOC 2ですとかISMAPの監査業務に従事をしておりました。現在はSecureNaviでFit&Gapというプロダクトを通して、SOC 2の対応のご支援をしております。
続いて、本日登壇しますSOC 2の実務経験者、弊社の桑原をご紹介させていただければと思います。桑原さん、お願いします。
桑原 良二
はい、私、SecureNavi株式会社の桑原良二と申します。現在は別のプロダクトの開発の方におるんですが、過去、HR系のSaaSの事業会社に勤めていたことがありました。その時にSOC 2 Type 2の担当をさせていただいていましたので、その時の実体験を交えて、ぜひお話ができればと思っております。どうぞよろしくお願いいたします。
青野 稚子
よろしくお願いします。
本題に入ります前に、皆様へ少しお願いがございます。本日はアンケートをご用意しておりまして、もし何かご質問等、ご相談ありましたら、こちらのアンケートに記載いただければなと思います。チャット欄の方に今URLもありましたので、もし何かありましたら、セミナーの最中にもご回答いただけますので、よければご記入いただければなと思っております。
それでは、本日のテーマに入っていきたいと思います。
今日の内容は、これまでSOC 2のセミナーをいくつかやらせていただいたんですが、入門編ですとか実務編といった形で、SOC 2の概要ですとか、少し踏み込んだ運用面のお話などもさせていただいていました。
これまで講義形式で一方的にお話しするだけのセミナーだったんですけれども、今回は壁打ち編ということで、実際に何をすれば前に進めることができるのかといったお話を、今回、参加者の皆様からの質問を交えて、そちらに回答していく形式となっております。
本日のカテゴリーは、この右側にあります通り、この5つのカテゴリーでお話を進めていきたいなと思っております。
まず初めに、SOC 2に関して、今回まだまだ検討段階の方もいらっしゃるかなと思うので、少しおさらいをさせていただければと思います。
SOC 2というのは、SaaSですとかクラウドサービスを提供されている会社様が提供するサービスに対して、監査法人がセキュリティなどの内部統制の整備や運用状況を検証して、保証報告書としてレポートを発行するというものになっています。
SOC 2の基準は、アメリカの公認会計士協会であるAICPAが定めたTrust Services Criteriaと呼ばれるものになっています。このクライテリアは5つカテゴリーがありまして、必須のカテゴリーとしてセキュリティがあります。
そして、レポートの種類としてはType 1とType 2というのがありまして、Type 1というのが特定の時点での整備状況評価ということで、ある特定の時点を設定して、その時点で適切に統制が整備されているかというのを評価されたレポートになります。
続いてType 2というのは、対象期間という一定の期間を設けて、その期間しっかりと整備されて運用されているかというのを評価されたレポートになっています。
簡単ですが、おさらいはここまでとさせていただきまして、実際に壁打ちの時間とさせていただきます。参加者の皆様から事前にご質問いただいている内容がありますので、そちらを投影していきながら、実際に回答できればなと思っております。画面を切り替えますので、少々お待ちください。
05:05|必要性・経営判断:なぜSOC 2なのか
青野 稚子
こちらが今回、事前にいただいた質問になります。私の方でいくつかピックアップさせていただきながら、これに沿ってお話を進められればなと思っております。
カテゴリーが5つ今回ございまして、その中、上から順に進めていきたいんですけれども、まず1つ目のカテゴリーのところで、必要性ですとか経営判断といったところで、この2番のところですね。
経営層にやはりSOC 2の必要性というのが理解してもらえないケースっていうのが、多くの会社さんであるかなと思うんですが、「何を説明すべきですか?」という率直なご質問をいただいています。桑原さんご自身のご経験からで構いませんが、どういうところを説明すべきかとかってありますか?
桑原 良二
はい。ここですね。私の場合、実はすでにSOC 2 Type 1の方は受領済みの状態でジョインで、SOC 2 Type 2に移行するっていうタイミングで担当としてやっておるので、実はその時はすでにこの必要性っていうのは理解がある前提だったわけなんですよね。
なので、ちょっとこれは私の考えになってしまうんですけど、この質問に関しては、例えばISMSとかプライバシーマークだったら、プライバシーマークだったら個人情報の保護というところがポイントになって、そこをしっかりと守っていくというようなテーマがあって、それに同意があって、納得があって、それを取得していくというような流れがつながっていくと思います。
そういった意味では、SOC 2って何なのかっていうのが前提として言語化できる状態にあって、だからSOC 2を取りたいんです、必要なんですということを伝えないと、なんでSOC 2なのかっていうのは分からないっていうのは出てくると思います。
ですので、なぜSOC 2なのかっていうのを、まず推進者自らが識別して、ISMSと何が違うのか、Pマークと何が違うのかを識別していて、それを説明するというところが、必ず必要になってくるかなというふうに思います。
青野 稚子
ありがとうございます。そうですね。初年度やっぱり対応するってなると、どうしてもそこのハードルがすごく高くて、取り組みづらいみたいなところもあるかと思いますが、翌年以降もやっぱり毎年SOC 2って対応し続けなければいけないので、そういった予算取りの観点とかでも、SOC 2の大切さとか、何のためにやっているのかっていうところは理解しておく必要はありますよね。
桑原 良二
そうですね。
青野 稚子
ありがとうございます。
同じカテゴリーの中でちょっと違う観点なんですが、「SaaS企業には一律SOC 2を求めるべきなのか」みたいなご質問もあったりするんですが、桑原さんも以前働かれていたSaaSの会社では、SOC 2を取る動きっていうのはあったかなと思うんですが、みんなSaaS企業一律で取るべきなのか、というところでいうと、どういう考えがあったりしますか?
桑原 良二
そうですね。これは絶対的な答えは難しいですけど、一律と言われれば一律ではないかなというふうに思います。
その企業様が対外的に、客観的にセキュリティのレベルを見てもらえる、認めてもらうというところの部分で、SOC 2というものが必要になるケースで、そこまで必要じゃないというふうな認識があれば、それはSOC 2を取るという理由にはならないと思うので。
実際に自社がどういうふうに他社様から見ていただけるかっていう部分、これが外から見た時の話ですね。
もう一方で、SOC 2をやること自体で自社のセキュリティのデザインがきれいに整って、実際にやる証跡が整ってという、本質的なセキュリティレベルを上げていきたいっていう、この2つがそろっていれば、それは当然求めるべきですが、その逆を返すと、それがそこまで必要がないということであれば、一律求めるのかということが一律ではないというところになるかなというふうに思いますね。
青野 稚子
ありがとうございます。SOC 2を検討されている会社さんだと、取引先からの要求ですとか、そういう取引の要件に入っているから、どうしても必要になってくるということもあるかと思うんですけど、そこをしっかり明確に認識しておく必要はありそうですね。
桑原 良二
そうですね。海外との取引があるようなサービスだと、SOC 2というものの認知度とかも変わってくる部分があると思うので、その辺も1つの検討材料になるかなと思いますね。
青野 稚子
そうですね。ありがとうございます。
続いて同じカテゴリーの8番のところですけれども、ISMSとSOC 2ってどうしても比較されがちだと思うんですけど、どちらを求めるべきなのかみたいなお話もよくあったりするんですが、桑原さんの経験だと、どういうふうにここは感じますか?
桑原 良二
そうですね。これもさっきのに非常に近しいんですけれども、自社がどういうふうに客観的に見られる必要があるかとか、取引先から求められているのかというのが、1つ分かりやすいところかと思います。
一方で、ISMSとSOC 2の違いが何かというところで、自社としてそれをどういうふうに捉えるか。
私の実体験の場合ですと、ISMSの取得はしていましたが、SOC 2をやる中で非常に感じたのは、こちらは合否ではなくて、保証の報告書、レポートが監査法人から発行される。
その報告書の中には、結果としてどうだったというようなものが書かれるので、その書かれる内容は、仮に例外的な不備のような事項も書かれることもあり得ます。
そういった意味では、合格か不合格かではなくて、どういった内容だったのかというのが出てくるので、客観性としてはすごくクリアな制度だと思っているので、そういった部分まで自社としてちゃんと明らかにしたいんだ、みたいな思いがあれば、SOC 2は非常に合うものだなというふうに、自分で非常に感じた部分ですね。
青野 稚子
ありがとうございます。そうですよね。
SOC 2がどういったものなのかっていうのを分かっている方からすると、どちらかというとISMSの認証書よりもSOC 2のレポートをもらった方が、セキュリティ対策がはっきりと見えていて、より信頼性が高いかなという印象は受けるかと思いますね。
桑原 良二
そうですね。
逆に、自社から取引先の方でSOC 2レポートがあった場合は、それを見せていただく。中身を読むというようなことも、自分たちがやっているとその読み方も分かってくるので、そういった意味でも、そこに効果はつながっていくかなというふうに感じますね。
13:00|推進体制・関係部門:社内をどう巻き込むか
青野 稚子
ありがとうございます。
必要性とか経営判断のカテゴリーのところは以上とさせていただいて、次に推進体制・関係部門のカテゴリーのご質問に行きたいと思います。
10番のところですね。「関係部門を巻き込めずにSOC 2対応を進められません。どうすればよいですか?」ということなんですけれども、SOC 2対応していく中で、どうしても事務局的な立ち位置の方がいろんな部門を巻き込んで監査の準備をしていくかなと思うんですけど、こういったケース、どういうふうに対応していけばいいかって、何かアドバイスあったりしますか?
桑原 良二
そうですね。非常に私がこの推進者として意識していたのは、会社としてこれを取得するから必要なんだ、だからお願いしますということではなくて、実態として当社のセキュリティ上、これが説明できないとセキュリティ上よくない状態であると。
それを各担当者ですね、巻き込みたい担当者の部署に合った具体的な内容で、できるだけ説明できると、「だからそれが必要なんだ」という考え方が通じやすくなるかなというふうに思います。
なので対比すると、「SOC 2取るんだからやってください」というんではなくて、具体的にフローの中のここの部分を説明したい、しなければいけないので、そのために協力をお願いします、というふうに具体に落としていくというのは非常に大事になってくるかなと思いますね。
青野 稚子
ありがとうございます。桑原さんの経験上、そういった、社内の中でもめたとか、ちょっと難しかったなみたいなエピソードはあったりしますか?
桑原 良二
そうですね。もめたっていうか、スムーズにいかないケースは当然あります。
特にType 2の方は6か月から12か月の長い期間において、証跡、エビデンスだったりとかっていうのを取得する、保管していくんですけれども、それを出してもらうことについて、出さないといけない側って基本的に作業が増えることになる。最初は少なくともそうだと思います。
今まではこれで回っていたのに、新たにやらないといけないことが増えるということになって、それは当然に腰が重くなるかなというふうに思います。
これを具体的にどうしてそれが必要なのかというのをしっかりと説明できること。
それから監査法人の方とも当然多くコミュニケーションしていくので、しっかりと自分がそれの必要性を納得しているということですね。
監査法人の方が必要だから、ただ右から左に「必要なんだ」ではなくて、自分としてそれが本当に必要だというところまで理解して、それを自分の言葉でちゃんと説明できる。
さらにもう一歩進むと、その取得すること自体が大変な作業になるんではなくて、できるだけ効率的に取る方法も考えたりとか、継続的に次年度とかも取れるようにしたりとか、取れることによって自分たちが安心して運用が続けられるというのが、本質的に自社が本当に良くなっていくことにつながるので。
単にレポートを取得するために取ってくださいというだけではなくて、いろんな角度からプラスになっていくんだということを自分の中で理解して、それを説明できるということがとても大事かなと思いますね。
青野 稚子
ありがとうございます。関係部門との調整だけではなくて、やっぱりそういった仕組みづくりのところから重要になってきそう、ということがよく分かりました。ありがとうございます。
次の11番のところもちょっと似たような内容にはなってくるかなと思うんですが、どうしても事務局されている方々って通常業務と兼務されているかなと思うんですが、兼務でも進められるか、ですとどう思いますか?
桑原 良二
そうですね。これは100%兼務っていうのはちょっと難しいと思います。
実際これを進めるにあたって、監査法人の方とスケジュールの話もしていきますと、その中で濃淡が出てくるかなというふうに思います。
監査法人の方がチェックをする期間であれば、自社側では特別大きな作業が発生しない期間も中にはあるので、そういった時は兼務でもいいかなと思いますし、逆に自社側が集めるものがあったり、記述書、セキュリティのデザインをしっかりと書き込むために自社の状況をちゃんと確認する。
そういった自社側の作業がスケジュールの中でポイントになった時は、なかなか兼務ではそこを進めるのは、特に初年度っていうのは何もない白紙の状態から始まると思うので、エネルギーを使うと思うので、兼務というのは難しい。
なので、スケジュールの中で兼務でもいける部分と、そうじゃない部分があるというところが実態になるかなというふうに思いますね。
青野 稚子
ありがとうございます。
そうですね。私も監査人として監査法人にいた時も、監査をしている間はお客さんも手が空いていたりするんですけど、どうしても証跡をご依頼している期間って、兼務で通常業務と一緒に進められていくのってすごく難しそうだなというのは感じていて。
仮にセキュリティ部門の方々とかだと、インシデント対応とかが突発的に発生したりして、どうしてもそうすると優先的にそっちの対応に行ってしまうので、もう監査対応どころじゃないという現状があったりして、なかなか兼務って難しい時期とかがあるなというのは感じていましたね。
桑原 良二
そうですよね。はい。
19:22|対象範囲と運用・証跡をどう設計するか
青野 稚子
ありがとうございます。
次のカテゴリーに行きたいと思いますが、対象範囲のお話になってきます。
13番のところですね。「どのサービスやシステムをSOC 2の対象にすべきか決められません。何から整理すべきですか?」というご質問いただいていますが、いかがですか?
桑原 良二
はい。そうですね。これは最初の2番の質問と結構密接かなというふうに思います。
どうして自社がSOC 2を受領したいのかということの理由が、まさにこの対象とつながってくるかなと。
自社の提供している何々というサービスについて、セキュリティをしっかりと説明したいという前提で、SOC 2を取得することを目指すということであれば、それはもう対象があるから進めているということなので。
SOC 2を取得することが先にあって、後から対象を決めるというよりは、何についてのセキュリティを高める、それからそれをレポートとして受領するということがあって、取得を進める、受領を進めるという順番になると思うので、これは結果的に2番の質問と同義になってくるかなというふうに思いますね。
青野 稚子
そうですね。ありがとうございます。
やはり目的がしっかりと明確になっているかとか、顧客からどういうサービスに対してSOC 2を求められているのか次第で、そこの対象とすべき範囲も決まってくるということですよね。
桑原 良二
はい、そうですね。
青野 稚子
ありがとうございます。
ではここも以上とさせていただいて、次のカテゴリーですね。運用と証跡に関するところになります。
この17番のご質問ですね。「実際には運用していますが、記録が残っていません。今から何をすべきですか?」。確かに私も監査やっている時にすごくそういったケースがあったんですけれども、今から何をすべきですか、みたいなところでアドバイスあればいただけますか。
桑原 良二
そうですね。
これは監査法人の方が何の証跡が必要かということを求めていただけるので、明確に何が必要かというのははっきりします。
それはストレートにそれを取得できるようにするということもできると思いますし、一方で、それってなぜ必要なのかというのを改めて詳しく監査法人の方に確認をするというのも、とても大事だなというふうに思います。
これをやらないで全部受け取ってしまうと、もしかしたら過剰な記録を取ってしまうということにもなりかねません。そうしちゃうと2年目も3年目もそういうことが続いていくので、その必要性から考えると、本質的にはもっとこっちの記録でもいいんじゃないかということも出てくると思うので、より合理的な記録を取得するというのが見えてくると思います。
それが見えてきたら、それは残っていない状態ではいけないので、残すように、先ほどのように、どういうふうに取っていけば負担が小さいかということで、そういった仕組みを組み込んでいったりするというふうな流れになります。
何から始めるかというのは、その今の時点がどういう状態かによってちょっと変わってくるので、ここにズバリ説明するのはちょっと難しいなというところですが。考え方としては、そんなところでしょうか。
青野 稚子
ありがとうございます。
やはりそうですよね。記録を残すというのがもう自然と運用の中で定着しているのがあるべき姿で、監査のために何か残すというやり方だと、どうしても形骸化してしまうと思うので、それがしっかり運用の中で、記録が残る仕組みができているとすごくいいのかなと思いました。
23:36|ISMS取得済み企業の追加確認と証跡設計
青野 稚子
ありがとうございます。
続いて20番のところで、「ISMS取得済みですが、SOC 2対応では何を追加で確認する必要がありますか?」ですね。
結構ISMS取られているとSOC 2対応も少しは負荷が軽減するのではないかといった質問もいただいていたりはするんですけど、何か追加で対応するとすれば、何かあったりしますか。
桑原 良二
そうですね。
先ほどのように、証跡、記録ですね、の提出がやっぱり明確に、どのぐらいとか、いつのものを、みたいなものを明確に求められますので。
ISMSの場合は審査のタイミングでサンプリングということになるので、それはどれというのは事前に決まっているものではないですが、SOC 2の場合は明確に何を、いつからいつのものを何個、みたいなところまではっきり出てくるものなので。
追加で確認する必要、実際にその求められる証跡が何なのかっていうのが追加になるというのは明確にあります、というところですね。
青野 稚子
ありがとうございます。
ISMSですと、やっぱりこのISO 27001の規格に沿ってマネジメントシステムを回すためのその記録、マネジメントレビューの記録とか、内部監査記録っていうのが決まったものであると思うんですけど、SOC 2は内部統制、会社の内部統制なので、割と自由度が高く、会社の中で設定したものに対してその証跡という形になるので、一概に何が必要になるかっていうのが明確になっていないかなと思うんですよね。
なので、会社でどういう統制をするかをまず決めていただいて、それに関して運用を回していくみたいな形になるので、どうしてもISMSに比べるとSOC 2で出す証跡というのは増えてはくるんですけど、それがしっかり業務の中で回っていれば、そのISMSのように、何かISMSのための取り組みとして何かをするということはあまり発生しないのかなと私は思っていますが、桑原さんはいかがですか。
桑原 良二
そうですね。おっしゃる通りだなと思います。
自分の感覚、自分の言葉でいうと、例えば開発のプロセス、変更管理みたいなものを説明するにあたって、その変更管理をするためのプロセスが整っているか、みたいな、そのマネジメントシステムの部分を説明するではなくて、それはどのようにやっているのかという。
変更をまず何をどう起票する。起票したものを内容として吟味して、やることを決める。決めたものを実際に改修して、それをチェックして、それを反映させるみたいな、一連の流れを一つ一つチェックしていくということがSOC 2では求められてくるかなと思うので、そこでそのHowの部分、どのようにやっているかというのを説明できる状態にしていくというのは、ISMSと違ってくる部分かなというふうに思いますね。
青野 稚子
ありがとうございます。
桑原さんの実際の経験の中で、そういう運用はしているけど記録が残っていないケースとか、これから新たに記録を残すような運用の仕組み作りみたいなところも、経験としてはあったりしますか。
桑原 良二
そうですね。
先ほどの変更管理で言えば、実際に改修した内容を実環境に反映させる時に、2人以上の承認がいるというルールはあったんですけど、それはルール上あって、本当にこの2人が承認したかどうかというのが明確に記録としてなくても、運用としてはそうしていたという状態から、実際にそれが記録として残るようにどうすればいいかというのが途中の議論でありました。
結果的に、実際に2人以上がその承認を押さないと次に進まないというふうな仕組みに切り替えて、それがそのまま記録になるし、実際にストッパーにもなるということで、たまたま1人しか承認していないのに前に進んじゃったみたいな、そういうこともなくなる。
実際に精度も上がるし、記録も残るというような効果はあったかなというふうには感じておりますね。
青野 稚子
ありがとうございます。そういったSOC 2の運用の中で改善すべき点に気づけるって、すごくいいことだなって聞いていて思いました。ありがとうございます。
28:36|取得時期・社内工数・予算をどう考えるか
青野 稚子
続いてのカテゴリーですね。Type 1かType 2かとか、取得時期、監査に関してのカテゴリーになります。
22番のところですね。「顧客からSOC 2を求められてから準備を始めても間に合いますか?」ということですが、やっぱりリードタイムがかかるかなと思うんですが、どういうお考えがあったりしますか。
桑原 良二
そうですね。これは求められるのがいつまでによって、だいぶ変わってくるかなというふうに思います。
どうしてもリードタイムがあるので限度はありますので、例えば1か月後みたいなことを言われたら、それはちょっと難しい話になってくると思います。
一方で、実際に会社としてSOC 2を受領するのを進める、プロジェクトを進めるということが決まっていれば、そのSOC 2を準備しています、進めていますということは、これは会社の決めですけど、それをちゃんとお伝えすることは、これはお伝えしないという決めもあるかもしれないですけど、場合によってはお客様に対して「今準備中です」ということを1つ伝えることはできるかなと思います。
明確に、いついつぐらいを目途にしています、みたいな、そういった具体的なことも、会社の機密性をどう考えるかはありますが、お伝えできるという判断のもと伝えることで、お客様に対しての信頼が変わってくるかなと思うので。
一概に「まだちょっと取れません」とか「分かりません」だけではない、ちょっとグラデーションを持った説明はできるかなというふうに思うので、間に合うかどうかというのは、本当にスケジュールの組み方次第になりますが、その間の説明もできるんじゃないかなというのが私の考えですね。
青野 稚子
ありがとうございます。
そうですね。取引先がやっぱりどこまで求めてくるか、みたいなところにもよるかなと思います。
海外の顧客とかですと、もう今すぐレポートがないとダメというところもあれば、準備段階、まだレポートはないけどこれからやります、みたいな回答でも間に合うケースだったりするので。
そこは本当にどこまで取引先が要求してくるかというのは確認しておく必要はあるかなと思いました。ありがとうございます。
続いては24番の質問になります。
「SOC 2対応にどの程度の社内工数がかかるのか分からず、予算申請ができません。どう見積もるべきですか?」という質問になっています。こちらいかがでしょうか。
桑原 良二
そうですね。これもちょっとスパッと答えられないで申し訳ないんですけども。
実際にこの記述書というセキュリティのデザインを書いていく時に、例えば開発に関する部分とか、そうではないコーポレートとかバックオフィスとかに関することとかっていうのをいろいろ記述していきますと、それによって、その事実を確認しながら書いていったり、そのエビデンスを求めたりということが、だんだんとその記述の中でデザインされていくので。
その割合によって、各部署に対して協力をお願いする割合がだんだんと見えてくるかなというふうに思います。
なので、最初からこれが何割、これが何時間みたいなことをパッと出すのは非常に難しいと思いますが、徐々にその記述書を作っていく中で割合としては見えていき、さらに進めていくことによって、より具体的な工数が見えてくるという順番かなというふうに思いますね。
青野 稚子
ありがとうございます。
桑原さんのご経験だと、社内のどれくらいの数の部門の方々にお願いをしたとか、SOC 2の証跡の依頼をしたかというのを覚えていらっしゃったりしますか?
桑原 良二
ざっくり人数で言えば、会社の当時の人数から考えたら、大体5分の1、6分の1くらいの人には、大小あるんですけど、横断的に連携を取って、コミュニケーションを取っていたというのはありますね。
300人ぐらいの規模だったら、50、60名ぐらいにコミュニケーションを取っていたというふうにあります。
ただ、この50、60名というのは、全員に等しくというよりは、すごく濃淡があって、たくさん時間を協力いただくという方もいらっしゃれば、1、2回質問すれば済むというものを含めての数なので。
先ほどのデザインの中身の濃淡によって、そこは1人当たりの割合は変わるけれども、私の場合はそのぐらいの人数に協力をいただいたという実績がありますね。
青野 稚子
ありがとうございます。
印象ですと、私が思っていた以上に多くの人が関わっているなという印象がありましたね。
私も監査人の時は、やっぱりお客さん側でどれぐらい人数が関わっているのかって、本当に表面的なところしか見えてこないので、やっぱり内部ですごく調整に苦労していらっしゃるんだなというのはすごく感じてはいたんですが。
対象とするサービスがどのぐらい大きくてとか、どのぐらい社内の人が関わっていてというのにも、やっぱりその人数というのは関係してきますよね。
桑原 良二
ですね。
やっぱり、開発だったり、そのコーポレート部門だったり、いろんな幅広く渡っているので、それぞれの部署の方に協力を仰ぐというのがありました。
これ、すごい個人的な感想なんですけど、それをやっていく時に、最終的に受領まで行き着いた時に、すごい協力してもらって、ありがたい気持ちがずっとあったんですよね。
なので、ちゃんと「あの時ありがとうございました」みたいなことを伝えたいなと思っていたので、結構自分は、助けてもらった人が後から分からなくならないように、それは勝手に自分で記録していて。
なので人数は大体把握していたという経緯が、実はあるんですけど。
青野 稚子
すごい素敵な取り組みですね。
桑原 良二
そうですね。
やっぱり誰か事務局だけが頑張ってうまくいくようなことではないかなというのは、SOC 2をやっていると割と早い段階に感じたところがあって。
監査法人の方も当然協力いただいている感覚は非常にありましたし、社内の各部署の方は本当に普段の業務をやっている中で追加のことをお願いしているというところがあったので、そこの協力体制ですね。
ここをうまく進めることが、やっぱり会社としてSOC 2がうまく進むキーポイントだなというのは感じていたので、そんなことを思いながらやっていたということですね。
青野 稚子
ありがとうございます。
結構SOC 2を取られている会社さんとかですと、皆さん、うちの会社がSOC 2を持っているかどうかをご存じないケースって、やっぱり多くあるんですよね。
なんですけど、そういうふうに事務局の方が、協力してくれたことをちゃんと覚えていらっしゃったら、SOC 2やっていますよという認識も皆さん持てるかなと思ったので、そうした取り組み、素敵だなと思いました。
桑原 良二
そうですね。受領した時のレポートの、分厚い出来上がりのあれを写真撮って、全社のページに「これ受領しました」みたいな感じで、「皆さんのおかげです」みたいなことを発表したのを、今思い出しましたね。
青野 稚子
いいですね。すごく皆さんからもポジティブなリアクションが来そうで、すごくいいなと。
桑原 良二
そうですね。結構いろいろいただけたのも覚えていますね。
37:43|Q&A:SOC 2の浸透度とSaaS評価への活用
青野 稚子
ありがとうございます。
では、一通りご質問もさらっと網羅できたかなと思うんですが、ここからQ&Aの時間とさせていただこうかなと思います。
このZoomのQ&Aという機能があるので、そちらでもし何かご質問等ありましたら、投げかけていただければなと思います。
はい、「質問させていただいてよろしいでしょうか」という。ありがとうございます。お待ちください。
ちょっと長文がありましたので。桑原さんも今見えてますでしょうか。
桑原 良二
はい、見えてます。
青野 稚子
一旦読み上げますね。
「大手製造業の2線部門を担当しております。本日はSOC 2などの信用証明をセキュリティベンダーへ求める側の立場で、情報収集のため参加させていただきました。感覚値で構いませんので教えてください。現在SOC 2は浸透しておりますでしょうか? 浸透してきているのであれば、SaaSベンダー側にもSOC 2レポートを要求していくことを検討しています。
理由としては、昨今AIの台頭で社内でも様々なSaaSを利用しておりますが、それぞれすでに重要業務に組み込まれているのが実情で、直近、某大手SaaSベンダーのインシデントもありましたが、大手のSaaSベンダーかつ金融に近いので、セキュリティもしっかり対策されているであろうという会社でさえも事故を起こすということは、その他のSaaSベンダーに重要情報を預ける、委託するということは大きなリスクだと感じています」
ということです。
桑原 良二
なるほど。
青野 稚子
そうですね。感覚値でということなので、SOC 2、浸透してきているかで言いますと、まだ浸透までは行っていないかなという感覚ではありますね。
ただ、数年前に比べると、SOC 2という言葉自体はかなり広まってきているような印象ではあって。
大手企業、特に上場している企業さんですとかは、利用しているSaaSベンダーに対してSOC 2レポートを必ず要求してくるということもあるので、そこからSaaSベンダー側に対してもSOC 2の必要性というのは、すごく広まってきているんじゃないかなというふうには感じていますね。
桑原さんも、もし何かご意見等あればいただけますか。
桑原 良二
はい。そうですね。確かに気になりますね。
セキュリティチェックシートというものを各社様にお願いして、独自のものですね、というのはよくやられることかなと思いますが、その時にISMSも取得しているとか、プライバシーマーク取得しているという文言が多く見るかなというふうに思います。
そこにSOC 2が出てくる割合からすると、過去より徐々に徐々に増えているような気がするので、浸透ってどこまでを指すかあれですが、増えてはいるかなというふうには感覚値としてはあります。
ちょっとこれは派生してしまうんですけど、SOC 2を取得しているということは、そのレポートを受領しているということなので、それを関係者、利害関係者として見せていただくということも可能な制度だと。
ということで、それを見るということで、その会社がどのくらいセキュリティにどういうふうにやっているかということも、中身を拝見することができるので、実際に浸透しているかという質問とはちょっとずれちゃうんですけど、その会社様が信頼におけるかということにおいて、それを見させていただくというのは非常に効果的なことだなというふうには私は感じますね。
青野 稚子
結構チェックシートとかでベンダーに対してセキュリティ状況の確認をされている会社様も多いかなと思うんですが、そうした意味でSOC 2レポートの活用法みたいな、何かご経験でありましたらお伺いできますか。
桑原 良二
どっち側で今、青野さん質問されていますかね。
青野 稚子
桑原さんの経験上なので、チェックシート回答する側。
桑原 良二
回答する側ですね。
SOC 2レポートを受領している状態であると、かなりの範囲でエビデンスとか、そのエビデンスをちゃんと記録を残すという仕組みもできて回していると。
しかもType 2だったので、それを年間通してやっているということができているので、あらゆるセキュリティチェックシートで問い合わせをいただいても、大体感覚的に7割とか8割は、言い方、質問の仕方の日本語がちょっと違っても、実はこのことを言っているというのは、ほぼほぼ7割とかは当てはまっていき、それを基に回答がしやすくなったというのは、実体験として感じますね。
青野 稚子
ですよね。
やはりSOC 2レポートって結構しっかり内容、セキュリティ内容が書かれてあったりするので、そういった意味でセキュリティチェックシートの回答が楽になるケースというのもあるかなというふうには思いますね。
ありがとうございます。じゃあ、この質問は完了とさせていただきまして、もう1点来ているので、こちらも回答させていただければと思います。
43:08|Q&A:ISO 27017との比較・まとめ
青野 稚子
「HR系SaaSを提供している企業のシステム担当の方です。弊社はすでにISMS取得しておりますが、次に27017とSOC 2、どちらを取り組むべきか悩んでおります。おすすめの進め方があればご教示いただけますか?」ということです。
そうですね。私としては結構ISO 27017とSOC 2ってかなり違う要件かなと思っているので、どちらを取引先から求められているかにもよって変わってくるんじゃないかなと思いますが、桑原さん、率直にどう感じましたか。
桑原 良二
そうですね。だいぶ違うというのはその通りかなというふうに思います。
やはり27017だと、クラウドサービスプロバイダー、もしくはカスタマーですね。自社が提供する側、それから利用する側という切り口から、それに対してのマネジメント、セキュリティのマネジメントシステムを説明していくことかなというふうに思います。
SOC 2は、そのクラウドサービス云々というだけではなくて、そこにひも付く、例えばその法務のチェックとか、新しい取引をする時に法務のチェックがどうされているかとか、というところまで幅広く確認をしていかないといけないものなので。
そういった意味では、SOC 2と27017は違いがあるので、自社がどっちのレベルでしっかりと整えていきたいか、それからそれを客観的に取引先様に伝えたいかというか、見てもらいたいか、そういったところの思いから、どっちを選んだ方がいいかというのが見えてくるかなというふうに感じますね。
青野 稚子
ありがとうございます。
ちょっとお時間になってしまいましたので、本日のまとめの方だけさせていただければなと思っております。
本日、壁打ち30分という形でさせていただきました。
今日のお時間が、皆様の自社のSOC 2対応を前に進めるために、次は何を決めるかというところで、そのヒントになっていればうれしいです。
もし内部で整理していただく中で、難しい場合ですとか、お悩みある場合は、私の方でご相談にも乗っておりますので、もしご興味ございましたら、アンケートの方にご記載いただければなと思っております。
本日はチャット欄の方にもアンケートのURLを記載しておりますので、お手すきの際で構いませんが、もし何かご質問等あれば、こちらでメールですとか電話でも回答できますので、よければ記載いただければと思っております。
では、本日のセミナー、以上とさせていただければと思います。お時間いただきまして、ありがとうございました。
桑原 良二
ありがとうございました。
セミナーを動画で見る

47分05秒