SOC 2 とは
- 用語
- SOC 2 (そっくつー)
- 意味
- SOC 2 とは、クラウドなどのサービスを提供する会社の内部統制を、公認会計士が AICPA の Trust サービス規準に照らして検証し報告する仕組みです。セキュリティなど 5 つの区分で見ます。
SOC 2 とは、クラウドなどのサービスを提供する会社(受託会社)の内部統制を、公認会計士が検証して報告書にまとめる仕組みです。照らし合わせる基準は、AICPA(米国公認会計士協会)の Trust サービス規準です。AICPA は、顧客やビジネスパートナーが、統制の設計・運用・有効性の情報を必要とし、SOC 2 報告書を求めることが多い、と説明しています。
5 つの区分は何を見るか
Trust サービス規準は、AICPA の委員会が定めた統制の評価規準で、日本公認会計士協会が翻訳を公開しています。規準は 5 つの区分に分かれ、報告の対象は、5 つのうち 1 つ以上の区分です。
| 区分 | 規準の定義 |
|---|---|
| セキュリティ | 情報とシステムが、未承認のアクセス、未承認の情報の開示、システムのダメージから保護されている |
| 可用性 | 情報とシステムが、組織の目的を達成するように操作でき、使用できる |
| 処理のインテグリティ | システム処理が、完全、正当、正確、適時で、承認されている |
| 機密保持 | 機密とされた情報が保護されている |
| プライバシー | 個人に関する情報が、目的に沿って収集、使用、保持、開示、廃棄されている |
Type 1 と Type 2 は何が違うか
Trust サービス規準の説明では、Type 2 の SOC 2 業務は、特定の期間を通じた統制のデザインの適切性と運用の有効性を対象とします。報告書には、監査人が実施した統制のテストとその結果の詳細な記述が含まれます。Type 1 は同じ主題を扱いますが、運用の有効性に関する意見も、テストの結果の記述も含まれません。Type 1 は統制が設計されているかを、Type 2 はその統制が期間を通じて実際に働いていたかを示す、ということです。
アクセス管理はどこで見られるか
5 つの区分に共通して使われる共通規準の中に「論理的及び物理的アクセス管理」の項目群(CC6)があります。アカウント管理に関わるのは次の 3 つです。
CC6.1 は、論理的なアクセスセキュリティのソフトウェアと仕組み(システムへの入り口を制限する仕組み)を導入し、情報資産を守ることを求めます。その着眼点(規準を満たしているかを見るときの観点)に、ユーザーの識別と承認があります。CC6.2 は、新しい利用者を登録・承認してからアクセスを許可し、アクセスが承認されなくなったときに資格を削除することを求めます。CC6.3 は、最小権限の原則と職務分離(1 人で完結させない役割分担)を考慮して、役割や責任に基づきアクセスを承認、変更、削除することを求めます。
CC6.2 の着眼点には、アクセス資格の適切性を定期的に見直すことも含まれます。取引先の立場でこの部分を読むと、預けたアカウントを誰が使えるかが管理され、要らなくなった人のアクセスが削除されているかが分かります。Type 2 なら、その手続が期間を通じて働いていたかも分かります。
取引先から求められたらどうするか
SOC 2 報告書を求める取引先は、サービスの内部統制を自分で監査する代わりに、公認会計士の報告書で確かめようとしています。報告書がない場合、取引先はセキュリティチェックシート(安全対策を確かめる質問票)などで同じ点を聞いてくることがあります。誰がどのアカウントを使えるかの一覧、付与と削除の手続と記録、使ったときの記録を出せる状態にしておくと、報告書の有無にかかわらず答えやすくなります。検証を受けるかどうかは、取引先の要求と費用を見て判断します。
よくある質問
SOC 2 は認証ですか
認証ではなく、公認会計士による検証の報告書です。ISMS のように登録証が出る制度ではなく、報告書の中の意見と、統制の記述、Type 2 ならテストの結果を読んで判断します。
5 つの区分をすべて受ける必要がありますか
必要ありません。Trust サービス規準は、5 つのうち 1 つ以上の区分を選んで使えるよう作られています。取引先が求める区分を確かめてから範囲を決めます。
取引先の SOC 2 報告書は何を確かめればよいですか
報告書の対象となったシステムの範囲と期間、Type 1 か Type 2 か、意見の内容、アクセス権の付与と削除に関する統制とそのテスト結果です。範囲外のサービスは報告書では分かりません。
Junify の場合
- 人手で続けると
- 求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。
- Junify なら
- Junify は、次の 3 点を仕組みで担います。担当者がスマホで本人確認をしてから使うので、誰が・いつどのアカウントを使ったかが一人ひとり残ります。パスワードは管理者が登録し、担当者には渡しません。担当を外れた人は割り当てを外すだけで入れなくなります。
参考資料
- AICPA & CIMA「SOC 2 - Reporting on an Examination of Controls at a Service Organization Relevant to Security, Availability, Processing Integrity, Confidentiality, or Privacy」
- AICPA & CIMA「2017 Trust Services Criteria (With Revised Points of Focus – 2022)」
- 日本公認会計士協会「セキュリティ、可用性、処理のインテグリティ、機密保持及びプライバシーに関する Trust サービス規準」(AICPA 2017 年版の翻訳、2022 年 12 月 28 日)
- 日本公認会計士協会「AICPA『セキュリティ、可用性、処理のインテグリティ、機密保持及びプライバシーに関する Trust サービス規準』の翻訳の公表について」
同じテーマの記事
-
個人情報保護法の安全管理措置をアカウント管理に当てはめる
通則編の別添が求める「アクセス制御」と「アクセス者の識別と認証」、24 条の従業者の監督、25 条の委託先の監督を、共有アカウント・退職者・委託先の 3 場面に当てはめ、用意する一覧と記録を表にします。
-
IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版のアカウント管理項目
第 4.0 版は、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更・削除、契約終了時のアクセス権の回収を挙げます。本編・付録 3・付録 5 の当てはまる箇所を点検表にします。
-
ISO/IEC 27001:2022 のアクセス制御の管理策を SaaS に当てはめる
取り上げる管理策は、5.15 アクセス制御、5.16 識別情報の管理、5.17 認証情報、5.18 アクセス権、8.2 特権的アクセス権の 5 つです。SaaS では、使える人の一覧、ID の作成と削除、パスワード、管理者権限に当たります。