Junify
法令・ガイドラインとアカウント管理

SOC 2 とは

用語
SOC 2 (そっくつー)
意味
SOC 2 とは、クラウドなどのサービスを提供する会社の内部統制を、公認会計士が AICPA の Trust サービス規準に照らして検証し報告する仕組みです。セキュリティなど 5 つの区分で見ます。

更新日 2026-09-18 用語索引

SOC 2 とは、クラウドなどのサービスを提供する会社(受託会社)の内部統制を、公認会計士が検証して報告書にまとめる仕組みです。照らし合わせる基準は、AICPA(米国公認会計士協会)の Trust サービス規準です。AICPA は、顧客やビジネスパートナーが、統制の設計・運用・有効性の情報を必要とし、SOC 2 報告書を求めることが多い、と説明しています。

5 つの区分は何を見るか

Trust サービス規準は、AICPA の委員会が定めた統制の評価規準で、日本公認会計士協会が翻訳を公開しています。規準は 5 つの区分に分かれ、報告の対象は、5 つのうち 1 つ以上の区分です。

区分 規準の定義
セキュリティ 情報とシステムが、未承認のアクセス、未承認の情報の開示、システムのダメージから保護されている
可用性 情報とシステムが、組織の目的を達成するように操作でき、使用できる
処理のインテグリティ システム処理が、完全、正当、正確、適時で、承認されている
機密保持 機密とされた情報が保護されている
プライバシー 個人に関する情報が、目的に沿って収集、使用、保持、開示、廃棄されている

Type 1 と Type 2 は何が違うか

Trust サービス規準の説明では、Type 2 の SOC 2 業務は、特定の期間を通じた統制のデザインの適切性と運用の有効性を対象とします。報告書には、監査人が実施した統制のテストとその結果の詳細な記述が含まれます。Type 1 は同じ主題を扱いますが、運用の有効性に関する意見も、テストの結果の記述も含まれません。Type 1 は統制が設計されているかを、Type 2 はその統制が期間を通じて実際に働いていたかを示す、ということです。

アクセス管理はどこで見られるか

5 つの区分に共通して使われる共通規準の中に「論理的及び物理的アクセス管理」の項目群(CC6)があります。アカウント管理に関わるのは次の 3 つです。

CC6.1 は、論理的なアクセスセキュリティのソフトウェアと仕組み(システムへの入り口を制限する仕組み)を導入し、情報資産を守ることを求めます。その着眼点(規準を満たしているかを見るときの観点)に、ユーザーの識別と承認があります。CC6.2 は、新しい利用者を登録・承認してからアクセスを許可し、アクセスが承認されなくなったときに資格を削除することを求めます。CC6.3 は、最小権限の原則と職務分離(1 人で完結させない役割分担)を考慮して、役割や責任に基づきアクセスを承認、変更、削除することを求めます。

CC6.2 の着眼点には、アクセス資格の適切性を定期的に見直すことも含まれます。取引先の立場でこの部分を読むと、預けたアカウントを誰が使えるかが管理され、要らなくなった人のアクセスが削除されているかが分かります。Type 2 なら、その手続が期間を通じて働いていたかも分かります。

取引先から求められたらどうするか

SOC 2 報告書を求める取引先は、サービスの内部統制を自分で監査する代わりに、公認会計士の報告書で確かめようとしています。報告書がない場合、取引先はセキュリティチェックシート(安全対策を確かめる質問票)などで同じ点を聞いてくることがあります。誰がどのアカウントを使えるかの一覧、付与と削除の手続と記録、使ったときの記録を出せる状態にしておくと、報告書の有無にかかわらず答えやすくなります。検証を受けるかどうかは、取引先の要求と費用を見て判断します。

よくある質問

SOC 2 は認証ですか

認証ではなく、公認会計士による検証の報告書です。ISMS のように登録証が出る制度ではなく、報告書の中の意見と、統制の記述、Type 2 ならテストの結果を読んで判断します。

5 つの区分をすべて受ける必要がありますか

必要ありません。Trust サービス規準は、5 つのうち 1 つ以上の区分を選んで使えるよう作られています。取引先が求める区分を確かめてから範囲を決めます。

取引先の SOC 2 報告書は何を確かめればよいですか

報告書の対象となったシステムの範囲と期間、Type 1 か Type 2 か、意見の内容、アクセス権の付与と削除に関する統制とそのテスト結果です。範囲外のサービスは報告書では分かりません。

Junify の場合

人手で続けると
求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。
Junify なら
Junify は、次の 3 点を仕組みで担います。担当者がスマホで本人確認をしてから使うので、誰が・いつどのアカウントを使ったかが一人ひとり残ります。パスワードは管理者が登録し、担当者には渡しません。担当を外れた人は割り当てを外すだけで入れなくなります。

参考資料

同じテーマの記事