【そっくつー】

SOC 2 とは?

最終更新:
💡 サービスの統制を、第三者の監査報告書で確かめる

サービス提供組織の統制をTrust Services Criteriaに基づいて独立した監査人が評価し、報告する仕組み。対象のシステムや期間、選んだカテゴリーを示す監査報告書であり、サービス全体の安全性を無条件に保証する認証ではない。

📌 このページのポイント
SOC 2:対象と期間のある監査報告 監査報告書 システム・期間・意見 セキュリティ 追加するカテゴリーを選ぶ 可用性 処理の完全性 機密性 プライバシー Type I ある時点の設計 Type II 期間内の設計・運用 全サービスの安全性を保証する認証ではない
セキュリティを基礎に対象カテゴリーを選び、統制を評価します。Type IIは一定期間の設計と運用を評価します。
ひよこ ひよこ
SOC 2は、安全ですという認証?
ペンギン先生 ペンギン先生
独立した監査人が、対象のシステムの統制を評価して報告するものだよ。認証マークだけで全サービスが安全と判断するのではなく、どこを、いつ、どの基準で調べたかを報告書で確認するんだ。
ひよこ ひよこ
クラウド企業だけが対象?
ペンギン先生 ペンギン先生
SaaSやクラウドは例だけれど、データセンターやほかのサービス提供組織も対象になり得るよ。米国のSaaSすべてに一律必須という意味ではなく、顧客が契約や取引判断のために求める場合があるんだ。
ひよこ ひよこ
5つのカテゴリーは全部調べる?
ペンギン先生 ペンギン先生
セキュリティ、可用性、処理の完全性、機密性、プライバシーの5つだよ。セキュリティが基礎で、ほかは提供するサービスや利用者の必要に応じて対象に含める。報告書ごとに範囲を確かめるんだ。
ひよこ ひよこ
Type IとType IIは何が違う?
ペンギン先生 ペンギン先生
Type Iはある時点でのシステムの説明と統制の設計を評価する。Type IIは一定期間について、設計に加えて運用の有効性も評価するよ。Type IIが必ず6か月以上という固定の説明にはしないんだ。
ひよこ ひよこ
監査報告があれば、今後も事故は起きない?
ペンギン先生 ペンギン先生
調べた対象と時点・期間についての評価だよ。アクセス管理や変更管理などの統制を整え、証跡を集めて監査を受ける。将来の無事故まで保証するものではないので、監査意見や対象外の範囲も読むんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「SOC 2」って出てきたら「サービスの統制についての第三者の監査報告」と思えばだいたいOK!
📖 おまけ:英語の意味
「System and Organization Controls 2」 = システムおよび組織の統制に関する報告の一種
💬 SOCはSystem and Organization Controlsの略だよ。SOC 2では、セキュリティなどのTrust Services Criteriaを使ってサービス提供組織の統制を評価するんだ。

参考資料

← 用語集にもどる