【そっくつー】
SOC 2 とは?
最終更新:
💡 サービスの統制を、第三者の監査報告書で確かめる
サービス提供組織の統制をTrust Services Criteriaに基づいて独立した監査人が評価し、報告する仕組み。対象のシステムや期間、選んだカテゴリーを示す監査報告書であり、サービス全体の安全性を無条件に保証する認証ではない。
📌 このページのポイント
- AICPAの基準に基づき、サービス提供組織の統制を評価する
- セキュリティを基礎に、ほかのカテゴリーを対象に応じて選ぶ
- Type Iはある時点、Type IIは一定期間の設計と運用を評価する
- 報告書の対象・期間・監査意見を読んで判断する
SOC 2は、安全ですという認証?
独立した監査人が、対象のシステムの統制を評価して報告するものだよ。認証マークだけで全サービスが安全と判断するのではなく、どこを、いつ、どの基準で調べたかを報告書で確認するんだ。
クラウド企業だけが対象?
5つのカテゴリーは全部調べる?
Type IとType IIは何が違う?
Type Iはある時点でのシステムの説明と統制の設計を評価する。Type IIは一定期間について、設計に加えて運用の有効性も評価するよ。Type IIが必ず6か月以上という固定の説明にはしないんだ。
監査報告があれば、今後も事故は起きない?
まとめ:ざっくりこれだけ覚えればOK!
「SOC 2」って出てきたら「サービスの統制についての第三者の監査報告」と思えばだいたいOK!
📖 おまけ:英語の意味
「System and Organization Controls 2」 = システムおよび組織の統制に関する報告の一種
💬 SOCはSystem and Organization Controlsの略だよ。SOC 2では、セキュリティなどのTrust Services Criteriaを使ってサービス提供組織の統制を評価するんだ。