SOC 2
用語名をコピー
ビジネス約1分で読めます
米国公認会計士協会(AICPA)が策定したセキュリティ統制基準であり、クラウドおよびAIサービスプロバイダーが顧客データを保護するために適切な内部統制システムを設計・運用しているかを、独立した監査人が検証した報告書(レポート)です。
別名
Service Organization Control 2SOC 2 Type IIAICPA SOC 2
詳しい説明
SOC 2は、サービス提供組織が顧客データを安全に管理しているかを証明する国際的なセキュリティ基準報告書です。米国公認会計士協会(AICPA)の信頼サービス基準(TSC)であるセキュリティ、可用性、処理の整合性、機密性、プライバシーを基準に、システムの設計と運用の適切性を評価します。特定の時点における設計を確認する「Type I」と、最低6〜12ヶ月以上の期間にわたる実際の運用有効性まで検証する「Type II」に分かれます。特に、企業向けAIの導入時、サービス提供企業が大規模データを学習や推論のプロセスで処理する際に、セキュリティ事故を防止するためのガバナンスと技術的統制手段を備えているかを判断する重要な指標として活用されます。単なる認証書ではなく、詳細な監査統制項目と結果が含まれるレポート形式であるため、導入企業はこれを通じてサプライチェーンのセキュリティリスクを具体的に検討できます。
ツール選定において重要な理由
AIソリューションは企業の知的資産や顧客情報を直接入力して処理するため、プロバイダーのセキュリティ体制が検証されていない場合、データ漏洩やモデル学習時の悪用・誤用のリスクが高まります。SOC 2レポートは、当該企業がセキュリティポリシーを明文化しているだけでなく、実際の現場でどれほど徹底してそれを遵守しているかを独立した第三者が確認した信頼の指標です。
チェックポイント
- 単なる設計の確認(Type I)ではなく、実際の運用を長期間検証した「Type II」レポートであるかを確認してください。
- レポートの発行日が直近1年以内であり、毎年定期的に更新されているかを確認してください。
- 自社のデータ要件に合わせて、「機密性(Confidentiality)」と「プライバシー(Privacy)」の原則が評価範囲に含まれているかを検討してください。
導入例
金融機関が顧客対応用の生成AIを導入する際、ITセキュリティチームは該当プロバイダーにSOC 2 Type IIレポートを請求します。これを通じて、過去12ヶ月間にわたりデータの暗号化、多要素認証(MFA)の適用、システム監視、およびインシデント対応プロセスが例外なく機能していたか、具体的な監査証跡を確認した上で、最終的な導入を承認します。
関連用語
GDPR(EU一般データ保護規則)
EU市民の個人情報保護のために制定された法令であり、企業の所在地に関わらず、EU域内のデータ主体のデータを処理する世界中のすべての組織に適用される法的基準です。
HIPAA(米国医療情報保護法)米国内の患者の個人健康情報(PHI)を保護するための連邦法であり、医療データを処理または保存するAIサービスが必ず遵守しなければならないセキュリティおよびプライバシー規格です。