SOC 2

ビジネス
約1分で読めます

米国公認会計士協会(AICPA)が策定したセキュリティ統制基準であり、クラウドおよびAIサービスプロバイダーが顧客データを保護するために適切な内部統制システムを設計・運用しているかを、独立した監査人が検証した報告書(レポート)です。

別名
Service Organization Control 2SOC 2 Type IIAICPA SOC 2

詳しい説明

SOC 2は、サービス提供組織が顧客データを安全に管理しているかを証明する国際的なセキュリティ基準報告書です。米国公認会計士協会(AICPA)の信頼サービス基準(TSC)であるセキュリティ、可用性、処理の整合性、機密性、プライバシーを基準に、システムの設計と運用の適切性を評価します。特定の時点における設計を確認する「Type I」と、最低6〜12ヶ月以上の期間にわたる実際の運用有効性まで検証する「Type II」に分かれます。特に、企業向けAIの導入時、サービス提供企業が大規模データを学習や推論のプロセスで処理する際に、セキュリティ事故を防止するためのガバナンスと技術的統制手段を備えているかを判断する重要な指標として活用されます。単なる認証書ではなく、詳細な監査統制項目と結果が含まれるレポート形式であるため、導入企業はこれを通じてサプライチェーンのセキュリティリスクを具体的に検討できます。

ツール選定において重要な理由

AIソリューションは企業の知的資産や顧客情報を直接入力して処理するため、プロバイダーのセキュリティ体制が検証されていない場合、データ漏洩やモデル学習時の悪用・誤用のリスクが高まります。SOC 2レポートは、当該企業がセキュリティポリシーを明文化しているだけでなく、実際の現場でどれほど徹底してそれを遵守しているかを独立した第三者が確認した信頼の指標です。

チェックポイント

  • 単なる設計の確認(Type I)ではなく、実際の運用を長期間検証した「Type II」レポートであるかを確認してください。
  • レポートの発行日が直近1年以内であり、毎年定期的に更新されているかを確認してください。
  • 自社のデータ要件に合わせて、「機密性(Confidentiality)」と「プライバシー(Privacy)」の原則が評価範囲に含まれているかを検討してください。

導入例

金融機関が顧客対応用の生成AIを導入する際、ITセキュリティチームは該当プロバイダーにSOC 2 Type IIレポートを請求します。これを通じて、過去12ヶ月間にわたりデータの暗号化、多要素認証(MFA)の適用、システム監視、およびインシデント対応プロセスが例外なく機能していたか、具体的な監査証跡を確認した上で、最終的な導入を承認します。

関連用語

GDPR(EU一般データ保護規則)HIPAA(米国医療情報保護法)