システムおよび組織統制(SOC、サービス組織統制とも呼ばれる)は、米国公認会計士協会(AICPA)によって定義され、監査中に作成される一連のレポートの名前です。これは、サービス組織(他の組織にサービスとして情報システムを提供する組織)が、それらのサービスのユーザーに対して、それらの情報システムに対する内部統制の検証済みレポートを発行するために使用することを目的としています。レポートは、 Trust Service Criteriaと呼ばれる5つのカテゴリに分類された統制に重点を置いています。[1] Trust Services Criteria は、2017年にAICPAの保証サービス実行委員会(ASEC)を通じて確立されました(2017 TSC)。これらの統制基準は、サービスとして提供される情報システムの統制を評価および報告するための証明またはコンサルティング契約において、実務家/検査官(公認会計士、CPA)によって使用されます。 Trust サービス基準は、トレッドウェイ委員会組織委員会 (COSO) の 内部統制 - 統合フレームワーク(COSO フレームワーク) に準拠してモデル化されました。さらに、Trust サービス基準は、NIST SP 800 - 53基準およびEU 一般データ保護規則 (GDPR) 条項にマッピングできます。AICPA監査基準の証明 業務基準に関する声明第 18 号(SSAE 18) のセクション 320「ユーザー エンティティの財務報告に対する内部統制に関連するサービス組織の統制の検査に関する報告」では、タイプ 1 とタイプ 2 の 2 つのレベルの報告を定義しています。追加の AICPA ガイダンス資料では、SOC 1、SOC 2、および SOC 3 の 3 種類の報告を指定しています。
信頼のサービス基準
Trust サービス基準は、組織が直面する固有のリスクや脅威に対処するために実装する固有のコントロールに、より適した適用の柔軟性を提供できるように設計されています。これは、適用可能かどうかに関わらず特定のコントロールを義務付ける他のコントロール フレームワークとは対照的です。実際の状況で Trust サービス基準を適用するには、適合性に関する判断が必要です。Trust サービス基準は、「製品やサービスを提供するために使用される情報およびシステムのセキュリティ、可用性、処理の整合性、機密性、またはプライバシーに関連するコントロールの設計と運用の有効性の適合性を評価する」ときに使用されます - AICPA - ASEC。
Trust サービス基準の構成は、COSO フレームワークの 17 の原則に沿っており、追加の補足基準は、論理的および物理的なアクセス制御、システム運用、変更管理、リスク軽減に分類されています。さらに、追加の補足基準は、Trust サービス基準 - Common Criteria (CC) と、可用性、処理の整合性、機密性、プライバシーに関する追加の特定の基準の間で共有されています。
共通基準は、制御環境 (CC1.x)、情報とコミュニケーション (CC2.x)、リスク評価 (CC3.x)、制御の監視 (CC4.x)、制御の設計と実装に関連する制御活動 (CC5.x) とラベル付けされています。共通基準は、セキュリティ基準の評価に適しており、完全です。ただし、可用性 (Ax)、処理の整合性 (PI.x)、機密性 (Cx)、プライバシー (Px) には、カテゴリ固有の基準が追加されています。エンゲージメントで対処される各信頼サービス カテゴリの基準は、そのカテゴリに関連付けられたすべての基準が対処された場合に完了したと見なされます。
SOC 2レポートは、 CIAの情報セキュリティの3原則をサポートする、信頼サービス基準と呼ばれる5つの重複するカテゴリで対処されるコントロールに焦点を当てています。 [1]
- セキュリティ - 情報とシステムは、システムの可用性、機密性、整合性、プライバシーを損なう可能性のある不正アクセスや漏洩、およびシステムへの損傷から保護されます。
- ファイアウォール
- 侵入検知
- 多要素認証
- 可用性 - 情報とシステムは運用に利用できます。
- パフォーマンス監視
- 災害復旧
- インシデント処理
- 機密性 - 情報は保護され、正当な必要性に基づいて利用可能になります。さまざまな種類の機密情報に適用されます。
- 暗号化
- アクセス制御
- ファイアウォール
- 処理の整合性 - システム処理は完全、有効、正確、タイムリー、かつ承認済みです。
- 品質保証
- プロセス監視
- 原則の遵守
- プライバシー - 個人情報は、ポリシーに従って収集、使用、保持、開示、廃棄されます。プライバシーは個人情報にのみ適用されます。
- アクセス制御
- 多要素認証
- 暗号化
報告
レベル
SOCレポートには2つのレベルがあり、SSAE 18でも規定されています。[2]
- タイプ 1 は、サービス組織のシステムと、指定されたコントロールの設計が関連する信頼の原則を満たしているかどうかについて説明します。(設計とドキュメントによって、レポートで定義された目標を達成できる可能性はありますか?)
- タイプ 2 では、指定されたコントロールの運用上の有効性についても一定期間 (通常は 9 ~ 12 か月) にわたって検討します。(実装は適切ですか?)
種類
SOCレポートには3つの種類があります。[3]
- SOC 1 – 財務報告に係る内部統制(ICFR)[4]
- SOC 2 – 信頼サービス基準[5] [6]
- SOC 3 – 一般的な使用に関する信頼サービス基準レポート[7]
さらに、サイバーセキュリティとサプライチェーンに特化したSOCレポートもあります。[8]
SOC 1 および SOC 2 レポートは、限定された対象者、具体的には、問題のシステムについて十分な理解を持つユーザーを対象としています。SOC 3 レポートには具体的な情報が少なく、一般に配布できます。
監査
SOC 2 監査は、公認会計士 (CPA) または AICPA の認可を受けた監査法人に所属する認定技術専門家によってのみ実施できます。
SOC 2 監査は、5 つの信頼サービス基準に準拠した組織の詳細な内部統制レポートを提供します。組織が顧客データをどの程度保護しているかを示し、組織が安全で信頼性の高い方法でサービスを提供していることを保証します。したがって、SOC 2 レポートは、顧客とその他の利害関係者のみが利用できるように意図されています。[9]
参照
参考文献
- ^ ab 「SOC 2 コンプライアンス」。imperva.com。Imperva。2020年2月25日閲覧。
- ^ 「AICPA 証明業務基準に関する声明 No. 18」。AICPA & CIMA。AICPA。pp . 231–233 。 2023年11月16日閲覧。
- ^ 「システムおよび組織のコントロール: SOC サービス スイート」AICPA . 2020 年 3 月 6 日閲覧。
- ^ 「SOC 1 – サービス組織向けSOC: ICFR」AICPA . 2020年3月6日閲覧。
- ^ 「SOC 2 – サービス組織向けSOC: Trustサービス基準」AICPA . 2020年3月6日閲覧。
- ^ 「2018 SOC 2® 説明基準(改訂版実装ガイダンス付き - 2022)」AICPA.org 。 2023年2月27日閲覧。
- ^ 「SOC 3 – サービス組織向けSOC: 一般使用レポートのTrustサービス基準」AICPA 。 2020年3月6日閲覧。
- ^ 「システムおよび組織のコントロール:SOCサービススイート」AICPA 。 2023年2月22日閲覧。
- ^ 「SOC 2 を理解する」。Adaptive.live。Adaptive。
外部リンク
- 「認証業務基準に関する声明 18、認証基準: 明確化と再編」、AICPA
- 「プロフェッショナル基準」、セクション AT-C 320、AICPA
