SOC 2 System and Organization Controls 2
一言でいうと: クラウドサービス事業者などが、セキュリティ・可用性等の内部統制を適切に運用しているかを示す第三者監査報告書。
詳しい解説
SOC 2(System and Organization Controls 2)は、米国公認会計士協会(AICPA)が定める基準に基づき、クラウドサービス事業者やSaaS企業などが、セキュリティ・可用性・処理の完全性・機密保持・プライバシーという5つの信頼サービス基準(Trust Services Criteria)に関する内部統制を適切に運用しているかを、独立した監査人が評価・報告する仕組みです。特定時点の状態を評価する「Type I」と、一定期間の運用状況を評価する「Type II」があります。AIベンダーを含む多くのクラウドサービス事業者が、顧客企業への信頼性証明としてSOC 2報告書を提示しています。
なぜ重要か / 企業への影響
外部の生成AIサービスやAI SaaSを導入する際、そのベンダーがSOC 2 Type IIレポートを取得しているかは、データの取り扱いに関する信頼性を判断する重要な材料になります。特に顧客データや機密情報をAIベンダーに預ける場合、レポートの内容(対象範囲、監査期間、指摘事項の有無)を確認することが、委託先管理(サードパーティリスク管理)の一環として推奨されます。自社がAIサービスを他社に提供する立場になる場合も、SOC 2の取得は取引先からの信頼獲得に有効です。
最終更新日: 2026年7月13日
関連用語
- ISO/IEC 27001 ISO/IEC 27001 — 情報セキュリティマネジメントシステム(ISMS)の国際規格。組織の情報セキュリティ管理体制を第三者が認証する。