Risk & Legal

中小企業向けコンプライアンス支援

コンサルなしで SOC 2・GDPR・HIPAA・PCI に備える。

中小企業向けコンプライアンス支援 is コンプライアンス 管理 ツール for teams that want the reasoning shown, not hidden. Plans start at $149 a month with a 14-day free trial.

無料トライアルを始める

SOC 2やISO 27001のコンサルティングは、十二人の会社にどの統制が欠けているかを伝えるために二万から六万ドルを請求します。その作業の大半は、確認表、証跡のフォルダ、規程の一式です。コンプライアンス・シールドはその確認表を正直にします。証跡がないときに「準備完了」と宣言することを拒む部分も含めて。

監査人が見て納得する成熟度

コンプライアンス管理画面の典型的な誤りは、チェックを入れると数値が動くことです。チームが四十の統制を実施済みと記録し、指標が92%まで上がるのを見て、その半分が文書化されていないと判明する監査に臨むことになります。

ここでは証跡なしに主張された統制は大きく割り引かれます。表示される数値は、準備状況評価で実際に主張できる水準を反映します。だから最初は低く出て、そのぶん価値があります。統制には重みの違いもあります。退職時にアクセスを失効させることと、入社手続きの確認表が文書化されていることは同じではなく、同じ扱いにすると誤解を招く数字になります。

四つの枠組み、ひとつの統制群

SOC 2 Type II、GDPR、HIPAA、PCI DSSは大きく重なります。アクセス制御、保管時の暗号化、インシデント対応、委託先管理は四つすべてに現れ、文言と識別子だけが異なります。

統制は一度整備して枠組み間で対応付けるので、SOC 2のアクセス権レビューの証跡が、HIPAAとPCIの対応する要件も満たします。最初の監査の後に二つ目の枠組みを加えるのは、通常はやり直しではなく、扱える範囲の追加作業になります。

SOC 2 Type II
セキュリティ、可用性、機密性、処理の完全性、プライバシーにわたるトラストサービス基準。
GDPR
法的根拠、データ主体の権利、処理活動の記録、侵害通知の期限、移転の仕組み。
HIPAA
保護対象保健情報に対する管理的・物理的・技術的安全措置と、事業提携契約。
PCI DSS
カード会員データ環境の範囲設定、ネットワーク分離、鍵管理、四半期ごとの検査。

証跡、規程、そして委託先の問題

証跡の保管庫は、それが裏づける統制の隣に成果物を置き、取得日と有効期限を持たせます。十四か月前のアクセス権レビューは現行の統制を証明しないので、誰かが気づくのを待つのではなく、成熟度が自動的にそれを反映します。

規程は編集可能な草案として生成され、それが満たす統制と結びついています。だから白紙に向き合うのではなく、文書を直すことになります。委託先評価は、再委託先をリスク区分と見直し期日とともに追跡します。ここは監査人が小さな会社に最も強く踏み込む領域で、大半が何も書き残していない場所だからです。

成熟度の計算方法

この数値はひとつの限定的な問いに答えます。監査人が今日、各統制の証跡を求めたら、どの割合を提示できるか。計算に隠された部分はなく、統制ごとに自身の寄与が表示されます。

  1. 統制範囲を定める選んだ枠組みと御社の環境に当てはまる統制だけが分母に入ります。
  2. 重大度で重みづける統制は監査への影響を反映した重みを持つので、重大な欠落は小さな文書不備より数値を大きく動かします。
  3. 証跡なき主張を割り引く成果物が添付されていない実施済みの統制は、重みの一部だけを受け取ります。監査人が与えるのと同じ割合です。
  4. 古い証跡を失効させる見直し間隔を越えた成果物は満額では数えられなくなるので、静かに古びるのではなく数値が下がります。
  5. 残りを並べ替える残ったものは重みと工数の比で並びます。上から順に片づけていくための一覧です。

実際には、多くのチームが最初に見る数値は期待より低く出ます。それが要点です。監査の前にあなたを褒める数字は、数字がないよりも悪いのです。欠落を埋めさせたはずの切迫感を奪ってしまうからです。

こんな方に

初回のSOC 2を控えたスタートアップ

多くは大口契約がセキュリティ審査で止まったことが契機です。役に立つのは並べ替えられた欠落一覧と生成された規程草案で、管理画面ではありません。

医療とヘルステック

事業提携契約の追跡を伴うHIPAAの安全措置と、侵害評価を乗り切れるようにする証跡の連鎖。

カード情報を扱う事業者

PCIの範囲設定は小規模事業者が最も誤る箇所です。カード会員データ環境をきちんと分離すれば、監査範囲は大きく縮みます。

二つの監査の間にいるチーム

コンプライアンスは減衰します。期限付きの証跡と予定された委託先見直しが、誰も監査人のことを考えていない七か月目に制度を生かし続けます。

中小企業向けコンプライアンス支援 の用語解説

SOC 2 Type II
統制が一定期間にわたり有効に機能したかを検証する報告。通常は三か月から十二か月です。設計を一時点で検証するType Iとは異なります。
トラストサービス基準
SOC 2が扱える五つの区分。セキュリティ、可用性、処理の完全性、機密性、プライバシー。セキュリティは必須で、残りは選択します。
統制
具体的な安全措置。たとえば退職から24時間以内にアクセスを失効させること。監査人が証跡を求める対象です。
証跡
統制が機能したことを示す成果物。ログの書き出し、署名済み規程、課題票、日付入りの画面保存など。成果物のない主張は主張のままです。
準備状況評価
本番の監査の前に欠落を見つける模擬監査。まだ安く埋められるうちに見つけるためのものです。
事業提携契約(BAA)
保護対象保健情報を自社に代わって扱うすべての事業者と、HIPAAの下で求められる契約。
カード会員データ環境(CDE)
カード情報を保存、処理、伝送するシステム群。これに接続するものすべてがPCIの範囲に入るため、分離が重要になります。
再委託先
自社に代わって個人データを処理する第三者。GDPRは一覧化と評価を求め、新規追加の前に顧客への通知を求めることも多いです。

中小企業向けコンプライアンス支援 について

4つのフレームワークの統制ライブラリ、証跡保管、ポリシー自動生成、リスク登録簿、委託先評価。証跡のない「実施済み」申告は準備度スコアで大きく減点されます。監査人が同じことをするからです。

中小企業向けコンプライアンス支援 starts at $149 a month with a 14-day free trial. Vanta is about $833 per month per company.

よくあるご質問

どのフレームワークに対応していますか。

SOC 2 Type II、GDPR、HIPAA セキュリティ規則、PCI DSS 4.0 の4つで、それぞれ完全な統制ライブラリ、ポリシーのひな形、証跡要件を備えています。Essentials は1つ、Professional は3つ、Audit Ready はすべてをカバーします。

準備度はどのように算出されますか。

各統制には重みがあり、スコアは重み付きの完了率です。証跡を添付せず「実施済み」とした統制は、現行の証跡がある統制より低く評価され、期限切れの証跡はさらに低くなります。監査人が同じように扱うからです。

これで監査人が不要になりますか。

いいえ。監査を受ける準備を整え、その状態を維持するためのものです。監査自体は別契約で、通常15,000〜50,000ドル程度かかります。準備度レポートは、初日に監査人へ提出する資料です。

次のようにも検索されています: soc2 取得 支援 · gdpr 対応 ツール · iso27001 取得 ツール · セキュリティ監査 準備 · リスク管理 システム · 内部統制 管理 ツール