arrow_backフィールドノートに戻る
CERTIFICATIONS 公開日 6 Aug 2026

監査対応の準備:ISO 27001、SOC 2、Cyber Essentials

ISO 27001、SOC 2、Cyber Essentialsの監査人が実際に確認する内容と、パニックを避けながら準備する方法の実践的ガイドです。

ほとんどのチームはコンプライアンス監査を年に一度やってくる火災訓練のように扱っています。しかし、そうである必要はなく、フレームワーク自体は販売業者が言うほど複雑なものではありません。ISO 27001、SOC 2、またはCyber Essentialsの準備をする際に実際に重要なことを説明します。

実際に求められているフレームワークを理解する

これら3つはよく一緒に扱われますが、異なる問題を解決しています。ISO 27001は管理システム標準です。リスク評価、ポリシー、継続的改善が組み込まれた機能的な情報セキュリティマネジメントシステム(ISMS)を持つことを認証します。SOC 2は認証報告書で、通常はType IIであり、信頼できるサービス基準に対して一定期間(一般的に6~12か月)をカバーします。セキュリティ、可用性、処理の完全性、機密性、プライバシーが対象です。Cyber Essentialsは英国政府が支援するスキームで、5つの基本的な技術的統制に焦点を当てています。ファイアウォール、安全な構成、アクセス制御、マルウェア保護、パッチ管理です。

顧客が「SOC 2準拠である必要があります」と言った場合は、どのタイプで、実際にどの基準を気にしているのかを尋ねてください。ほとんどのB2B SaaS取引では、5つの基準すべてではなく、セキュリティと可用性のみが必要です。

監査人が質問する前にエビデンスの証跡を構築する

監査人はあなたの言葉を信じません。彼らは成果物を求めています。ISO 27001の場合、これはあなたが実装したまたは除外したAnnex Aの全93個の統制をすべてマップし、正当化を含む適用可能性声明を意味します。SOC 2の場合、これは誰かがそれを構成することを覚えていた日だけでなく、監査期間全体で統制が一貫して機能していることを証明するスクリーンショット、ログ、チケットを意味します。

エビデンス収集を継続的なプロセスとして設定します。必死の対応ではなく、次のようにします。

# 例:AWS CLIで毎月IAMアクセスレビューエビデンスを取得する
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv

これらをタイムスタンプ付きの専用エビデンスリポジトリ(Google Drive フォルダ、Vanta、Drata—何でも構いません)に格納し、月単位ではなく統制ID別に整理します。監査人は期間全体でサンプリングします。統制が3月と10月に稼働していたことを証明する必要があります。覚えていた時だけではなく。

毎回人々を困らせる統制

アクセスレビューは最大の指摘事項です。本番システムへのアクセス権を持つユーザーの四半期ごとのレビューを示せず、実際に誰かが古いアカウントを削除した証拠がない場合は、フレームワークに関係なく指摘を予期します。これを定期的なカレンダータスクとして実行します。アドホック対応ではなく。

ベンダーリスク管理は2番目の大きなギャップです。ISO 27001の条項A.5.19~A.5.23とSOC 2のベンダー管理基準は、クラウドプロバイダー、決済処理業者、顧客データに接するすべてのものなど、サブプロセッサを評価することを期待しています。重要なベンダーごとに1ページのベンダーリスク質問票を毎年レビューすれば、これのほとんどがカバーされます。

誰もテストしたことのないドキュメントとしてのみ存在するインシデント対応計画も一般的な指摘事項です。監査期間が終了する前に少なくとも1回のテーブルトップ演習を実施し、会議ノートを保管します。監査人は計画が実行されたことの証拠を特に求めます。書かれただけではなく。

Cyber Essentialsの場合、技術的スコープの質問は人々が予想するよりも重要です。あらゆるデバイス、クラウドサービス、BYODポリシーを含む境界を正確に説明する必要があります。スコープの不正確な表現は、技術的統制が正常であっても不合格の根拠となるためです。パッチ管理は文字どおり確認されます。インターネットに接するサービスについては、重大度が重大および高い脆弱性パッチをリリースから14日以内に適用する必要があります。

現実的な内部スケジュールを実行する

SOC 2 Type IIの場合、監査期間そのものが始まる前に3~6か月のエビデンス収集を計画します。Type IIは時間単位ではなく観察期間にわたって統制が機能していることを証明する必要があるためです。ISO 27001認証は通常、ギャップ評価から証明書まで6~12か月かかり、認証機関によるステージ1ドキュメントレビューとステージ2オンサイト(またはリモート)評価を含みます。Cyber Essentialsはより速いです。基本的な対策が既に整っていれば、自己評価質問票は数週間で作成できます。Cyber Essentials Plusは外部技術検証を追加します。

監査を唯一の自分の作業確認時点にしない

実際の監査の60~90日前に、実際の統制リストに対して内部準備状況評価を実行します。その内部パスからの指摘を、監査人からの指摘と同じ方法で扱います。修復し、修正を文書化し、証跡を保管します。その内部パスは通常、チームがアクセスレビューのギャップと古いベンダー契約を、顧客契約更新に付属したレポート付きで外部者に指摘される前に発見できる場所です。

これらのフレームワークの背後にある技術的統制についてさらに詳しく知りたい場合—アクセス制御設計、ロギング、インシデント対応—Korra Studioの Blue Team および Certifications トラックを確認してください。

この記事は AI の支援を受けて執筆し、Korra Studio の Michal Pilch(CISSP)が確認のうえ公開しました。

さらに先へ進む準備はできていますか?

これは Korra Studio ナレッジベースの 1 つのノートです。プラットフォームはすべてのトピックと 1 対 1 メンタリングをペアで提供します。

無料で始めるarrow_forward