System and Organization Controlsとは? わかりやすく解説

Weblio 辞書 > 辞書・百科事典 > 百科事典 > System and Organization Controlsの意味・解説 

System and Organization Controls

出典: フリー百科事典『ウィキペディア(Wikipedia)』 (2026/09/07 13:32 UTC 版)

System and Organization Controls(システム・アンド・オーガニゼーション・コントロールズ、略称 SOC)は、米国公認会計士協会(AICPA)が定める、公認会計士が業務を受託する組織(サービス組織)のシステムに関わる内部統制などを検証して報告する一連の業務の枠組みである[1]。この枠組みで発行される報告書はSOC報告書と呼ばれ、業務を外部に委託する組織が委託に伴うリスクの評価と対応に必要な情報を得る手段として用いられる[1][2]。報告の対象(財務報告に係る内部統制か、トラストサービス規準か)と想定する利用者・配布範囲によってSOC 1・SOC 2・SOC 3の3種類があり、クラウド事業者のセキュリティやプライバシーに関する第三者保証にはSOC 2報告書などが用いられる[3][4][5]。

概要

業務を外部に委託すると、その業務に関わる内部統制はサービス組織の側に置かれ、委託した組織(利用者組織)から直接は見えなくなる。トマス・トリブネッラ(Thomas Tribunella)らは2022年の書籍の章で、サービス組織は情報セキュリティの手続と内部統制の設計および運用について公認会計士の検証を受ける必要があり、公認会計士は報告書を通じてその内部統制について意見を表明するとしている[2]。

ISACAの2011年の記事によれば、AICPAは「監査」(audit)の語を財務諸表の監査に留保しており、サービス組織の統制を検証する公認会計士(サービス監査人)が行うのは保証業務(attestation)にあたるとしている[6]。

主な内容

SOC 1
正式名称は「SOC 1 - SOC for Service Organizations: ICFR」。サービス組織の統制のうち、利用者組織の財務報告に係る内部統制(ICFR)に関係する可能性が高いものを検証する。AICPAは、利用者組織と、その財務諸表を監査する公認会計士(利用者監査人)が、サービス組織の統制が利用者組織の財務諸表に及ぼす影響を評価する必要に応えるものとしている[3]。ISACAの2011年の記事によれば、SOC 1の報告書は利用がサービス組織と利用者組織の経営者および利用者監査人に限定される[6]。
SOC 2
正式名称は「SOC 2 - SOC for Service Organizations: Trust Services Criteria」。セキュリティ、可用性、処理のインテグリティ、機密保持、プライバシーに関する統制を、後述のトラストサービス規準に照らして検証する[7]。ISACAの2019年の記事は、クラウド事業者の第三者保証の例としてこの報告書を挙げている[5]。同協会の2011年の記事によれば、SOC 2の報告書も利用は限定されるが、顧客・規制当局・取引先・供給者・取締役などの利害関係者の利用を想定している[6]。
SOC 3
正式名称は「SOC 3 - SOC for Service Organizations: Trust Services Criteria for General Use Report」。AICPAは、SOC 2と同じ5区分の統制を扱うが同じ水準の詳細は示さないため、一般利用の報告書として自由に配布できるとしている[4]。ISACAの2011年の記事は、同記事の時点で一般に公開できる唯一のSOC報告書としている[6]。
Type 1とType 2
Type 1は経営者によるシステムの記述と統制の設計の適切性についての報告、Type 2はこれに統制の運用の有効性を加えた報告である(出典ではType I・Type IIとも表記)[6]。
トラストサービス規準
AICPAの保証業務執行委員会(ASEC)が定める統制の規準。AICPAが2026年時点で公開している版は「2017年トラストサービス規準(2022年改訂の着眼点を含む)」で、上記5区分について製品やサービスの提供に用いる情報とシステムの統制を評価し報告する規準を示す[7]。
その他のSOC業務
AICPAは3種類のほか、サイバーセキュリティのリスク管理を対象とするSOC for Cybersecurity、生産・製造・流通のシステムを対象とするSOC for Supply Chainも枠組みに含めている[1][4]。

経緯

SOC報告書の前身は、AICPAが監査基準書第70号「サービス組織」(SAS 70)として定めた枠組みである。ISACAの2011年の記事によれば、SAS 70の採択は同記事の時点から18年ほど前で、その目的は、財務報告に関係し財務諸表に重要な影響を与えるサービス組織の内部統制について証拠を集めることであった[6]。

同記事によれば、SAS 70は財務報告に係る内部統制を対象とすると明記していたためプライバシーや情報セキュリティの検証に正しく適用できるものではなく、評価する統制の標準的な一覧もなかった。AICPAはこれらに対応してSOC 1・SOC 2・SOC 3の枠組みを設けた。技術基準は2010年に採択された保証業務基準書第16号(SSAE 16)とトラストサービスであり、SSAE 16は2011年6月15日以降の報告書から適用された。同記事は、検証の対象がSAS 70では一時点、SSAE 16では報告書に用いた検証期間の全体に及ぶことも違いとして挙げている[6]。AICPAは、その後発行した保証業務基準書第18号(SSAE 18)が第15号などを除くSSAE第10号から第17号までを再編して置き換えたと説明している[8]。ISACAの2019年の記事は、SOC 2・SOC 3の報告の基準をSSAE 18としている[5]。トラストサービス規準は2017年版に改められ、2022年に着眼点が改訂された[7]。

名称も変化しており、2011年の時点では「Service Organization Controls」と呼ばれていた[6]。2026年時点でAICPAは「System and Organization Controls」の名称を用い、対象をサービス組織のシステムに関わる統制と他の組織の組織全体に関わる統制としている[1]。

関連する規格

SOC 1に対応する国際基準として、国際監査・保証基準審議会(IAASB)が定めた国際保証業務基準(ISAE)3402「サービス組織における統制に関する保証報告書」がある。IAASBは、同基準が、利用者組織の財務報告に係る内部統制に関係する可能性が高いサービス組織の統制について、利用者組織とその監査人が用いる報告書を作成する保証業務を扱うとしている[9]。ISACAの2011年の記事は、SSAE 16とISAE 3402が実質的に同一であるとしている[6]。ISACAの2019年の記事は、クラウドセキュリティアライアンス(CSA)のSTARレベル3継続認証を、ISO/IEC 27001の認証周期とSOC 2 Type 2報告書の検証期間を超える保証水準を目指すものとして説明している[5]。

関連項目

脚注

  1. 1 2 3 4 “System and Organization Controls: SOC Suite of Services” (英語). 米国公認会計士協会. 2026年9月7日閲覧。
  2. 1 2 Tribunella, Thomas; Tribunella, Heidi R. (2022). “Service Organization Control (SOC) Reports and Their Usefulness” (英語). Global Perspectives on Information Security Regulations. IGI Global. pp. 125–150. doi:10.4018/978-1-7998-8390-6.ch006
  3. 1 2 “SOC 1 - SOC for Service Organizations: ICFR” (英語). 米国公認会計士協会. 2026年9月7日閲覧。
  4. 1 2 3 “SOC 3 - SOC for Service Organizations: Trust Services Criteria for General Use Report” (英語). 米国公認会計士協会. 2026年9月7日閲覧。
  5. 1 2 3 4 Chaudhary, Ashwin (2019-12-18). “SOC Reports for Cloud Security and Privacy” (英語). ISACA Journal 6 2026年9月7日閲覧。.
  6. 1 2 3 4 5 6 7 8 9 Singleton, Tommie W. (2011-03-01). “Understanding the New SOC Reports” (英語). ISACA Journal 2026年9月7日閲覧。.
  7. 1 2 3 “2017 Trust Services Criteria (With Revised Points of Focus – 2022)” (英語). 米国公認会計士協会 (2023年9月30日). 2026年9月7日閲覧。
  8. ↑ “AICPA Statement on Standards for Attestation Engagements No. 18” (英語). 米国公認会計士協会 (2023年6月13日). 2026年9月7日閲覧。
  9. ↑ “Staff Overview - International Standard on Assurance Engagements (ISAE) 3402, Assurance Reports on Controls at a Service Organization” (英語). 国際監査・保証基準審議会 (2009年11月30日). 2026年9月7日閲覧。



英和和英テキスト翻訳

英語⇒日本語日本語⇒英語
  •  System and Organization Controlsのページへのリンク

辞書ショートカット

すべての辞書の索引

System and Organization Controlsのお隣キーワード
検索ランキング

   

英語⇒日本語
日本語⇒英語
   



System and Organization Controlsのページの著作権

   
ウィキペディアウィキペディア
All text is available under the terms of the GNU Free Documentation License.
この記事は、ウィキペディアのSystem and Organization Controls (改訂履歴)の記事を複製、再配布したものにあたり、GNU Free Documentation Licenseというライセンスの下で提供されています。 Weblio辞書に掲載されているウィキペディアの記事も、全てGNU Free Documentation Licenseの元に提供されております。

©2026 GRAS Group, Inc.RSS