SOC 2 (AIベンダーの第三者保証)
読み: えすおーしーつー
最終更新: 2026-09-01・AI PICKS編集部
定義
SOC 2とは、 AICPA (米国公認会計士協会) が定める セキュリティ・可用性等の基準に基づき、 第三者監査法人が AI ベンダーの内部統制を評価する認証制度のこと。
SOC 2 (AIベンダーの第三者保証)とは — 詳しく解説
SOC 2 とは、 米国公認会計士協会 (AICPA) が策定した セキュリティ・可用性・機密性等 5 つのトラストサービス規準に基づき、 独立した第三者監査法人が事業者の内部統制を評価・保証する 業界標準の認証制度のこと。 Type 1 は特定時点のデザイン評価、 Type 2 は 6 か月以上の運用実効性まで検証する点が異なり、 実運用で AI ベンダーを選ぶ際は Type 2 レポートの有無を必ず確認すべきとされる。 落とし穴は、 SOC 2 を取得していても対象範囲 (スコープ) が限定的で、 実際に自社データを扱う AI エージェント機能がスコープ外というケースがある点。 2026 年時点では 生成 AI ベンダーの SOC 2 取得はエンタープライズ商談の前提条件化しており、 未取得ベンダーは大企業導入の初期段階で候補から外れやすい。 コスト面では 監査費用は年間数百万円規模とされ、 中小ベンダーには重い負担となるため、 現場での選び方としては 取得有無だけでなく レポートのスコープと 監査対象期間を照合する姿勢が実運用では欠かせない。
SOC 2 (AIベンダーの第三者保証)の使用例
- AIベンダー選定時: 「SOC 2 Type 2 レポートの提出を求め、 対象期間と適用範囲を確認する」
- 問い合わせ例: 「貴社の SOC 2 レポートのスコープに 生成 AI エージェント機能は含まれますか」
SOC 2 (AIベンダーの第三者保証)に関連するAIツール
SOC 2 (AIベンダーの第三者保証)の関連記事
関連用語
「セキュリティ」の他の用語
ユーザー入力で AI の指示を上書きする攻撃。 「これまでの指示は無視して◯◯」 が典型例。
AI の安全制限を回避する手法。 ロールプレイや仮想シナリオで 禁止出力を引き出す。
ガードレールとは、AIシステムが有害・不適切・意図しない出力を生成しないよう制限するための安全制御機構のこと。
レッドチーミングとは、AIシステムの安全性・脆弱性を検証するため、攻撃者の視点から意図的に悪意ある入力やシナリオを試みる評価手法のこと。
シャドーAIとは、企業のIT部門や経営層の承認なしに従業員が個人的に業務で使うAIツール・サービスのこと。情報漏洩・規約違反・ガバナンス崩壊のリスクを内包する。
モデルポイズニングとは、AIモデルの学習データに悪意あるデータを混入させ、モデルの出力や判断を意図的に歪める攻撃手法のこと。
用語がわかったら、次はツール選び
12カテゴリ・1618語以上を体系的に整理しています