SOC 2 Type 2 インタビュー準備メモ
| 項目 | 値 |
|---|---|
| 版 | 0.14 |
| 作成日 | 2026-08-12 |
| 最終更新 | 2026-08-17 |
| 所管 | CEO(Takayuki KIKUCHI) |
| 区分 | 社内秘(監査準備用) |
| 元アジェンダ | Checklist_SOC 2 Type 2.docx |
使い方
本ページは会計監査人インタビュー向けの回答ドラフトと根拠の整理です。口頭では「方針にこう書いてある」「実装はこうなっている」「証跡はここ」を区別して話してください。
ステータスが「要確認」の項目は、インタビュー前に事実を確定し、本表を更新してください。 推測で埋めないこと。
ステータス凡例
| 記号 | 意味 |
|---|---|
| 確定 | 社内文書・実装・経営確認から回答可能。口頭でもこの内容でよい |
| 方針確定・実施要確認 | 方針・設計は文書化済み。直近の実施日・証跡の細部は追加確認が必要 |
| 要確認 | 事実未確定。推測で埋めない |
前提(インタビュー全体で一貫させる)
| 項目 | 言い方 | 根拠 |
|---|---|---|
| 会社名 | Rendering Consulting Inc.(RenderingConsulting株式会社) | 各ポリシー・ホワイトペーパー |
| システム名(対外) | AuditnQ | セキュリティホワイトペーパー §2 |
| システム名(社内リポ) | VMS(RenderingConsulting/VMS)。顧客向け説明では AuditnQ |
変更管理手順・Secure Development Policy |
| サービス形態 | SaaS(委託先管理 / TPRM) | ホワイトペーパー §2 |
| クラウド | Microsoft Azure(Japan East / Japan West) | ホワイトペーパー §5 |
| IdP | Auth0(Okta)。顧客エンタープライズ SSO は SAML 2.0 | ホワイトペーパー §8 / VMS SSO・MFA 設計 |
| セキュリティ / コンプライアンスオーナー | CEO(Takayuki KIKUCHI) | Information Security Roles and Responsibilities |
| 組織規模 | 人員 1 名(代表取締役・CEO 本人)。Board も実質同一 | 経営確認 2026-08-13 |
| Observation Window | 2026-09-01 ~ 2026-11-30 | 経営確認 |
| TSC(レポート範囲) | Security のみ(Availability / Confidentiality / Privacy は本レポート対象外) | 経営確認 |
| Web | https://ren-con.jp/ | ホワイトペーパー §17 |
| ISO | ISO/IEC 27001(ISMS)認証取得済み(文書上) | ホワイトペーパー §15 |
| SOC 2 | Type II 取得準備中 | ホワイトペーパー §15 |
| コンプライアンス運用基盤 | Vanta(アクセスレビュー等を継続実施) | 経営確認 |
ホワイトペーパーとの整合
公開ホワイトペーパー 1.3 で、SOC 2 Type II の対象 TSC を Security のみ に訂正済み。SD・EL・口頭説明も同じ範囲で統一する。Availability / Confidentiality / Privacy は本レポート対象外(DC8 等)。BCP の「高可用性」や契約上の機密・可用性の記述は TSC 宣言ではない。
1. Audit Information
| 項目 | 回答案 | 根拠・証跡 | ステータス |
|---|---|---|---|
| Company Website | https://ren-con.jp/ | ホワイトペーパー §17 | 確定 |
| Trust Service Criteria | Security のみ | 経営確認。EL / SD と一致させる | 確定 |
| Platform | AuditnQ。Microsoft Azure 上の SaaS。認証は Auth0 | ホワイトペーパー §2, §5, §8 | 確定 |
| Observation Window | 2026-09-01 ~ 2026-11-30 | 経営確認 / EL | 確定 |
| Are there any externally imposed deadlines / Expectation | (顧客契約・ISO 更新・商談期限などがあれば記載。なければ監査スケジュール以外なし) | 経営判断 | 要確認 |
| Any Fraud, security breach or uncorrected error occurred in past 12 months | なし。 あわせて、顧客への製品の正式提供前の段階でもある | 経営確認 / IR Plan / DC4 | 確定 |
| System Description | AuditnQ は委託先監査・コンプライアンス管理向け SaaS。ヒアリングシート解析、委託先への配布・回答収集、進捗把握、回答比較・分析を支援 | ホワイトペーパー §2 | 確定 |
| Service Type | SaaS / application service organization | 同上 | 確定 |
| Remote or Physical Office | 物理オフィスあり(共用ビル内の施錠個室。本番データはオンプレ非保存)。IT はクラウド中心。1 名体制のため日常はハイブリッド/リモート運用も想定。災害時は自宅等からリモート | Physical Security / BCP・DR / 経営確認(1 名) | 確定 |
| People | 1 名(Takayuki KIKUCHI / CEO)。SD の人員記載も 1 名で統一 | 経営確認 / DC3 | 確定 |
| Board | 1 名体制(代表取締役=CEO)。独立した複数人の取締役会は置いていない。ガバナンスは本人が兼務し、外部の独立評価(ISO 27001、本 SOC 2)で補完 | 経営確認 / Roles and Responsibilities | 確定 |
| Board Meeting Minutes | 複数人の定例取締役会はない。重要決定は代表取締役の決定・記録として扱う(保管形式は Vanta / 社内記録で補足可) | 経営確認 | 方針確定・実施要確認(記録の見せ方) |
| Cloud Provider / Infrastructure | Microsoft Azure。主なサービス: Static Web Apps、Functions、Database for PostgreSQL Flexible Server、Storage(ADLS Gen2)、Application Insights | ホワイトペーパー §5.1 | 確定 |
| SSO / Identity Provider | プラットフォーム IdP: Auth0。顧客向けエンタープライズ SSO: SAML 2.0。SSO 切替後は通常パスワードログインを閉じ、Break-glass を別途提供 | ホワイトペーパー §8 / VMS SSO・MFA 設計 | 確定(製品設計) |
| Penetration Testing | 進行中。 ベンダー Cacilian。インタビュー当日は完了していない前提で「テスト中」と説明する。完了日・報告書・重大所見は口頭で約束しない。Vanta の Penetration test report / remediation は Needs remediation で進行中と整合 | 経営確認 2026-08-17 / Vanta | 確定(進行中) |
| BCP/DR Test | 実施済み(2026-06-22)。 記録は 2026-Tabletop disaster recovery exercise PDF。Vanta Tabletop disaster recovery exercise は OK。BCP 単体としてはこの資料で足りる |
経営確認 / BCP・DR Plan / 当該 PDF / Vanta | 確定 |
| Incident Response Test | IR 専用机上を 2026-08-16 に実施し、Vanta「Test of incident response plan」へ再提出済み。 記録: 2026-08-16 Incident Response Tabletop Exercise Documentation.pdf(作成者 KIKUCHI Takayuki)。BCP の DR 机上 PDF とは別資料。IR 計画は承認済み。重大インシデントは未発生 |
経営確認 2026-08-16 / 当該 PDF / Vanta / IRP | 確定 |
| Risk Assessment | 方針: 少なくとも年 1 回。CEO がリスク登録簿を維持。直近の台帳更新は 2026-06-22(Vanta Risk scenarios の Last updated。当該日に Inherent 8 を含む主要シナリオが更新・Approved) | Risk Management / Roles / Vanta Risk register / 経営確認 2026-08-15 | 確定 |
| Access Review | 方針は半年ごと。運用は Vanta に従い継続対応中 | Access Control Policy / Vanta / 経営確認 | 確定 |
| Code Changes | 本番変更は GitHub PR・レビュー/承認・自動デプロイ。非本番と本番分離。詳細は変更管理手順。1 名体制のためレビュー経路の実態(自己レビュー制限・Preview e2e 等)は手続文書に沿って説明 | Secure Development / 変更管理手順 / ホワイトペーパー §10 | 確定 |
| Hire/Retire Checklist/Process | 方針あり。現状 1 名のため新規採用・退職の発生は限定的。発生時は方針どおりオンボーディング完了前は本番アクセス不可、退職時は速やかに剥奪 | HR Security / Access Control | 確定(方針) |
| Vendor Assessment | 機密データ/本番影響前にデューデリ・書面契約。重要第三者は年次レビュー。例: Azure, Auth0, Sentry。運用追跡は Vanta も利用し得る | Third-Party Management / ホワイトペーパー §14 / Vanta | 確定(方針)。直近レビュー証跡は Vanta で提示 |
| Vulnerability Scan | 対応済み(実施記録は Vanta / スキャン結果を提示)。方針: 本番公開システムは少なくとも四半期。Dependabot 週次+ triage。CodeQL は過大に「常時自動」と言わない | 経営確認 / Ops Security / Dependabot | 確定 |
| Policy | ISMS 方針一式。経営承認、少なくとも年 1 回見直し | docs/policies/* |
確定 |
| Performance Evaluations | 方針は年次レビュー。1 名体制のため形式は自己評価・目標管理・Vanta タスク完了で代替説明し得る | HR Security / 1 名体制 | 方針確定・実施要確認(見せ方) |
| Whistle-blower Process | 公開サイトの内部通報チャネル。報復禁止。1 名体制でも外部から報告可能 | AUP / CoC / 内部通報 | 確定 |
| Device Compliance | エンドユーザーデバイスは AUP に従う。承認リモートアクセス+ MFA。MDM 詳細は運用で補足 | AUP | 方針確定・実施要確認 |
| MFA | 本番特権アクセスは MFA 必須。AuditnQ は Auth0 TOTP 強制可。SSO 時は顧客 IdP の MFA。Break-glass は常時 MFA | Access / Ops / VMS MFA 設計 | 確定 |
| Communication channel preferred | 監査人とのやり取りは Email。社内日常は Slack(Teams ではない) | 経営確認 2026-08-17 | 確定 |
2. Interview Question
| 質問 | 審査上の意図・目的 | 回答案 | 根拠・証跡 | ステータス |
|---|---|---|---|---|
| How are ethical expectations communicated? | 統制環境(CC1)。行動規範・倫理が文書化され、実際に周知されているかを見る | 雇用・契約開始時に行動規範・機密・情報セキュリティ方針を周知・確認。公開の内部通報チャネルあり。年次の意識向上研修と方針レビューで補強 | CoC / HR / AUP / ホワイトペーパー §4 | 確定 |
| Describe a recent ethics violation | 方針が紙だけでないか。違反時の報告・調査・是正が動くかを事実で確認する。なしならなしでよい | 該当なし(“No recent ethics violations to report.”) | 経営確認(侵害・不正なし) | 確定 |
| Who provides independent oversight? | 経営と独立した監督があるか(取締役会、外部監査)。小規模でも「誰が客観視するか」を確認する | 社内は 1 名の CEO がセキュリティ・コンプライアンスを兼務。独立した社内取締役会はない。外部の独立評価として ISO/IEC 27001 および本 SOC 2 Type II がある | 経営確認 / Roles / ホワイトペーパー §15 | 確定 |
| How often is security discussed? | セキュリティが経営の継続議題か。形だけの年次レビューでないかを見る | 1 名体制のため「定例セキュリティ会議」より、リスク評価(年次方針)、方針見直し、インシデント・重大変更時の都度判断、および Vanta 上の継続タスクで扱う | Risk / Vanta / 1 名体制 | 確定 |
| Who owns security/compliance? | 説明責任の所在(CC1.3)。オーナー不在・分散しすぎを嫌う | CEO(Takayuki KIKUCHI) | Roles and Responsibilities | 確定 |
| What happens on control failure? | 例外・違反・インシデントのエスカレーションが定義され、実行可能かを見る | 例外は CEO の事前書面承認。違反は権限停止・懲戒の可能性。インシデントは検知→評価→封じ込め→通知→是正→文書化 | ポリシー / IR Plan | 確定 |
| How do you ensure employee competence? | 人的統制(CC1.4)。適任者だけが本番に触れるかを確認する | 採用時評価・職務記述・オンボーディング時の方針確認・年次レビュー。現状は創業者本人がエンジニアリングとセキュリティを兼務 | HR Security / 1 名体制 | 確定 |
| Is training role-based? | 全員同じ研修で終わっていないか。リスクの高い役割に追加教育があるかを見る | 入社時+少なくとも年 1 回の意識向上研修。機微データ担当には追加研修(方針)。1 名のため本人が該当研修を完了 | HR Security | 確定 |
| How are policies enforced? | 方針の「設計」ではなく「運用」。技術+組織の両方で強制されているかを見る | 技術(最小権限、RBAC、MFA、Auth0、テナント分離、PR 変更管理)+組織(例外承認、懲戒、Vanta 経由のアクセスレビュー、内部通報) | Access / Secure Dev / Vanta | 確定 |
| Show corrective actions taken | Type 2 の中核。不備を検知したあと直した実例があるか。なければ予防的是正でもよいが、創作は不可 | インシデント起因の是正はない。 顧客への正式提供前であり、セキュリティインシデントの検知・発生もない。是正の実例は予防的対応として、Dependabot 等の依存関係 PR を定期確認し、方針(triage)に従い修正・マージしていることを示す。口頭では「重大インシデント後の是正案件はなし。定常は Dependabot / 脆弱性スキャン対応」と述べ、証跡は Dependabot PR と dependency-triage-policy.md |
経営確認 2026-08-15 / Dependabot / triage 方針 | 確定 |
| How do you enforce code of conduct violations? | 倫理・懲戒が執行可能か。報復禁止と報告経路が実在するかを確認する | 段階的懲戒・報復禁止。セキュリティ関連は権限停止を含む | CoC / AUP / HR | 確定 |
| What are your top 3 risks this quarter? | リスク評価が生きているか。台帳と口頭が一致するかを見る。思いつきは減点 | Vanta Risk scenarios の Inherent 8(残存 4、Mitigate / Approved)から、Security インタビュー向けに次を述べる。(1) R-3 マルウェアによるデータ侵害・改ざん・利用不能。(2) R-5 物理セキュリティ不足またはソーシャルエンジニアリングによる不正アクセス。(3) R-10 侵害された認証情報経由のシステム/データ侵害。同一スコアの R-9(自然災害)等もあるが、本レポートは Security only のため口頭は上記3件 | Vanta Risk register(2026-06-22 更新) | 確定(口頭選定。差し替え可) |
| How are risks tracked to remediation? | 識別だけで終わらず、処置・残存リスク・見直しまで追っているか(CC3) | Vanta の Risk scenarios で Inherent / Residual / Treatment(Mitigate)/ ステータスを管理。オーナーは CEO。直近の台帳更新は 2026-06-22。方針上は少なくとも年 1 回見直し。脆弱性は深刻度別 SLA | Risk / Ops / Vanta | 確定 |
| How do you approve critical vendors? | 第三者リスク(CC9)。本番・顧客データに触れる前に選定・契約しているかを見る | アクセス前デューデリ、書面契約 | Third-Party Management | 確定 |
| How do you monitor vendors post onboarding? | オンボーディング後の監督があるか。契約して放置していないかを確認する | 少なくとも年 1 回レビュー。重要変更時に再評価。クラウドは共有責任 | Third-Party Management | 確定 |
| Who approves security policies? | 方針の権威。現場だけで作った文書でないか(経営承認)を見る | CEO | Roles | 確定 |
| How often are policies updated? | 陳腐化した方針でないか。年次見直しと臨時改定の実務を確認する | 少なくとも年 1 回。重要変更時は随時 | ホワイトペーパー §3.1 | 確定 |
| When was your last incident and what changed? | DC4 およびインシデント対応の実効性。隠蔽や SD との不一致を防ぐ | 重大インシデントなし。 顧客への正式提供前でもある。観察期間中も重大インシデントなしの前提で DC4 と揃える | 経営確認 | 確定 |
| What metrics do you review monthly? | 監視・評価(CC4)。異常に気づける運用があるか。月次会議の有無そのものが必須ではない | 月次の経営ダッシュボードはない(1名体制)。 主に (1) Vanta Tests の合格・要対応・期限、(2) Dependabot / GitHub の依存関係脆弱性 PR を継続/定期確認。App Insights / Sentry はエラーや障害時のみ。 可用性 SLA の月次集計や Auth0 失敗率の定例レビューはしていない。口頭では「月次会議ではなく、Vanta と Dependabot を定常的に見ている」 | 経営確認 2026-08-15 / Vanta / Dependabot | 確定 |
| Who approves privileged access? | 論理アクセス(CC6)。特権の付与が承認・最小権限・MFA 付きかを見る | システム/データオーナー(現状は CEO 本人)。申請・承認を記録。本番特権は MFA。1 名のため付与対象は限定的 | Access Control / 1 名体制 | 確定 |
3. System Description Questions
| # | 質問要旨 | 審査上の意図・目的 | 回答案 | 根拠・証跡 | ステータス |
|---|---|---|---|---|---|
| 1 | Primary service delivery model | レポートの対象サービス形態を固定する。SaaS / MSP 等で責任境界が変わる | SaaS | ホワイトペーパー §2 | 確定 |
| 2 | System name | 対象システムの識別。社内呼称と対外名の混在を防ぐ | AuditnQ(社内リポ名 VMS と混同しない) | ホワイトペーパー / 変更管理手順 | 確定 |
| — | EL and System description not matching | 契約範囲と説明文の不一致は意見に直結する。期間・TSC・システムを一字一句揃える | 口頭は下表「EL / SD 突合」の確定値で揃える。EL 原本との突合は監査後の話であり、インタビューでは言及しない | 本節 §3.1 | 確定(口頭)。EL 突合は監査後 |
| 2b | Cloud service provider consistency | ホスティング先の一貫性。本文・サブプロセッサ・口頭で CSP が食い違わないか | Microsoft Azure で通し | ホワイトペーパー §5, §14.3 | 確定 |
| 3 | Advertising in System Description | SD は保証対象の記述。マーケ文句はコミットメントと誤読される | SD にマーケ文句を入れない。サービス境界・統制・コミットメントのみ | §3.1 原稿案 | 確定(方針) |
| 4 | Privacy TSC / DC1 の役割 | Privacy を取る場合のみ、処理者/管理者の役割を明示する。取らないなら DC8 で非該当 | Privacy はレポート対象外。 DC1 の Privacy 役割記述は不要。非該当は DC8 で理由付き開示 | 経営確認(Security のみ) | 確定 |
| 5 | DC2 サービスコミットメントと TSC | 約束した内容が、評価する TSC と対応しているか。過大な約束はテスト範囲を広げる | コミットメントを Security にマップ。可用性・機密は運用説明に留め、TSC としては名乗らない | §3.1 | 確定(方針) |
| 6 | DC3 システム構成の網羅 | インフラ・ソフトウェア・人・手順・データを漏れなく書く。境界外は後で「対象外」と主張しにくい | Azure / AuditnQ / 人(1 名)/ 手順 / データ。人数は 1 | ホワイトペーパー / §3.1 | 確定 |
| 7 | DC3 の人員数・SLA 整合 | 人数・SLA が方針・統制テストと矛盾していないか | 人員 1 名で統一 | 経営確認 | 確定 |
| 8 | DC4 重大インシデント | 観察期間中の重大事象を利用者が知る必要があるか。隠蔽・記載漏れを防ぐ | なし。 正式な顧客提供前でもある旨を必要に応じ補足 | 経営確認 | 確定 |
| 9 | DC5 統制と方針の 1:1 | 方針・統制記述・テスト対象が対応しているか。書いてあるがテストしない、を防ぐ | 方針は docs/policies/、テストは Vanta。SD は「統制は Vanta および社内方針にマップ」と書く |
Vanta / 方針一式 | 方針確定・実施要確認(Vanta マトリクス提示) |
| 10 | DC6 CUEC | 顧客がやらないと当社のコミットメントが達成できない統制を明示する(共有責任) | ホワイトペーパー §16 の顧客責任を SD に転記 | §3.1 / ホワイトペーパー §16 | 確定(原稿案) |
| 11 | DC7 CSOC | Azure / Auth0 等、他社に依拠する統制を carved-out または補完として切り出す | Azure(物理・基盤)、Auth0(IdP 基盤)を carved-out / 補完として記載。Sentry は監視サブプロセッサ | §3.1 / ホワイトペーパー §14 | 確定(原稿案) |
| 12 | DC8 非該当基準 | 適用しない TSC を理由付きで開示し、読者が範囲を誤解しないようにする | Availability / Confidentiality / Privacy は本エンゲージメント対象外。理由は §3.1 | 経営確認 / ホワイトペーパー 1.3 | 確定 |
| 13 | DC9 観察期間中の重要変更 | Type 2 期間中のシステム変更が利用者判断に影響するか。未開示の重大変更を防ぐ | 記述時点では期間未開始。IR 専用机上は 2026-08-16 完了・Vanta 登録済み。進行中は PenTest(Cacilian。当日はテスト中) | 経営確認 | 確定(方針) |
| 14 | Use of AI and significance | AI が処理・学習・意思決定に入るか。顧客データとモデルの境界を明確にする | プロダクト/サービスには AI を組み込んでいない。 開発実務(コーディング支援等)では利用。顧客データを学習に使わない運用を口頭で明確化 | 経営確認 | 確定 |
3.1 EL / SD 突合(確定値と原稿案)
Engagement Letter と System Description(Vanta「System Description (Section III)」等)に、次を同一文言で入れる。監査人アジェンダの「EL and System description not matching」はここを見る。
必ず一致させる項目
| 項目 | 確定値 | EL | SD | 口頭 |
|---|---|---|---|---|
| 会社 | Rendering Consulting Inc.(RenderingConsulting株式会社) | ○ | ○ | ○ |
| システム名 | AuditnQ(内部リポ名 VMS は使わない) | ○ | ○ | ○ |
| サービス形態 | SaaS(委託先管理 / TPRM) | ○ | ○ | ○ |
| Observation Window | 2026-09-01 ~ 2026-11-30 | ○ | ○ | ○ |
| TSC | Security のみ | ○ | ○ | ○ |
| クラウド | Microsoft Azure(Japan East / Japan West) | ○ | ○ | ○ |
| IdP | Auth0(Okta) | — | ○ | ○ |
| 人員 | 1 名(Takayuki KIKUCHI / CEO) | ○(記載があれば) | ○ | ○ |
| 重大インシデント | なし(正式な顧客提供前) | — | ○(DC4) | ○ |
| Privacy | 本レポート対象外 | ○(範囲外なら) | ○(DC8) | ○ |
SD 原稿案(転記用)
概要 / DC1–DC3
AuditnQ は Rendering Consulting Inc. が提供する SaaS 型の委託先管理(TPRM)システムである。ヒアリングシートの解析、委託先への配布と回答収集、監査進捗の把握、回答の比較・分析を支援する。インフラは Microsoft Azure(Japan East / Japan West)、認証は Auth0。人員は 1 名(代表取締役 CEO)。本番データはオンプレミスに保存しない。
DC2 コミットメント
本レポートの Trust Services Criteria は Security のみである。当社は AuditnQ の論理アクセス、変更管理、脆弱性対応、インシデント対応、テナント分離により、顧客データの不正アクセス・改ざん・破壊からの保護にコミットする。Availability / Confidentiality / Privacy は本エンゲージメントの TSC ではない。
DC4
過去 12 か月および本記述時点において、不正、セキュリティ侵害、未訂正の誤謬、利用者に影響する重大インシデントはない。顧客への製品の正式提供前である。
DC6 CUEC(顧客の補完的統制) — 次を顧客責任とする。
- 自組織のユーザーアカウントおよび権限の管理
- 認証資格情報の保護(SSO 利用時は顧客 IdP の MFA 方針を含む)
- 自社方針に適合したプラットフォームの利用
- 疑われるセキュリティ問題の速やかな報告
DC7 CSOC(他社の補完的統制 / carved-out) — 次を carved-out / 補完とする。
- Microsoft Azure: 物理・環境、基盤の可用性、ハイパーバイザおよびマネージドサービスの基盤セキュリティ
- Auth0(Okta): アイデンティティ基盤のセキュリティ(当社はテナント設定・MFA/SSO 方針・アプリ連携を担当)
- Sentry: フロントエンドエラー監視(顧客監査データの主保管先ではない)
DC8 非該当
Availability、Confidentiality、Privacy は、本 SOC 2 Type II エンゲージメントの対象 TSC ではない。Security のみを評価する。理由: 契約上のレポート範囲が Security に限定されている。運用上の高可用性や機密保持の実務は存在するが、本レポートの基準には含めない。
DC9 重要な変更(記述日 2026-08-16)
観察期間は 2026-09-01 開始。記述時点の完了事項: IR 専用机上(2026-08-16、Vanta 登録済み)。進行中: 第三者ペネトレーションテスト(Cacilian。インタビュー時点ではテスト中)。
AI
AuditnQ 製品・サービスには AI を組み込んでいない。開発実務では利用する。顧客データをモデル学習に用いない。
口頭での扱い
本表は口頭・SD の確定値である。EL 原本との突合は監査後の作業であり、インタビューでは触れない。
技術説明の補足(口頭用・実装根拠)
| トピック | 説明 | 根拠 |
|---|---|---|
| 認証 | Auth0 に委譲。OAuth 2.0 / OIDC、JWT(RS256)、JWKS 検証 | ホワイトペーパー §8 / VMS auth |
| MFA | enforce_mfa+Auth0 Action。SSO 時は顧客 IdP。Break-glass は常時 MFA |
SSO・MFA 設計 |
| SSO | SAML 2.0。切替後は一般 DB ログイン拒否。緊急は Break-glass | SSO runbook |
| 認可・分離 | テナント専用 DB・ストレージ、Auth0 Org、API 認可、任意 IP 許可リスト | ホワイトペーパー §6, §8, §9 |
| 暗号化 | TLS 1.2+、Azure 保存時暗号化、テナント資格情報 AES-256 | ホワイトペーパー §7 |
| 変更管理 | PR → レビュー/承認 → CI/CD | Secure Development / change-management-procedure |
| 監視・監査 | App Insights、Sentry、Auth0 監査ログ、DB 監査フィールド | ホワイトペーパー §11 |
| 脆弱性 | スキャン対応済み。Dependabot+ triage。PenTest は Cacilian で進行中(当日はテスト中) | 経営確認 / Ops / Dependabot |
| コンプライアンス運用 | Vanta でアクセスレビュー等を継続 | 経営確認 |
4. インタビュー前チェックリスト(本人確認)
| # | 確認事項 | 記入欄 | 確認日 | 状態 |
|---|---|---|---|---|
| 1 | Observation Window | 2026-09-01 ~ 2026-11-30 | 2026-08-13 | 済 |
| 2 | TSC 範囲 | Security のみ | 2026-08-13 | 済 |
| 3 | 過去 12 か月の不正・侵害・未訂正の誤謬 | なし(正式な顧客提供前でもある) | 2026-08-13 | 済 |
| 4 | 観察期間中の重大インシデント(DC4) | なし | 2026-08-13 | 済 |
| 5 | 人員数 | 1 名 | 2026-08-13 | 済 |
| 6 | オフィス所在・Remote/Hybrid の言い方 | 物理オフィス+クラウド中心。1 名でリモート可 | 2026-08-13 | 済(住所の SD 記載は任意で追記) |
| 7 | Board | 1 名(CEO 兼務)。複数人の定例取締役会なし | 2026-08-13 | 済 |
| 8 | 直近ペネトレーションテスト | 進行中。ベンダー Cacilian。当日はテスト中として説明。 完了を断言しない | 2026-08-17 | 済(進行中で確定) |
| 9 | 直近脆弱性スキャン | 対応済み(証跡を Vanta / 結果票で提示) | 2026-08-13 | 済 |
| 10 | 直近 BCP/DR | 計画あり・机上訓練済み(実施日・記録保管を追記推奨) | 2026-08-13 | 済 |
| 11 | 直近 IR テスト/机上演習 | 2026-08-16 実施・Vanta 再提出済み。 2026-08-16 Incident Response Tabletop Exercise Documentation.pdf。BCP 机上とは別資料 |
2026-08-16 | 済 |
| 12 | 直近リスク評価(日付・台帳) | 2026-06-22(Vanta Risk scenarios の Last updated) | 2026-08-15 | 済 |
| 13 | 直近アクセスレビュー | Vanta に従い継続対応 | 2026-08-13 | 済 |
| 14 | 重要ベンダー年次レビュー | (Vanta / 台帳で提示予定) | 未 | |
| 15 | Hire/Retire チェックリスト | 1 名のため発生限定的。方針・雛形の保管場所 | 未 | |
| 16 | Device compliance | MDM 有無・会社支給範囲 | 未 | |
| 17 | 四半期トップリスク 3 | R-3 / R-5 / R-10(いずれも Inherent 8)。根拠は Vanta。R-9 等も同スコア | 2026-08-15 | 済 |
| 18 | 月次メトリクス | Vanta Tests + Dependabot が主。App Insights / Sentry はエラー時のみ。月次ダッシュボードなし | 2026-08-15 | 済 |
| 19 | 是正措置の提示用事例 | インシデント起因なし。 予防的是正=Dependabot 等の定期確認・修正 | 2026-08-15 | 済 |
| 20 | AI 利用 | 製品未組込。開発実務では利用。 顧客データ学習には使わない旨を明確化 | 2026-08-13 | 済 |
| 21 | EL と System Description の突合 | 口頭は §3.1 の確定値で揃える。EL 突合は監査後。インタビューでは言及しない | 2026-08-17 | 対象外(監査後) |
| 22 | 希望コミュニケーションチャネル | 監査人とは Email。社内日常は Slack | 2026-08-17 | 済 |
| 23 | CodeQL 等の表現 | 現状: workflow_dispatch 中心。過大申告しない | 継続 | 注意 |
5. 残タスク(インタビュー当日まで)
インタビュー当日までに必須の残タスクはない。PenTest は進行中(テスト中)で確定。EL 突合は監査後。配布用ホワイトペーパーの再生成は不要。
6. 主要エビデンス索引
| 領域 | パス / URL |
|---|---|
| セキュリティホワイトペーパー(JA) | docs/library/auditnq-security-whitepaper.ja.md |
| 方針一式 | docs/policies/ |
| 変更管理手順(EN) | docs/library/change-management-procedure.en.md |
| 内部通報 | https://ren-con.jp/compliance/whistleblower/ |
| SSO/MFA 設計 | VMS/doc/sso-mfa-authentication-design.md |
| SSO 運用 | VMS/doc/operations/sso-internal-runbook.md / sso-customer-manual.md |
| Auth0 MFA / Break-glass / SSO 排他 | VMS/doc/security/auth0-*-checklist.md |
| 依存関係 | VMS/doc/security/dependency-triage-policy.md / .github/dependabot.yml |
| CodeQL | VMS/.github/workflows/codeql.yml |
| 脆弱性報告 | VMS/SECURITY.md |
| コンプライアンス運用 | Vanta |
| IR 専用机上(2026-08-16) | 2026-08-16 Incident Response Tabletop Exercise Documentation.pdf(Vanta「Test of incident response plan」) |
| BCP/DR 机上(2026-06-22) | 2026-Tabletop disaster recovery exercise PDF(Vanta「Tabletop disaster recovery exercise」) |
7. 改訂履歴
| 版 | 日付 | 内容 |
|---|---|---|
| 0.1 | 2026-08-12 | 監査人アジェンダに沿い、文書・VMS 実装から回答案と根拠を初版作成 |
| 0.2 | 2026-08-13 | Observation Window、TSC=Security、インシデントなし、人員/Board=1、PenTest 進行中、脆弱性スキャン対応済み、BCP 机上済み、Vanta アクセスレビュー、AI 方針を反映。未確認項目を整理 |
| 0.3 | 2026-08-15 | ホワイトペーパー 1.3 で TSC 誤記を訂正。準備メモの「表現差」注意を整合済みに更新 |
| 0.4 | 2026-08-15 | リスク評価日を Vanta Last updated 2026-06-22 で確定。トップリスクを R-3 / R-5 / R-10 に設定 |
| 0.5 | 2026-08-15 | 是正事例を「インシデント起因なし/Dependabot 等の予防的対応」で確定 |
| 0.6 | 2026-08-15 | IR テストを Vanta「Test of incident response plan」OK で確定。BCP 机上とは別行 |
| 0.7 | 2026-08-15 | IR と BCP が同一 DR 机上 PDF であることを明記。IR 専用は再提出予定 |
| 0.8 | 2026-08-15 | 月次メトリクスを Vanta+Dependabot 主、App Insights/Sentry はエラー時のみ、で確定 |
| 0.9 | 2026-08-16 | IR 専用机上は別途対応中。PenTest ベンダーを Cacilian、完了見込みを 2026-08 末と記載 |
| 0.10 | 2026-08-16 | EL / SD 突合表と DC 原稿案を追加 |
| 0.11 | 2026-08-16 | Interview / System Description 各問に審査上の意図・目的列を追加 |
| 0.12 | 2026-08-16 | IR 専用机上を 2026-08-16 実施・Vanta 再提出済みに更新 |
| 0.13 | 2026-08-17 | PenTest は当日テスト中で確定。EL 突合は監査後・言及不要。配布 WP 再生成は不要 |
| 0.14 | 2026-08-17 | 監査人との連絡は Email、社内日常は Slack と確定 |