セキュリティとコンプライアンスは、企業の購買判断においてますます重要な要素となっている。
SOC 2のコンプライアンスはかつて差別化要因と見なされていたが、現在では多くの組織が、調達プロセスを先に進める前に、独立した検証を受けたセキュリティ管理策をベンダーに示すよう求めている。
Aaron Puckett氏は、マネージドサービス部門のエグゼクティブバイスプレジデントとして、ベンダー評価の次の段階では、コンプライアンスの有無を単に尋ねるのではなく、その検証がより重視されるようになると述べている。
主なポイント
- SOC 2は、競争上の差別化要因から、多くの企業の調達やベンダーリスク評価における必須要件へと変化している。
- 企業の購買担当者がますます求めているのは、ベンダーの主張だけではなく、監査報告書、コンプライアンス文書、独立した検証を受けたセキュリティ管理策である。
- SOC 2を取得していない組織は、販売サイクルの長期化、追加のセキュリティ質問票、調達部門による厳しい精査に直面することが多い。
- 多くの購買担当者はいまだにSOC 2をチェック項目として扱っているが、先進的な組織では監査範囲を評価し、タイプIとタイプIIの報告書を区別し始めている。
企業の購買担当者が求めるのは約束ではなく証拠
企業の購買担当者は、ベンダーのセキュリティに関する主張を額面どおり受け入れるのではなく、セキュリティ管理策が有効に運用されていることを示す証拠を求めるようになっている。
調達部門とセキュリティチームは、ベンダーを承認する前に、コンプライアンス文書、監査報告書、サイバー保険に関する情報、その他の裏付け資料をますます求めるようになっている。
Puckett氏によると、セキュリティ専門家は一般にこれらの資料を評価する方法を理解している一方、ビジネス上の意思決定者の多くは、コンプライアンスフレームワークとその重要性についての理解を深めている段階だという。
SOC 2は調達プロセスの早い段階で確認されるようになっている
ここ数年で、SOC 2は提案依頼書(RFP)、ベンダー質問票、調達審査における一般的な要件となっている。
契約交渉まで待つのではなく、多くの組織が現在、ベンダーの適格性評価における初期スクリーニング基準としてSOC 2を利用している。
しかしPuckett氏は、多くの組織が、ベンダーがSOC 2を取得しているかどうかを尋ねるだけで、報告書を求めたり、タイプI監査とタイプII監査の違いを理解したりしていないと指摘した。
その結果、SOC 2はベンダーのセキュリティプログラムを意味のある形で評価するものではなく、調達上のチェック項目として機能することが多い。
SOC 2を取得しない場合のコスト
SOC 2監査を受けていない組織でも企業向けビジネスを獲得することは可能だが、そのプロセスは往々にしてより困難になる。
ベンダーは、調達審査の長期化、追加のセキュリティ質問票、顧客企業のセキュリティチームによる厳しい精査に直面する可能性がある。
Puckett氏によると、コストは単に機会を失うことにとどまらない。
営業チームは、セキュリティ質問票への回答や、独立したSOC 2監査ですでに検証できていたはずの文書の提出に、多くの時間を費やすことが少なくない。
こうした遅延は販売サイクルを長期化させ、ビジネスの成長を支えるために使えたはずの社内リソースを消費する。
SOC 2をめぐるよくある誤解
よくある誤解の一つは、SOC 2が経営幹部全体に広く理解されているというものだ。
Puckett氏は、多くのビジネスリーダーがこのフレームワークに不慣れで、タイプIとタイプIIの報告書の違いを認識していない可能性があると指摘した。
もう一つの誤解は、SOC 2を取得すれば企業向け案件を自動的に獲得できるというものだ。
監査は調達上の障壁を減らし、購買担当者の信頼を高める可能性があるものの、これはより広範なベンダーのリスク評価プロセスの一要素にすぎない。
SOC 2の取得を目指す組織は、最大の課題がテクノロジーではなく、運用の成熟度であることにも気づくことが多い。
ポリシー、方針文書化、証拠の収集、社内プロセスの一貫性を維持するには、技術的なセキュリティ管理策を実装するよりも多くの労力が必要になることが少なくない。
競争優位につながるコンプライアンス
SOC 2を単なるコンプライアンス対応として扱うのではなく、組織はこれを運用の成熟度を示し、顧客の信頼を高めるために活用できる。
独立した監査により、セキュリティ管理策が第三者によって評価されたという客観的な証拠を購買担当者に提供でき、調達時の不確実性を減らせる。
Puckett氏は、最も優れた組織はSOC 2をマーケティングではなく証拠として活用し、ベンダーリスク評価をより効率的に進めていると強調した。
結論
SOC 2は企業のベンダー選定においてますます重要な要素になっているが、求められる内容は変化している。
現在、多くの組織はベンダーがSOC 2を取得しているかどうかを尋ねるだけにとどまっている。
Puckett氏によると、購買担当者は監査報告書の提出を求め、その範囲を確認し、タイプIとタイプIIの評価を区別する可能性がますます高まっている。
サイバーリスクが高まり続ける中、独立した検証を受けたセキュリティプログラムは、ベンダーのマーケティング上の主張よりも重視されるようになる可能性が高い。
運用の成熟度と透明性の高いセキュリティ慣行に投資する組織は、調達上の障壁を減らし、企業向けビジネスをめぐって競争するうえで、より有利な立場に立てるだろう。

