<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic SaaS利用審査基準についての意見募集 in Japan Chapter Discussion Forum</title>
    <link>https://community.isc2.org/t5/Japan-Chapter-Discussion-Forum/SaaS%E5%88%A9%E7%94%A8%E5%AF%A9%E6%9F%BB%E5%9F%BA%E6%BA%96%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E3%81%AE%E6%84%8F%E8%A6%8B%E5%8B%9F%E9%9B%86/m-p/47805#M12</link>
    <description>&lt;P&gt;私が担当する顧客企業のうちの日本企業1社にて、SaaS利用審査基準の見直しを支援しております。そのことについて、皆様のご意見を賜りたく、投稿しました。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;その企業では、各組織から様々なSaaSの利用が情報セキュリティ部門に申請されてきます。情報セキュリティ部門では、用途と自社のセキュリティ・ポリシー、そしてプロバイダーからのアンケート回答やSOC2レポートから、そのSaaSの利用を許可するか審査をします。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;しかし、その申請の数が多く、十分に審査をすることができていません。SOC2レポートをプロバイダーから入手しても、中身を読み込むことまで手が回らないことがよくあります。適切に審査できる能力を持った担当者は1名で体制の継続性に不安があります。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;そこで、次のように審査基準を単純化し、審査の省力化し審査の難易度を下げようと考えております。具体的には、以下いずれかの基準を満たせば、例外なく利用を許可しようと考えています。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;OL&gt;&lt;LI&gt;ISMAPまたはFedRAMPによって認定されている。&lt;/LI&gt;&lt;LI&gt;1年以内に発行された最新のSOC3レポートにて、監査人の意見にネガティブな見解がないか、ネガティブな意見をSOC2レポートで具体的に確認し、自社のポリシーと用途から問題ないことが確認できる。&lt;/LI&gt;&lt;LI&gt;CASBのスコアリング・サービスにて、非常に高いレベル（たとえばNetskopeならExcellent）である。&lt;/LI&gt;&lt;LI&gt;最高機密に分類されるデータを保持させない場合、ISO/IEC 27001および27017（個人情報を扱う場合は27018も）の認証を3年以内に受けている。&lt;/LI&gt;&lt;LI&gt;最高機密に分類されるデータを保持させない場合、CASBのスコアリング・サービスにて、高いレベル（たとえばNetskopeならHigh）である。&lt;/LI&gt;&lt;LI&gt;機密性の低いデータを保持する場合、CASBのスコアリング・サービスにて、中程度のレベル（たとえばNetskopeならMedium）である。&lt;/LI&gt;&lt;LI&gt;完全性や可用性については、4～6の機密性を読み替える。&lt;/LI&gt;&lt;/OL&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;そこで質問です。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;OL&gt;&lt;LI&gt;貴社または貴社の顧客でも同様の課題を抱えている場合、上記の基準での審査へ移行すること賛同できますか？またその理由は何でしょうか？&lt;/LI&gt;&lt;LI&gt;貴社または貴社の顧客で同様の基準で運用されている場合、どのような課題がありますでしょうか？&lt;/LI&gt;&lt;LI&gt;いずれにも当てはまらない方、私の考えについてどのようにお考えになりますか？&lt;/LI&gt;&lt;/OL&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;以上、感想でもかまいませんので、何等かコメントいただけると、うれしいです。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Mon, 09 Oct 2023 10:00:11 GMT</pubDate>
    <dc:creator>Masahiro</dc:creator>
    <dc:date>2023-10-09T10:00:11Z</dc:date>
    <item>
      <title>SaaS利用審査基準についての意見募集</title>
      <link>https://community.isc2.org/t5/Japan-Chapter-Discussion-Forum/SaaS%E5%88%A9%E7%94%A8%E5%AF%A9%E6%9F%BB%E5%9F%BA%E6%BA%96%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E3%81%AE%E6%84%8F%E8%A6%8B%E5%8B%9F%E9%9B%86/m-p/47805#M12</link>
      <description>&lt;P&gt;私が担当する顧客企業のうちの日本企業1社にて、SaaS利用審査基準の見直しを支援しております。そのことについて、皆様のご意見を賜りたく、投稿しました。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;その企業では、各組織から様々なSaaSの利用が情報セキュリティ部門に申請されてきます。情報セキュリティ部門では、用途と自社のセキュリティ・ポリシー、そしてプロバイダーからのアンケート回答やSOC2レポートから、そのSaaSの利用を許可するか審査をします。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;しかし、その申請の数が多く、十分に審査をすることができていません。SOC2レポートをプロバイダーから入手しても、中身を読み込むことまで手が回らないことがよくあります。適切に審査できる能力を持った担当者は1名で体制の継続性に不安があります。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;そこで、次のように審査基準を単純化し、審査の省力化し審査の難易度を下げようと考えております。具体的には、以下いずれかの基準を満たせば、例外なく利用を許可しようと考えています。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;OL&gt;&lt;LI&gt;ISMAPまたはFedRAMPによって認定されている。&lt;/LI&gt;&lt;LI&gt;1年以内に発行された最新のSOC3レポートにて、監査人の意見にネガティブな見解がないか、ネガティブな意見をSOC2レポートで具体的に確認し、自社のポリシーと用途から問題ないことが確認できる。&lt;/LI&gt;&lt;LI&gt;CASBのスコアリング・サービスにて、非常に高いレベル（たとえばNetskopeならExcellent）である。&lt;/LI&gt;&lt;LI&gt;最高機密に分類されるデータを保持させない場合、ISO/IEC 27001および27017（個人情報を扱う場合は27018も）の認証を3年以内に受けている。&lt;/LI&gt;&lt;LI&gt;最高機密に分類されるデータを保持させない場合、CASBのスコアリング・サービスにて、高いレベル（たとえばNetskopeならHigh）である。&lt;/LI&gt;&lt;LI&gt;機密性の低いデータを保持する場合、CASBのスコアリング・サービスにて、中程度のレベル（たとえばNetskopeならMedium）である。&lt;/LI&gt;&lt;LI&gt;完全性や可用性については、4～6の機密性を読み替える。&lt;/LI&gt;&lt;/OL&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;そこで質問です。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;OL&gt;&lt;LI&gt;貴社または貴社の顧客でも同様の課題を抱えている場合、上記の基準での審査へ移行すること賛同できますか？またその理由は何でしょうか？&lt;/LI&gt;&lt;LI&gt;貴社または貴社の顧客で同様の基準で運用されている場合、どのような課題がありますでしょうか？&lt;/LI&gt;&lt;LI&gt;いずれにも当てはまらない方、私の考えについてどのようにお考えになりますか？&lt;/LI&gt;&lt;/OL&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;以上、感想でもかまいませんので、何等かコメントいただけると、うれしいです。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 09 Oct 2023 10:00:11 GMT</pubDate>
      <guid>https://community.isc2.org/t5/Japan-Chapter-Discussion-Forum/SaaS%E5%88%A9%E7%94%A8%E5%AF%A9%E6%9F%BB%E5%9F%BA%E6%BA%96%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E3%81%AE%E6%84%8F%E8%A6%8B%E5%8B%9F%E9%9B%86/m-p/47805#M12</guid>
      <dc:creator>Masahiro</dc:creator>
      <dc:date>2023-10-09T10:00:11Z</dc:date>
    </item>
  </channel>
</rss>

