SaaSやクラウドサービスを企業で導入する際には、機能や料金だけでなく、セキュリティ面についても事前に確認することが重要です。
しかし、実際にセキュリティチェックを始めると、
- SaaSのセキュリティは何を確認すればいい?
- MFAや暗号化だけ確認すれば十分?
- ログはどこまで確認すればいい?
- ISO 27001やISMAPを取得していれば安全?
- ベンダーにどのような資料を確認すればいい?
- 確認した結果をどう記録すればいい?
と迷うことがあります。
SaaSのセキュリティチェックでは、認証・権限管理、データ管理、通信・暗号化、ログ・監視、脆弱性対策、インシデント対応、セキュリティ認証など、複数の観点から確認する必要があります。
この記事では、SaaS・クラウドサービスを導入する前に確認しておきたいセキュリティチェック項目と、確認結果を整理する方法を解説します。
- SaaSのセキュリティチェックが必要な理由
- 1. 認証・アカウント管理
- 2. 権限管理
- 3. データ・個人情報の取り扱い
- 4. 通信・暗号化
- 5. ログ・監視
- 6. 脆弱性・セキュリティ対策
- 7. セキュリティインシデントへの対応
- 8. セキュリティ認証・第三者評価
- 9. 委託先・第三者提供・データ移転
- 10. 契約・サービス終了
- 11. AI機能を搭載したSaaSの場合
- セキュリティチェックでは「根拠資料」も記録する
- セキュリティ調査そのものを外部に依頼することもできる
- SaaSのセキュリティチェックを毎回作るのは大変
- SaaS導入時セキュリティ確認シート
- SaaSのセキュリティチェックでよくある質問
- SaaSのセキュリティ調査を任せたい方へ
- まとめ
SaaSのセキュリティチェックが必要な理由
SaaSでは、サービスを利用する企業自身がサーバーやアプリケーションのすべてを管理するわけではありません。
そのため、導入する企業側では、サービス提供事業者がどのようなセキュリティ対策を実施しているのかを確認する必要があります。
特に、
- 顧客情報
- 個人情報
- 営業秘密
- 社内文書
- 契約書
- 財務情報
などをSaaSに保存する場合、万が一サービス側でセキュリティ上の問題が発生すると、自社の情報にも影響する可能性があります。
そのため、「有名なSaaSだから大丈夫」と考えるのではなく、自社の利用目的や取り扱う情報に応じて確認することが重要です。
SaaSのセキュリティチェックリスト
ここから、SaaS導入前に確認しておきたい主なセキュリティ項目を紹介します。
1. 認証・アカウント管理
まず確認したいのが、ユーザーがどのようにサービスへログインするのかです。
確認項目
- ID・パスワード認証に対応しているか
- 多要素認証(MFA)に対応しているか
- シングルサインオン(SSO)に対応しているか
- パスワードポリシーを設定できるか
- アカウントロックなどの不正ログイン対策があるか
- 退職・異動時にアカウントを無効化・削除できるか
特に企業で利用する場合は、MFAやSSOの対応状況だけでなく、アカウントのライフサイクルを適切に管理できるかも確認しましょう。
2. 権限管理
次に確認するのが、ログインしたユーザーにどこまで操作を許可するのかという点です。
確認項目
- ユーザーごとに権限を設定できるか
- 管理者権限を分離できるか
- 最小権限で運用できるか
- 権限の変更・付与・削除を管理できるか
- 共有アカウントを適切に管理できるか
「ログインできるか」だけでなく、ログイン後に何ができるのかまで確認することが重要です。
3. データ・個人情報の取り扱い
SaaSに保存するデータについても確認します。
確認項目
- どのようなデータを保存するのか
- 個人情報を取り扱うか
- 機密情報を取り扱うか
- データの保存場所はどこか
- 保存データは暗号化されているか
- バックアップは取得されているか
- 契約終了時にデータを削除できるか
特に海外にデータを保存・処理するサービスでは、データの保存場所や国外へのデータ移転について確認しておくことが重要です。
4. 通信・暗号化
通信や保存データがどのように保護されているかも確認します。
確認項目
- HTTPS/TLSなどによって通信が保護されているか
- 保存データが暗号化されているか
- 暗号鍵をどのように管理しているか
- APIなどの外部連携に適切な認証・暗号化が行われているか
単に「暗号化されています」と確認するだけでなく、どのデータがどのように保護されているのかを確認できるとよりよいでしょう。
5. ログ・監視
SaaSのセキュリティチェックでは、ログを取得できるかどうかも重要な確認項目です。
例えば、不正アクセスや情報漏えいが疑われる場合、
誰が
いつ
何をしたのか
を確認できることが重要になります。
確認項目
- ログイン成功・失敗を記録できるか
- ユーザー操作を記録できるか
- 管理者操作を記録できるか
- データの閲覧・変更・削除を記録できるか
- ファイルのダウンロードを記録できるか
- 権限変更を記録できるか
- ログの保存期間はどの程度か
- ログの改ざんを防止できるか
- ログを検索できるか
- ログをエクスポートできるか
- 異常なアクセスを検知・通知できるか
SaaSによって取得できるログの種類や保存期間は異なるため、自社で必要なログが取得できるかを確認しましょう。
6. 脆弱性・セキュリティ対策
サービス提供事業者が、システムの脆弱性に対してどのような対策を行っているかも確認します。
確認項目
- 脆弱性診断を実施しているか
- ペネトレーションテストを実施しているか
- 脆弱性を発見した場合の対応体制があるか
- セキュリティアップデートを適切に実施しているか
- セキュリティ監視を行っているか
7. セキュリティインシデントへの対応
どれだけ対策を行っていても、セキュリティインシデントが発生する可能性をゼロにはできません。
そのため、
「事故が起きないか」だけではなく、「事故が起きたときにどう対応するか」
も確認します。
確認項目
- インシデント対応体制
- インシデント発生時の顧客への通知
- 緊急時の連絡窓口
- 過去の重大インシデント
- 障害・事故発生時の対応
8. セキュリティ認証・第三者評価
SaaSのセキュリティを確認する際には、第三者による認証・評価の取得状況も確認できます。
例えば、
- ISO/IEC 27001
- ISO/IEC 27017
- SOC 2
- ISMAP
- ISMAP-LIU
- その他のセキュリティ認証・評価制度
などです。
ただし、認証を取得しているから、そのSaaSが無条件に安全というわけではありません。
確認する際は、
- 何の認証なのか
- 認証の対象範囲
- 対象となるサービス・機能
- 有効期間
なども確認しましょう。
9. 委託先・第三者提供・データ移転
SaaSでは、サービス提供事業者以外の企業がサービス運営に関係している場合があります。
確認項目
- 再委託先
- Subprocessor
- 第三者提供
- 海外事業者
- データの国外移転
- プライバシーポリシー
- 利用規約
自社のデータが誰に、どこで、どのように取り扱われるのかを確認しておきます。
10. 契約・サービス終了
SaaSは「導入するとき」だけでなく、利用を終了するときについても確認しておく必要があります。
確認項目
- SLA
- 障害発生時の対応
- サービス終了時の通知
- データの返却
- データの削除
- 契約終了後のデータ保持
特に重要なのがデータ削除です。
「解約したらデータがどうなるのか」を事前に確認しておきましょう。
11. AI機能を搭載したSaaSの場合
生成AIなどのAI機能を搭載したSaaSでは、通常のセキュリティ項目に加えて、入力したデータがAIサービスでどのように扱われるのかを確認する必要があります。
確認項目
- 入力データをAIの学習に利用するか
- 入力データの保存期間
- AI提供事業者へデータが送信されるか
- AI学習への利用を拒否できるか
- 個人情報・機密情報の入力制限
セキュリティチェックでは「根拠資料」も記録する
SaaSのセキュリティチェックでありがちなのが、
MFA:○
暗号化:○
ログ:○
とだけ記録して終わるケースです。
これでは、後から
「なぜ○にしたの?」
「どこに書いてあった?」
となったときに確認できません。
そこで、確認結果だけでなく、その根拠となる資料やURLも記録しておくことをおすすめします。
例えば、
| 確認項目 | 回答 | 根拠資料・URL | リスク | 対応 |
|---|---|---|---|---|
| MFA | 対応 | 公式FAQ | 低 | ― |
| データ保存場所 | 米国 | セキュリティ資料 | 中 | 確認 |
| 操作ログ | 一部対応 | 公式マニュアル | 中 | 必要ログを確認 |
このように記録しておけば、SaaSを導入した理由やセキュリティ上の判断を後から説明しやすくなります。
セキュリティ調査そのものを外部に依頼することもできる
SaaSのセキュリティチェックでは、確認項目を用意するだけでなく、実際にベンダーのセキュリティ資料や利用規約、プライバシーポリシーなどを確認し、必要な情報を整理する必要があります。
しかし、導入を検討しているサービスが複数ある場合や、セキュリティに関する資料が多い場合は、調査に時間がかかることがあります。
そこで、クラウドサービスのセキュリティ調査を外部に依頼する方法もあります。
当サイトでは、導入を検討しているクラウドサービスについて、公開されているセキュリティ情報や関連資料を調査し、導入判断に必要な情報を整理する「クラウドサービスのセキュリティ調査代行」を提供しています。
調査では、例えば以下のような項目を確認します。
- セキュリティ認証・第三者評価
- 認証・アカウント管理
- 権限管理
- データ・個人情報の取り扱い
- 通信・暗号化
- ログ・監視
- 脆弱性対策
- インシデント対応
- 委託先・データ移転
- 利用規約・契約
- AI機能のデータ利用
「自社で調査する時間がない」「セキュリティ資料を読んで整理するのが難しい」という場合は、調査そのものを外部に任せることもできます。
クラウドサービスのセキュリティ調査代行
導入を検討しているSaaS・クラウドサービスのセキュリティ情報を調査・整理し、導入判断の材料としてまとめます。
▶ サービスの詳細を見る
SaaSのセキュリティチェックを毎回作るのは大変
ここまで見てきたように、SaaSのセキュリティ確認では非常に多くの項目を確認する必要があります。
さらに、サービスによって公開されている情報や資料も異なります。
そのため、
「新しいSaaSを導入するたびに、何を確認するか考える」
という作業は意外と手間がかかります。
そこで、SaaS導入前のセキュリティ確認に使えるチェックシートを作成しました。
SaaS導入時セキュリティ確認シート
認証・権限管理から、データ管理、ログ・監視、脆弱性対策、インシデント対応、セキュリティ認証、AI機能まで、SaaS導入前に確認しておきたい項目をまとめています。
また、各項目について、
- 確認結果・回答
- 根拠資料・URL
- リスク
- 対応・備考
を記録できます。
SaaSのセキュリティチェック項目を一から整理する手間を減らし、導入判断の材料を整理したい方におすすめです。
SaaS導入時セキュリティ確認シート
2,000円(税込)
Word形式|ZIPファイルで提供
SaaSのセキュリティチェックでよくある質問
SaaSのセキュリティチェックでは何を確認すればいい?
認証・アカウント管理、権限管理、データ管理、通信・暗号化、ログ・監視、脆弱性対策、インシデント対応、セキュリティ認証、委託先、契約・サービス終了などを確認します。
AI機能を搭載したSaaSでは、AIへのデータ利用についても確認するとよいでしょう。
ISO 27001を取得していれば安全?
ISO/IEC 27001などの認証を取得していることは、SaaSのセキュリティを確認する際の判断材料の一つになります。
ただし、認証の取得だけでサービス全体の安全性を判断することはできません。
認証の対象範囲や、自社が利用するサービス・機能が対象になっているかなども確認する必要があります。
SaaSのセキュリティチェックは誰が行う?
企業の規模や体制によって異なりますが、情シス、セキュリティ担当者、総務、法務などが関係する場合があります。
また、専門的な項目については、サービス提供事業者からセキュリティ資料や回答を取得して確認する方法もあります。
SaaSのセキュリティ調査を任せたい方へ
SaaSの導入前には、認証や権限管理だけでなく、データの取り扱い、ログ、脆弱性対策、インシデント対応、第三者評価など、さまざまな情報を確認する必要があります。
さらに、ベンダーが公開しているセキュリティホワイトペーパーや利用規約、プライバシーポリシーなどを読み、必要な情報を整理するには時間もかかります。
「何を確認すればいいかは分かった。でも、実際の調査まで手が回らない」
という場合は、クラウドサービスのセキュリティ調査をお任せください。
クラウドサービスのセキュリティ調査代行
導入を検討しているクラウドサービスについて、公開情報や関連資料を調査し、セキュリティ面から情報を整理します。
単純に「安全」「危険」と判定するのではなく、確認した情報や根拠を整理し、企業・自治体が導入を判断するための材料を提供します。
- 導入候補のSaaSについて調べたい
- セキュリティ資料を読む時間がない
- 複数のサービスを比較したい
- 社内で導入可否を説明するための材料がほしい
このような場合にご利用いただけます。
まとめ
SaaS・クラウドサービスのセキュリティチェックでは、単に「暗号化されているか」「MFAに対応しているか」だけを見るのではなく、
認証・権限管理
→ データ管理
→ 通信・暗号化
→ ログ・監視
→ 脆弱性対策
→ インシデント対応
→ セキュリティ認証
→ 委託・データ移転
→ 契約・サービス終了
→ AI機能
など、複数の観点から確認することが重要です。
また、確認結果だけでなく、根拠となる資料やURL、リスク、対応内容まで記録しておくことで、SaaSの導入判断を後から説明しやすくなります。
SaaS導入前のセキュリティチェック項目を一から整理するのが大変な場合は、チェックシートを活用して確認事項を整理するとよいでしょう。

」の重要性と未登録SaaSの判断基準.png)