Chuyển đến nội dung chính

エンジニアのためのコンプライアンス:ISO 27001、SOC 2、PCI DSS v4、ベトナム個人情報保護法 政令13/2023

Duy Tran11分
エンジニアのためのコンプライアンス:ISO 27001、SOC 2、PCI DSS v4、ベトナム個人情報保護法 政令13/2023
コンプライアンスは監査人向けのPowerPointではありません。正しく行えば、各統制はパイプラインの中で自動化された一片となり——証跡はソフトウェアをリリースする活動の副産物として生成されます。

4つの主要フレームワーク——本質は何か?

フレームワーク目的適用シナリオ
ISO/IEC 27001:2022情報セキュリティマネジメントシステム(ISMS)——全体的なガバナンス情報セキュリティガバナンスについて国際認証を取得したい組織
SOC 2 (AICPA)Trust Service Criteria(Security、Availability、Confidentiality、Processing Integrity、Privacy)米国向けのB2B SaaS。エンタープライズ顧客のRFPで頻繁に要求される
PCI DSS v4.0カード会員データの保護決済カードを保管・処理・送信するすべての事業者
ベトナム個人情報保護法 政令13/2023/NĐ-CPベトナムにおける個人データの保護ベトナム国民のPIIを処理するすべての組織

ISO 27001:2022——エンジニアが押さえるべきこと

2022年版にはAnnex Aに93統制があり、4つのテーマ(Organizational、People、Physical、Technological)に分類されています。「Technological」統制の大半はDevSecOpsパイプラインに直接マッピングできます:

  • A.8.8 Management of technical vulnerabilities → SCA + SBOM + Dependency-Track + 修正SLA。
  • A.8.25 Secure development life cycle → SDLCドキュメント、脅威モデリング、コードレビュー。
  • A.8.28 Secure coding → SAST + リンター + セキュアコーディング研修。
  • A.8.29 Security testing → DAST、定期ペンテスト、IRドリル。
  • A.8.32 Change management → ブランチ保護、チケット駆動デプロイ、監査ログ。

エンジニアは番号を暗記する必要はありませんが、自分のどのツールがどの統制に貢献しているかを把握しておくと、監査人に質問されたときダッシュボード/ログを直接示せます。

SOC 2 Type II

SOC 2は「認証」を発行するのではなく、CPAによるレポートです。Type IIはType Iより重要で、一定期間(通常6〜12ヶ月)における統制の有効性を検査します。エンジニアは定期的に証跡を準備する必要があります:

  • 四半期ごとのアクセスレビュー:誰がどの権限をどれだけの期間持っているか。
  • PR/デプロイに紐付くチェンジチケット:すべての本番変更は、要求元まで追跡可能であること。
  • 実際のバックアップテスト(バックアップを実行するだけではなく)。
  • SLAに沿った脆弱性管理レポート。
  • IRドリルレポート(テーブルトップ、ポストモーテム)。

コツ:コンプライアンス自動化ツール(Vanta、Drata、Secureframe)を使い、AWS/GCP、GitHub、Okta、MDMから証跡を自動取得しましょう——手動収集の作業を80%削減できます。

PCI DSS v4.0——エンジニアが見落としやすいポイント

  • スコープの最小化:トークン化と決済プロセッサへのアウトソースでCardholder Data Environment(CDE)を縮小し、適用される統制数を減らす。
  • v4のCustomised Approach:目標を達成すれば独自設計の統制が許される——クラウドネイティブに適しているが、詳細な文書化が必要。
  • あらゆる場所でMFA:2025年から、CDEへのすべてのアクセスでMFA必須。
  • Targeted Risk Analysis:v4では多くの統制が、レビュー/テスト頻度を決めるためのリスク分析を要求。
  • ソフトウェアセキュリティ:Req 6が拡張され、bespoke + customソフトウェアのインベントリ(≈ 社内コードのSBOM)が必要に。

ベトナム個人情報保護法 政令13/2023/NĐ-CPと個人データ法

エンジニアが覚えておくべき要点:

  • 分類:基本的個人データと機微個人データ(健康、生体、政治、宗教、財務、位置情報、犯罪歴など)。それぞれ異なる統制を適用する。
  • 個人データ処理影響評価(DPIA相当):規模/機微性の高いシステムでは必須で、記録を保管。
  • 同意は明確で撤回可能であり、他の条項とまとめてはいけない。
  • 72時間以内の侵害通知:知った時から72時間以内に、A05(公安省)へ通知。
  • 越境データ移転:評価書類を保持し、特定種類のデータは規定期間中ベトナム国内に保管する必要がある。

技術へのマッピング:

  • DBとデータカタログでのデータ分類タグ。
  • 機微カラムに対する仮名化/暗号化 + KMSによる鍵管理。
  • 機微データへのアクセス監査ログ、ポリシーに沿ったリテンション。
  • 72時間侵害ランブック:誰が検出し → トリアージ → 通知 → 記録するか。
  • 新しいPIIが導入されたとき、フィーチャートグルから起動するDPIAテンプレート。

Compliance-as-code:パイプラインからの証跡

監査時期に手動で集めるのではなく、証跡をパイプラインのアーティファクトとして生成します:

  • ブランチ保護のスクリーンショット → GitHub API経由で毎月エクスポートし、証跡バケットに保存。
  • 各デプロイにチェンジチケットIDとサインオフを紐付け → Loki/CloudTrailからクエリしてレポートを自動生成。
  • アクセスレビュー:IAM、Oktaグループ、K8s RBACを自動ダンプし → HRISと突合してオーファンアカウントを検出。
  • バックアップ検証ジョブ:実際にエフェメラル環境に復元し、毎週チェックサムを比較。
  • Dependency-Track + DefectDojoの脆弱性ダッシュボードが、そのまま監査の「Exhibit」になる。

統制マッピングの例——1行の証跡

統制ツール証跡ファイル頻度
ISO A.8.8 / SOC2 CC7.1Trivy + Dependency-Trackmonthly-vuln-report.pdf毎月
ISO A.8.32 / SOC2 CC8.1GitHub branch protectionbranch-protection.json四半期ごと
PCI Req 8 / SOC2 CC6.1Okta + IdP reportaccess-review-Q<n>.csv四半期ごと
政令13 第25条監査ログクエリpii-access-log-monthly.json毎月

結論

コンプライアンスは年1回のイベントではなく、システムへの投資機会です。どのフレームワークが適用されるかを把握し、技術的統制にマッピングし、証跡を自動生成すれば、監査時期に必要なのはレポートのエクスポートだけになります。さらに重要なのは、システムが本当に安全になることです——それこそがDevSecOpsの追求する目標です。