まとめ:SOC 2 Type IIは、ベンダーのセキュリティ統制が数か月にわたって有効に運用されていたかを検証する独立した監査です。HIPAA遵守は認証機関が存在しない法的義務であり、ベンダーが提示できるのは署名済みのBusiness Associate Agreementと、要求される保護措置の証跡です。
なぜソフトウェアベンダーのセキュリティが自社の問題になるのか
HIPAAの下では、保護対象保健情報を扱うラボは、その情報を共有する相手のベンダーについて、Business Associate Agreementを通じて責任を負います。ソフトウェアベンダーで発生した侵害は、自社の患者データが関わる侵害であり、報告義務の対象です。
原則を説明するより数字のほうが的確です。米国保健福祉省(HHS)公民権局(OCR)の侵害ポータルの分析では、2025年に報告された医療データ侵害のうち35.8パーセントは、医療提供者自身ではなくビジネスアソシエイトで発生していました。問題のおよそ3分の1はベンダー経由で届くということです。
歯科ラボにとってこれは抽象的なリスクではありません。ケースのファイルには患者識別情報、指示書、スキャン、臨床上のやり取りが含まれます。それがベンダーのクラウド上にあるなら、そのベンダーの統制は、誰かが確認したかどうかに関係なく、自社のコンプライアンス態勢の一部です。
SOC 2 Type IIは実際に何を検証するのか
SOC 2の検証は、独立した公認会計士(CPA)事務所が、AICPAのTrust Services Criteriaに照らして実施します。Type Iは、ある一時点で統制が適切に設計されているかを確認します。Type IIは、統制が一定期間、通常は3か月から12か月にわたって実際に有効に運用されていたかを検証します。
Type IとType IIの違いこそがこの手続きの価値のすべてであり、営業の会話では日常的にぼかされます。Type Iは「ベンダーに方針がある」と言っているにすぎません。Type IIは「監査人が数か月にわたって証跡を抽出し、その方針が守られていたと認めた」と言っています。
ベンダーがSOC 2報告書を提示してきたら、4点を尋ねてください。
- Type IかType IIか。Type Iであれば、分かることはずっと少なくなります。
- 観察期間はどれくらいか。3か月を対象とする報告書は12か月のものより弱い証拠であり、期間が18か月前に終わっている報告書は古びています。
- どのTrust Services Criteriaか。セキュリティは必須です。可用性、機密性、処理の完全性、プライバシーは任意の追加であり、どれが対象範囲に入っていたかは重要です。
- 例外事項はあったか。報告書には列挙されます。例外が記載され是正計画が付いた報告書は、無指摘のものより有益な場合が多くあります。ベンダーがどう対応するかが分かるからです。
SmileShapeはSOC 2 Type IIの検証を完了しています。秘密保持契約のもとで報告書を求め、ロゴではなく適用範囲の節を読んでください。
なぜHIPAA遵守は認証できないのか
HIPAA遵守を認証する政府機関も認定制度も存在しません。米国保健福祉省は認証を推奨していません。存在するのは法的義務、要求される一連の保護措置、そして自社とベンダーの間でその義務を文書化するBusiness Associate Agreementです。
これが重要なのは、「HIPAA認証取得」という表記が多くのベンダーサイトに載っていて、厳密には何も意味しないからです。そう主張するベンダーは、実在する何かの略記として使っているか(それは問題ありません)、枠組みを理解していないか(それは問題です)のどちらかです。
実際に求めるべきものは次のとおりです。
- 署名済みのBusiness Associate Agreement。後で署名するという約束ではありません。HHSが示すBAAのひな形条項が、含むべき内容の基準点です。
- Security Ruleが要求する管理的・物理的・技術的保護措置の証跡。これを確認する最も効率的な手段は通常SOC 2 Type II報告書であり、だからこの2つは対で語られます。
- 侵害通知の条件。どれくらい早く、どの経路で、誰に伝えるのか。
- 再委託先の扱い。そのクラウド事業者も自社データの居場所です。他に誰が触れるのかを尋ねてください。
SmileShapeはHIPAAの義務の下で事業を行い、ラボおよび歯科医院とBusiness Associate Agreementを締結しています。これがこの主張の正確な言い方であり、デューデリジェンスの手続きが実際に頼れる言い方です。
どちらも教えてくれないこと
どちらも製品がうまく機能するという言明ではありません。SOC 2はセキュリティと運用の統制を対象とします。HIPAAは保護対象保健情報の取り扱いを対象とします。そのソフトウェアが有用か、規制対象機器なのか、出力が使えるものかは、それぞれ別の問いであり、別の証拠が必要です。
ラボはときにSOC 2のバッジを全般的な保証として読みますが、ベンダーがそれを正すことはまずありません。自社の評価ではこれらの区分を分けておく価値があります。ベンダーは一方で優れていて、もう一方では未検証ということがあり得るからです。
とくに臨床向けソフトウェアでは、機器区分の問題は独立した調査項目になります。SmartCADは、人による確認を必須とする、技工士が操作する設計補助として区分されており、診断や治療計画のためのツールではありません。これはセキュリティ態勢とは別の事実であり、別個に検証すべきです。
短いデューデリジェンスの手順
- 秘密保持契約のもとでSOC 2報告書を請求する。種別、期間、適用範囲の基準、例外事項を読む。
- Business Associate Agreementを請求し、HIPAAについて助言を受けている人に読んでもらう。とくに侵害通知の条項を。
- データの保管場所、再委託先、契約終了時に自社データがどうなるかを尋ねる。
- 社内でアクセスがどう制御されているかを尋ねる。ベンダー側で顧客のケースファイルを閲覧できるのは誰か、何が記録されるのか。
- 回答を保管する。そして毎年あらためて尋ねる。SOC 2報告書が対象とする期間には終わりがあるからです。
関連記事
よくある質問
SOC 2 Type IとType IIの違いは何ですか。
Type Iは、ある一時点で統制が適切に設計されているかを評価します。Type IIは、その統制が一定期間、通常は3か月から12か月にわたって有効に運用されていたかを検証します。Type IIのほうが実質的に強い証拠です。
企業がHIPAA認証を取得することはできますか。
いいえ。HIPAA遵守を認証する政府機関や認定団体は存在せず、HHSも認証を推奨していません。ベンダーが提供できるのは、署名済みのBusiness Associate AgreementとSecurity Ruleが要求する保護措置の証跡です。
歯科ラボがソフトウェアベンダーとBusiness Associate Agreementを結ぶ必要があるのはなぜですか。
ベンダーがラボに代わって保護対象保健情報を扱うからです。BAAは、ベンダーをHIPAAの義務に拘束し、侵害通知の条件を定める文書です。
医療分野の侵害がベンダー経由で起こる頻度はどれくらいですか。
HHS公民権局の侵害ポータルの分析では、2025年に報告された医療データ侵害のうち35.8パーセントが、対象事業者自身ではなくビジネスアソシエイトで発生していました。
SmileShapeはSOC 2 Type IIを取得し、BAAを締結していますか。
はい。SmileShapeはSOC 2 Type IIの検証を完了しており、ラボおよび歯科医院とBusiness Associate Agreementを締結しています。秘密保持契約のもとで報告書を求め、適用範囲と観察期間を確認してください。
出典
- AICPA, SOC 2 (System and Organization Controls) reporting framework
- HHS, Business Associate Contracts under the HIPAA Privacy Rule
- HHS Office for Civil Rights, Breach Portal (breaches affecting 500 or more individuals)
- HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)