- Agent IAM は各エージェントを統治されたアイデンティティとして扱う
- アイデンティティごとの許可モデル / アクション / 環境
- 期限切れや許可リスト外のアクセスはフェイルクローズ(403)
- RBAC が統制とポリシーの変更権限を限定
AI エージェントを SOC 2 の統制範囲の内側に取り込む。
SOC 2 は、サービス組織の統制が Trust Services Criteria — セキュリティ、可用性、処理のインテグリティ、機密保持、プライバシー — を満たしていることについての AICPA の保証報告です。エージェントが顧客データに対して実際のアクションを取るとき、統制範囲はそこまで広がります。Cortex はその範囲を強制可能にします:スコープ付きのアイデンティティ、変更管理、フェイルクローズのアクセス統制、そして監査人がテストできる改ざん検知可能な監査証跡です。
AICPA Trust Services Criteria に整合 · CC + A + PI + C + P
SOC 2(AICPA Trust Services Criteria) を、平易な言葉で。
SOC 2 報告書は、統制が適切に設計されていること(Type I)、および一定期間にわたって有効に運用されていること(Type II)についての、独立した公認会計士事務所による保証です。構成は Trust Services Criteria に沿っています:共通規準(セキュリティ、CC1-CC9)に加えて、該当する場合の可用性、処理のインテグリティ、機密保持、プライバシーです。SOC 2 は一度合格すれば終わりのチェックリストではなく、監査人がサンプリングする継続的な統制プログラムです。顧客データを読み書きするエージェントは、そのプログラムの真ん中に位置します。Cortex はエージェントレイヤーのアクセス・変更管理・監視・ログ記録の統制を担い、さらに — これは他にない点ですが — 監査ログ自体を改ざん検知可能にすることで、証跡そのものの完全性を証明できるようにします。
適用対象 ▸ 米国 · サービス組織 · Trust Services Criteria
すべての要件が、強制適用され記録されるコントロールになります。
共通規準の要点はアクセス統制、変更管理、監視、監査ログです。Cortex はそのそれぞれをエージェントレイヤーで強制し、生じた証跡を封印するため、Type II のサンプリングは実際に運用されている統制に行き当たります。
- ハッシュチェーン化された Trust Ledger がすべてのゲート判定を記録
- verifyChain が監査ログの未改ざんを証明
- Control Tower が異常と拒否をリアルタイムに可視化
- オフラインで検証可能な証跡としての署名済みレシート
- Policy-as-Code の変更は出荷前にシミュレーション
- ゴールデンポリシーテストが変更をリグレッションから防護
- draft / publish / rollback を備えたバージョン管理された Ontology
- 信頼性スコアが公開できるエージェントバージョンを制御
- DLP がすべてのツール呼び出しの入出力データを検査
- Ontology のプロパティ単位の権限がフィールドを制限
- あらゆる箇所で (tenantId, id) を鍵としたテナント分離
- 貴社が設定する保持期間と、削除の証明
- Action Fabric:dry-run → propose → approve → execute
- 実行済みアクションの補償 / ロールバック
- 評価スイートが出力品質をベンチマーク
- データポイント来歴が出力の出典への追跡可能性を証明
条文上の義務から、証明可能な証拠へ。
どの義務も、フェイルクローズのランタイムゲートに帰着します。その判定は改ざん検知可能な台帳に記録され、そのまま検査官に渡せます。これが、このフレームワーク向けに Compliance Pack が出力する対応表です。
| 義務要件 | 強制適用される Cortex コントロール | 台帳のエビデンス |
|---|---|---|
| CC6 — 論理的および物理的アクセス統制 | Agent IAM + RBAC | 制限された読み取りで 403 |
| CC7 — システム監視とインシデント検知 | Trust Ledger + Control Tower | verifyChain ▸ ok:true |
| CC8 — 変更管理 | ポリシーシミュレーション + ゴールデンテスト | 出荷前の passed/total |
| 可用性 — 回復力と復旧 | コスト上限 + キルスイッチ + SLA | 予算超過で 402 |
| 処理のインテグリティ — 完全・正確・認可済み | Action Fabric のライフサイクル | executed · compensated |
| 記録は完全かつ改ざん検知可能 | 署名済みレシートと封印されたチェーン | hashOk:false が改変を検知 |
ワンクリックのエビデンス出力を、Trust Ledger から直接。
SOC 2 Type II の監査人は、統制が期間を通じて運用されたことを確かめるため、期間全体から証跡をサンプリングします。Compliance Pack は Trust Services Criteria を対応する Cortex の統制に対応付け、封印済みの実行記録をエクスポートします — 台帳がハッシュチェーン化されているため、証跡そのものの完全性も証明できます。
- SOC 2 のコントロール対応表を自動生成 — 手作業の寄せ集めではありません
- 封印された実行記録を verifyChain でオフライン検証
- データポイントのプロベナンス — あらゆる事実が出典までたどれます
- 設計上、誠実 — 証拠は生成されるものであり、主張するものではありません
デモで確認できる SOC 2 の判定。
スライド上の約束ではありません。このフレームワークのコントロールに対して実際に検証したとき、ランタイムが返す実際のコードとレシートです。
SOC 2 を紙の上から証明可能へ、3ステップで。
- 01
マッピング
SOC 2 を選ぶだけです。Cortex は各義務要件を、それを強制するランタイムゲートに対応付けます — 表計算の発掘作業は不要です。
- 02
強制適用
すべてのエージェント実行が同じフェイルクローズのゲートを通過します。拒否されたコントロールは実際のコード(402 / 403 / 409)を返し、黙って通過することはありません。
- 03
証明
Compliance Pack を出力します。対応表に加え、各コントロールが作動したことを示す封印済み台帳レコードが含まれ、オフラインで検証できます。
整合であって、認証取得を主張するものではありません
SOC 2 は、特定の組織と特定の期間について独立した公認会計士事務所が発行する保証報告です。Cortex は Trust Services Criteria に整合し、エージェントレイヤーの統制と改ざん検知可能な証跡を提供しますが、報告書は Cortex ではなく貴社の組織に対して発行されます。
このフレームワークを満たす Cortex の機能。
上記の各義務要件は、ランタイム上の実際の機能によって強制適用されます。このフレームワークを担う機能をご覧ください。
規制対応の残りの領域もマッピング。
同じ強制適用コントロールとワンクリックのエビデンス出力が、監査人が挙げる他のフレームワークにも対応します。
監査人がすでに挙げているフレームワークに向けた設計。
封印された台帳、署名付きレシート、リネージグラフは、報告対象となるあらゆる制度の義務要件に対応します — 整合であって、保有していない認証を主張するものではありません。
SOC 2 を、負担からボタン1つへ。
Cortex が SOC 2 を強制適用コントロールへマッピングし、監査水準の証拠を必要に応じて出力する仕組みをご覧ください。