SOC 2 への整合

AI エージェントを SOC 2 の統制範囲の内側に取り込む。

SOC 2 は、サービス組織の統制が Trust Services Criteria — セキュリティ、可用性、処理のインテグリティ、機密保持、プライバシー — を満たしていることについての AICPA の保証報告です。エージェントが顧客データに対して実際のアクションを取るとき、統制範囲はそこまで広がります。Cortex はその範囲を強制可能にします:スコープ付きのアイデンティティ、変更管理、フェイルクローズのアクセス統制、そして監査人がテストできる改ざん検知可能な監査証跡です。

AICPA Trust Services Criteria に整合 · CC + A + PI + C + P

audit/verify
#101ハッシュ ✓#102ハッシュ ✓#103ハッシュ ✓#104ハッシュ ✓#105ハッシュ ✓
head 0x9f3a…c1ok: true
verifyChain ▸ 連鎖する SHA-256 · 署名付きレシート
SOC 2 とは

SOC 2(AICPA Trust Services Criteria) を、平易な言葉で。

SOC 2 報告書は、統制が適切に設計されていること(Type I)、および一定期間にわたって有効に運用されていること(Type II)についての、独立した公認会計士事務所による保証です。構成は Trust Services Criteria に沿っています:共通規準(セキュリティ、CC1-CC9)に加えて、該当する場合の可用性、処理のインテグリティ、機密保持、プライバシーです。SOC 2 は一度合格すれば終わりのチェックリストではなく、監査人がサンプリングする継続的な統制プログラムです。顧客データを読み書きするエージェントは、そのプログラムの真ん中に位置します。Cortex はエージェントレイヤーのアクセス・変更管理・監視・ログ記録の統制を担い、さらに — これは他にない点ですが — 監査ログ自体を改ざん検知可能にすることで、証跡そのものの完全性を証明できるようにします。

適用対象 ▸ 米国 · サービス組織 · Trust Services Criteria

義務要件と Cortex のマッピング

すべての要件が、強制適用され記録されるコントロールになります。

共通規準の要点はアクセス統制、変更管理、監視、監査ログです。Cortex はそのそれぞれをエージェントレイヤーで強制し、生じた証跡を封印するため、Type II のサンプリングは実際に運用されている統制に行き当たります。

CC6 · 論理アクセス
  • Agent IAM は各エージェントを統治されたアイデンティティとして扱う
  • アイデンティティごとの許可モデル / アクション / 環境
  • 期限切れや許可リスト外のアクセスはフェイルクローズ(403)
  • RBAC が統制とポリシーの変更権限を限定
CC7 · 監視と監査
  • ハッシュチェーン化された Trust Ledger がすべてのゲート判定を記録
  • verifyChain が監査ログの未改ざんを証明
  • Control Tower が異常と拒否をリアルタイムに可視化
  • オフラインで検証可能な証跡としての署名済みレシート
CC8 · 変更管理
  • Policy-as-Code の変更は出荷前にシミュレーション
  • ゴールデンポリシーテストが変更をリグレッションから防護
  • draft / publish / rollback を備えたバージョン管理された Ontology
  • 信頼性スコアが公開できるエージェントバージョンを制御
機密保持とプライバシー
  • DLP がすべてのツール呼び出しの入出力データを検査
  • Ontology のプロパティ単位の権限がフィールドを制限
  • あらゆる箇所で (tenantId, id) を鍵としたテナント分離
  • 貴社が設定する保持期間と、削除の証明
処理のインテグリティ
  • Action Fabric:dry-run → propose → approve → execute
  • 実行済みアクションの補償 / ロールバック
  • 評価スイートが出力品質をベンチマーク
  • データポイント来歴が出力の出典への追跡可能性を証明
コントロールのマッピング

条文上の義務から、証明可能な証拠へ。

どの義務も、フェイルクローズのランタイムゲートに帰着します。その判定は改ざん検知可能な台帳に記録され、そのまま検査官に渡せます。これが、このフレームワーク向けに Compliance Pack が出力する対応表です。

義務要件強制適用される Cortex コントロール台帳のエビデンス
CC6 — 論理的および物理的アクセス統制Agent IAM + RBAC制限された読み取りで 403
CC7 — システム監視とインシデント検知Trust Ledger + Control TowerverifyChain ▸ ok:true
CC8 — 変更管理ポリシーシミュレーション + ゴールデンテスト出荷前の passed/total
可用性 — 回復力と復旧コスト上限 + キルスイッチ + SLA予算超過で 402
処理のインテグリティ — 完全・正確・認可済みAction Fabric のライフサイクルexecuted · compensated
記録は完全かつ改ざん検知可能署名済みレシートと封印されたチェーンhashOk:false が改変を検知
Compliance Packs

ワンクリックのエビデンス出力を、Trust Ledger から直接。

SOC 2 Type II の監査人は、統制が期間を通じて運用されたことを確かめるため、期間全体から証跡をサンプリングします。Compliance Pack は Trust Services Criteria を対応する Cortex の統制に対応付け、封印済みの実行記録をエクスポートします — 台帳がハッシュチェーン化されているため、証跡そのものの完全性も証明できます。

  • SOC 2 のコントロール対応表を自動生成 — 手作業の寄せ集めではありません
  • 封印された実行記録を verifyChain でオフライン検証
  • データポイントのプロベナンス — あらゆる事実が出典までたどれます
  • 設計上、誠実 — 証拠は生成されるものであり、主張するものではありません
01 · 人間risk-ops@nw02 · エージェント不正トリアージ03 · スキルtriage.v404 · プロンプトsha 0x3a…05 · ポリシーapprove≥5k06 · モデルclaude-opus07 · ツールlookupCase08 · 成果物メモ #447109 · 結果承認済み10 · 承認j.lee
主張ではなく、証明を

デモで確認できる SOC 2 の判定。

スライド上の約束ではありません。このフレームワークのコントロールに対して実際に検証したとき、ランタイムが返す実際のコードとレシートです。

ゲート判定 ▸ SOC 2
許可リスト外のモデルを拒否403 MODEL_NOT_ALLOWED強制適用
テスト失敗により変更をブロックtests failed · no ship強制適用
監査ログの完全性を証明verifyChain ok:true証明済み
機密フィールドを非開示403 read denied強制適用
compliance-pack ▸ trust ledger から生成 · オフライン検証可能
監査への備え方

SOC 2 を紙の上から証明可能へ、3ステップで。

  1. 01

    マッピング

    SOC 2 を選ぶだけです。Cortex は各義務要件を、それを強制するランタイムゲートに対応付けます — 表計算の発掘作業は不要です。

  2. 02

    強制適用

    すべてのエージェント実行が同じフェイルクローズのゲートを通過します。拒否されたコントロールは実際のコード(402 / 403 / 409)を返し、黙って通過することはありません。

  3. 03

    証明

    Compliance Pack を出力します。対応表に加え、各コントロールが作動したことを示す封印済み台帳レコードが含まれ、オフラインで検証できます。

整合であって、認証取得を主張するものではありません

SOC 2 は、特定の組織と特定の期間について独立した公認会計士事務所が発行する保証報告です。Cortex は Trust Services Criteria に整合し、エージェントレイヤーの統制と改ざん検知可能な証跡を提供しますが、報告書は Cortex ではなく貴社の組織に対して発行されます。

コンプライアンスの位置づけ

監査人がすでに挙げているフレームワークに向けた設計。

封印された台帳、署名付きレシート、リネージグラフは、報告対象となるあらゆる制度の義務要件に対応します — 整合であって、保有していない認証を主張するものではありません。

EU AI ActNIST AI RMFISO 42001SOC 2HIPAAFINRAIRS Circular 230

SOC 2 を、負担からボタン1つへ。

Cortex が SOC 2 を強制適用コントロールへマッピングし、監査水準の証拠を必要に応じて出力する仕組みをご覧ください。

AI エージェントのための SOC 2 | Cortex AI OS