報告目的を区別する
SOC 1とSOC 2では主に対象とするリスク領域が異なるため、自社の確認目的から選びます。
根拠1を確認結論は、SOC報告書を「目的・範囲・期間・結論・例外・利用者側統制・外部サービス・更新」の八欄で読み、自社の委託工程へ対応付けることです。報告書があっても対象外の工程は別の証拠で確認します。
経理代行SOC報告書・読解ガイド
SOC報告書を受け取っても、表紙と結論だけでは自社の安全性は判断できません。SOC 1は利用企業の財務報告に関係する統制、SOC 2はセキュリティ、可用性、処理のインテグリティ、機密保持、プライバシー等の基準に関係します。まず自社が確認したいリスクを決め、対象組織、サービス、システム、拠点、時点又は期間が実際の経理代行と一致するかを見ます。次にテスト結果の例外、利用企業が実施すべき統制、外部サービスの扱い、報告期間後の変更を確認します。本記事では、専門用語を請求・支払・給与・月次の実務へ置き換える順番を整理します。 この記事はSOC 1・SOC 2報告書を自社の委託工程へ対応付ける方法を扱います。個別のパッチ運用はNo.583、バックアップ復元はNo.585で確認します。
財務報告の正確性を支える入力・処理・出力を確認したいのか、経理データの安全性・可用性・機密性等を確認したいのかで、必要な報告や追加資料が変わります。報告書の名称だけで優劣を決めず、自社の委託工程と統制目的を一覧化し、どのページ、どの統制、どの例外が関係するかを記録します。報告書に含まれない拠点、再委託先、期間、システムは、質問票、契約、設定画面、運用記録等で補います。
QUICK ANSWER
最初に確認目的を定め、報告書の対象組織・期間・システム・例外・利用者側統制を自社工程へ重ねます。
| 確認区分 | 見る範囲 | 完了条件 |
|---|---|---|
| 確認目的 | 財務報告・安全性・可用性・処理・機密性・プライバシー | 必要な報告と追加資料を説明できる |
| 報告書の種類 | 報告の対象・利用目的・配布条件・対象時点又は期間 | 自社目的との適合を記録できる |
| 対象組織・サービス | 法人・部門・所在地・サービス・担当拠点・処理工程 | 実際の処理者と範囲が一致する |
| 対象システム・期間 | 会計・請求・共有・連携・認証・基準日・検証期間 | 現在性の不足を補完できる |
| 監査人の結論 | 監査人の結論・限定・強調・責任範囲 | 判断者が結論の意味を説明できる |
監査人の結論だけでなく、対象外サービス、テスト例外、補完統制、対象期間後の変更も確認してください。
EVIDENCE & DECISION
AICPA & CIMAのSOC公式情報と、個人情報保護委員会・IPAの委託先管理を参照します。

財務報告・安全性・可用性・処理・機密性・プライバシーが表紙、システム記述、監査人の結論、テスト結果へ分かれ、自社のどの請求・支払・給与・月次業務に影響するかを整理していないためです。
報告の対象・利用目的・配布条件・対象時点又は期間が表紙、システム記述、監査人の結論、テスト結果へ分かれ、自社のどの請求・支払・給与・月次業務に影響するかを整理していないためです。
法人・部門・所在地・サービス・担当拠点・処理工程が表紙、システム記述、監査人の結論、テスト結果へ分かれ、自社のどの請求・支払・給与・月次業務に影響するかを整理していないためです。
会計・請求・共有・連携・認証・基準日・検証期間が表紙、システム記述、監査人の結論、テスト結果へ分かれ、自社のどの請求・支払・給与・月次業務に影響するかを整理していないためです。
VISUAL GUIDE
目的から始め、範囲、期間、結論、例外、自社側条件、外部サービス、更新へ進みます。
報告書の名称だけで自社が知りたいリスクを見落とす
SOC 1とSOC 2を同じ意味で受け取る
契約先の一部拠点や業務が報告範囲外になる
古いシステム又は過去期間の結果を現在へ流用する
委託工程ごとに優先リスクを決めます
要約資料だけで判断しません
対象外を色分けします
報告後の変更を質問します
不明点は監査又は法務の専門家へ渡します
件数だけでなく原因と影響を見ます
確認目的の欄を読む前に、確認目的を財務報告、セキュリティ、可用性などへ分けます。対象は「財務報告・安全性・可用性・処理・機密性・プライバシー」であり、報告書の名称だけで自社の請求、支払、給与、月次工程まで保証されたと解釈しないことが出発点です。
確認目的については「自社の確認目的を先に一行で定義する」作業を行います。委託工程・リスク一覧の記載箇所、対象期間、テスト方法を読解表へ転記し、経理代行で実際に使う法人、拠点、システム、外部サービスと一行ずつ対応させます。
確認目的で報告書の名称だけで自社が知りたいリスクを見落とす場合は、例外の件数だけで結論を出しません。「委託工程ごとに優先リスクを決めます」を補完条件とし、会社側で実施すべき利用者側統制、追加証拠、対象縮小のいずれで差を埋めるか決めます。
確認目的は「必要な報告と追加資料を説明できる」状態を会社の受入条件にします。目的変更時に見直します。第1項(SOC報告書の見方)の読解結果には判断者、確認日、後続期間の変更、残る未確認範囲を記し、次回レビューで同じ論点を追えるようにします。
報告書の種類の欄を読む前に、確認目的を財務報告、セキュリティ、可用性などへ分けます。対象は「報告の対象・利用目的・配布条件・対象時点又は期間」であり、報告書の名称だけで自社の請求、支払、給与、月次工程まで保証されたと解釈しないことが出発点です。
報告書の種類については「報告書の表題と対象を確認する」作業を行います。報告目的確認票の記載箇所、対象期間、テスト方法を読解表へ転記し、経理代行で実際に使う法人、拠点、システム、外部サービスと一行ずつ対応させます。
報告書の種類でSOC 1とSOC 2を同じ意味で受け取る場合は、例外の件数だけで結論を出しません。「要約資料だけで判断しません」を補完条件とし、会社側で実施すべき利用者側統制、追加証拠、対象縮小のいずれで差を埋めるか決めます。
報告書の種類は「自社目的との適合を記録できる」状態を会社の受入条件にします。更新版受領時に確認します。第2項(SOC報告書の見方)の読解結果には判断者、確認日、後続期間の変更、残る未確認範囲を記し、次回レビューで同じ論点を追えるようにします。
対象組織・サービスの欄を読む前に、確認目的を財務報告、セキュリティ、可用性などへ分けます。対象は「法人・部門・所在地・サービス・担当拠点・処理工程」であり、報告書の名称だけで自社の請求、支払、給与、月次工程まで保証されたと解釈しないことが出発点です。
対象組織・サービスについては「自社の担当経路と報告範囲を照合する」作業を行います。対象範囲対応表の記載箇所、対象期間、テスト方法を読解表へ転記し、経理代行で実際に使う法人、拠点、システム、外部サービスと一行ずつ対応させます。
対象組織・サービスで契約先の一部拠点や業務が報告範囲外になる場合は、例外の件数だけで結論を出しません。「対象外を色分けします」を補完条件とし、会社側で実施すべき利用者側統制、追加証拠、対象縮小のいずれで差を埋めるか決めます。
対象組織・サービスは「実際の処理者と範囲が一致する」状態を会社の受入条件にします。担当変更前に確認します。第3項(SOC報告書の見方)の読解結果には判断者、確認日、後続期間の変更、残る未確認範囲を記し、次回レビューで同じ論点を追えるようにします。
対象システム・期間の欄を読む前に、確認目的を財務報告、セキュリティ、可用性などへ分けます。対象は「会計・請求・共有・連携・認証・基準日・検証期間」であり、報告書の名称だけで自社の請求、支払、給与、月次工程まで保証されたと解釈しないことが出発点です。
対象システム・期間については「現在の構成と報告対象を比較する」作業を行います。構成・期間比較表の記載箇所、対象期間、テスト方法を読解表へ転記し、経理代行で実際に使う法人、拠点、システム、外部サービスと一行ずつ対応させます。
対象システム・期間で古いシステム又は過去期間の結果を現在へ流用する場合は、例外の件数だけで結論を出しません。「報告後の変更を質問します」を補完条件とし、会社側で実施すべき利用者側統制、追加証拠、対象縮小のいずれで差を埋めるか決めます。
対象システム・期間は「現在性の不足を補完できる」状態を会社の受入条件にします。重要変更時に更新します。第4項(SOC報告書の見方)の読解結果には判断者、確認日、後続期間の変更、残る未確認範囲を記し、次回レビューで同じ論点を追えるようにします。
監査人の結論の欄を読む前に、確認目的を財務報告、セキュリティ、可用性などへ分けます。対象は「監査人の結論・限定・強調・責任範囲」であり、報告書の名称だけで自社の請求、支払、給与、月次工程まで保証されたと解釈しないことが出発点です。
監査人の結論については「結論を自社影響へ要約する」作業を行います。結論要約票の記載箇所、対象期間、テスト方法を読解表へ転記し、経理代行で実際に使う法人、拠点、システム、外部サービスと一行ずつ対応させます。
監査人の結論で結論の限定や除外を読み飛ばす場合は、例外の件数だけで結論を出しません。「不明点は監査又は法務の専門家へ渡します」を補完条件とし、会社側で実施すべき利用者側統制、追加証拠、対象縮小のいずれで差を埋めるか決めます。
監査人の結論は「判断者が結論の意味を説明できる」状態を会社の受入条件にします。契約更新前に再読します。第5項(SOC報告書の見方)の読解結果には判断者、確認日、後続期間の変更、残る未確認範囲を記し、次回レビューで同じ論点を追えるようにします。
テストと例外の欄を読む前に、確認目的を財務報告、セキュリティ、可用性などへ分けます。対象は「統制目的・テスト手続・対象件数・期間・例外・是正」であり、報告書の名称だけで自社の請求、支払、給与、月次工程まで保証されたと解釈しないことが出発点です。
テストと例外については「重要例外を委託工程へ対応付ける」作業を行います。テスト例外一覧の記載箇所、対象期間、テスト方法を読解表へ転記し、経理代行で実際に使う法人、拠点、システム、外部サービスと一行ずつ対応させます。
テストと例外で統制が記載されているだけで有効とみなす場合は、例外の件数だけで結論を出しません。「件数だけでなく原因と影響を見ます」を補完条件とし、会社側で実施すべき利用者側統制、追加証拠、対象縮小のいずれで差を埋めるか決めます。
テストと例外は「例外ごとの補完策を決められる」状態を会社の受入条件にします。是正期限まで追います。第6項(SOC報告書の見方)の読解結果には判断者、確認日、後続期間の変更、残る未確認範囲を記し、次回レビューで同じ論点を追えるようにします。
利用者側統制の欄を読む前に、確認目的を財務報告、セキュリティ、可用性などへ分けます。対象は「利用企業が実施すべき権限・入力・承認・照合・通知」であり、報告書の名称だけで自社の請求、支払、給与、月次工程まで保証されたと解釈しないことが出発点です。
利用者側統制については「自社担当と証拠を割り当てる」作業を行います。利用者側統制表の記載箇所、対象期間、テスト方法を読解表へ転記し、経理代行で実際に使う法人、拠点、システム、外部サービスと一行ずつ対応させます。
利用者側統制で自社側のID管理や承認が未実施のままになる場合は、例外の件数だけで結論を出しません。「代行先の統制だけに依存しません」を補完条件とし、会社側で実施すべき利用者側統制、追加証拠、対象縮小のいずれで差を埋めるか決めます。
利用者側統制は「自社側条件が運用へ入る」状態を会社の受入条件にします。四半期に確認します。第7項(SOC報告書の見方)の読解結果には判断者、確認日、後続期間の変更、残る未確認範囲を記し、次回レビューで同じ論点を追えるようにします。
外部サービス・再委託の欄を読む前に、確認目的を財務報告、セキュリティ、可用性などへ分けます。対象は「外部基盤・再委託・含め方・除外・責任分担」であり、報告書の名称だけで自社の請求、支払、給与、月次工程まで保証されたと解釈しないことが出発点です。
外部サービス・再委託については「データ経路上の外部先を確認する」作業を行います。外部サービス一覧の記載箇所、対象期間、テスト方法を読解表へ転記し、経理代行で実際に使う法人、拠点、システム、外部サービスと一行ずつ対応させます。
外部サービス・再委託で報告範囲外のクラウドや再委託先を見落とす場合は、例外の件数だけで結論を出しません。「対象外には別の証拠を求めます」を補完条件とし、会社側で実施すべき利用者側統制、追加証拠、対象縮小のいずれで差を埋めるか決めます。
外部サービス・再委託は「処理経路全体を説明できる」状態を会社の受入条件にします。追加前に判断します。第8項(SOC報告書の見方)の読解結果には判断者、確認日、後続期間の変更、残る未確認範囲を記し、次回レビューで同じ論点を追えるようにします。
後続期間の変更の欄を読む前に、確認目的を財務報告、セキュリティ、可用性などへ分けます。対象は「組織・担当・システム・統制・事故・是正の変更」であり、報告書の名称だけで自社の請求、支払、給与、月次工程まで保証されたと解釈しないことが出発点です。
後続期間の変更については「報告後から現在までの差分を確認する」作業を行います。後続変更確認記録の記載箇所、対象期間、テスト方法を読解表へ転記し、経理代行で実際に使う法人、拠点、システム、外部サービスと一行ずつ対応させます。
後続期間の変更で報告期間後の事故や構成変更を把握できない場合は、例外の件数だけで結論を出しません。「確認日と回答者を残します」を補完条件とし、会社側で実施すべき利用者側統制、追加証拠、対象縮小のいずれで差を埋めるか決めます。
後続期間の変更は「現在の状態で採否を決められる」状態を会社の受入条件にします。委託開始直前に更新します。第9項(SOC報告書の見方)の読解結果には判断者、確認日、後続期間の変更、残る未確認範囲を記し、次回レビューで同じ論点を追えるようにします。
総合判断と補完の欄を読む前に、確認目的を財務報告、セキュリティ、可用性などへ分けます。対象は「適合・対象外・例外・補完策・責任者・期限・残余リスク」であり、報告書の名称だけで自社の請求、支払、給与、月次工程まで保証されたと解釈しないことが出発点です。
総合判断と補完については「自社判断表へ統合する」作業を行います。SOC自社適用レビュー表の記載箇所、対象期間、テスト方法を読解表へ転記し、経理代行で実際に使う法人、拠点、システム、外部サービスと一行ずつ対応させます。
総合判断と補完で報告書の有無だけで採用又は不採用を決める場合は、例外の件数だけで結論を出しません。「範囲縮小と追加承認も選択肢にします」を補完条件とし、会社側で実施すべき利用者側統制、追加証拠、対象縮小のいずれで差を埋めるか決めます。
総合判断と補完は「残るリスクを承認できる」状態を会社の受入条件にします。年次又は重要変更時に再評価します。第10項(SOC報告書の見方)の読解結果には判断者、確認日、後続期間の変更、残る未確認範囲を記し、次回レビューで同じ論点を追えるようにします。
SOC報告書に記載された法人、拠点、システム、対象期間と、実際に経理代行を担当する組織を照合します。名古屋の担当拠点や利用サービスが報告範囲外なら、対象外である理由と別の統制証拠を確認します。
当社は会社が委託する請求・支払・給与・月次の工程を整理し、報告書の統制、例外、利用者側統制を対応付けます。銀行の最終承認や専門判断は会社側へ残します。
SEARCH INTENT GUIDE
この記事はSOC 1・SOC 2報告書を自社の委託工程へ対応付ける方法を扱います。個別のパッチ運用はNo.583、バックアップ復元はNo.585で確認します。
報告書の目的、対象期間、システム、例外、利用者側統制を自社工程へ対応付ける
脆弱性対応はNo.583、復元実務はNo.585で個別確認
報告書で確認できる範囲、会社側統制、追加証拠、残存課題が分かる状態
SOC 1とSOC 2は目的が異なります。報告書名だけで優劣を付けず、自社の確認目的から選びます。
会社は、自社の財務報告・個人情報・可用性等のリスクと委託業務を対応付け、報告書の対象範囲、対象期間、例外、利用者側統制を踏まえて採否と補完策を決めます。
代行先は、提示可能なSOC報告書の種類、対象組織・システム・期間、除外範囲、例外、後続期間の変更を説明し、自社業務に当てはまらない部分を明示します。
READY-TO-USE TEMPLATE
報告書があるかだけで終わらせず、自社の委託業務に当てはまる範囲、期間、例外、利用者側で必要な統制を一行で確認します。
| 確認箇所 | 報告書で見ること | 自社への当てはめ | 不足時の補完 |
|---|---|---|---|
| 報告書の目的 | SOC 1・SOC 2等の対象領域 | 財務報告・安全性等の自社リスク | 目的に合う別資料を確認 |
| 対象範囲 | 法人・拠点・サービス・システム | 実際の担当組織と処理経路 | 対象外工程を質問票で補完 |
| 対象時点・期間 | 基準日又は検証期間 | 委託開始日と現在の運用 | 後続変更の説明を確認 |
| 監査人の結論 | 結論、限定、除外等の記載 | 自社に影響する論点 | 専門家へ読解を依頼 |
| テスト結果 | 統制ごとの手続と結果 | 重要工程の例外 | 是正・代替統制を確認 |
| 利用者側統制 | 利用企業が実施すべき条件 | 自社担当・証拠・頻度 | 社内手順へ追加 |
| 外部サービス | 再委託・外部基盤の扱い | 経理データが通る経路 | 外部先資料を追加確認 |
| 更新・差分 | 報告期間後の重要変更 | 現在の担当・システム・事故 | 確認日と再確認日を記録 |
| 基準・記述日 | 適用した基準、経営者記述の日付 | 自社の確認日・利用開始日 | 古い期間は追加説明で補完 |
| 残存課題 | 例外、限定、未検証、後続変更 | 重要工程への影響と受入者 | 期限付き補完策・再確認日 |
報告書のページ又は管理策番号、自社工程、利用者側統制、追加確認を同じ行へ記録します。未入手・期間外・対象外を「問題なし」に含めないでください。
SOCレビュー表に「確認目的」「報告書の種類」「対象組織・システム・期間」「監査人の結論」「例外」「利用者側統制」「外部サービス」「後続変更」「補完策」を持たせます。報告書の記載と自社の請求・支払・給与・月次工程を同じ行で追います。
対象は自社の重要工程と関連統制の組合せです。確認率は「報告書又は追加証拠で結論まで確認した統制÷対象統制」で算出し、例外と利用者側統制の未実施を別に集計します。
範囲照合率
重要統制確認率
例外対応率
社内実装率
補完策設定率
変更確認完了率
SERVICE
当社は提示可能な資料の範囲を確認し、対象業務、利用システム、権限、外部サービス、変更点をご説明します。会社側は利用者側統制と残るリスクを確認し、必要に応じて範囲縮小や追加承認を決めます。
確認目的、委託工程、利用者側統制、補完策、残余リスクを決定
提示資料の対象範囲、例外、外部サービス、変更点を説明し運用証拠を整理
取引・支払・人事・月次数値の承認と、法務・税務・労務・監査・技術上の専門判断を担当
対応範囲は資料量、件数、利用システム、締め、例外処理を確認して事前にご案内します。専門資格が必要な判断・書類作成・代理手続きは当社サービスの範囲外です。
PRICE
記帳・給与計算・請求書発行をセットにした、規模に合わせて選べる月額プランです。業務量や資料の状態を確認したうえで、必要な範囲をご案内します。
横にスワイプしてプランを確認できます
〜5名・小規模事業者向け
記帳・給与計算・請求書発行をセットで
〜10名・中小規模向け
記帳・給与計算・請求書発行をセットで
〜15名・成長企業向け
記帳・給与計算・請求書発行をセットで
仕訳数・人数・請求書の件数を超える場合は追加費用が発生します。詳しくはお問い合わせください。
料金ページを見る →FAQ
A. 財務報告に関係する統制を見たいのか、セキュリティ等を見たいのかで異なります。自社の確認目的から報告書の種類を選びます。
A. 配布条件を守り、閲覧、画面共有、該当箇所の説明等で確認します。対象外の工程は規程、設定、実施記録等の別証拠で補います。
A. 報告期間後の重要変更、事故、是正、組織・サービス変更を追加確認すれば判断材料になります。古い結論を現在へ自動適用しません。
A. 一律ではありません。例外の原因、対象、頻度、自社業務への影響、是正状況、補完策を確認して判断します。
本文の判断軸と、確認に使った一次情報の対応を示します。
公式情報はSOC 1・SOC 2の目的、外部委託リスク、個人データの委託先監督を確認するために使用しています。 記事中の表、確認順、頻度、時間、期限、判定区分は、公的機関又は報告制度が一律に定めた様式ではなく、各社が委託範囲、データの重要度、契約、利用サービス、社内規程に合わせて調整する実務提案です。
経理代行SOC報告書・読解ガイドでは、参照先の最新版と自社規程・実態を確認し、税務判断・申告代理は税理士、給与・社会保険等の労務判断は社会保険労務士、契約・雇用等の法的判断は弁護士へご相談ください。
現在の資料量、利用システム、困っている工程を伺い、外注できる範囲と料金の目安を整理します。資料が完全にそろっていなくても、分かる範囲からご相談いただけます。
無料相談・お見積りはこちら