セキュリティは後から付け加える機能ではなく、私たちが行う業務そのものの条件です。TrueWatchは顧客の本番環境の内部に位置し、現代のシステムを支えるログ、メトリクス、トレース、そして現在ではAIエージェントの活動を観測しています。それは信頼に基づく立場であり、私たちはそれにふさわしい扱いをしています。
このたびTrueWatchは、以前に取得したSOC 2 Type I認証に続き、SOC 2 Type IIの審査を完了しましたのでお知らせします。審査は世界有数のプロフェッショナルサービスファームであるEY(アーンスト・アンド・ヤング)により、2025年7月から2026年6月までの観察期間にわたって実施されました。TrueWatchのSOC 2 Type II監査では、セキュリティ、可用性、機密性、プライバシーの各Trust Services Criteria(信頼性基準)に基づいて内部統制を評価しました。
Type IIがType Iより重要な理由
Type Iは、ある一時点において管理体制が適切に設計されていることを確認するもの、いわばスナップショットです。一方Type IIは、その管理体制が実際の本番環境における数ヶ月間の活動を通じて、一貫して効果的に機能していたかどうかを独立監査人が検証する、いわば映像記録です。設計図を見せるのと、あらゆる季節を通じて建物が実際に建ち続けている様子を見てもらうのとの違いだと言えます。
Type IIの取得は、TrueWatchのセキュリティ対策が一度きりの導入で終わるものではなく、観察下にある毎日の運用そのものであることを意味します。
TrueWatchの管理体制がカバーする範囲
この認証は、TrueWatchの運用にすでに組み込まれている以下のような取り組みを反映しています。
- 多要素認証、およびロールベースで最小権限の原則に基づくアクセス制御
- 通信中のデータの暗号化
- 開発・デプロイパイプラインに直接組み込まれたセキュリティ(DevSecOps)
- 定期的なペネトレーションテストと脆弱性スキャン
- 文書化され、検証済みのインシデント対応プロセス
- インフラの可用性とパフォーマンスの継続的な監視
これが意味すること
TrueWatchの導入をご検討中の方、またはすでにToby AI AgentsやToby TruePilotを本番環境で運用されている方にとって、SOC 2 Type IIは具体的な拠り所となります。
- セキュリティレビューの迅速化。 最新のType IIレポートがあれば、ベンダーセキュリティ質問票の大部分に直接回答できるため、貴社のチームが文書収集に費やす時間を削減できます。
- 約束ではなく、独立した証明。 アクセス管理、変更管理、インシデント対応をどのように扱っているかについて、当社の言葉を信じる必要はありません。第三者機関が数ヶ月分の証拠に基づいて検証済みです。
- 可観測性レイヤーにおける安心感。 TrueWatchは貴社のログ、メトリクス、トレース、エージェントの活動を可視化します。Type IIは「では、TrueWatch自体の取り扱いを誰が監視しているのか」という当然の疑問への答えです。
今後について
SOC 2レポートはある時点の状態を反映するものであり、毎年更新が必要です。したがって今回の取得はゴールではなく、一つの通過点です。TrueWatchとToby AI Agentsプラットフォームの成長に合わせて、今後も管理体制の検証、強化、再認証を継続していきます。
よくある質問
Q: SOC 2 Type IとType IIの違いは何ですか?
A: Type Iは、ある一時点においてセキュリティ管理体制が適切に設計されているかを評価します。Type IIは、その管理体制が数ヶ月に及ぶ長期の観察期間にわたって実際に一貫して機能していたかを評価します。Type IIの方がより厳格な審査です。
Q: TrueWatchの監査はどのTrust Services Criteriaを対象としていますか?
A: TrueWatchのSOC 2 Type II監査では、セキュリティ、可用性、機密性、プライバシーの各Trust Services Criteriaに基づいて内部統制を評価しました。
Q: TrueWatchのSOC 2 Type IIレポートはどのように請求できますか?
A: 既存のお客様、および秘密保持契約(NDA)を締結いただいた見込み顧客の方は、監査対象期間(2025年7月1日〜2026年6月30日)のTrueWatch SOC 2 Type IIレポートのコピーを、担当のTrueWatchアカウントエグゼクティブまたはカスタマーサクセスマネージャーへご連絡いただくか、Trust Centerからリクエストを送信することでご請求いただけます。機密性の高いインフラ管理の詳細情報を保護するため、レポート全文へのアクセスには有効なNDAが必要です。
Q: これはToby AI AgentsおよびToby TruePilotもカバーしていますか?
A: SOC 2 Type IIレポートは、TrueWatchの組織全体レベルのセキュリティ管理体制、クラウドインフラの運用、アクセス管理、およびセキュア開発ライフサイクル(SDLC)を評価するものです。Toby AI AgentsとToby TruePilotは独立したスタンドアロン製品として個別に監査されているわけではありませんが、TrueWatchの監査済み内部セキュリティおよびクラウド環境の中で完全に開発、デプロイ、ホスティングされています。そのため、これらの製品はTrueWatchのSOC 2 Type IIセキュリティ管理体制によって完全に統治されており、その恩恵を受けています。
