2.2標準
医療情報を扱うシステムをAWSへ移行する。
業界規制、契約、利用リージョンの条件を含めた適合性を検討する。
コンプライアンス対応について、利用者が行う作業はどれか。
× 不正解
コンプライアンスは業界、地域、契約、データの性質で条件が変わる。利用者はAWSの資料を自社の統制評価に組み込む必要がある。
詳細解説
誤りAWSの認証を利用すれば、自社のすべての規制対応が完了すると判断する
AWSの認証やレポートはAWS側の統制を示す資料であり、利用者の設計・運用まで自動的に適合させるものではない。
AWSの資料だけで利用者側の要件まで完了するわけではない。
誤り利用するリージョンやサービスに関係なく、同じ規制要件だけを適用する
適用要件は業界、地域、契約、扱うデータなどの条件で変わり得る。
適用要件は利用条件によって変化する。
正しい対象データ、地域、業界規制を確認し、自社の統制とAWSの資料を対応付ける
利用者は自社に適用される要件を特定し、AWSの責任範囲と自社の設計・運用を評価する。
自社要件とAWS資料を対応付けて評価する。
誤りAWS Artifactのレポートを提出すれば、自社の監査証拠を追加せずに済む
AWS Artifactの資料はAWS側の証拠であり、利用者自身の統制や運用の証拠が不要になるわけではない。
AWS側の証拠と自社の監査証拠は役割が異なる。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Artifact User GuideとAWS Risk and Complianceの共有責任の説明を確認する。期待される結果
自社に適用される要件を特定し、AWS側の資料と自社の統制を分けて評価する。理解のポイント
- 適用範囲
- 共有責任
- 自社の統制
確認時の注意
- 確認環境: AWS公式コンプライアンス資料の確認
基礎のおさらい
要件の特定
まず自社に適用される法令・標準・契約を洗い出す。
統制の分担
AWSの統制資料と自社の設計・運用証拠を分けて評価する。
問題IDAWS-CLF-212
確認環境AWS公式コンプライアンス資料の確認
最終技術確認2026-08-20
誤り・権利侵害を報告