大きなニュース:Pushwoosh が SOC 2 Type 2 認証を取得しました

レポートは2026年9月22日に発行されました。その背景には、2025年8月1日から2026年7月31日までの12か月間にわたる審査があります。独立監査人であるABV CPAが、セキュリティ・可用性・機密性というSOC 2の基準に照らして、Pushwooshが実際にどのように運用されていたかを検証しました。監査意見は無限定適正意見(unqualified)であり、テストされたすべての統制項目において例外事項は指摘されませんでした。

2025年2月、私たちはSOC 2 Type 1認証の取得を発表しました。これはセキュリティ統制が適切に設計されていることを確認するものでした。Type 2は、その統制が1年間、毎日実際に機能していたことを証明します。この違いこそが今回の発表の核心であり、以下で実務上の意味を具体的に説明します。ベンダーのセキュリティ審査でSOC 2認証プッシュ通知サービスを求められることが多い、日本のEC・フィンテック企業の情シス審査担当者にとって特に参考になる情報です。

Type 1とType 2の違い:ひとつの例えで理解する

銀行の金庫を思い浮かべてください。

Type 1は、監査人がある特定の1日に、設計図と完成した金庫を確認するようなものです。扉は頑丈で、鍵は適切な種類のものが使われ、警報装置も正しく配線されています。すべてが適切に設計されています。これは、ある時点における点検です。

Type 2は、監査人が1年分の防犯カメラの記録を確認するようなものです。扉は毎晩実際に施錠されていたか。警報は鳴るべきときに鳴ったか。鍵を持つ人は今も在籍しているか。Type 2審査で監査人が検証するのはまさにこの点です。統制が存在するかどうかではなく、審査期間全体を通じて、日々効果的に機能していたかどうかを確認します。

そのために、ABV CPAの監査人は私たちの説明を鵜呑みにはしませんでした。入社・退職時のチケット、アクセス権レビューの議事録、マージリクエスト、インシデント記録、バックアップログ、ペネトレーションテストのレポートをサンプル抽出し、それぞれが証明すべき統制項目と突き合わせて確認しました。

監査人が実際に確認した内容

レポートは全50ページに及び、セキュリティ・可用性・機密性という3つのトラストサービスカテゴリーを対象としています。その内容を、わかりやすく一部ご紹介します。

  • 誰が、どのくらいの期間データにアクセスできるか。 本番環境へのアクセスは記録された承認がある場合にのみ付与され、8週間ごとにレビューされ、退職時には24時間以内に権限が取り消されます。Pushwoosh外部の人間が社内システムのアカウントを持つことはなく、Pushwoosh側からお客様のシステムに接続することもありません。
  • すべての変更に第三者の確認が入ります。 エンジニアが自分自身のコードを承認することはできません。プラットフォームへのすべての変更は、リリース前に自動テストとピアレビューを通過し、すべてのリリースは同じパイプラインを通じてロールバックできます。
  • お客様のデータがテスト環境に入ることはありません。 開発とテストは合成的に生成されたデータで行われます。本番データは本番環境にとどまります。
  • 実際に復元まで検証したバックアップ。 暗号化されたバックアップは毎日実行されており、審査期間中には、それらのバックアップから特定時点へのデータベース全体の復元を実際に行い、正常に機能することを証明しました。
  • 意図的な侵入テストの実施。 独立した第三者機関が、2026年7月にWebアプリケーション、公開API、Webサイトを対象とした外部ペネトレーションテストを実施しました。

🤖 もう一つ、明確にしておきたい点があります。今回の監査対象範囲には、ManyMoney AIおよびAIエージェント向けのMCPインターフェースを含む、Pushwooshプラットフォーム全体が含まれます。キャンペーンの構築・最適化を担うAI機能も、プッシュ通知やメールなど他のすべてのチャネルと同じ統制の対象です。

ユーザーにとっての意味

  • セキュリティ審査のスピードアップ。 調達部門やセキュリティ部門がSOC 2を求める場合、通常はType 2を指しています。あらかじめ取得しておくことで、数週間にわたるやり取りが必要だったベンダー審査を、書類一式の提出だけで済ませられるようになります。
  • アンケート対応の負担軽減。 ベンダーのセキュリティアンケートで問われる項目の多く(アクセス制御、変更管理、インシデント対応、暗号化、バックアップ)には、監査人によるテスト結果とともに、すでにレポート内で回答が用意されています。
  • 1つではなく2つの認証レポート。 Pushwooshの2つの法人それぞれについて、ISO/IEC 27001:2022認証が2026年7月に更新されました。SOC 2 Type 2と合わせて、コンプライアンス部門が求めることの多い2つの枠組みを両方カバーしています。

レポートのご請求方法

SOC 2 Type 2レポートは、この種のレポートにおける標準的な取り扱いとして、NDAまたはMNDAのもとで共有されます。レポートの写しやISO 27001認証書が必要な場合は、サポートチームまでお問い合わせください。以降の手続きについてご案内いたします。

Pushwooshの導入をご検討中で、セキュリティが話題に上るようであれば、デモの際に遠慮なくご質問ください。私たちとしても、疑問には前もってお答えしたいと考えています。

Pushwooshのデータの取り扱いをご覧ください
デモを申し込む

Pushwoosh Team
Content Team / Pushwoosh
シェア

関連記事

すべて見る