ある医療機関がAWSクラウドへの移行を計画しています。コンプライアンス担当者から以下の要件が出された。 ・HIPAA(医療保険の相互運用性と説明責任に関する法律)準拠のためにAWSとの正式な事業提携契約(BAA:Business Associate Agreement)を締結すること ・外部監査人にAWSのSOC 2 Type IIレポートとISO 27001認証証明書を提示すること ・これらの取得をすべてAWSコンソール上で完結させること これらの要件を満たす最も適切な方法はどれか。
AWS Artifactはコンプライアンス関連ドキュメントへのオンデマンドアクセスを提供するAWSの無料サービスである。「レポート」セクションではSOC 1/2/3・ISO 27001・PCI DSS・HIPAAなど150以上の第三者認証レポートをダウンロードでき、「協定」セクションではHIPAA BAA(事業提携契約)をセルフサービスで確認・締結できる。担当者への依頼や別途NDA締結は不要でAWSコンソール内で完結する。 選択肢AのAWSサポートへのケース作成は不要であり、BAAとコンプライアンスレポートはArtifactでセルフサービス取得できる。サポート経由は非効率で「コンソール完結」の要件も満たさない。 選択肢BのAWS Audit ManagerはHIPAA対応の証拠収集と評価レポート生成に使用するサービスだが、AWSとのBAA締結機能やAWSの第三者認証レポート(SOC 2、ISO 27001)の提供機能は持たない。 選択肢DのAWS Compliance CenterはAWSのコンプライアンス情報ポータルだが、BAA締結やSOC 2/ISO 27001レポートのダウンロード機能はなく、「コンソール完結」の要件を満たさない。