ある医療テクノロジー企業がAWSクラウド上でPHI(Protected Health Information:保護医療情報)を処理するアプリケーションを構築している。HIPAA(Health Insurance Portability and Accountability Act:医療情報の携帯性と説明責任に関する米国連邦法)コンプライアンスのために、AWSとの間でBAA(Business Associate Agreement:事業関係者契約)を締結する必要がある。 また、外部の監査法人からAWSのSOC 2 Type IIレポートの提出を求められている。これらを最小限の手順で取得するための最適な方法はどれか?
AWS Artifactは、AWSのコンプライアンス関連ドキュメントへのセルフサービスアクセスポータルです。「契約(Agreements)」セクションではHIPAA BAA等の法的契約をセルフサービスで確認・同意でき、「レポート(Reports)」セクションではSOC 2、ISO 27001、PCI DSS AOC等のAWS第三者監査レポートをダウンロードできます。どちらもAWS Artifactで完結します。 選択肢AのBAAの締結にAWSサポートへのチケット提出は不要である。またSOC 2レポートはNDA(秘密保持契約)が必要なためAWS Artifactを通じてのみ取得でき、公開ウェブサイトからは直接ダウンロードできない。 選択肢CのAWS Audit Managerはコンプライアンス評価のエビデンス収集ツールであり、AWSとのBAA締結機能はない。 選択肢DのSecurity HubはAWSリソースのセキュリティ状態を評価するサービスであり、法的契約の締結やAWS自身の第三者監査レポートの提供機能はない。