国内 VASP セキュリティ・監査・ISMS 認証実務
確度概ね確度あり更新2026-05-19要再確認2026-09-21出典2機械翻訳
概要
国内 VASP は FSA 監督指針 + JVCEA 自主規制規則 + 業界自主標準 の三層でセキュリティ + 監査義務を負う。法定要件に加え、ISMS (ISO/IEC 27001) や SOC2 Type II 報告書 等の第三者認証取得が事実上のスタンダード化しており、機関投資家オンボーディング + 海外連携 + B2B カストディ 受託の前提条件となっている。Coincheck NEM 流出 (2018) + DMM Bitcoin Lazarus 流出 (2024) を経て、認証取得は「任意だが取らないと業界に居られない」状態。
法令上の義務 (改正資金決済法 + 監督指針)
- システムリスク管理体制: 経営層関与 + リスク評価 + 内部監査 (年次)
- 顧客資産分別管理: 信託保管 + 内部監査 + 監査法人による外部監査
- コールド保管 95% / ホット 5%: JVCEA 規則 運用監査義務
- AML/CFT 内部統制: 犯収法対応 + JAFIC 報告体制
- 個人情報保護: 個人情報保護法 (個情法) + GDPR 域外適用 (海外顧客あれば)
第三者認証 (任意だが事実上必須)
- ISMS (ISO/IEC 27001): bitFlyer / Coincheck / GMO コイン / SBI VC トレード / bitbank 等主要全社取得
- SOC2 Type II: 機関 OTC / カストディ中心 (Crypto Garage / Custodiem / Komainu Japan 等)
- PCI DSS: 法定通貨カード決済関連 (一部)
- 公認内部監査人 (CIA) / 公認情報システム監査人 (CISA): 内部監査部門に必置化
監査法人別 担当 VASP
- EY 新日本: bitFlyer / Coincheck
- PwC あらた: SBI VC トレード
- デロイト トーマツ: GMO コイン
- KPMG あずさ: Custodiem / Mercury 系
- グローバル 4 大が 100% 寡占 — 中小監査法人は VASP 監査参入困難 (専門人材 + コスト + リスク許容度)
国際比較
- 米国: SOC2 + 州 MTL 個別監査 + NYDFS Part 500 (BitLicense)
- EU: MiCA + DORA で ICT third-party 監査強化 (2025-)
- 韓国: ISMS-P (個人情報 + 情報保護統合) 必須取得
- 日本: ISMS + 内部監査 + FSA monitoring の三層 — 自主規制 (JVCEA) が認証取得を実質義務化する独自構造
関連
#exchanges#vasp#security#audit#isms#iso27001
発見
続けて読む
次に読む
- 国内 Web3 / 暗号資産 公共政策ボディ層 (METI Web3 政策室 / 自民党 web3 PT / 内閣官房)国内 Web3 / 暗号資産政策には、金融庁の金融規制、経済産業省の産業政策、内閣官房・デジタル庁の政府横断施策、与党の政策提言が関与する。ただし、自民党 web3 PT は行政機関ではなく党内組織であり、各主体に固定的な「四極」の指揮系統があるわけではない。本稿は 2026年7月29日時点の公式組織・公開文書に基づいて役割を区別する。
- JVCEA — 日本暗号資産取引業協会 自主規制制度概要1. 会員資格審査 — 入会希望 VASP の体制・コンプライアンスを審査(FSA 登録前後) 2. トークン審査(WhiteList) — 新規上場銘柄の事前審査制度。会員が新銘柄取扱前に JVCEA 承認を取得(事前審査制/簡素化制の二段階、詳細は JVCEA whitelist token listing 参照) 3. 監査・モニタリング — 会員の業務・財務・分別管理の...
- JVCEA 国内 spot 取引高 統計分析 (2017-2026)JVCEA は会員(Type 1 暗号資産交換業者)の合算月次統計を公開し、spot、レバレッジ、現物保有、顧客口座数、取扱銘柄数の主要指標を継続的に公表している。2017 改正資金決済法施行以来、日本暗号資産市場における唯一の系統的な時系列データとして、機関投資家、規制当局、メディアが参照する基盤統計である。
ここへリンク
- 暗号資産カストディプロバイダー ランドスケープマトリクス — Japan + Global 機関カストディ 10 社の技術・規制・顧客比較機関向け暗号資産カストディ市場は (1) 技術モデル (cold storage / MPC / hybrid) × (2) ライセンス階層 (Trust Charter / VASP / vendor only) × (3) 顧客セグメント (CEX / hedge fund / ETF 発行会社 / SWF / pension) の三軸で分化している。本マトリクスは日本で参...
- グローバル暗号資産フォレンジックベンダー層 — Chainalysis / Elliptic / TRM / Crystal 比較CEX + 銀行 + 法執行機関は、暗号資産取引の AML/CFT 監視、制裁スクリーニング、不正資金追跡で専門 forensics vendor に依存する。Chainalysis (米) が業界標準として君臨、Elliptic / TRM Labs / Crystal Intelligence が競合上位を形成。OFAC freeze + Travel Rule + 制裁監...
- 国内クリプト監査法人ランドスケープ — Big4 + 太陽 + BDO 三優 クリプト実務比較FSA 登録 VASP は資金決済法 + 内閣府令により、毎事業年度の財務諸表監査と分別管理監査 (顧客資産と自己資産の分別保管の保証) を会計士または監査法人から受ける義務がある。JICPA 業種別委員会実務指針第 61 号 (暗号資産関連事業者の監査) が指針として運用される。Big4 (DT Tohmatsu / EY ShinNihon / KPMG AZSA / Pw...
- Etherscan verified ソース汚染 — なぜ「verified」は「バイトコード」ではないのか検証は、提出されたソースを宣言されたコンパイラ設定の下で再コンパイルし、その出力をデプロイされたバイトコードと比較する。その主張の強さはツールと一致の種類によって異なる:
- Fork and Rebrand プロジェクトの五層監査フレームワークこのエントリは スマートコントラクト bytecode フォレンジック — 三層 verify 技術 の下にあります。ピア/コントラストのコンテキストについては systems index、より広範なシステム/規制の境界については FinWiki index と照らし合わせて読み取ってください。