Vantaは、企業がすでに運用しているシステムからセキュリティの証跡を収集し、統制を継続的にテストし、SOC 2、ISO 27001、HIPAA、GDPRなどのフレームワークに関わる作業を整理するコンプライアンスプラットフォームである。購入者は、顧客、監査人、規制当局に対して自社のセキュリティ態勢を証明しなければならない企業だ。
Vantaは2018年に設立され、最初の製品はSOC 2、HIPAA、ISO 27001といったコンプライアンス基準向けのセキュリティ監視を自動化するものだった。CEOのChristina Cacioppoは、Dropbox Paperを率いていた際に手作業のSOC 2プロセスを経験したことをきっかけに同社を創業した。Vantaは出資者としてSequoia Capital、Craft Ventures、Y Combinator、J.P. Morgan、Goldman Sachsなどを挙げている。同社は現在、製品をAgentic Trust Platformと呼び、スタートアップから大企業まで16,000社以上の顧客に信頼されているとしている。
SOC 2コンプライアンス自動化を検討するうえで、最も重要な境界はレポートを誰が発行するかである。Vantaは証跡の収集、統制の監視、監査人によるレビューの場の提供を担うが、証明報告書は別の監査法人が発行する。Vantaは、審査済みの独立した監査人を顧客に紹介し、その監査人が範囲とスケジュールのすり合わせを支援すると説明している。利用規約もこのサービスを、責任の移転ではなく、コンプライアンス義務の履行を支援するツール群と位置づけている。詳しくは制限事項で扱う。
Vantaの各モジュールは一つのデータ層を共有している。連携データが自動テストに流れ込み、テスト結果が監査証跡となり、同じ証跡とポリシーが質問票、Trust Center、ベンダーレビューで再利用される。質問票の回答など、いくつかのAI機能は人がレビューして承認する下書きを作成する。
アクセスレビューはアカウントデータを自動で取得し、チームがユーザーのアクセス権を確認して新しいリクエストを追跡できるようにする。承認されたユーザーだけが機密性の高いシステムやツールにアクセスできるようにすることが狙いだ。Access ManagementはPlusプランのカードで初めて登場する(価格を参照)。
セキュリティ質問票の自動化では、過去の質問票とVantaに保存されたセキュリティ文書から構築したナレッジベースを使う。完全に一致する回答があればVantaはそれを再利用し、なければVanta AIが希望の回答の長さとトーンで出典付きの回答案を作成し、人がレビューして承認する。Vantaによると、同社のAIはセキュリティに関する質問の平均80%以上に自動で回答し、回答の採用率は最大95%に達するとしたうえで、顧客ごとの結果はナレッジベース内の情報によって異なる場合があると付け加えている。自動回答はスペイン語、フランス語、ドイツ語、ポルトガル語でも提供される。
Trust Centerは、セキュリティ文書とコンプライアンスの状況を公開する顧客向けページである。訪問者が質問を入力すると、Vanta AIがそのTrust Centerで公開されている情報をもとに回答を要約する。
ベンダー側では、VantaがベンダーのSOC 2レポート、DPA、質問票から指摘事項を抽出し、TPRM Agentが侵害、新たな脅威、重要な変更がないかベンダー環境を継続的に監視する。
監査人はプラットフォーム内で作業できる。Vantaは、監査人にテストのソースデータへのアクセスを提供する唯一のプロバイダーだと主張しており、監査人はスクリーンショットなしで自動テストを検証できる。顧客は監査人が閲覧できるデータを選べるため、監査範囲を管理し続けられる。すでに契約している監査人をそのまま起用することも、Vantaの監査法人ネットワークから選ぶこともできる。
Vantaでのプログラムは通常、セットアップから最初のレポート発行後の継続サイクルまで、次の段階を経て進む。
Vantaは、SOC 2をすぐに必要としながら時間とリソースが足りない創業者に直接売り込み、プロセスを自動化して大型案件に対応できる状態にすると約束している。
すでにSOC 2を取得している企業は、その証跡をISO 27001、HIPAA、GDPRなどのフレームワークに再利用でき、Vantaはどの要件がすでに満たされているかを示す。
セキュリティ質問票は、スプレッドシート、文書、サードパーティのポータルのいずれかの形で届くことがある。回答はVantaで作成・レビューされ、元の形式で返送される。
Trust Centerは、審査と承認の手順を自動化しながら、顧客や見込み顧客と重要な文書を共有する。Vantaはアクセス承認の93%、NDA回収の86%を自動化したと報告しており、結果は顧客によって異なる場合があるとしている。
TPRM Agentは新たに導入されたベンダーを検出し、既存の調達システムと連携して、シャドーITとAIの死角を減らす。
Vantaはアーリーステージのスタートアップから大企業まで販売しており、企業規模と業種ごとにパッケージを用意している。
向いているケース
向いていないケース
Vantaの料金は価格ページに表示されていない。購入者はデモを申し込んで個別の見積もりを受け取るため、以下ではプラン価格を記載しない。プランのカードには4つのティアが示されている。
| プラン | 価格 | 記載されている内容 | 質問票の自動化 |
|---|---|---|---|
| Essentials | 非表示 | エージェント型ポリシー生成機能、自動証跡収集、Auditor API、Trust Centerを備えたコンプライアンスフレームワーク1つ | プランのカードに記載なし |
| Plus | 非表示 | Essentialsの全内容に加え、自動ポリシーオンボーディングとAccess Management | 年間25件の質問票 |
| Professional | 非表示 | Plusの全内容に加え、カスタマイズ可能なリスク管理、Advanced Trust Center、カスタム監視テスト | 年間144件の質問票 |
| Enterprise | 非表示 | 高度なGRCニーズ向けの完全にカスタマイズ可能なパッケージ | 明記なし |
契約条件には、プランのカードに表れない更新と返金のルールがある。注文書でサービス期間が定められていない場合、期間は1年となり、顧客が現行期間の終了の少なくとも30日前までに通知しない限り、サブスクリプションは1年単位で自動更新される。支払義務は取り消し不能で、料金は返金不可だが、契約に別段の定めがある場合は除く。たとえば、Vantaが重大な違反を是正せず顧客が解約した場合は、前払い済みの未使用料金が日割りで返金される。サポートにも階層があり、最も深刻な(Sev 1)チケットの初回応答目標は、Standard Supportで3営業時間、Premium Supportで1時間である。
監査そのものについて、Vantaは監査費用が範囲、企業規模、レポートがSOC 2 Type IかType IIかによって決まるとし、競争力のある見積もりを得られるよう審査済みの監査法人と顧客をつなぐと説明している。
Vantaの代替ツールの候補には、通常、同じカテゴリーのほかのコンプライアンス自動化プラットフォームが挙がる。それらの主な構造上の違いは、監査をソフトウェアベンダーが提供するか、外部の法人が担うかにある。
対照的に、Vantaは証明業務を独立した法人に任せ、その法人は顧客が持ち込むか、Vantaのネットワークから選ぶ。
同じ規約では、AI出力の利用は顧客自身のリスクによるものとされる。同じ入力でも利用のたびに異なる出力が生じる可能性があり、出力は正確でない、信頼できない、または特定の要件に適さない場合がある。出力に依拠する前に、それが適切かどうかを判断する責任は顧客にある。
2025年6月の独立したセキュリティ報道によると、侵入ではなく製品コードの変更によって生じたVantaのバグにより、一部の顧客の非公開データがほかのVanta顧客に露出した。Vantaは、影響を受けて通知された顧客は4%未満だと述べた。
トライアル中に提供した情報は、顧客が同じサービスの注文書に署名しない限り、トライアル終了後に完全削除の対象となる。
Type Iは特定の時点で適切な統制が整っているかを、Type IIは一定期間にわたって統制が機能しているかを確認する。Vantaはスピードを重視するならType I、顧客が継続的な保証を求めるならType IIを勧めており、両方に対応している。
この質問に対するVanta自身の回答は、ゼロからSOC 2 Type IIレポートを取得するまでの固定の期間を示しておらず、正確なスケジュールはプログラムの範囲と進め方のペースによるとしている。
持っている。VantaはSOC 2 Type IIの証明報告書とISO 27001認証を自社で維持しており、報告書と証明書をTrust Centerで提供している。
Vantaの規約にはTrial Services(トライアルサービス)の定めがある。顧客が承認された後にのみ利用可能となり、通知されたトライアル期間の終了、有料注文の開始、またはVantaによるトライアルの終了のいずれかまで続く。