Google Cloud

GCP コンプライアンス完全ガイド|HIPAA・FedRAMP・ISO・PCI DSS・3 省 2

2026-05-24
NicheeLab編集部

GCP のコンプライアンス対応を完全網羅します。 HIPAA / FedRAMP / PCI DSS / ISO / GDPR / 日本 3 省 2 等の主要規制と、Assured Workloads による自動化を解説します。

主要認証一覧

カテゴリ認証・規制
セキュリティ全般ISO 27001 / 27017 / 27018 / 27701、SOC 2 / 3
BCPISO 22301
品質ISO 9001
金融PCI DSS Level 1
米国政府FedRAMP High / Moderate、IL2 / IL4 / IL5、ITAR
医療HIPAA BAA、HITRUST CSF
欧州GDPR、EU Cloud Code of Conduct、C5 (ドイツ)
日本FISC、3 省 2 ガイドライン、ISMAP
その他国別HITRUST (US)、PIPEDA (Canada)、APRA CPS 234 (オーストラリア)

Assured Workloads

規制対応を 1 クリックで実現するフォルダレベル機能。許可サービス / リージョン / Access Transparency / CMEK 等が自動適用されます。

レジーム対象
FedRAMP High米国政府 (機密)
FedRAMP Moderate米国政府 (一般)
CJIS米国法執行機関
IL2 / IL4 / IL5米国国防総省
HIPAA医療
HITRUST医療セキュリティ
ITAR米国輸出規制
Canada Public Sectorカナダ政府
EU Sovereign ControlsEU 主権
EU Regions and Support with Sovereignty ControlsEU 規制

HIPAA 対応構成例

  1. Google Workspace 経由で BAA 締結
  2. Assured Workloads for HIPAA でフォルダ作成
  3. 許可サービスのみ使用 (Cloud Healthcare API / GCE / GCS / BQ 等)
  4. CMEK 全 PHI データに適用
  5. Cloud Audit Logs 全有効化 + BQ エクスポート (6 年保持)
  6. Access Transparency + Approvals 有効化
  7. VPC Service Controls で持ち出し防止
  8. Sensitive Data Protection で PHI 検知 + マスキング

FedRAMP 対応 (US Federal)

  • FedRAMP High Authorization (Compute / GKE / Storage / BigQuery 等)
  • FedRAMP Moderate 範囲はさらに広い
  • 専用 GovCloud Region (us-central-fedramp 等)
  • Assured Workloads for US Government で自動化

日本固有: 3 省 2 ガイドライン

医療情報を扱う際の総務省 + 経産省 + 厚労省の 2 ガイドライン (3 省 2 ガイドライン)。

  • asia-northeast1 (Tokyo) で完結 + asia-northeast2 (Osaka) DR
  • Cloud Healthcare API + CMEK
  • Cloud Audit Logs 全有効化
  • Access Transparency でサポートアクセス透明性
  • Sensitive Data Protection で PHI 検知
  • VPC Service Controls

ISMAP (政府情報システム)

  • 日本政府のクラウド利用基準 (Information system Security Management and Assessment Program)
  • GCP は ISMAP 登録済みクラウドサービス
  • asia-northeast1 / 2 リージョン + 日本人 SI 経由が一般的

EU GDPR / Data Sovereignty

  • EU regions (europe-west1 等) でデータ完結
  • Data Residency Controls (Organization Policy)
  • Sovereign Cloud パートナー
    • T-Systems Sovereign Cloud (ドイツ)
    • S3NS Sovereign Cloud (フランス、Thales + Google)
  • EU GDPR Data Processing Addendum (DPA) 提供

Access Transparency / Approvals

  • Access Transparency: Google サポート / SRE のデータアクセスを Audit Log 記録
  • Access Approvals: 顧客の事前承認なしにアクセス不可
  • Key Access Justifications: KMS 鍵利用時にも承認
  • 規制業界の説明責任に必須

Shared Responsibility Model

項目Google顧客
物理セキュリティ
ハードウェア
ネットワークインフラVPC / Firewall 設計
ハイパーバイザ
OSマネージドのみGCE は顧客
アプリ
データ
IAM 設定

コンプライアンス情報ソース

  • Compliance Reports Manager: GCP コンソールから認証レポート PDF DL
  • Trust Center (cloud.google.com/security/compliance)
  • Compliance Resource Center で各規制詳細

GCP は HIPAA BAA を締結している?

可能。Cloud Healthcare API、Compute Engine、Cloud Storage、BigQuery、Vertex AI 等の主要サービスが HIPAA BAA 対象。Google Workspace 経由で BAA 締結後に利用可能。

FedRAMP は対応している?

FedRAMP High (Compute / Storage / BigQuery 等) と Moderate に対応。Assured Workloads for US Government で簡単に規制対応環境を構築可能。

EU GDPR / Data Sovereignty は?

Sovereign Cloud (T-Systems / S3NS) でフランス / ドイツの主権要件対応。EU regions で完結 + Data Residency Controls で対応可。

PCI DSS Level 1 は?

GCP インフラは PCI DSS Level 1 認定済み。顧客側の責任分担 (Shared Responsibility) で、顧客アプリの PCI DSS 認証は別途必要。

ISO 認証は?

ISO 27001 / 27017 (クラウド固有) / 27018 (PII) / 27701 (プライバシー情報マネジメント) / 22301 (BCP) / 9001 等多数。

Assured Workloads とは?

規制対応 (HIPAA / FedRAMP / IL5 / EU Regions 等) を 1 クリックで実現するフォルダレベル機能。許可サービス / リージョン / アクセスポリシーが自動適用。

Access Transparency / Customer Lockbox は?

Google サポートが顧客データにアクセスした際にログを提供 (Transparency)。事前承認も要求できる (Approvals)。規制業界の説明責任に必須。

日本の医療情報ガイドラインは?

3 省 2 ガイドライン (医療情報システムの安全管理に関するガイドライン) に対応。Healthcare API + asia-northeast1 + CMEK + Access Transparency 構成が標準。

関連記事・コンプライアンス

Cloud Scheduler + Cloud Functions/Run で定期バッチ自動化チュートリアル (GCP)

Google Cloud Scheduler と Cloud Functions / Cloud Run Job で定期バッチ自動化。cron 形式、OIDC 認証、リトライ、Dead Letter、Workflows 連携、Cloud Run Job 並列実行を 2026 年最新版で解説。

Google Cloud (GCP) 認定資格ロードマップ 2026 完全版|全 15 試験を体系化

Google Cloud 認定資格 全 15 試験 (Foundational 2 + Associate 3 + Professional 10) の 2026 年版ロードマップ。14/15 試験が日本語対応、Generative AI Leader (2025-05 新)・PMLE 2026-06 新版、AWS/Azure/GCP シェア比較、役割別ルートを日本語で整理。

GCP Professional Cloud Developer (PCD) 完全ガイド|Cloud Run・GKE・CI/CD・APM

Google Cloud Professional Cloud Developer の試験範囲、Cloud Run / GKE / Cloud Build / Cloud Trace、AWS DVA / Azure AZ-204 比較、学習ロードマップを徹底解説。

GCP セキュリティベストプラクティス 20 選|ゼロトラスト・CMEK・VPC SC・SCC (2026)

Google Cloud のセキュリティベストプラクティス 20 選。IAM 設計、Workload Identity、CMEK / HSM、VPC Service Controls、BeyondCorp、Cloud Armor、Security Command Center、Sensitive Data Protection、Assured Workloads を 2026 年最新版で網羅。

※ Google Cloud は Google LLC の商標です。各規制の詳細は GCP Compliance 公式 をご確認ください。

この記事で学んだ内容を問題で確認しましょう

16,000問以上の問題で実力チェック

GCP 試験対策ページを見る
この記事の著者

NicheeLab編集部

データエンジニアリング・クラウド資格の専門家。Databricks・Snowflake等の認定資格を保有し、実務経験に基づいた問題作成・解説を行っています。NicheeLab運営。


関連記事
Google Cloud

Google Cloud (GCP) 認定資格ロードマップ 2026 完全版|全 15 試験を体系化

Google Cloud 認定資格 全 15 試験 (Foundational 2 + Associate 3 + Pr...

Google Cloud

Cloud Digital Leader (CDL) 完全ガイド|出題範囲・学習リソース・合格戦略

Google Cloud Cloud Digital Leader (CDL) の完全ガイド。6 ドメイン 92 bul...

Google Cloud

Generative AI Leader (GAIL) 完全ガイド|Google Cloud 生成 AI 認定

Google Cloud Generative AI Leader (GAIL、2025-05-14 リリース) の完全...

Google Cloud

Vertex AI 入門|Google Cloud 統合 ML プラットフォームの全機能

Google Cloud Vertex AI の入門解説。Vertex AI Studio / Agent Builde...

Google Cloud

GCP Associate Cloud Engineer (ACE) 完全ガイド|試験範囲・受験料・学習ロードマップ

Google Cloud Associate Cloud Engineer (ACE) の試験範囲・受験料 125 US...

Google Cloudの記事一覧 (102件)
© 2026 NicheeLab All rights reserved.