何をするツールか
Vanta はトラストマネジメントのプラットフォームです。クラウドアカウント、ID プロバイダー、HR システム、コードリポジトリ、ノート PC に接続し、SOC 2 や ISO 27001 などのフレームワークのコントロールに対して継続的にテストを実行し、監査人が求めるエビデンスを収集します。この中核の周りに、購入者側のセキュリティレビューに関わる機能を揃えて販売しています。公開 Trust Center、セキュリティ質問票の自動化、ベンダーリスク管理、リスクレジスターです。HIPAA、GDPR、NIST 800-53、CMMC、FedRAMP を含む 35 以上のフレームワークに対応し、約 400 のインテグレーションと 1,400 以上の自動テストを備えています。
Vanta が SOC 2 レポートを発行するわけではありません。発行するのは独立した CPA 事務所で、その費用は Vanta の契約とは別です。
プラットフォームの軸はダッシュボードからエージェントへと移りました。2026-03-19 に Vanta は 3 つのエージェントを発表しました。エビデンスを収集してポリシーの不整合を指摘する Compliance Agent、ベンダーリスク分析の下書きを作る Third-Party Risk Management Agent、過去の回答から構築したナレッジベースをもとにインバウンドのセキュリティ質問票に回答する Customer Trust Agent です。2026 年 6 月には Vanta Agent for Risk を追加し、社内リスクとサードパーティリスクを継続的に更新される 1 つのビューに統合しました。ホスト型の MCP サーバーは全顧客向けにベータ提供されており、Vanta の管理者に限定されています。これにより Claude Code、Cursor などの MCP クライアントが、失敗しているテストの読み取り、コントロールの管理、修正用プルリクエストの作成を行えます。
同社は 2026-04-29 に ARR $300M、顧客 16,000 社以上を発表しました。これは 2024 年の数字の 3 倍です。直近の価格付きラウンドは 2025 年 7 月の $150M のシリーズ D で、評価額は $4.15B でした。同じ月にはベンダーモニタリングのスタートアップ Riskey を買収しています。2026 年 4 月には政府向けクラウドで FedRAMP 20x Moderate 認可を取得しました。
オペレーションのスタックで採用される理由
- セキュリティレビューが売上の関門になります。 ミッドマーケットやエンタープライズに販売する B2B 企業では、SOC 2 レポートがない、あるいは 300 問のセキュリティ質問票があるというだけで、署名済みの案件が何週間も止まることがあります。RevOps やディールデスクのチームは、セキュリティチームより先にこれを実感します。Trust Center と質問票の自動化は、この作業を営業サイクルから切り離すために存在します。
- その後に続く書類はリーガルオペレーションが担います。 DPA、ベンダー評価、処理活動の記録はリーガルの管轄です。Vanta が 2026 年 3 月に投入したプライバシーモジュールは、処理活動の記録(RoPA)、データインベントリ、データ保護影響評価(DPIA)をセキュリティコントロールと並べて管理できるようにします。
- シャドー AI が調達の問題になりました。 Vanta 自身の 2026 年 4 月のデータによれば、企業の 70% がセキュリティレビューを経ていない AI ツールを使っています。チームが新しい AI ベンダーを導入するたびに、誰かがベンダー評価を実施しなければなりません。
料金
Vanta はプラン名(Essentials、Plus、Professional、Enterprise)を公開していますが、価格は公開していません。AWS Marketplace の掲載価格から下限がわかります。従業員 1〜20 人、12 か月契約の場合、Essentials は $14,000、Plus は $21,500、Professional は $23,000 です。Plus では AI が回答する質問票が年間 25 件とアクセス管理が加わり、Professional ではそれが 144 件に増え、リスク管理と高度な Trust Center が加わります。
Vendr が追跡した 373 件の契約では、年間支出は $7,500 から $57,221 の範囲で、中央値は $20,000 でした。合計額が膨らむのはアドオンです。Marketplace の定価では、Trust Center が年間 $6,000、Questionnaire Automation が $10,000、Third Party Risk Management が $13,600 です。これらの定価を積み上げると、SOC 2 と ISO 27001 を運用し、質問票の自動化とベンダーリスク管理を使う従業員 150 人の SaaS 企業は、年間 $35,000〜$60,000 を見込むべきです。これは別途請求される CPA 事務所の監査費用を含まない金額です。
最適な利用者
従業員 20〜1,000 人の B2B SaaS 企業で、エンタープライズ案件を前に進めるために最初の SOC 2 または ISO 27001 レポートが必要で、その後もエンジニアを製品開発から引き離さずに質問票へ回答し続ける必要があるセキュリティ、RevOps、リーガルオペレーションのリーダーです。SOC 2 に加えて HIPAA、GDPR、FedRAMP に対応し、1 セットのコントロールをそのすべてに対応付けたい場合にも適しています。
注意点
- 更新時に価格が跳ね上がります。 G2 や Reddit のレビュアーは、2 年目に 40% 以上の値上げがあったと報告しており、多くは従業員数の増加や更新時にバンドルされたアドオンによるものです。対策:最初の注文書に 1 桁台の更新時値上げ上限を明記し、従業員数の区分を固定し、複数年の価格は監査サイクルを 1 回経験してから求めてください。
- ダッシュボードが緑でも、会社が安全とは限りません。 レビュアーは、一部の自動テストがコントロールの有効性ではなく設定の有無を確認しているだけだと指摘しています。2026 年 3 月の Delve 事件では競合他社が SOC 2 のエビデンスを捏造したと告発され、購入者が監査人の独立性をどれほど重視するようになったかを示しました。対策:パートナーリストに頼らず CPA 事務所を自社で選び、インテグレーションが収集したもの以外のエビデンスも監査人にサンプリングしてもらってください。
- AI の回答は自社の名前で送られます。 Customer Trust Agent は過去の回答から質問票の回答を下書きするため、昨年は正しかった回答を繰り返すことがあります。対策:過去 12 か月に変更されたコントロールに関する回答はすべて、指名された責任者の承認を必須とし、ナレッジベースを四半期ごとに見直してください。
代替候補と、そちらを選ぶ基準
Drata はもう一方の大手です。2025 年 2 月時点で ARR $100M 以上、顧客 7,000 社以上で、約 $250M で買収した SafeBase をもとにした Trust Center を備えています。確認されている契約の中央値は約 $24,900 です。エンジニアがカスタムテストをコードで書きたい場合や、SafeBase の Trust Center を主な購入対象として評価している場合は Drata を選んでください。
Secureframe は年間約 $7,500 から始まり、契約の中央値は $20,000 前後です。最初の監査の間、ベンダーからより手厚いオンボーディング支援を受けたい場合に選んでください。
Sprinto はコストを重視する SaaS チーム、特に米国外のチームを対象としています。従業員 100 人未満で最初の SOC 2 を取得し、購入者のレビューにおいてブランドの知名度より価格が重要な場合に選んでください。
最も急成長している新規参入者は Comp AI です。AGPLv3 のオープンソースプラットフォームで、2026-09-17 に $34M のシリーズ A を調達し、顧客 1,000 社以上、ARR の前年比 15 倍の成長を報告しています。コンプライアンスシステムをセルフホストしたい場合や、最初の SOC 2 のために 5 桁ドルのライセンスを正当化できない場合に選んでください。
すでにプライバシーで OneTrust、IT リスクで ServiceNow を運用しているなら、Vanta を追加する前にそれらの GRC モジュールの価格を確認してください。コントロールの 2 つ目のシステム・オブ・レコードは、監査のたびに支払うコストになります。チームが実行する AI エージェントや MCP ツールのガバナンスには、Zenity や WitnessAI のような専用レイヤーを Vanta と組み合わせてください。Vanta はベンダーリスクを記録しますが、エージェントのポリシーを強制するものではありません。