サプライチェーンを狙ったサイバー攻撃が問題となる中、取引先企業のセキュリティ対策状況を共通の基準で評価する新しい制度が始まろうとしています。
それが、「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」です。
SCS評価制度は、経済産業省と内閣官房国家サイバー統括室が示した制度構築方針に基づいて構築され、IPA(情報処理推進機構)が運営します。
★3・★4については、2027年3月頃の運用開始が予定されています。
この記事では、SCS評価制度の概要から、★3・★4の違い、取得までの流れ、SCSセキュリティ専門家の役割、企業が今から準備しておきたいことまで分かりやすく解説します。
※この記事は2026年9月16日時点で公開されているIPA・経済産業省等の資料をもとに作成しています。制度は今後変更される可能性があります。
SCS評価制度とは?
SCS評価制度は、企業のサイバーセキュリティ対策を段階的に評価し、その評価結果を取引先などに示せるようにする制度です。
背景には、サプライチェーン全体のセキュリティ対策を強化する必要性があります。
現在のサプライチェーンでは、委託元企業が委託先企業にセキュリティ対策を求めるケースが増えています。
しかし、委託元から見ると、
- 委託先がどの程度セキュリティ対策を行っているのか分からない
- 各社に独自のチェックリストを提出してもらう必要がある
- チェックリストだけでは評価の妥当性を判断しにくい
といった問題があります。
一方、委託先企業にも、
- 取引先ごとに異なるチェックリストを要求される
- 同じような質問に何度も回答しなければならない
- セキュリティ対策にかかる負担が大きい
という問題があります。
SCS評価制度では、共通の要求事項・評価基準を使ってセキュリティ対策を評価することで、こうしたサプライチェーン上の負担を軽減し、セキュリティ対策の水準を高めることを目指しています。
SECURITY ACTIONとSCS評価制度の関係
SCS評価制度について調べていると、「SECURITY ACTIONとは何が違うの?」と疑問に思うかもしれません。
両者は別の制度ですが、セキュリティ対策の段階を高めていくという点で関連しています。
IPAは、SECURITY ACTIONについて、SCS評価制度の★3・★4取得に向けた準備段階として位置付けています。
イメージすると、次のような関係です。
SECURITY ACTION ★ → SECURITY ACTION ★★ → SCS ★3 → SCS ★4
SECURITY ACTIONとは?
SECURITY ACTIONは、中小企業・小規模事業者が自ら情報セキュリティ対策に取り組むことを宣言する制度です。
一つ星では「情報セキュリティ5か条」に取り組むこと、二つ星では「情報セキュリティ自社診断」の実施や情報セキュリティ基本方針の策定・公開などが求められます。
詳しくは、以下の記事で解説しています。
関連記事:SECURITY ACTIONとは?★一つ星・★★二つ星の違いや申請方法を解説
SECURITY ACTIONの次にSCS ★3?
SECURITY ACTIONとSCS評価制度は、完全に同じ制度ではありません。
また、SECURITY ACTION ★★を取得すれば、SCS ★3を取得できるという仕組みでもありません。
SCS ★3を取得する場合は、SCS制度で定められた要求事項・評価基準に基づいて自己評価を行い、SCSセキュリティ専門家による確認を受ける必要があります。
そのため、
SECURITY ACTIONを取得したからSCS ★3も取得できる
という関係ではなく、
SECURITY ACTIONで基本的なセキュリティ対策に取り組む
↓
SCS ★3で、より具体的なセキュリティ対策を評価する
↓
SCS ★4で、さらに高い水準の対策を第三者評価によって確認する
という段階的な取り組みとして理解すると分かりやすいでしょう。
なぜSCSは★3から始まるのか?
SCS評価制度が★3から始まるのは、SECURITY ACTIONとの役割の違いにも関係しています。
SECURITY ACTIONは、企業が情報セキュリティ対策を始めるための入口として位置付けられています。
一方、SCS評価制度は、サプライチェーンを構成する企業について、取引先などがセキュリティ対策の水準を確認・評価するための制度です。
つまり、
SECURITY ACTION=自社の基本的なセキュリティ対策に取り組む
SCS ★3=サプライチェーンの中で求められるセキュリティ対策を自己評価+専門家確認する
SCS ★4=第三者による評価・技術検証まで行う
SCSの「★」にはどんな意味がある?
SCS評価制度では、セキュリティ対策の水準を段階的に評価します。
現時点では、★3・★4の具体的な制度運用が先行して整備されています。
★3
★3は、一般的なサイバー脅威に対処できる水準を想定しています。
特徴は、企業自身による自己評価を基本としながら、セキュリティ専門家による確認を受けることです。
単なる自己申告ではなく、専門家が評価内容を確認する仕組みになっています。
★4
★4は★3より高い水準で、初期侵入への防御だけではなく、侵入後の被害拡大防止や、サプライチェーンにおける自社の役割に応じた対策などが求められます。
★4では、評価機関による第三者評価と技術検証が行われます。
★5
★5については、より高度なサイバー攻撃への対応を想定していますが、要求事項・評価基準や開始時期などは現在検討中です。
なお、上位の★を取得するために、必ず事前に下位の★を取得していなければならないという制度ではありません。
★3と★4の違い
大きな違いは、誰がどのように評価するかです。
| 項目 | ★3 | ★4 |
|---|---|---|
| 基本的な評価方法 | 専門家確認付き自己評価 | 第三者評価 |
| 自己評価 | 企業が実施 | 企業が実施 |
| 専門家・評価機関 | セキュリティ専門家 | 評価機関 |
| 文書確認 | あり | あり |
| 実地審査 | なし | あり |
| 技術検証 | なし | あり |
| 主な特徴 | 専門家が自己評価を確認 | 評価機関が第三者として評価 |
★3では、企業が要求事項・評価基準に沿って自己評価を作成し、セキュリティ専門家が内容を確認します。
一方、★4では評価機関による文書確認に加えて、実地審査や技術検証が行われます。
★3を取得する流れ
★3について、IPAが現在公開している制度概要では、以下のような流れが想定されています。
1.企業が自己評価を作成
取得を希望する企業が、★3の要求事項・評価基準に基づいて自己評価を行います。
必要に応じて、社内外のセキュリティ専門家から支援を受けることもできます。
2.セキュリティ専門家が確認
セキュリティ専門家が自己評価の内容を確認します。
内容に問題がある場合には、修正や助言を行うことも想定されています。
最終的に、事務局へ提出する評価内容について専門家が了承した場合、専門家が署名します。
3.企業が申請
企業は、経営層による自己適合宣誓などを含め、評価結果を事務局へ提出します。
4.台帳へ登録
申請内容に問題がなければ、事務局が企業を台帳に登録し、公開します。
この仕組みを見ると、★3では「企業が自分で評価する」ことと「専門家が評価内容を確認する」ことの両方が重要だと分かります。
SCSセキュリティ専門家とは?
SCS制度には、★3の評価を支える「SCSセキュリティ専門家」という役割があります。
SCSセキュリティ専門家は、主に以下の役割を担います。
- ★3における自己評価結果の確認
- 必要に応じた助言
- 評価結果の修正に関する助言
- ★3の提出内容への署名
- ★4における評価責任者
セキュリティ専門家になるには、一定の資格要件と研修受講の要件を満たしたうえで、SCS評価制度の事務局への登録が必要とされています。
資格要件として、現時点では以下が示されています。
- 情報処理安全確保支援士
- 公認情報セキュリティ監査人
- CISSP
- CISA
- CISM
- ISO27001主任審査員
つまり、情報処理安全確保支援士(登録セキスペ)は、SCSセキュリティ専門家になるための資格要件の一つとして明確に位置付けられています。
SCSセキュリティ専門家は企業の取得支援もできる?
ここは、SCS対応を検討している企業にとって重要なポイントです。
★3では、取得希望企業が自己評価を作成する際に、社内外のセキュリティ専門家から支援を受けることが可能とされています。
さらにIPAのFAQでは、セキュリティ専門家や評価機関による★取得に向けたコンサルティングや製品・サービス提供についても説明されています。
ただし、第三者評価との関係では、中立性・公平性などの要件が今後詳細化される予定です。
そのため、具体的にどこまで同一の事業者が支援できるのかについては、今後公開されるルールを確認する必要があります。
★4では何が行われる?
★4では、★3とは異なり第三者評価が行われます。
現在公開されている制度構築方針では、
文書確認 → 実地審査 → 技術検証
という流れが想定されています。
実地審査では、例えば、
- 脆弱性の管理体制
- セキュリティインシデント対応手順
- 事業継続に関する復旧準備
などについて、ヒアリングや規程・操作画面等の確認が想定されています。
また技術検証では、インターネットに公開されている機器を対象として、既知の脆弱性の悪用など、一般的な攻撃パターンを試行することが想定されています。
SCS評価制度はいつ始まる?
現時点のIPA FAQでは、★3・★4の運用開始は2027年3月頃とされています。
また、今後の準備として、
- ★3・★4の申請方法:2026年10月頃
- 要求事項・評価基準の解説書:2026年10月頃
- ★3・★4取得ガイド:2026年10月頃
- 評価機関の公開:2026年12月末頃
- SCSセキュリティ専門家の公開:2027年1月頃
などが予定されています。
そのため、2026年9月時点では、まだ制度の詳細が固まりつつある段階だと言えます。
企業は今から何を準備すればいい?
SCS評価制度の運用開始は2027年3月頃ですが、企業側が準備を始めるなら、制度開始を待つ必要はありません。
まずは自社のセキュリティ対策について、以下のような情報を整理しておくとよいでしょう。
1.自社の情報資産を把握する
どのような情報を保有しているのかを整理します。
例えば、
- 顧客情報
- 従業員情報
- 営業情報
- 技術情報
- 認証情報
- システム情報
などです。
2.利用しているITサービスを整理する
現在利用しているクラウドサービスやSaaSを洗い出します。
特に、
- Microsoft 365
- Google Workspace
- Slack
- Chatツール
- ファイル共有サービス
- 業務システム
- クラウドストレージ
など、外部サービスに重要情報を保存している場合は、サービスごとの管理状況を整理しておくことが重要です。
3.アカウント管理・認証を確認する
例えば、
- 多要素認証
- パスワード管理
- 管理者権限
- 退職者アカウント
- アカウント棚卸し
などを確認します。
4.インシデント対応体制を確認する
サイバー攻撃や情報漏えいが発生した場合、
「誰が判断するのか」
「誰に連絡するのか」
「どのように復旧するのか」
を整理しておきます。
5.バックアップ・復旧について確認する
単純にバックアップを取得しているだけではなく、
- バックアップが適切に保護されているか
- ランサムウェア等による被害を受けにくいか
- 実際に復元できるか
- 復旧手順が整理されているか
なども確認します。
ただし、具体的な取得要件については、今後公開される最新の要求事項・評価基準や解説書を確認する必要があります。
中小企業にとってSCS評価制度は何が変わる?
SCS評価制度の重要なポイントは、取引先から求められるセキュリティ対策を共通の評価制度で示せる可能性があることです。
例えば、
「取引先からセキュリティチェックシートを提出してください」
と言われた場合、企業はその都度個別の質問に回答しなければならないことがあります。
SCS評価制度が広く利用されるようになれば、
「当社はSCS★3を取得しています」
という形で、自社のセキュリティ対策水準を一定の共通基準に基づいて示せるようになります。
これは、サプライチェーンに参加する中小企業にとっても意味のある制度になる可能性があります。
SCS制度開始前に企業が確認しておきたいこと
2026年9月時点では、まだ今後公開される資料があります。
そのため、企業が今確認しておきたいのは、
「SCSの申請を今すぐ始めること」ではなく、「自社のセキュリティ対策を整理しておくこと」です。
特に2026年10月頃には、IPAから★3・★4の要求事項・評価基準の解説書や取得ガイドが公開される予定です。
これらが公開されたら、自社の現状と照らし合わせて、どこが不足しているのかを確認するとよいでしょう。
SCS評価制度で今後注目したいポイント
SCS評価制度は、2026年9月時点ではまだ立ち上げ段階です。
今後特に注目したいのは次の点です。
SCSセキュリティ専門家の登録方法
専門家の登録に必要な具体的な手続きや研修の詳細が、今後公開される予定です。
SCSセキュリティ専門家は2027年1月頃から公開予定とされています。
★3取得支援の具体的な範囲
★3では社内外の専門家による支援が想定されています。
そのため、
- 現状分析
- ギャップ分析
- 対策方針の整理
- 書類作成支援
- 自己評価支援
など、どこまで外部専門家が支援できるのかが今後の重要なポイントになります。
評価機関との役割分担
★4では第三者評価が必要になるため、
「コンサルティングを行う事業者」
「評価を行う評価機関」
「技術検証を行う事業者」
の役割分担が重要になります。
今後公表される制度上の中立性・公平性に関するルールにも注目する必要があります。
まとめ
SCS評価制度は、サプライチェーン全体のセキュリティ対策を高めることを目的とした新しい評価制度です。
2026年9月時点では、★3・★4について制度の具体化が進んでいます。
特に重要なのは、
- ★3は専門家確認付き自己評価
- ★4は第三者評価+技術検証
- SCSセキュリティ専門家という制度上の役割がある
- 情報処理安全確保支援士などが専門家の資格要件として位置付けられている
- ★3では社内外の専門家による支援が想定されている
- ★3・★4は2027年3月頃の運用開始予定
- 専門家は2027年1月頃から公開予定
- 2026年10月頃に申請方法や取得ガイド等が公開予定
という点です。
SCS評価制度はこれから具体的な運用が固まっていく段階です。
企業としては、制度開始を待つのではなく、自社の情報資産、SaaS、認証、バックアップ、インシデント対応、委託先管理などを整理しておくことが、今からできる準備になります。
今後公開される要求事項・評価基準の解説書や取得ガイドを確認しながら、自社のセキュリティ対策とのギャップを把握していくとよいでしょう。
」二つ星を取得するメリットと手順-160x90.png)
