企業の情報漏えいを伝えるニュースを目にするたび、自社の備えは十分なのかと不安を覚えることはないでしょうか。
サイバー攻撃の被害は取引先へ連鎖するため、自社の対策だけでは守りきれなくなっています。
取引先を含めたサプライチェーン全体で、対策の水準を確かめ合う必要性が高まりました。
そこで共通の基準として整備が進められているのが、セキュリティ対策評価制度(SCS評価制度)です。
本記事では、制度の対象範囲から★3・★4の評価手順、着手すべき5つの準備事項までを解説します。
目次
制度の全体像と★3の要求事項26件を、1冊にまとめました。
SCS評価制度の概要
| 項目 | 内容 |
|---|---|
| 正式名称 | サプライチェーン強化に向けたセキュリティ対策評価制度 |
| 略称 | SCS評価制度 |
| 所管・運営 | 経済産業省が所管し、IPAが制度運営機関を務めます |
| 運用開始 | 2026年度下期を予定しています |
| 評価の段階 | ★1から★5の5段階があり、★3以上が新たに設けられます |
制度の正式名称
正式名称はサプライチェーン強化に向けたセキュリティ対策評価制度といい、実務では略称のSCS評価制度が使われています。
SCSはサプライチェーンの安全を意味するSupply Chain Securityの頭文字です。
経済産業省が制度を設計し、独立行政法人情報処理推進機構(IPA)が実際の運営を担います。
評価基準の公開や取得企業の登録も、IPAの役割です。
制度の位置づけ
本制度は、セキュリティ対策の実施状況を★1から★5の5段階で表す仕組みです。
★を共通の基準とすることで、発注者は求める水準と受注者の対策状況の差を把握できます。
想定されているのは発注者が受注者に必要な段階を提示し、双方で実施状況を確認する進め方です。
取引のたびに独自のチェックシートをやり取りしていた工程が、★の提示と確認に置き換わります。
発注者が受注者に特定の段階の取得を求めることも、制度の想定の範囲内です。
受注側の企業は要求事項をあらかじめ把握しておくことで、取得を求められた際にも迅速に対応できます。
出典:経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」(2026年3月27日)
制度が創設された背景
サイバー攻撃の手口が変化し、被害は取引先にまで及ぶようになりました。
経済産業省が本制度を創設した背景には、こうした脅威の変化があります。
対策状況の確認にかかる負担が、発注側と受注側の双方で増大していることも課題です。
個々の企業の努力だけでは解決が難しい状況になりました。
サプライチェーン侵入リスク
サプライチェーンは原材料の調達から製造・物流・販売までつながる商流を指し、いずれか1社が被害を受ければ影響はそのまま取引先へ連鎖します。
経済産業省は制度構築方針の中で次の3つをリスクに挙げました。
- 委託先が攻撃を受けた結果、自社の事業やサービスの提供が途絶える
- 機密情報が漏えいしたり、改ざんされたりする
- 委託先などを踏み台にして自社へ不正に侵入される
自社が直接狙われなくても被害が及ぶのは、攻撃者が取引関係にある企業のうち、対策の手薄な企業を侵入口として利用するためです。
部品を供給する1社のシステムが停止すれば、取引先の製造や物流まで止まるおそれがあります。
実際に被害の連鎖が起きていることから、企業規模を問わず、取引先から対策の水準を問われる場面が増えました。
発注側企業が抱える課題
発注側の企業はこれまで、委託先へチェックシートを送って対策状況を確認してきました。
制度構築方針は、従来の確認方法に限界があると指摘しています。
委託先の対策は「可視化しづらく、要求事項の適正性の担保も難しい」というのが現状です。
設問は各社が独自に作っているため、発注側が回答を集めても横並びでは比較できません。
対策済みという記載だけでは、どの水準の対策を指すのかまで読み取れないのです。
取引先が数百社に及ぶ場合、発注側がすべての回答を精査するには多大な工数がかかります。
受注側企業が抱える課題
受注側が負うのは、委託元ごとに異なる要求へ回答し続ける負担です。
制度構築方針も、受注企業が「過度な負担」を負っていると指摘しました。
A社のチェックシートに回答すると、次はB社から別フォーマットのシートが届きます。
内容は似ていても様式が異なるため、担当者はそのつど資料を作り直さなければなりません。
さらに、kubellストレージ社の調査では、専任のIT担当者がいない企業と誰も管理していない企業が合わせて約62%でした。
専任者がいない体制では、取引先ごとに異なる要求への対応が、通常業務を兼任する担当者の大きな負担となっているのが実情です。
共通の基準があれば、受注側は重複した対応を整理できます。
SCS評価制度が目指すのは発注側と受注側に生じている非効率の解消です。
出典:kubellストレージ株式会社「ファイル管理とセキュリティに関する意識調査」(2025年11月実施/Chatwork利用ユーザー対象/有効回答647名、設問n=504)
制度導入による企業のメリット
制度構築方針では、受注側と発注側の双方にもたらされる効果が整理されています。
| 立場 | これまでの課題 | 制度が定着した後 |
|---|---|---|
| 受注企業 | 委託元ごとに異なる基準へ都度対応している | 満たすべき水準が定まり、重複対応が減る |
| 発注企業 | 委託先の対策状況を正確に把握しきれない | 共通の基準で実施状況を確認できる |
受注企業におけるメリット
受注側にとって最大のメリットは、対応すべき基準がひとつに定まることです。
受注企業はこれまで、委託元ごとに様式も粒度も異なるシートへ個別に回答してきました。
★を取得しておけば、同じ水準を求める複数の取引先に同一の評価結果を提示でき、新規取引の際も対策状況を説明しやすくなります。
見落とされやすいのが、セキュリティ対策にかかる費用の扱いです。
制度構築方針では、対策費用を価格交渉の対象とすることを、発注者が受注者に周知する役割が想定されました。
受注側にとっては、対策にかかる費用について取引先と交渉しやすくなる点もメリットです。
発注企業におけるメリット
発注側の利点は、委託先の対策状況を共通の基準で確認できる点にあります。
独自のチェックシートでは回答の粒度が企業ごとに異なり、横並びの比較が困難でした。
★という共通の指標を用いることで、発注側は取引先ごとの水準を同じ尺度で把握できます。
効果が大きいのは、委託先を多く抱える企業です。
数百社分の回答を1件ずつ読み解いていた作業が、★の段階の確認へ置き換わります。
自社のサプライチェーン全体におけるリスクの所在も、把握しやすくなるでしょう。
★1〜★5の評価基準
評価は5段階に分かれ、上位の段階ほど求められる対策の範囲が広がり、検証も厳しくなります。
段階ごとの違いを一覧にすると次のとおりです。
| 段階 | 想定する脅威 | 要求事項 | 評価方法 | 有効期間 |
|---|---|---|---|---|
| ★1・★2 | 経営者と従業員の意識づけ | SECURITY ACTIONの宣言 | 自己宣言 | ー |
| ★3 | 広く知られた脆弱性を悪用する一般的な攻撃 | 26件 | 専門家の確認付き自己評価 | 1年 |
| ★4 | 情報漏えいや供給停止をもたらす攻撃 | 43件 | 評価機関による第三者評価と技術検証 | 3年 |
| ★5 | 未知の攻撃を含む高度な攻撃 | 2026年度に検討 | 第三者評価 | 検討中 |
5段階評価の全体像
★1と★2にはIPAが以前から運営しているSECURITY ACTIONが位置づけられ、新たに設けられるのは★3から★5までの3段階です。
段階が上がるにつれて要求事項の件数は増え、評価の主体も自社から第三者へと移っていきます。
なかでも★3と★4の差は大きく、評価の受け方そのものが異なる点に注意が必要です。
★1と★2の位置づけ
★1と★2は、IPAが運営するSECURITY ACTIONの一つ星と二つ星に対応します。
情報セキュリティ5か条への取り組みや基本方針の公開を、経営者が宣言する枠組みです。
申込みに費用はかからず自己宣言だけで完了するため、着手しやすい仕組みになっています。
取引先が受注者に求める水準として想定されているのは、主に★3以上の段階です。
★3の評価基準
★3は広く知られた脆弱性を悪用するような、一般的なサイバー攻撃への備えを問う段階です。
要求事項は26件あり、7つの領域に振り分けられています。
| 領域 | 件数 | 主な内容 |
|---|---|---|
| ガバナンスの整備 | 3件 | 推進部門の設置、守秘義務ルール、対応方針の策定 |
| 取引先管理 | 3件 | 取引先との関係把握、機密情報の取扱い、有事の役割分担 |
| リスクの特定 | 4件 | ハードウェア・OS・ソフトウェアの把握、ネットワーク一覧、機密区分 |
| 攻撃等の防御 | 13件 | ID管理、認証強度、パスワード、バックアップ、パッチ適用 |
| 攻撃等の検知 | 1件 | ネットワーク接続とデータの監視 |
| インシデントへの対応 | 1件 | 対応手順の整備 |
| インシデントからの復旧 | 1件 | 事業継続要件に沿った復旧準備 |
26件のうち半数にあたる13件が攻撃等の防御に集中しており、ID管理やパッチ適用といった日常の運用が中心です。
評価基準には、具体的な実施水準まで定められています。
多要素認証の常時適用や、深刻度がCriticalおよびHighの脆弱性を14日以内に修正することが例に挙げられました。
評価は社内外のセキュリティ専門家が自己評価の内容を確認して署名する方式です。
登録の有効期間は1年のため、毎年更新する必要があります。
★4の評価基準
★4は情報漏えいや供給停止といった、大きな影響をもたらす攻撃への対応を求める段階です。
要求事項は43件に増え、初期侵入を防ぐだけでなく侵入後の被害拡大を抑える対策まで含まれます。
大きく変わるのは評価の受け方です。
指定を受けた評価機関が文書の確認に加えて実地審査を行い、技術検証事業者が既知の脆弱性を用いた検証を実施します。
文書確認と実地審査、技術検証にはそれぞれ1日から2日程度を要する見込みです。
登録の有効期間は3年と★3より長い一方、準備にかかる負担は大きくなります。
★5の評価基準
★5は未知の攻撃を含む高度な脅威に対し、現時点で考えられる最善の対策を実行できている状態を指します。
ISO/IEC 27001などに基づくマネジメントシステムの確立まで求められる段階です。
具体的な要求事項と評価スキームは2026年度に検討され、内容が確定し次第、あらためて公表されます。
中堅・中小企業にとっては、★3や★4の取得後に検討する将来的な目標です。
中小企業が目指すべき水準
中堅・中小企業がまず目標とすべき段階は★3です。
制度構築方針は、★3をサプライチェーン企業が最低限目指す水準と位置づけました。
取引先から求められる水準としては、★3が目安になると見込まれます。
★4は供給停止の影響が大きい取引を担う企業向けで、取得には第三者評価と技術検証の費用と工数が必要です。
どちらを目指すか判断に迷う場合は、★3の要求事項から着手しておくと、★4への対応にもそのまま活かせます。
★3と★4で求められる内容の違いを、要求事項の一覧で示しました。
制度の適用対象範囲
自社が対象となるかどうかを判断するポイントは、申請の単位と対象システムの2点です。
制度構築方針には、それぞれの範囲が具体的に示されています。
対象となる事業者
申請は、IT基盤に責任を持つ主体である法人または個人事業主を単位として行うのが原則です。
契約の当事者となる会社ごとに申請し、取得した★も申請した会社の実績として登録されます。
主な対象として想定されているのは、2社間の取引契約で受注者となるサプライチェーン企業です。
業種や従業員数による制限はなく、取引において対策水準を示す必要がある企業が広く対象となります。
取引先から★の提示を求められる立場であれば、企業規模にかかわらず取得の検討が必要です。
対象となるIT基盤
対象となるのは、事業を支えるIT基盤と、IT基盤に接続される機器の全体です。
メールサーバやWebサーバといった公開サーバ、従業員が業務で使用するパソコンやスマートデバイスが含まれます。
特にインターネットに公開しているサーバは、必ず対象範囲に含めなければなりません。
外部ネットワークとの境界に設置する機器や、クラウドサービスのうち自社が責任を負う範囲の対策も対象に含まれます。
対象範囲をどこまでとするかは、IT資産の棚卸しを行うことで初めて確定できるものです。
制度の適用対象外
対象範囲から除外されるものも明示されています。
工場の製造ラインなどで稼働する制御システムは、別のガイドラインで扱う領域として対象外とされました。
発注元へ納入する製品そのものも、本制度の評価対象には含まれません。
本制度が評価するのは自社の事業を支えるIT基盤であり、製品のセキュリティは別の枠組みで扱われます。
対象外となる領域を先に確認しておくことが、棚卸しを効率よく進めるポイントです。
既存制度との違い
ISMSやPマークをすでに取得している企業では、SCS評価制度との対応がどこまで重複するのかを確認しておく必要があります。
各制度が対象とする範囲は異なるため、まず違いを整理しておくことが重要です。
主要4制度の比較
SCS評価制度を含む4つの制度を、目的と評価方法の軸で並べると違いが明確になります。
| 制度 | 目的 | 主な対象 | 評価方法 | 有効期間 |
|---|---|---|---|---|
| SCS評価制度 | サプライチェーン全体で対策水準をそろえる | 自社のIT基盤 | ★3は専門家の確認付き自己評価、★4は第三者評価と技術検証 | ★3は1年、★4は3年 |
| ISMS | 情報セキュリティを管理する仕組みを確立して運用する | 組織のマネジメント全般 | 認証機関による審査 | 3年 |
| Pマーク | 個人情報を適切に取り扱う体制を整える | 個人情報を扱う事業者 | 指定機関による審査 | 2年 |
| SECURITY ACTION | 経営者が基本的な対策への取り組みを宣言する | 中小企業 | 自己宣言 | ー |
SCS評価制度が重視するのは、サイバー攻撃に対する技術的な対策と運用の実施状況です。
一方でISMSやPマークは、情報を管理する仕組みや体制の整備を主な評価対象としています。
制度構築方針でも、SCS評価制度とISMSは相互に補完し合う関係と位置づけられました。
英国のCyber Essentialsとの将来的な相互認証についても、調査と意見交換が続けられています。
ISMS取得企業の対応
ISMS認証と★の取得は、それぞれ別の手続きです。
ISMS認証を取得している企業でも、SCS評価制度の評価はあらためて受ける必要があります。
ISMSで整備した規程や記録の多くは、★3の要求事項を満たす根拠資料として活用が可能です。
特に、ガバナンスの整備やインシデント対応の手順は、両制度で重なる部分が多くあります。
一方、技術的な対策の実施状況は、SCS評価制度で独自に確認される項目です。
多要素認証の適用状況やパッチの管理状況は、評価に備えてあらためて点検しておくことをおすすめします。
評価取得に向けた手順
評価の受け方は★3と★4で大きく異なります。
★3は自己評価に専門家の確認を加える方式で、★4は指定を受けた評価機関が第三者として評価する方式です。
★3の評価手順
★3の評価は、自社による自己評価の記入から始まります。
全体の流れは次のとおりです。
- 要求事項と評価基準に沿って自社で自己評価を記入する
- セキュリティ専門家が内容を確認し、必要に応じて助言する
- 専門家の署名と経営層の自己適合宣誓を添えて事務局へ提出する
- 事務局が台帳へ登録し、取得企業として公開する
専門家は記入内容を評価し、要求事項を満たしているかどうかを判断します。
修正が必要な箇所には助言を行い、確認を終えた評価結果に署名するのが専門家の役割です。
社内に要件を満たす有資格者がいる場合は、社内で確認を完結させることもできます。
確認を依頼する専門家を社内外のどちらで確保するかは、費用と期間を左右する要素です。
★4の評価手順
★4では、指定を受けた評価機関が外部から評価する方式に変わります。
自己評価から始める点は★3と共通で、その後に第三者による審査の工程が加わるのが特徴です。
- 指定委員会が評価機関と技術検証事業者を指定する
- 取得を希望する組織が★4の要求事項に沿って回答を準備する
- 評価機関または技術検証事業者へ検証と評価を依頼する
- 評価機関が文書確認と実地審査を行い、技術検証事業者が検証を実施する
- 評価報告書を受け取り、事務局へ登録を申請する
- 事務局が台帳へ登録し、取得企業として公開する
技術検証では、CVEなどで公開されている既知の脆弱性を利用した攻撃が実際に試行されます。
書面で対策済みと回答した内容が、実際の稼働環境で機能しているかを確認する工程です。
技術検証事業者には脆弱性診断サービスの基準に適合していることが求められ、評価機関から外部委託する形も認められています。
評価にかかる所要日数
審査に要する日数について、IPAは段階ごとの目安を示しました。
★3は文書確認のみで、所要日数は1日から2日程度とされています。
★4は文書確認に実地審査と技術検証が加わり、それぞれ1日から2日程度を要する見込みです。
単純に合計すると3日から6日程度となり、★3の3倍前後の日数を要します。
上記の日数は、審査そのものに要する期間です。
社内で資料を準備する期間を別途見込んでおくと、余裕を持った計画を立てられます。
評価を担う専門家の要件
★3の確認を行うセキュリティ専門家には、保有資格の要件が定められています。
次のいずれかを保有し、制度が指定する研修を修了していることが条件です。
- 情報処理安全確保支援士
- 公認情報セキュリティ監査人
- CISSP
- CISA
- CISM
- ISO/IEC 27001主任審査員
資格に加えて、ITSSレベル4以上に相当する力量を有することも求められています。
研修を提供する事業者は2026年12月末頃に公表される予定です。
確認の依頼先は、上記の要件を満たす人材が社内にいるかどうかによって変わります。
評価機関の指定基準
★4を評価する機関の条件は、2026年9月11日に公開された指定基準で具体化されました。
指定委員会の審査を経て登録された機関だけが、評価を実施できる仕組みです。
評価機関には、セキュリティ専門家を評価責任者として1名以上雇用することが課されています。
情報保護と品質管理のマニュアル整備、評価に従事する要員の研修受講も条件です。
依頼先となる評価機関は、指定の進捗に応じて順次公表されます。
出典:IPA「SCS評価制度の詳細情報」/IPA「制度規程・委員会」
制度の最新動向
制度の整備は2025年から段階的に進められ、2026年に入って運用に必要な規程が整い始めました。
公表された文書を時系列で確認すると、運用開始までに残る工程を把握できます。
2026年の主な動き
最初の節目は2025年4月に公表された中間取りまとめで、制度の基本的な枠組みが示されました。
2026年3月には、意見募集を経た制度構築方針が公表され、制度の設計が確定しています。
| 時期 | 動き |
|---|---|
| 2025年4月 | 中間取りまとめを公表 |
| 2025年12月 | 制度構築方針の案を公表し、意見募集を実施 |
| 2026年3月 | 制度構築方針を公表 |
| 2026年4月 | IPAが制度の特設ページを公開 |
| 2026年6月〜8月 | 運営審議委員会と指定委員会がそれぞれ2回開催 |
| 2026年7月 | サイバーセキュリティお助け隊サービスの新類型で実証事業の公募を開始 |
| 2026年8月 | 基本規程をはじめとする制度規則を公開 |
| 2026年9月 | 評価機関と技術検証事業者の指定基準、指定手順を公開 |
2026年の半ば以降は、制度を運営するための組織と規程の整備が大きく進みました。
運営審議委員会と指定委員会がそれぞれ2回開かれ、実務を支える体制が整いつつあります。
制度文書の公開状況
2026年8月28日には、制度全体の基本的な事項を定めた基本規程SCS-100が公開されました。
同日には、運営機関や委員会、評価機関の指定に関する規則6本も公開されています。
続く9月11日には、評価機関と技術検証事業者、研修事業者の指定基準が公開されました。
各指定手順もあわせて公開され、どの事業者がどのような条件で評価を担えるのかが明確になっています。
2026年8月から9月にかけて、制度は方針の策定段階から運用体制の構築段階へと移行しました。
運用開始時期の目安
経済産業省は、★3と★4について2026年度末頃の制度開始(申請受付の開始)を目指すとしています。
IPAのスケジュールでも、2026年度下期に評価用ガイド等を公表したのち、運用を開始する想定が示されました。
評価機関の指定が完了し、取得企業を公表できる体制が整った時点で運用が始まります。
2026年9月時点から数えると、申請受付の開始までに残された期間は半年ほどです。
運用開始後は、取引先から★の提示を求められる場面が段階的に増えていくと考えられます。
今後公表予定の未確定情報
これから公表される予定の情報も残っています。
時期が示されているものは次の3点です。
- 研修を提供する事業者の一覧は2026年12月末頃に公表される
- ★5の要求事項と評価スキームは2026年度中に検討され、公表される
- 指定を受けた評価機関と技術検証事業者は、審査の進み具合に応じて順次公表される
未確定の情報は★5と研修関連に集中しており、★3の要求事項はすでに確定しています。
★3に向けた準備は、現時点の公開情報で十分に進められる状況です。
本記事は2026年9月時点の公開情報にもとづいています。
今後の公表内容によって条件が変わる可能性があるため、最新の状況はIPAの特設ページでご確認ください。
最終確認日:2026年9月24日/出典:IPA「サプライチェーン強化に向けたセキュリティ対策評価制度」/IPA「SCS評価制度の詳細情報」/経済産業省「制度構築方針」公表資料(2026年3月27日)
中小企業が進めるべき5つの準備事項
申請受付の開始まで半年ほどとなった現在、取り組むべき内容はすでに明確になっています。
中小企業が進めやすい順に、5つの準備事項を整理しました。
1. IT資産の棚卸し
最初の作業は、評価の対象になるIT資産を洗い出すことです。
サーバやパソコン、ネットワーク機器、利用しているクラウドサービスを一覧にまとめます。
★3の要求事項にもリスクの特定に関する項目が4件あり、資産の把握はすべての対策の基礎となるものです。
資産の一覧があることで、パッチの適用状況やアクセス権限の付与先を確認できるようになります。
委託先や外部業者に発行しているアカウントも、同じ一覧に含めておくことが重要です。
2. ★3要求事項の確認
資産の一覧が完成したら、★3の要求事項26件と照らし合わせます。
7つの領域ごとに、実施済みの項目と未着手の項目を仕分ける作業です。
未着手の項目については、何をどこまで実施すればよいのかを具体的に書き出しておきます。
26件のうち13件は攻撃等の防御に集中しており、多要素認証やパッチ適用など日常の運用が中心です。
既存環境の設定を見直すことで満たせる項目が多く、費用をかけずに対応できる範囲も広いといえます。
3. 取引先に応じた目標設定
目指す段階は、主要な取引先が求める水準から逆算して決定するのが基本です。
取引額の大きい数社に絞って契約内容や調達方針の動向を確認すると、判断材料を効率よく集められます。
中小企業にとっての現実的な目標は★3です。
供給停止時の影響が大きい取引を担っている場合は、★4の取得も検討対象となります。
目標が定まる前に★3の要求事項へ対応しておくことは、★3と★4のどちらを目指す場合にも有効です。
4. 組織的対策の推進
要求事項のうち、ガバナンスの整備と取引先管理は、社内体制の構築やルールの策定によって満たす領域です。
具体的には、推進部門を定め、守秘義務のルールと対応方針を文書化します。
規程を社内に定着させるうえでは、現場の実態に即して作成することが大切です。
まずは、アカウントの発行と退職時の停止、インシデント発生時の連絡ルートの3点から着手するとよいでしょう。
すでに運用している手順を書き出すところから始めるのが、現場で機能する規程を作る近道です。
あわせて運用記録を残しておくと、評価の際に対策の実施状況を示す根拠資料として活用できます。
5. 公的支援策の利用
人手と費用が限られる中小企業に向けて、公的な支援の枠組みも用意されています。
制度構築方針では2つの仕組みが挙げられました。
サイバーセキュリティお助け隊サービス
★3や★4で求められる対策のうち、自社だけでは対応しきれない部分をITツールと人的支援で補う枠組みです。
2026年7月から実証事業の公募が始まり、制度と連動した新しい類型として整備が進んでいます。
中小企業向け専門家リスト
情報処理安全確保支援士のうち、中小企業の支援に対応可能な人材を、得意分野や地域別にまとめた一覧です。
IPAが公開しており、★3の確認を誰に依頼するか検討する際の参考になります。
支援策を計画に組み込めば、専任者がいない中小企業でも★3は十分に到達可能な水準です。
可視化から記録化までの3ステップで、対策の進め方を整理しています。
よくある質問
制度に関する主な疑問を、5つの質問にまとめました。
取引先から取得を求められますか?
制度上、発注者が受注者に必要な段階を提示することが想定されているため、取引先から取得を求められる可能性があります。
取得した★は台帳に登録され、取引先に対策状況を示す手段として活用される見込みです。
費用はいくらかかりますか?
評価にかかる費用は、2026年9月時点では未公表です。
★3は専門家への確認依頼、★4は評価機関と技術検証事業者への依頼が必要となるため、費用は段階によって異なります。
ISMS認証があれば免除されますか?
ISMS認証を取得している場合でも、SCS評価制度の評価は別途受ける必要があります。
ただし、ISMSで整備した規程や記録は、★3の要求事項への対応に役立てることが可能です。
個人事業主も対象ですか?
申請は原則として法人または個人事業主の単位で行うため、個人事業主も対象に含まれます。
取引において対策水準を示す必要があれば、事業規模にかかわらず活用できる制度です。
海外取引にも有効ですか?
本制度が主に対象とするのは、国内のサプライチェーンにおける取引です。
制度構築方針では、英国のCyber Essentialsとの将来的な相互認証の可能性も念頭に、調査と意見交換を続ける方針が示されています。
まとめ
セキュリティ対策評価制度は、サプライチェーン全体で対策の水準をそろえるために設けられた仕組みです。
中堅・中小企業がまず目指す★3では、ID管理やパッチ適用といった日常の運用が要求事項の中心となります。
★の取得は、取引先に対して自社の対策状況を客観的に示す有効な手段となるでしょう。
取得に向けて整備した体制や運用の記録は、自社の備えを確かなものにする基盤にもなります。
専任の担当者がいない場合でも、公的な支援策や外部の専門家を活用すれば★3は十分に目指せる水準です。
申請受付が始まる2026年度末頃を見据えて、まずはIT資産の棚卸しから着手してみてはいかがでしょうか。
SCS評価制度への対応を
専任者がいなくても進めるために
「取引先から★の取得を聞かれたが、何から手をつければよいか分からない」
「★3の要求事項26件を自社だけで確認しきれるか不安がある」
「兼任でセキュリティ業務を担当しており、日常業務との両立が難しい」
このような悩みでお困りではありませんか?
「IT顧問 情シス君」は、企業のあらゆるIT化、デジタル化活動を促進するIT支援サービスです。
IT資産の棚卸しから規程の整備、運用記録の仕組みづくりまで、★3の取得に必要な実務を必要な分だけご支援します。
経験豊富なスタッフが問題を整理し、最適なソリューションを提供します。
まずは一度、お気軽にご相談ください。







