中小企業のセキュリティ対策 比較・相談サイト

SCS評価制度

SCS評価制度とは?★3と★4の違い、取得までの準備

公開日 2026-10-08 | セキュット編集部

  • SCS評価制度は、取引先に求めるセキュリティ対策の水準を★で示し、対策状況を見えるようにする任意の制度です。★3・★4の申請受付は2026年度末頃(2027年1〜3月頃)の開始が予定されています。
  • ★3は「専門家確認付き自己評価」で有効期間1年、★4は「第三者評価」で有効期間3年です。★3を取らずに★4を取得することもできます。
  • 特定の製品の導入は必須ではありません。「取得しないと取引が規制される」といった勧誘には注意が必要です。

SCS評価制度とはどんな制度か

SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)は、経済産業省と内閣官房国家サイバー統括室が検討を進め、2026年3月27日に「制度構築方針」を公表した制度です。SCSは「Supply Chain Security」の略です。運営(スキームオーナー)は、経済産業省が所管するIPA(独立行政法人情報処理推進機構)が担います。

背景には、取引先を経由したサイバー攻撃の増加があります。発注元からは「取引先の対策状況が外から判断しにくい」、委託先からは「複数の取引先から別々の対策を求められて負担が大きい」という課題がありました。そこで共通の基準で対策状況を評価・可視化し、双方の負担を減らすことを目指しています。

経済産業省は、2社間の取引契約などで、発注元が委託先に適切な段階(★)を示し、対策を促して実施状況を確認する使い方を想定しています。押さえておきたいポイントは次のとおりです。

  • 任意の制度:制度として何らかの規制を課すものではありません。★の取得をどう扱うかは、取引の当事者同士で決めます。
  • 格付けではない:企業同士の対策レベルを競わせる格付け制度ではありません。
  • 対象はIT基盤:社内のIT基盤(クラウド環境で運用するものを含む)が対象です。工場の制御システム(OT)や、取引先に提供する製品は直接の対象外です。
  • 業種・規模を問わない:中小企業だけでなく大企業も対象になり得ます。取引先から求められていなくても、自主的に取得することも考えられます。

★3と★4の違い

制度構築方針では、★3・★4・★5の3段階が示されています。現時点で制度開始が予定されているのは★3と★4で、★5は検討中です。

項目 ★3 ★4
想定される脅威 広く認知された脆弱性などを悪用する一般的なサイバー攻撃 供給停止などでサプライチェーンに大きな影響をもたらす企業への攻撃、情報漏えいで大きな影響をもたらす資産への攻撃
対策の考え方 すべてのサプライチェーン企業が最低限実装すべき対策。基礎的な組織的対策とシステム防御策が中心 サプライチェーン企業等が標準的に目指すべき対策。組織ガバナンス・取引先管理、システム防御・検知、インシデント対応など包括的な対策
要求事項 26件 43件
評価方法 専門家確認付き自己評価 第三者評価(評価機関による審査と技術検証)
確認の内容 セキュリティ専門家による書類の確認 文書確認に加え、実地審査と技術検証
有効期間 1年 3年(毎年自己評価を行い、結果を評価機関へ提出)
IPAへの登録料(2028年3月31日まで) 10,000円(1年分) 60,000円(3年分)
IPAへの登録料(2028年4月1日以降) 20,000円(1年分) 60,000円(3年分)

※登録料は2026年9月18日にIPAが公表したもので、消費税を含みます。料金表に載っているのはIPAへの登録料で、専門家による確認や評価機関の審査にかかる費用は記載されていません。

上位の段階は下位の段階の要求事項を含むため、★3を先に取得していないと★4を取得できない、という関係にはなりません。どちらを目指すかは、取引先から求められる段階と自社の役割で決まります。

評価の流れ:自己評価と第三者評価

**★3(専門家確認付き自己評価)**は、次の流れで進みます。

  1. 自社が★3の要求事項・評価基準に沿って自己評価を記入する(社内外の専門家の支援を受けることも可能)
  2. セキュリティ専門家が内容を確認し、必要に応じて修正を含む助言を行い、了承したら署名する
  3. 経営層による自己適合宣誓を含め、評価結果を事務局(IPA)に提出する
  4. 問題がなければ台帳に登録され、公開される

ここでいう「セキュリティ専門家」は、情報処理安全確保支援士、公認情報セキュリティ監査人、CISSP、CISA、CISM、ISO27001主任審査員のいずれかの資格を持ち、制度が定める研修を受講して事務局に登録した人です。経済産業省のFAQは、社内の情報システム担当者が確認すればよいというものではない、と明記しています。

**★4(第三者評価)**では、自社が自己評価を記入したうえで、IPAの指定委員会が指定した評価機関に検証・評価を依頼します。評価機関は文書確認・実地審査を行い、技術検証(評価機関自身か、委託を受けた技術検証事業者が実施)とあわせて評価報告書を作成します。自社はその報告書をもとに事務局へ登録を申請します。

今後のスケジュール

経済産業省とIPAが公表している予定は次のとおりです。いずれも、制度運営基盤の整備状況などにより変わる可能性があると注記されています。

時期(予定) 内容 出典
2026年10月頃 ★3・★4の申請方法、要求事項・評価基準の解説書、自社で適合を判断するための取得ガイドを公開 IPA
2026年12月末頃 ★4の評価機関を公開 IPA
2027年1月以降 セキュリティ専門家を公開(専門家の登録受付も2027年1月以降に開始予定) IPA
2026年度末頃(1〜3月頃) ★3・★4の制度開始(申請受付の開始) 経済産業省

IPAのFAQでは「2027年3月頃の運用開始」、IPAの料金表では「2027年3月以降に受付を開始する予定」と書かれています。経済産業省のFAQによると、制度開始は申請受付の開始を意味し、開始時点で★を取得している企業は存在しません。

取得に向けて今からできる準備

申請受付までまだ時間があります。中小企業が今から進められる準備をまとめます。

  • 取引先に求められる段階を確認する:★3か★4か、いつまでに必要なのかを確認します。取引先の要請への対応方法は取引先からのセキュリティ要請への対応も参考にしてください。
  • 要求事項・評価基準を読む:★3・★4の要求事項・評価基準はExcelで公開されています。自社でできている項目とできていない項目を仕分けします。
  • IT資産を洗い出す:パソコン、サーバー、ネットワーク機器、利用しているクラウドサービスを一覧にします。評価の範囲を決める土台になります。
  • ルールを文書にする:IPAの「中小企業の情報セキュリティ対策ガイドライン」第4.0版はSCS評価制度の基本的な考え方を取り込んでおり、規程のサンプルも付録になっています。
  • 支援策を確認する:経済産業省とIPAは、中小企業が★3・★4を安価かつ簡便に取得できるよう「サイバーセキュリティお助け隊サービス(新類型)」の創設を進めており、2026年夏頃から実証事業を始める予定と公表しています。

★4では技術検証も行われるため、外部から見たシステムの弱点を事前に把握しておくと役立ちます。診断の種類は脆弱性診断の解説記事一覧で紹介しています。

不適切な勧誘とISMSとの関係

経済産業省と内閣官房国家サイバー統括室は2026年4月27日、この制度を引き合いにした不適切な勧誘について注意喚起を出しています。「評価を取得していないと商取引が規制される」「今すぐ評価を取得しないと入札から除外される」といった営業活動は制度の趣旨と異なるとしています。評価基準の達成に特定のセキュリティ製品の導入は必須ではなく、正しい情報はIPAから入手するよう呼びかけています。

ISMS(情報セキュリティマネジメントシステムの国際規格に基づく認証)との関係について、経済産業省は「相互補完的な制度」と位置づけています。★3・★4は、代表的な脅威を参考に効果の高い対策を抽出する「ベースラインアプローチ」を採用しています。ISMSを取得済みの会社も、要求事項と自社の対策の対応関係を確認しておくとよいでしょう。

次にやること

  • 取引先に、求められる★の段階と期限を確認した
  • ★3・★4の要求事項・評価基準(Excel)をダウンロードして目を通した
  • 社内のIT資産(機器・クラウドサービス)を一覧にした
  • できていない要求事項を洗い出し、優先順位をつけた
  • IPAのSCS評価制度メールニュースに登録し、解説書・申請方法の公開を待つ準備をした
  • 「取得しないと取引できない」といった勧誘を受けたら、IPAの公式情報で確認するよう社内に共有した

制度の最新情報はSCS評価制度の解説記事一覧で更新していきます。自社がどの段階を目指すべきか迷う場合は、セキュットの相談窓口にご相談ください。

参考資料