SCS評価制度と企業のセキュリティ対応 1回 / 全5

SCS評価制度とは? 2027年3月開始予定の制度と、企業間取引への影響

公開日

執筆:RobustEngine

制度情報:2026年9月時点

SCSの文字と運用記録を囲む赤い帯が、工場やオフィスをつなぐイラスト

取引先から「SCS評価制度への対応を検討していますか」と聞かれたら、何を確認すればよいでしょうか。まず確かめたいのは、相手がどの段階を、どの業務について、いつまでに求めているかです。

★3・★4は2027年3月の申請受付開始を予定しています。制度は任意で、すべての企業に一律の取得義務や期限が生じるものではありません。取引条件として求めるかは、個々の取引関係で決まります。12

SCS評価制度は、何を確認する仕組みか

正式名称は「サプライチェーン強化に向けたセキュリティ対策評価制度」。企業のセキュリティ対策の実施状況を評価し、取引先が確認できるようにする仕組みで、情報処理推進機構(IPA)が運営します。3

サプライチェーンは、製造業の部品調達だけを指すものではありません。顧客情報の処理を委託する企業や、取引先とデータ連携を行う企業、自社システムの保守を外部に任せる企業にも関係します。委託先の業務が止まれば自社のサービスに影響し、共有した情報の漏えいや、保守会社が使うアカウントを悪用した不正侵入も起こり得ます。

一方、発注企業が相手の対策を外から把握するのは簡単ではありません。受注企業にも、顧客ごとに異なる質問票へ回答する負担があります。SCS評価制度は、必要な対策と実施状況を共通の枠組みで確認することを目指しています。個別業務の追加確認まで不要になるわけではありませんが、自社の管理内容を整理しておけば、取引先への説明の土台になります。4

★3と★4は、対策水準と確認方法が異なる

公表資料に基づく主な違いは、次のとおりです。567

表は横にスクロールできます。

比較する点★3★4
対策の水準一般的な脅威への基礎的な組織的対策・システム防御策被害拡大の防止や事業継続、取引先管理も含む対策
確認方法専門家確認付き自己評価第三者評価
要求事項数26件★3を含む43件
有効期間1年3年。毎年の自己評価等も必要

★3も、自社だけで回答して終わる仕組みではありません。制度に登録されたSCSセキュリティ専門家が★3確認責任者として自己評価の妥当性を確認・署名し、経営層が組織の責任で自己適合宣言を行って登録を申請します。更新時にも確認責任者の確認・助言を経た自己評価の提出が必要です。8

また、各要求事項の下には具体的な評価基準があり、取得にはそのすべてを満たす必要があります。「26問に丸を付ける」と捉えず、対象や条件まで読んで自社の対応を確かめます。9

IPAの「SECURITY ACTION」二つ星の自己宣言と、SCS★3の登録も別のものです。10

SCS対応に向けて、受注企業・発注企業が準備すること

受注側は、求められる★の段階、対象業務・システム、時期、追加条件を取引先に確認します。「対応予定を知りたい」のか「取得を契約条件にしたい」のかでも、社内で決めることは変わります。

そのうえで、取引に使う情報の保存先、アクセスする人、外部に任せている運用を整理します。営業担当が受けた依頼をそのまま情シスへ渡すのではなく、対象業務を一緒に確かめると、必要な調査を絞りやすくなります。

発注側は、相手に求める水準の理由を持つことが大切です。単発の備品購入先と、顧客情報を預ける委託先、自社システムの設定を変更できる保守会社では、事故が起きた際の影響が異なります。企業規模だけで判断せず、供給停止の影響や扱う情報を確かめます。データ連携の内容や、取引先が自社システムで何を操作できるかも踏まえ、求める対策と期限、移行方法を話し合います。11

同じ企業が、顧客に対しては受注者、委託先に対しては発注者になることもあります。SCS対応は、自社の対策と取引先管理の両方に関わります。

制度開始前に、自社の対策と運用状況を整理する

この連載でお伝えしたいのは、次の考え方です。

SCS対応とは、チェックシートを埋める仕事ではなく、自社のセキュリティ管理を説明可能な状態にすることである。

従業員50人の受託企業を例に考えてみます。顧客資料を扱うクラウドサービスにはMFAを設定しています。MFAは、パスワードと認証アプリなど、異なる種類の要素を組み合わせて本人確認する仕組みです。

担当者は「導入済み」と答えられます。しかし、部門が独自に契約したサービスまで対象に入っているか、退職者のアカウントを誰が停止するかは分かりません。この状態では、機能があることを説明できても、必要な対象を継続して管理できているかは確かめ直す必要があります。

★3の公開基準には、重要な機密情報を扱うクラウドサービスでのMFA利用や、不要IDの削除・無効化が含まれます。対象、設定、担当、記録をつなげて確認することが大切です。この架空例だけで会社全体の適合を判定するものではありません。12

まずは取引先の依頼を集め、利用サービス、管理者、ルールや記録の所在を一枚に整理してみてください。依頼がまだなければ、重要な取引で使う情報とシステムから始められます。証跡とは、設定や作業の実施を確かめる資料・記録です。新しく書類を作る前に、既存の承認記録や設定情報を探しましょう。

経営者は整理を担う責任者と確認の時間を確保し、担当者は不明点に確認先を付けます。部署をまたぐ調査や改善、運用の確認には時間が必要です。その時間を確保することが、制度開始前から準備する理由です。

SCS★3に向けて、何から準備すればよいか迷っている方へ

自社がSCS★3に対してどの程度準備できているか分からない、取引先からの依頼にどう答えるか迷っている。そのような段階からご相談いただけます。RobustEngineでは、現在のIT環境と運用を整理し、要求事項との差分や優先して確認する点を明らかにする支援をご提案します。最初のご連絡では、業務の概要と相談したいことをお知らせください。

規程や手順の整理に加え、AWS・SaaS・ID管理などの技術面の対応も、既存環境を踏まえて検討します。

SCS★3の準備状況を相談する

次回は、★3の要求事項を「経営・運用・技術」に分けて読み解きます。

本記事は2026年9月時点の公表資料に基づきます。日程や詳細は変更される可能性があるため、準備・申請時には、最新情報をご確認ください。13

参考資料

  1. IPAの開始予定資料 本文へ

  2. 経済産業省FAQ・Q2 本文へ

  3. 基本規程 第1章 本文へ

  4. 制度構築方針 pp.4–7、15 本文へ

  5. 制度構築方針 p.13 本文へ

  6. 要求事項・評価基準 本文へ

  7. 基本規程 §3.1–3.2 本文へ

  8. 基本規程 §3.1 本文へ

  9. IPA FAQ・Q3-2 本文へ

  10. IPA「関連制度・施策」 本文へ

  11. 制度構築方針 p.15 本文へ

  12. 要求事項・評価基準 4-1-3、4-1-1 本文へ

  13. IPAのSCS評価制度サイト 本文へ