SCS評価制度と企業のセキュリティ対応 第2回 / 全5回
SCS★3では何を求められる? 要求事項を「経営・運用・技術」に分けて読み解く
公開日
執筆:RobustEngine
制度情報:2026年9月時点

「退職者のアカウントは止めています」。人事も情報システム部門もそう答えているのに、ある部門が契約したクラウドサービスにはIDが残っている。これは説明用の架空例ですが、担当ごとの作業を確認するだけでは、見落としやすい問題です。
SCS★3への対応では、対策が社内のどの仕事に当たり、誰から誰へ引き継がれるかまで考える必要があります。今回は、要求事項を自社の役割と作業に置き換えて読み解きます。
要求事項の下にある「評価基準」まで読む
公表されている★3の要求事項は26件です。ただし、一つの要求事項の下に複数の評価基準があります。例えばID管理には、発行・変更・削除の申請と承認、不要になったIDへの対応など、確かめる事項が分かれています。1
公式資料は「ガバナンスの整備」「取引先管理」「攻撃等の防御」など7つの大分類で整理されています。本記事では、自社の仕事へ結び付けるため、経営・運用・技術の3つの観点から読みます。これは公式の分類を置き換えるものではありません。ガバナンスは経営と運用に、攻撃への防御は運用と技術にまたがります。2
一つの要求を読むときは「誰が決めるか」「どんな作業をするか」「どの設定が必要か」を並べてみると、担当部署だけでは完結しない部分が見えてきます。
経営は責任を決め、運用は人やサービスの変化を追う
★3には、セキュリティを担当する部署や役員・従業員の責任を定めること、方針を策定して周知することが含まれます。専任者がいるかどうかにかかわらず、判断する人と実施する人を明らかにする必要があります。3
退職時のID停止なら、人事が退職を把握した時点で、誰へ、どの情報を渡すかを決めます。各部門は本人が使っていたサービスを確認し、情シスやサービスの管理者が承認に基づいてIDを停止します。完了の報告先まで決まっていれば、連絡を送った側も作業が終わったかを確かめられます。
兼務担当者に任せる場合も、必要な時間や、判断に迷ったときの相談先を用意することを勧めます。これは、制度の要求を実際に動く仕事へ落とすための実務上の提案です。高度な組織体制をそのまま新設するという話ではありません。
同じ考え方は、SaaSの追加や委託先との契約終了にも使えます。誰が機密情報の取扱いを確認し、データ連携やアクセス権限を見直すか。事故が起きたら誰が連絡し、初動を担うか。★3には取引先との責任分担や、インシデント発生時の教育・訓練も含まれます。ITの設定だけで完結しない要求を、管理部門や業務部門と分担していきます。4
技術対策は、必要な機能と適用対象から考える
多要素認証(MFA)は、異なる種類の要素を組み合わせて本人確認する仕組みです。★3の公開基準では、重要な機密情報を扱うクラウドサービスについて、利用者と管理者のアクセス時にMFAを使うことが示されています。まず、どの情報が重要で、どのサービスにあるかを確かめることになります。5
管理画面にMFAの機能があるだけでは、対象者への適用を説明できません。管理者だけ有効にしていないか、部門が追加したサービスを把握しているかを確認します。対象一覧と設定を照合することで、追加購入が必要なのか、既存機能の設定や運用を直せばよいのかを判断しやすくなります。条件や例外は、IPAが公表する最新の解説書とも照らし合わせてください。
バックアップでは、対象データ、取得頻度、保管期間を決め、重要な機密情報の遠隔地保管や、対象ごとの復元手順まで確認します。事業者が保管しているデータでも、利用企業が必要な時点へ戻せる契約・設定かは別に調べます。復元テストは有用な実務ですが、★4の「目標復旧時間内に復元できることの確認」を★3の一律要件と読み替えないようにします。6
EDRは端末の不審な挙動の検知・対応を支援する仕組みです。製品分類の名前だけで適合を決めず、★3が求めるマルウェア対策や不正通信の検知・遮断などの機能と照合します。更新プログラムの適用も、対象と期限、担当者の確認までを一つの対策として扱います。7
日常の作業から、確認できる記録を残す
証跡とは、設定や作業の実施を確かめるための資料・記録です。退職時のID停止なら、次のように役割と記録をつなげられます。これは当社が提案する分担例です。
通知、対象一覧、承認、停止した日時、確認結果を同じ申請や作業票からたどれるようにすれば、後から記憶を頼りに説明し直す負担を減らせます。専用の新しい管理製品が必須という意味ではなく、既存の申請システムや共有台帳でも、担当と記録の関係を整理できます。
ただし、最初に決めた分担が、そのまま使い続けられるとは限りません。新しいサービスの契約時には管理者と停止方法を追加し、担当者の異動時には記録の場所と未完了作業を引き継ぎます。★3の年次更新にも、確認・助言を経た自己評価の提出が必要です。日常の変更を反映できる仕組みが、次の確認を支えます。8
まずはID管理一つについて、「決める人・実施する人・確認する人・残す記録」を自社の部署名で書いてみてください。空欄になった部分が、次に相談すべき相手を教えてくれます。
対策を導入した後の運用まで、整理できていますか
MFAやバックアップは利用していても、対象の漏れや担当者の役割が曖昧なままになっていないでしょうか。RobustEngineでは、SCS★3の要求を自社の規程・日々の作業・技術設定へどう反映するか、一緒に整理します。ルールと技術のどちらから見直すべきか迷っている場合もご相談ください。
次回は、10の確認項目で現状を把握し、改善の順序を決める方法を取り上げます。
本記事は2026年9月時点の公表資料に基づきます。準備・評価時には、最新の要求事項・評価基準とガイドの公表状況をご確認ください。9