SCS評価制度とは?取引先に★を聞かれる前に、中小企業が知っておきたいこと(2026年9月時点)
取引先から「セキュリティの★3は、取る予定がありますか」と聞かれたら、何と答えますか。2026年3月に国が制度の方針を公表した「サプライチェーン強化に向けたセキュリティ対策評価制度」(SCS評価制度)の話です。制度はまだ準備の途中ですが、慌てなくてよいことと、今のうちに手を付けておきたいことは、公表資料からかなり読み取れます。取引先に聞かれる側の中小企業の目線で、2026年9月14日時点で分かっていることをまとめました。
そもそも、何をそろえるための制度なのか
サプライチェーン(原材料の調達から製造・販売までをつなぐ、会社どうしの取引のつながり)では、取引先を経由したサイバー攻撃が相次いでいます[1]。
発注する側からは、委託先がどこまで対策しているのかが外から見えにくい。受注する側は、複数の取引先からそれぞれ違う対策を求められる。この両方の困りごとが、制度が作られた背景として挙げられています[1]。
SCS評価制度は、この「見えにくさ」と「ばらばらの要求」を、★3・★4という共通の段階でそろえようとする仕組みです。経済産業省と内閣官房国家サイバー統括室が、2026年3月27日に「制度構築方針」(制度の設計図にあたる文書)を公表しました[2]。運営は、経済産業省が所管するIPA(独立行政法人情報処理推進機構)が担います[7]。
気をつけたいのは、★が会社どうしを競わせる「格付け」ではないという点です。2社間の取引の中で、発注する側が取引に見合った段階(★)を示して対策を促し、実施状況を確かめる。そうした使い方が想定されています[1]。
対象になるのは、社内のIT基盤(クラウドで運用しているものを含む)です。工場の設備を動かす制御システム(OT)や、取引先に納める製品そのものは、この制度の直接の対象ではありません[1]。製造業でも、いきなり工場のラインまで評価されるわけではない、ということです。
うちの会社も、取らないといけないのか
制度そのものが、会社に何かを義務づけるわけではありません。★の取得を契約でどう扱うかは、当事者どうしが合意して決めるものとされています。制度を使う際には、独占禁止法や取適法(中小受託取引適正化法)に照らして適切に活用することも求められています[1]。
一方で、取引先から求められていなくても、自社の判断で取得することは考えられます。業種や企業規模を問わず、幅広い会社が対象になり得る制度です[1]。
では、実際に声がかかりやすいのはどんな会社か。制度構築方針の概要では、自動車や半導体などサプライチェーンの結び付きが強い製造業や、流通、金融などの分野で、優先的に利用を促す方針が示されています[4]。こうした業界と取引がある会社には、早めに話が来るかもしれません。
★3と★4は、何が違うのか
段階は★3と★4の2つで、★5は今後検討されます。★1・★2に当たる取り組みとしては、IPAの「SECURITY ACTION」(中小企業が、セキュリティ対策に取り組むことを自ら宣言する制度)を参照するよう示されています[3][11]。
| 項目 | ★3 | ★4 |
|---|---|---|
| 位置付け | すべてのサプライチェーン企業が最低限実施すべき対策 | サプライチェーン企業が標準的に目指すべき対策 |
| 想定する攻撃 | 広く知られた脆弱性(ソフトウェアの弱点)などを悪用する、一般的なサイバー攻撃 | サプライチェーンの供給停止につながる攻撃や、機密情報を狙う攻撃 |
| 要求事項の数 | 26件 | 43件 |
| 評価のしかた | 自己評価を、所定の要件を満たすセキュリティ専門家が確認する | 評価機関による第三者評価(書類の確認に加え、実地審査と技術検証) |
| 有効期間 | 1年(年ごとに点検し、更新) | 3年(期間中も毎年自己評価を行い、結果を評価機関へ提出) |
出典:制度構築方針(本文・概要)およびIPAの制度説明ページをもとに当社で整理[3][4][7]
上の段階は下の段階の内容を含みます。ただし「★3を取ってからでないと★4に進めない」という関係ではない、と説明されています[7]。どちらを目指すかは、まず取引先から示される段階を確かめるところから考えれば足ります。
何を求められるのか
要求事項は、次の7つの分類で整理されています[3]。
| 分類 | ひとことで言うと |
|---|---|
| ガバナンスの整備 | 担当者や方針を決める |
| 取引先管理 | 機密情報の扱いや、つながっている外部サービスを把握する |
| リスクの特定 | 守るべき情報資産やネットワークを把握する |
| 攻撃等の防御 | ID・パスワードの管理、アップデート、マルウェア(悪意のあるソフトウェア)対策など |
| 攻撃等の検知 | ネットワークの監視など |
| インシデントへの対応 | 情報漏えいやウイルス感染などの事故が起きたときの手順 |
| インシデントからの復旧 | 事故のあとに業務を元に戻すための備え |
★3の「専門家の確認」は誰がするのか
★3の自己評価を確認できるのは、次のいずれかの資格を持ち、制度の研修を受けて事務局に登録した人です[7]。
- 情報処理安全確保支援士
- 公認情報セキュリティ監査人
- CISSP・CISA・CISM(いずれも国際的な情報セキュリティ・監査の資格)
- ISO27001(情報セキュリティの国際規格)の主任審査員
社内の情報システム担当者がチェックすれば済む、というものではありません[1]。
いつ始まるのか(2026年9月14日時点の予定)
公表されている予定は次のとおりです。いずれも「予定」で、制度運営の準備状況によって変わる可能性があると明記されています[2]。
| 項目 | 公表されている予定 |
|---|---|
| ★3・★4の申請受付の開始 | 2026年度末頃[1] |
| 要求事項・評価基準の解説書 | 2026年10月頃に公開予定[8] |
| 評価機関の公表 | 2026年12月末頃から公表予定[9] |
| SCSセキュリティ専門家の公表 | 2027年1月頃から公表予定[9] |
| ★5 | 2026年度以降に要求事項や評価の仕組みを検討[2] |
IPAの制度サイトには、2026年8月28日に基本規程などが、9月11日に制度基準と制度手順が追加されました[6]。細かなルールづくりは、いまも続いています。
一方、★3・★4の要求事項と評価基準そのものは、制度構築方針とあわせてExcel形式ですでに公開済みです[8]。何を求められるのかは、受付開始を待たなくても確かめられます。
担当者がいない会社は、何から始めればいいか
解説書が出る前でも、★3の要求事項の分類を見れば、どの解釈になっても必要になる準備が見えてきます。専任の担当者がいない会社でも手を付けやすい順に並べました。
取引先から来ている「セキュリティの宿題」を並べる
どの取引先から、どんなチェックシートや誓約書を求められているかを一覧にします。取引先の名前、求められている書類、提出の期限が分かれば、最初はそれで十分です。
あわせて、取引先から預かっている図面や顧客情報などの機密情報と、その保管場所も書き出しておきましょう。「取引先管理」の分類に取り組むときの土台になります。
「誰が決めるか」を先に決める
★3の要求事項には、自社のセキュリティ担当を明確にすることや、対応方針を定めることが含まれています[3]。専任者を置けない会社でも、「決める人」と「取りまとめる人」を決めることはできます。社長が決め、総務の誰かが取りまとめる。その程度の分担でも、取引先に聞かれたときの窓口がはっきりします。
パソコンとクラウドサービスを書き出す
社内のパソコン・サーバー・ネットワーク機器と、使っているクラウドサービスを一覧にします。情報資産やネットワークの把握、外部の情報サービスの管理は、★3の「リスクの特定」「取引先管理」に含まれる項目です[3]。
クラウドサービスは、メール、会計、ファイル共有など、毎月料金を払っているものから思い出すと漏れが減ります。
「できている・いない・分からない」で印を付ける
★3の防御の項目には、次のようなものが挙げられています[3]。
- アカウントとアクセス権限の管理
- パスワードの設定
- ソフトウェアのアップデート
- マルウェア対策
- 社内と社外のネットワークの境目の保護
それぞれに「できている/できていない/分からない」の印を付けてみてください。「分からない」に印が付いた項目が、そのまま次に調べることの一覧になります。要求事項はIPAがExcel形式で公開しているので[8]、横に置いて進めると分類の抜けにも気づけます。
事故のときの連絡先を1枚にまとめる
ウイルス感染や情報漏えいに気づいたら、誰に連絡し、取引先へどう報告し、どう復旧するのか。★3では、インシデント対応の手順を作ることと、復旧のための対策を整えることが求められています[3]。
いきなり完成した手順書を目指す必要はありません。連絡する相手と順番を1枚に書き出しておくと、あとで手順書にまとめるときの下書きになります。
無料で使える資料と、費用の支援策
準備には、無料で使える公的な資料があります。IPAは2026年3月27日に「中小企業の情報セキュリティ対策ガイドライン」第4.0版を公開しました[10]。経済産業省の発表によると、SCS評価制度の要求事項を踏まえて実践編の考え方を整理し、規程のサンプルやひな型も増やしたとのことです[2]。
費用の面では、★3・★4を安く簡単に取得できるようにするための「サイバーセキュリティお助け隊サービス(新類型)」の創設が進められています[1]。2026年7月13日には、その実証事業に参加するサービス提供事業者の公募が始まりました[6]。
取引先に聞かれたら、どう答えるか
準備を始めたら、取引先にはその状況をそのまま伝えられます。たとえば「申請受付の開始に向けて担当者を決め、公開されている要求事項に沿って自社の状況を確認しているところです」という伝え方です。
あわせて、求められているのが★3か★4か、いつまでに必要なのかを先方に確かめておくと、社内で優先順位を決めやすくなります。★の取得を取引の条件としてどう扱うかは、当事者どうしが合意して決める事柄です[1]。その場で急いで約束するより、確かめた条件をもとに社内で相談して決めるほうが、無理のない計画になります。
制度の詳細は、これからも順に公表されます。この記事も、公表内容にあわせて更新します。
参考資料・出典
- サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)
- 「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」(SCS評価制度の構築方針)を公表しました
- サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針(本文・PDF)
- サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針概要(PDF)
- サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)に関する注意喚起
- サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)公式サイト
- SCS評価制度の詳細情報
- 要求事項・評価基準
- SCSセキュリティ専門家・評価機関
- プレス発表「中小企業の情報セキュリティ対策ガイドライン」第4.0版を公開
- SECURITY ACTION セキュリティ対策自己宣言
本記事は、公開日・更新日の時点で確認できた公表資料に基づいて作成しています。制度の詳細・料金・製品仕様は変更される場合があるため、最新の情報は各出典でご確認ください。
情報セキュリティ対策のご支援について
取引先から求められるセキュリティ対応、情報セキュリティ上のリスクの洗い出し、社内ルールづくり、トラブル時の備えまで支援します。
初回相談は無料。どの段階でも途中終了できます。