Innovate your Liberty. イノベーションを通じて、ビジネスをもっと自由に。
Librus is more than just a system company,
it continues to take on
these challenges because it wants to provide sincere
and proactive
solutions to a wide range of client needs and challenges.
“Librus”という社名は「誠実」と「積極性」という⾔葉を由来にしております。
私たちはこのスローガンのもと、ITのプロフェッショナルとして、クライアントに対してサイバーセキュリティサービスをはじめ、システムインテグレートやDX支援、その他コンサルティングなど幅広く顧客のニーズに高い満足度で応えてきました。
Librusが単なるシステム会社にとどまらず、こうした挑戦を続けているのは多岐にわたるクライアントのニーズや課題に対して、誠実かつ積極的にソリューションを提供したいと考えているからに他なりません。
私たちはサイバーセキュリティに強みを持つシステムインテグレーターでありながら、多様なクライアントが抱えるデジタル課題に対して挑戦し続け、高い評価を獲得し続けてきました。
「Librusに任せているから、安⼼だ」
クライアントのその⾔葉をプライドに、私たちはこれからも挑戦を続けてまいります。
当社の「Value」は下記とする。
Our company's "Values" are as follows
-
Challenge
苦しい努力は成果に繋がらない。
努力の正しい方向性を明確にし、
あらゆる仕事に
エキサイトして挑戦し続けよう。 -
Speed & Quality
仕事の早さと品質で相手を驚かせ、
感動させることを徹底しよう。 -
Standard
自身の「当たり前」の
基準をとことん高く持とう。
ストラテジー&テクノロジーをコアに、
より先進的なサービスを。
Provide advanced services with a focus on strategy and technology
COLUMN
コラム
SCS評価制度とは?2027年開始の新しいセキュリティ評価制度をわかりやすく解説
サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)は、企業間取引で求めるセキュリティ水準を「★」で分かりやすく示し、委託元と委託先の双方が対策状況を確認しやすくするための制度です。★3・★4は2027年3月頃の運用開始が予定されており、IPA(独立行政法人情報処理推進機構)が運営します。 重要なのは、この制度が単なる「認証取得」の話ではない点です。SCS評価制度は任意制度ですが、実際の取引では委託元が委託先に必要な★を示し、その取得や対策水準を取引条件として確認することが想定されています。したがって、特に大手企業のサプライチェーンに入る中堅・中小企業にとっては、営業、調達、事業継続、情報システムの各部門に関わる経営課題として準備する必要があります。 出典:IPA「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」 https://www.ipa.go.jp/security/scs/index.html 出典:経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」 https://www.meti.go.jp/policy/netsecurity/scs.html この記事で分かること SCS評価制度の目的と、★3・★4の違い どのような企業が対応を検討すべきか 2027年の制度開始に向けて、経営層と情報システム部門が準備すべきこと Webアプリケーション診断、プラットフォーム診断、ペネトレーションテストなどの技術検証との関係 対応期間や費用を左右する要因、支援会社を選ぶ際の実務的なポイント SCS評価制度とは SCS評価制度の正式名称は「サプライチェーン強化に向けたセキュリティ対策評価制度」です。2026年3月に経済産業省と内閣官房国家サイバー統括室が制度構築方針を公表し、その方針に基づいてIPAが制度を運営します。 背景には、委託先や取引先を経由したサイバー攻撃の増加があります。発注企業にとっては「取引先がどの程度の対策をしているか分かりにくい」、受注企業にとっては「取引先ごとに異なるセキュリティチェックシートへの回答負担が大きい」という双方の課題があります。SCS評価制度は、必要な対策水準を共通の段階で表し、サプライチェーン全体のセキュリティ水準を高めることを狙っています。 制度上は、2社間の取引契約などで委託元が委託先に適切な段階(★)を提示し、必要な対策を促したうえで、その実施状況を確認する使い方が想定されています。対象は特定業種だけに限定されておらず、IPAは「全てのサプライチェーン企業が対象」と説明しています。 出典:IPA「SCS評価制度の詳細情報」 https://www.ipa.go.jp/security/scs/details.html ★3と★4は何が違うのか 2027年3月頃に運用開始が予定されている中心的な段階は★3と★4です。★3は、一般的なサイバー脅威に対処し得る水準を想定しています。★4は、侵入防止だけではなく、侵入後の被害拡大防止や、取引先のデータ・システム保護、サプライチェーン上の役割に応じた強靭化までを求める、より高い水準です。 区分評価の考え方主な評価方法★3一般的なサイバー脅威に対処し得る水準取得希望組織による自己評価+SCSセキュリティ専門家による確認・助言★4被害拡大防止や取引先保護、サプライチェーン強靭化まで含む水準評価機関による第三者評価+実地審査+技術検証★5より高度な攻撃への対応を想定今後、要求事項・評価基準や評価スキームを具体化 なお、★4を取得する前に★3を取得しておく必要はありません。上位段階は下位段階の要求を包含する考え方ですが、取得手順として★3→★4が必須という制度ではありません。 出典:IPA「SCS評価制度の詳細情報」 https://www.ipa.go.jp/security/scs/details.html SCS評価制度は義務なのか 結論から言えば、SCS評価制度そのものは任意制度です。経済産業省は、★3や★4の取得を法令上義務付ける制度ではなく、取引契約において委託元と委託先の間で取得要否が決められるものと説明しています。 一方で、任意であることと「事業上の影響がない」ことは別です。委託元が調達基準や取引先管理の中で一定の★を求める場合、受注企業にとっては実質的な商談要件になる可能性があります。大手企業との新規取引、既存取引の更新、重要システムの委託、機密情報を扱う業務などでは、早めに自社の現状を確認しておく意味があります。 出典:経済産業省「SCS評価制度」FAQ掲載ページ https://www.meti.go.jp/policy/netsecurity/scs.html なぜ今、企業にSCS評価制度への準備が必要なのか ★3・★4の運用開始は2027年3月頃が予定されています。2026年4月には★3・★4の要求事項・評価基準が公開され、2026年8月には基本規程なども公開されました。制度の輪郭はすでに具体化しており、運用開始直前になって初めて対策を始めるより、現時点でギャップを把握し、予算・人員・技術対策を計画しておく方が現実的です。 特に従業員100~1,000名規模の企業では、情報システム部門が少人数で運用している一方、取引先監査、クラウド管理、端末管理、脆弱性対応、インシデント対応、教育などが分散しているケースが少なくありません。SCS評価制度への対応は、単に申請書を作る作業ではなく、組織・規程・運用・技術対策が実態として整っているかを確認するプロジェクトとして捉える必要があります。 出典:IPA「要求事項・評価基準」 https://www.ipa.go.jp/security/scs/requirements-criteria.html 出典:IPA「制度規程・委員会」 https://www.ipa.go.jp/security/scs/regulation-advisory-committeess.html 経営層が判断すべき3つの事項 第一に、自社がサプライチェーンの中でどのような役割を担っているかです。顧客の機密情報を扱うのか、顧客システムへ接続するのか、自社サービス停止が顧客事業に影響するのかによって、求められる対策水準は変わります。 第二に、SCS評価制度への対応を「情報システム部門だけの課題」にしないことです。契約、調達、営業、経営企画、総務、人事などが関与するため、責任者と意思決定ルートを明確にする必要があります。 第三に、制度対応を取引維持のコストとしてだけでなく、顧客への説明力を高める投資として評価することです。セキュリティ対策の内容を共通の評価軸で説明できれば、取引先監査や新規商談における説明負担の軽減につながる可能性があります。 対応しなかった場合に起こり得る問題 SCS評価制度に対応しないこと自体に法的な罰則があるわけではありません。しかし、委託元が取引条件として一定の★や同等水準の対策を求める場合には、商談の遅延、追加監査、改善要求、契約条件の見直しなどにつながる可能性があります。 また、制度対応の有無とは別に、サプライチェーン攻撃によって委託先から認証情報が窃取され、顧客環境へ不正アクセスされるケースや、脆弱な公開サーバーを起点にランサムウェア被害が拡大するケースは、事業継続や信用に直結します。SCS評価制度への準備を機に、対策の「有無」だけでなく、実際に機能するかを確認することが重要です。 例えば、規程上は「脆弱性管理を実施する」と書かれていても、インターネット公開資産の棚卸しができていなければ、診断対象から漏れたシステムが攻撃の入口になる可能性があります。同様に、バックアップを取得していても、復旧テストをしていなければ、インシデント時に事業を予定どおり再開できるとは限りません。 SCS評価制度への対応を優先して検討したい企業・場面 特に優先度が高いのは、大手企業や重要インフラ関連企業のサプライチェーンに参加している企業、顧客の機密情報・個人情報を扱う企業、顧客ネットワークやクラウド環境へ接続する企業、SaaS・システム開発・運用保守などを提供する企業です。 また、M&A、IPO、重要な業務提携、新規大型取引の開始といった経営上の重要局面でも、セキュリティ体制を外部に説明できる状態が求められます。SCS評価制度への対応準備は、こうした場面で必要になる証跡、規程、資産台帳、脆弱性管理記録、インシデント対応体制の整備にもつながります。 SCS評価制度への具体的な対応手順 制度対応は、最初から申請書を埋めるのではなく、対象範囲と現状を整理し、要求事項との差分を把握してから改善するのが効率的です。以下は、実務上取り組みやすい進め方です。 1. 対象範囲と目指す段階を決める まず、どの法人・拠点・部門・システム・業務を評価対象にするかを整理します。取引先から具体的な要求がある場合は、その契約や委託業務との関係を確認します。要求がまだない場合でも、主要顧客の業種、取り扱う情報、システム接続の有無、サービス停止時の影響を踏まえ、★3または★4のどちらを目標にするか検討します。 2. 必要資料を集める 現状確認では、情報セキュリティ基本方針、各種規程、組織図、資産台帳、ネットワーク構成図、アカウント管理ルール、クラウド利用台帳、委託先一覧、脆弱性対応記録、教育記録、インシデント対応手順、バックアップ・復旧手順などを確認します。資料が存在するかだけでなく、実際の運用と一致しているかが重要です。 3. 要求事項とのギャップ分析を行う IPAが公開している★3・★4の要求事項・評価基準に照らし、「適合」「一部適合」「未対応」「対象外」を整理します。未対応項目は、取引先への影響、攻撃可能性、改善難易度、必要予算などを加味して優先順位を付けます。 出典:IPA「要求事項・評価基準」 https://www.ipa.go.jp/security/scs/requirements-criteria.html 4. 技術面の実効性を確認する 文書・規程だけでなく、実際のシステムに弱点がないかを確認します。Webサービスを提供している企業ではWebアプリケーション診断、サーバーやネットワーク機器にはプラットフォーム診断が有効です。さらに、実際の攻撃者の視点で侵入可能性や侵入後の影響を確認したい場合は、ペネトレーションテストを組み合わせます。 ★4では第三者評価に加えて技術検証が求められます。そのため、運用開始直前に初めて脆弱性を確認するのではなく、事前に主要システムの弱点を洗い出し、改修と再確認まで済ませておくことが合理的です。なお、どの技術検証が制度上の正式な評価に該当するかは、IPAが定める評価機関・技術検証事業者の仕組みと最新ルールに従う必要があります。 5. 規程・運用・技術対策を改善する ギャップ分析の結果に応じて、アクセス権管理、ログ管理、脆弱性管理、バックアップ、インシデント対応、委託先管理、教育などを改善します。ここで重要なのは、ルールを増やすことではなく、担当者、実施頻度、承認者、証跡の残し方まで運用可能な形にすることです。 6. 自己評価・第三者評価に備える ★3では、取得希望組織が自己評価を作成し、SCSセキュリティ専門家による確認・助言を受け、経営層による自己適合宣誓を含めて申請する流れが示されています。★4では、評価機関による第三者評価と技術検証を経た後に登録申請を行います。★3・★4とも、すべての要求事項・評価基準を満たす必要があるとIPAは案内しています。 出典:IPA「よくある質問」 https://www.ipa.go.jp/security/scs/faq.html 対応期間と費用を左右する要因 SCS評価制度の申請・登録費用は、2026年9月時点では今後公開予定です。そのため、現時点で一律の金額を断定することはできません。一方、企業側が準備に必要とする期間や支援費用は、自社の現状によって大きく変わります。 実務上、期間を左右しやすいのは、対象範囲の広さ、既存規程の整備状況、資産台帳の精度、クラウドや拠点の数、脆弱性診断の対象数、改修の必要量、委託先管理の複雑さ、社内承認に要する期間です。特に、診断で重大な脆弱性が見つかった場合は、改修・テスト・再診断までを計画に含める必要があります。 目安としては、すでにISMS等の管理基盤があり運用証跡も揃っている企業と、規程・資産管理・技術対策をゼロから整備する企業では、準備工数が大きく異なります。制度開始に合わせて取得を目指す場合は、まず短期間のギャップ分析を行い、その結果をもとに社内スケジュールと予算を確定する方法が現実的です。 出典:IPA「よくある質問」 https://www.ipa.go.jp/security/scs/faq.html 社内稟議で説明しておきたい内容 稟議では、「制度対応が必要だから」という説明だけでなく、主要取引先との関係、対象業務、現状のリスク、求める★、不足している対策、対応しない場合の事業影響、必要予算、完了予定時期をセットで示すと意思決定しやすくなります。 特に経営層には、セキュリティ施策をITコストとしてではなく、取引継続、顧客信用、サービス停止リスク、事故対応費用を含めた経営リスクの低減として説明することが重要です。 SCS評価制度の支援会社を選ぶ際のポイント 支援会社を選ぶ際は、制度文書の解説ができるだけでは不十分です。実際のギャップを埋めるには、規程整備、リスクアセスメント、脆弱性診断、ペネトレーションテスト、インシデント対応、教育など複数領域の実務能力が必要になるためです。 RFPや見積依頼では、①SCS要求事項とのギャップ分析の方法、②対象範囲の決め方、③技術検証の実施可否、④発見事項の優先順位付け、⑤規程や運用設計まで支援できるか、⑥改善後の再確認方法、⑦機密情報の取り扱い、⑧成果物の内容、⑨制度改定時のフォロー方針を確認するとよいでしょう。 また、★3の正式な確認を依頼する場合はSCSセキュリティ専門家としての登録要件、★4の正式評価や技術検証についてはIPAの指定・登録制度に基づく評価機関・技術検証事業者であるかを確認する必要があります。制度上の役割と、取得準備のコンサルティング支援は分けて考えることが大切です。 出典:IPA「SCS評価制度の詳細情報」 https://www.ipa.go.jp/security/scs/details.html よくある失敗と注意点 よくある失敗の一つは、要求事項をチェックリストとして埋めること自体が目的になってしまうことです。形式上「実施済み」と回答できても、実運用が伴わなければ、事故時に機能しません。規程、設定、ログ、教育記録などの証跡と、実際の現場運用を一致させる必要があります。 二つ目は、対象範囲を曖昧なまま進めることです。どの拠点・システム・サービスを対象にするかが曖昧だと、診断や資産棚卸しに漏れが生じ、後から追加作業が発生します。 三つ目は、技術対策を最後に回すことです。脆弱性診断やペネトレーションテストで重要な問題が見つかると、改修には開発部門やベンダー調整が必要です。申請直前では間に合わない可能性があるため、早い段階で技術的な現状確認を行う方が安全です。 四つ目は、情報システム部門だけで対応することです。SCS評価制度は取引先管理、教育、契約、インシデント対応など部門横断の取り組みです。経営層を含めた責任分担を明確にして進めることが重要です。 Librus株式会社が提供できるSCS評価制度対応支援 Librus株式会社では、サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)への対応を、制度要件の確認だけで終わらせず、実際のリスク低減まで一気通貫で支援します。 具体的には、現状ヒアリング、対象範囲の整理、要求事項とのギャップ分析、リスクアセスメント、情報セキュリティ体制・規程の整備、運用プロセスの設計、Webアプリケーション診断、プラットフォーム診断、ペネトレーションテスト、SOC/CSIRT構築・運用支援、インシデントレスポンス、デジタルフォレンジック、セキュリティ教育・訓練などを、企業ごとの環境に応じて組み合わせることが可能です。 SCS評価制度への対応では、「どこまでを対象にすべきか」「★3と★4のどちらを目指すべきか」「規程はあるが技術対策が十分か分からない」といった初期段階の整理が重要です。Librusでは、技術面と経営面の双方から課題を整理し、経営層、情報システム部門、現場部門の間にある認識差を埋めながら、実行可能な改善計画へ落とし込みます。 また、診断で問題を発見して終わるのではなく、改善の優先順位付け、改修後の再診断、継続監視、教育、インシデント対応体制まで含めた支援が可能です。M&A、IPO、取引先監査など、期限と説明責任が伴う局面にも対応します。 SCS評価制度に関するよくある質問 Q1. SCS評価制度はいつ始まりますか? IPAは★3・★4について、2027年3月頃の運用開始を予定しています。ただし、制度運営基盤の整備状況などにより変更される可能性があるため、最新情報はIPA・経済産業省の公式情報で確認する必要があります。 Q2. SCS評価制度への対応は義務ですか? 制度自体は任意です。法令で一律に★の取得を義務付けるものではありません。ただし、取引先が契約や調達条件として一定の★を求める可能性はあります。 Q3. 中小企業も対象ですか? はい。IPAは全てのサプライチェーン企業を対象としています。特に、対策リソースが限られる中小企業では、共通の評価軸を活用する効果が大きいと説明しています。 Q4. ★3と★4のどちらを目指すべきですか? 顧客からの要求がある場合はそれを起点に検討します。要求がない場合は、扱う情報の重要度、顧客システムへの接続、サービス停止時の影響、サプライチェーン上の役割などから判断します。 Q5. ★3を取得してからでないと★4は取得できませんか? いいえ。IPAは、★3を事前に取得していなければ★4を取得できないという関係ではないとしています。 Q6. ISMSを取得していればSCS評価制度への対応は不要ですか? 一律に不要とはいえません。既存の管理体制や証跡を活用できる可能性はありますが、SCS評価制度固有の要求事項・評価基準との適合状況を個別に確認する必要があります。 Q7. 脆弱性診断やペネトレーションテストは必要ですか? 対象とする★やシステム、要求事項への対応状況によって異なります。★4では技術検証が制度上の評価プロセスに含まれます。取得準備の段階でも、公開システムや重要システムの弱点を把握するために診断を実施することは有効です。 Q8. 申請費用はいくらですか? 2026年9月時点で、★3・★4の申請・登録にかかる費用は今後公開予定です。コンサルティング、診断、改修など取得準備の費用は、自社の対象範囲と現状によって変動します。 Q9. 何から始めればよいですか? まず、主要取引先との関係と対象業務を整理し、IPAの要求事項・評価基準を使って現状とのギャップを把握することをおすすめします。その後、優先度の高い改善項目から計画化します。 出典:IPA「よくある質問」 https://www.ipa.go.jp/security/scs/faq.html まとめ:SCS評価制度は「申請」より前の準備が重要 サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)は、企業間取引におけるセキュリティ水準を共通の段階で示し、サプライチェーン全体の対策を底上げするための制度です。★3・★4は2027年3月頃の運用開始が予定されています。 制度自体は任意ですが、取引先が求めるセキュリティ水準として利用されることが想定されています。そのため、対応の要否を「法的義務があるか」だけで判断するのではなく、主要顧客との取引、扱う情報、事業継続への影響、自社の営業戦略まで含めて判断することが重要です。 実務では、対象範囲の整理、ギャップ分析、規程・運用の改善、Webアプリケーション診断やプラットフォーム診断、必要に応じたペネトレーションテストなどを早めに進めることで、制度開始後の申請や取引先からの要求に対応しやすくなります。 SCS評価制度への対応方針が固まっていない段階でもご相談いただけます Librus株式会社では、「自社がSCS評価制度の対象になるのか分からない」「★3と★4のどちらを目指すべきか判断したい」「現在の規程やセキュリティ対策でどこまで対応できるか確認したい」といった初期段階からご相談いただけます。 現在の体制や取引先との関係を整理したうえで、必要な対象範囲、優先して改善すべき項目、技術検証の要否、社内で準備すべき資料や進め方を具体化します。対象範囲や実施方法が決まっていなくても、現状をもとに対応の全体像を整理できるため、社内稟議や予算化に向けた検討材料としても活用いただけます。 SCS評価制度への対応を、単なる制度対応ではなく、取引先への説明力向上と実効性のあるセキュリティ体制づくりにつなげたい企業は、Librus株式会社までご相談ください。 主な公的情報 出典:IPA「SCS評価制度」 https://www.ipa.go.jp/security/scs/index.html 出典:IPA「SCS評価制度の詳細情報」 https://www.ipa.go.jp/security/scs/details.html 出典:IPA「要求事項・評価基準」 https://www.ipa.go.jp/security/scs/requirements-criteria.html 出典:IPA「よくある質問」 https://www.ipa.go.jp/security/scs/faq.html 出典:経済産業省「SCS評価制度」 https://www.meti.go.jp/policy/netsecurity/scs.html 監修者 鎌田光一郎:⻘山学院大学法学部卒業。SMBC日興証券株式会社にて証券営業、経営管理業務に従事したのちPwCコンサルティング合同会社に転籍。金融機関に対するコンサルティング業務に従事。その後、Librus株式会社を設立、代表取締役に就任。 お問い合わせ先 Librus株式会社(代表取締役 鎌田光一郎) 105-0004東京都港区新橋6丁目13-12 VORT新橋Ⅱ 4F 03-6772-8015 お問い合わせフォーム https://librus.co.jp/contact
VIEW MORE
SCS評価制度の★3・★4とは?違いと企業が目指すべき水準を解説
サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)は、取引先に求めるセキュリティ対策の水準を共通化し、実施状況を可視化するための制度です。★3は「一般的なサイバー脅威に対処できる最低限の実装水準」、★4は「侵入後の被害拡大防止や技術検証まで含む標準的な水準」と位置付けられています。 従業員100〜1,000名規模の企業では、まず取引先から求められる水準と自社の事業リスクを整理し、★3で十分なのか、★4までを目指すべきなのかを判断することが重要です。特に、機密情報や個人情報を預かる企業、重要な業務システムを運用する企業、停止時に取引先へ大きな影響が出る企業は、★4を視野に入れた準備が現実的です。 本記事では、2026年10月4日時点でIPA・経済産業省が公表している一次情報をもとに、★3・★4の違い、対象企業、対応手順、技術検証、費用・期間、社内稟議、支援会社の選び方まで実務目線で解説します。 この記事で分かること SCS評価制度の目的と、★3・★4の位置付け ★3と★4の要求水準・評価方法・技術検証の違い 自社が★3と★4のどちらを目指すべきかの判断基準 申請前に準備すべき資料、体制、診断・テストの考え方 費用・期間を左右する要因と、稟議・ベンダー選定のポイント SCS評価制度とは SCS評価制度は、サプライチェーンを通じたサイバーリスクへの対応を目的として、経済産業省と内閣官房国家サイバー統括室の監督のもと、独立行政法人情報処理推進機構(IPA)が運営する評価制度です。★3・★4は2027年3月頃の運用開始が予定されています。 背景にあるのは、委託元が取引先のセキュリティ対策を評価しにくい一方、委託先は複数の取引先から異なるチェックシートへの回答を求められ、双方に負担が生じているという問題です。SCS評価制度では、取引契約等において委託元が適切な段階を示し、委託先がその水準を満たしているか確認できる共通の枠組みを目指しています。 出典:IPA「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」 https://www.ipa.go.jp/security/scs/index.html 出典:IPA「SCS評価制度の詳細情報」 https://www.ipa.go.jp/security/scs/details.html SCS評価制度の★3・★4の違い 結論からいえば、★3と★4の最大の違いは「求められる対策の深さ」と「評価の客観性」です。★3は専門家の確認を受けた自己評価で取得を目指します。一方、★4は指定された評価機関による第三者評価に加え、実地審査や技術検証まで行われます。 比較項目★3 Basic★4 Standard実務上の意味位置付け最低限実装すべき対策標準的に目指すべき対策取引先への影響や扱う情報の重要性が高いほど★4を検討要求事項数26項目44項目★4は★3を包括し、より広い対策が必要評価方法専門家確認付き自己評価第三者評価★4は社外から説明できる客観性が高い確認内容主に書類確認文書確認・実地審査・技術検証★4は実装状況まで検証される有効期間・登録料1年・10,000円(2028年3月31日まで)3年・60,000円登録料以外に支援・評価・技術検証等の費用が発生し得る 出典:IPA「中小企業の情報セキュリティ対策ガイドライン第4.0版 説明資料」 https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0_app_setsumeisiryou.pdf 出典:IPA「料金設定のお知らせ」 https://www.ipa.go.jp/security/scs/rcu1hd00000075om-att/pricelist.pdf ★3とは|一般的な脅威に対処する最低限の実装水準 ★3は、一般的なサイバー脅威に対処し得ることを水準として定めた段階です。IPAの整理では「最低限実装すべき対策(26項目)」とされ、取得希望組織が自己評価を行い、SCSセキュリティ専門家の確認と助言を経た上で、経営層による自己適合宣誓を含む申請を行う仕組みです。 ここで重要なのは、単なるチェックシート回答ではない点です。すべての要求事項・評価基準を満たす必要があり、「規程はあるが運用されていない」「端末対策はあるが、対象範囲に漏れがある」といった状態では適合が難しくなります。 ★4とは|侵入後の被害拡大防止と第三者評価まで求める水準 ★4は、初期侵入を防ぐ対策だけではなく、侵入された場合の被害拡大防止、攻撃者による目的遂行のリスク低減、取引先のデータ・システム保護、サプライチェーンにおける自社の役割に応じた強靭化策まで求める段階です。要求事項は44項目で、評価機関による第三者評価と技術検証が行われます。 技術検証では、規程や設定値を読むだけでは見つからない弱点を確認します。例えば、インターネット公開されたWebアプリケーションに認証不備や入力値検証の欠陥がないかを確認するWebアプリケーション診断、サーバー・ネットワーク機器・クラウド基盤の設定不備や脆弱性を確認するプラットフォーム診断、さらに攻撃者と同様の観点で侵入経路や横展開の可能性を検証するペネトレーションテストなどが、対象範囲やリスクに応じて重要になります。 ★3を取ってからでないと★4に進めないわけではない ★4は★3の内容を包括しますが、★3の取得が★4申請の前提条件ではありません。自社の取引上の立場や顧客要求から★4が必要であれば、最初から★4を目指すことも可能です。ただし、現状が★3相当にも達していない場合、いきなり第三者評価へ進むと是正項目が増え、期間や費用が膨らみやすくなります。実務上は、まずギャップ分析で★3相当の基礎を固め、その後★4要求へ広げる進め方が効率的です。 出典:IPA「よくある質問」 https://www.ipa.go.jp/security/scs/faq.html なぜ今、SCS評価制度への準備が必要なのか SCS評価制度は法令上の一律義務として全企業に取得を求めるものではありません。しかし、制度が取引契約における共通の確認手段として使われることが想定されているため、調達条件や取引先監査の中で「★3以上」「重要委託先は★4」といった要求が出てくる可能性があります。 特に従業員100〜1,000名規模の企業は、大企業の重要な委託先である一方、専任のセキュリティ人材や予算が十分でないことがあります。制度開始後に顧客から対応を求められてから着手すると、規程整備、資産棚卸し、アクセス権見直し、ログ管理、バックアップ、教育、脆弱性対応などを短期間で並行して進めることになり、現場負荷が高くなります。 経済産業省は、2024年度の中小企業実態調査を踏まえ、サイバー攻撃の被害を受けた中小企業の約7割で取引先にも影響が及んだと紹介しています。セキュリティ対策は自社のIT課題だけではなく、取引継続や信用維持に関わる経営課題として考える必要があります。 出典:経済産業省「中小企業のための実例で学ぶサイバーセキュリティリスク事例集等を公表」 https://www.meti.go.jp/press/2025/03/20260327002/20260327002.html 対応しなかった場合に起こり得る問題 SCS評価制度を取得しないこと自体に直ちに罰則が生じる制度ではありません。実務上の問題は、取引先から求められた水準を説明できないことです。新規取引のセキュリティ審査で追加資料を求められる、既存取引先の監査で改善計画を要求される、重要業務の委託先候補から外れるといった影響が考えられます。 また、評価取得とは別に、対策不足そのものが事業継続リスクになります。例えば、VPNや公開サーバーの脆弱性から侵入され、認証情報を窃取された後に社内ネットワークへ横展開されると、基幹システム停止やランサムウェア被害につながる可能性があります。Webアプリケーションの認可不備があれば、顧客情報や取引データの漏えいに発展することもあります。 経営層は「制度取得のためのコスト」だけでなく、「取引停止・復旧費用・顧客説明・信用毀損を含む損失を抑えるための投資」として判断することが重要です。 どの企業が★3・★4を目指すべきか ★3を基本線にしやすい企業 ★3は、サプライチェーン企業としてまず共通の最低限水準を整えたい企業に向いています。重要情報の保有量が比較的限定され、顧客から高度な第三者評価を求められていない場合でも、取引先からのチェックシート対応を効率化したい企業や、社内対策を一度体系的に整理したい企業には有効です。 ★4を優先的に検討したい企業 ★4は、次のような企業で優先度が高くなります。取引先の機密情報や個人情報を大量に扱う、クラウドやSaaSを顧客へ提供する、顧客の基幹業務を受託する、停止時にサプライチェーンへ波及する、インターネット公開システムが多い、M&A・IPO・大手企業との新規取引などで客観的なセキュリティ説明が必要、といったケースです。 判断の軸は会社規模だけではありません。「侵害されたときに誰へ、どの程度の影響が及ぶか」「顧客からどの程度の証明を求められるか」「第三者に検証されても説明できる状態か」を基準にすると、目標水準を決めやすくなります。 SCS評価制度への具体的な対応手順 1. 経営層が目標水準と対象範囲を決める 最初に決めるべきなのは、★3か★4かだけではありません。どの法人、事業、拠点、システム、クラウド環境を評価対象とするかを明確にします。対象範囲が曖昧なまま規程整備や診断を始めると、後から不足が見つかり、再作業が発生します。 経営層は、主要顧客の要求、事業停止時の売上影響、扱う情報の重要性、海外取引の有無、既存のISMS・Pマーク等との重複を踏まえて、対象範囲と期限、予算責任者を決定します。 2. 現状と要求事項のギャップ分析を行う 次に、★3・★4の要求事項・評価基準に対して、現状がどこまで満たせているかを確認します。この段階では「対応済み・未対応」の二択ではなく、規程、運用、証跡、技術設定の4つに分けて確認すると実務的です。 例えばアクセス制御について、規程に「最小権限」と書いてあっても、退職者アカウントが残っている、管理者権限の棚卸し記録がない、SaaSごとに承認方法が異なる場合は、運用・証跡面の改善が必要です。 3. 情報システム部門が資料と証跡を整える 実施前に準備しておきたい資料は、情報セキュリティ基本方針・各種規程、組織図、情報資産台帳、システム構成図、ネットワーク構成図、クラウド・SaaS一覧、アカウント・権限管理台帳、ログ管理方針、バックアップ手順、インシデント対応手順、委託先一覧、教育実施記録、脆弱性対応記録などです。 重要なのは「文書を作ること」ではなく、「運用されている証拠が残っていること」です。承認記録、棚卸し結果、教育受講記録、パッチ適用記録、バックアップ復元テスト結果などを定期的に残す設計にすると、評価対応だけでなく日常運用も安定します。 4. 技術対策を実装し、必要に応じて診断・テストを行う 技術面では、多要素認証、端末保護、パッチ管理、ネットワーク分離、ログ収集、バックアップ、メール対策、クラウド設定管理などを要求事項に沿って整備します。★4を目指す場合は、外部から確認できる脆弱性だけでなく、侵入後の横展開や権限昇格を含めた検証が重要です。 Webアプリケーション診断では、SQLインジェクション、クロスサイトスクリプティング、認証・認可不備、セッション管理などを確認します。プラットフォーム診断では、OS・ミドルウェア・ネットワーク機器・クラウド設定の脆弱性や不要ポート等を確認します。ペネトレーションテストは、個別の脆弱性を列挙するだけでなく、それらを組み合わせて実際にどこまで侵入・横展開できるかを検証する点が特徴です。 診断対象は「全システムを一律に実施」ではなく、公開範囲、重要情報、権限、顧客影響を基準に優先順位を付けます。対象が多い企業では、重要システムから段階的に実施し、年度計画へ落とし込む方が現実的です。 5. 指摘事項をリスクベースで是正する 改善項目は、重大度だけでなく、攻撃されやすさ、悪用時の事業影響、外部公開の有無、代替策の有無、修正難易度を合わせて優先順位付けします。例えば、外部公開VPNの重大な脆弱性や管理者アカウントへの多要素認証未導入は、社内向けの軽微な設定不備より優先して是正すべきです。 改善計画には、対応内容、責任部署、期限、暫定対策、再確認方法を明記します。システム改修に時間がかかる場合は、アクセス元制限やWAF、監視強化などの代替策を入れ、リスクを放置しないことが重要です。 6. ★3は専門家確認、★4は第三者評価・技術検証へ進む ★3では、取得希望組織が作成した自己評価をSCSセキュリティ専門家が確認し、必要に応じて修正助言を行います。★4では、指定された評価機関が文書確認、実地審査、技術検証を行い、評価報告書を作成します。 2026年10月4日時点では、IPAのFAQ上、★3・★4の申請方法や取得ガイド等は「2026年10月頃公開予定」とされています。公開後は、最新手順に合わせて申請準備を更新する必要があります。 出典:IPA「要求事項・評価基準」 https://www.ipa.go.jp/security/scs/requirements-criteria.html 費用と期間を左右する要因 IPAが2026年9月18日に公表した料金では、登録希望組織の登録料は、2028年3月31日まで★3が1年分10,000円、★4が3年分60,000円です。ただし、これは制度上の登録料であり、専門家確認、第三者評価、技術検証、コンサルティング、システム改修、診断などの費用は別途発生し得ます。 総費用を大きく左右するのは、対象範囲、拠点数、端末・サーバー数、クラウド数、既存規程の成熟度、証跡の整備状況、Webアプリケーションの数、ペネトレーションテストの範囲、是正に必要なシステム改修です。単に「★4はいくら」と一律に見積もるより、最初にギャップ分析を行い、必要な作業を分解して予算化する方が精度が上がります。 期間についても一律ではありません。規程や台帳が整っている企業と、資産棚卸しから始める企業では準備量が大きく異なります。制度開始に合わせたい場合は、評価機関の予約や技術検証の実施枠も考慮し、社内の是正期間を十分に確保して逆算することが重要です。 社内稟議では何を説明すべきか SCS評価制度対応の稟議では、「認証を取るため」という説明だけでは投資判断につながりにくいため、取引上の必要性と事業リスクをセットで示します。主要顧客から想定される要求、未対応時の取引影響、対象事業の売上規模、停止時の影響、情報漏えい時の対応コスト、既存施策との重複・流用可能性を整理すると説明しやすくなります。 また、費用を一括で示すのではなく、「現状評価」「規程・運用整備」「技術対策」「診断・テスト」「評価・登録」のように分けると、経営層が投資の意味を理解しやすくなります。複数年度での改善計画にできる項目と、制度開始前に必須となる項目を分けることも有効です。 支援会社・評価関連ベンダーの選び方 支援会社を選ぶ際は、制度文書を読めるだけでなく、現場へ実装できるかを確認することが重要です。規程作成だけを支援しても、実際の端末設定、クラウド構成、ログ管理、脆弱性対応、教育運用が伴わなければ評価時に不整合が生じます。 見積依頼やRFPでは、対象範囲、現状調査の方法、要求事項ごとの成果物、診断・技術検証の範囲、是正支援の有無、再確認の方法、個人情報・機密情報の取扱い、報告会の対象者、追加費用条件を明確にします。 特に★4を目指す場合は、Webアプリケーション診断、プラットフォーム診断、ペネトレーションテストなどを一貫して設計できるか、経営層向けと技術部門向けの双方に説明できる報告書を作成できるかを確認してください。評価機関としての第三者性が求められる場面では、コンサルティングと評価の役割分担や中立性についても、最新の制度規程に沿って確認する必要があります。 よくある失敗と注意点 規程作成だけで終わる SCS評価制度では、文書が存在することと、実際に運用されていることは別です。規程を短期間で整えても、権限棚卸しやバックアップ復元確認、教育、ログ監視などが実施されていなければ不十分です。制度対応を日常運用へ組み込む設計が必要です。 対象範囲を広げすぎる、または狭めすぎる 全社を一度に対象にして準備量が膨らむケースもあれば、重要システムを対象外にして評価の目的と合わなくなるケースもあります。取引先へ提供するサービスや守るべき情報とのつながりから対象範囲を決めることが重要です。 診断を実施して報告書を保管するだけ 脆弱性診断やペネトレーションテストは、実施自体が目的ではありません。発見事項の是正、再診断、再発防止、設計標準への反映まで行って初めて対策として機能します。高リスク項目には経営層も含めた期限管理が必要です。 制度公開前の古い情報で計画を固定する SCS評価制度は運用開始に向けて詳細化が進んでいます。2026年10月4日時点でも、申請方法や解説書等は公開予定段階のものがあります。過去の検討資料だけで対応を固定せず、IPA・経済産業省の最新情報を確認しながら計画を更新してください。 Librus株式会社が提供できるSCS評価制度支援 Librus株式会社では、SCS評価制度の取得そのものだけを目的にするのではなく、取引先から説明可能で、実際の攻撃にも耐えられるセキュリティ体制づくりを支援します。 具体的には、★3・★4要求事項に対するギャップ分析、対象範囲の整理、規程・運用プロセスの整備、リスクアセスメント、経営層向けのロードマップ策定に加え、Webアプリケーション診断、プラットフォーム診断、ペネトレーションテスト、レッドチーム演習、SOC/CSIRT構築・運用支援、インシデントレスポンス、デジタルフォレンジック、セキュリティ教育まで一気通貫で対応できます。 制度対応と技術対策を別々のベンダーへ依頼すると、要求事項と実装内容が分断されることがあります。Librus株式会社では、経営・ガバナンスと技術検証をつなぎ、企業ごとの事業環境や予算、既存システムを踏まえて優先順位を設計します。診断で指摘して終わるのではなく、改善、再確認、継続運用までを含めた支援が可能です。 SCS評価制度の★3・★4に関するよくある質問 Q1. SCS評価制度はすべての企業に義務ですか? 一律の法的義務として全企業に取得を求める制度ではありません。ただし、取引先が契約や調達条件として一定の★を求める使われ方が想定されているため、自社の顧客要求を確認する必要があります。 Q2. ★3と★4はどちらを目指すべきですか? 一般的なサイバー脅威への最低限の備えを共通水準として整えるなら★3、重要情報や基幹業務を扱い、第三者評価・技術検証を通じてより客観的に対策状況を示す必要があるなら★4が有力です。 Q3. ★3を取得してからでないと★4は取得できませんか? いいえ。★3の事前取得は必須ではありません。自社の取引条件やリスクに応じて、最初から★4を目指すことも可能です。 Q4. ★3・★4は一部の要求事項だけ満たせば取得できますか? IPAのFAQでは、★3・★4ともに、それぞれで定められたすべての要求事項・評価基準を満たす必要があるとされています。 Q5. 脆弱性診断は必ず必要ですか? 対象範囲や要求事項との関係で必要性を判断します。特に★4では技術検証が行われるため、外部公開システムや重要システムについて、Webアプリケーション診断、プラットフォーム診断、ペネトレーションテスト等を事前に実施して弱点を把握しておくことが有効です。 Q6. 申請前に何を用意すればよいですか? 規程類だけでなく、資産台帳、構成図、アカウント管理、ログ、バックアップ、教育、脆弱性対応、インシデント対応などの運用証跡を準備します。まず要求事項とのギャップ分析を行うと効率的です。 Q7. 登録料はいくらですか? 2026年9月18日公表の料金では、2028年3月31日まで★3は1年分10,000円、★4は3年分60,000円です。専門家確認、第三者評価、技術検証、コンサルティングや改修等の費用は別途考える必要があります。 Q8. ISMSを取得していればSCS評価制度への対応は不要ですか? 両制度は目的と評価の考え方が異なります。ISMSの仕組みや証跡をSCS評価制度の準備に活用できる場合はありますが、SCS評価制度固有の要求事項・評価基準への適合確認が必要です。 まとめ|SCS評価制度は「★の取得」ではなく取引継続に耐える体制づくりが重要 サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)の★3は、一般的な脅威に対処する最低限の実装水準で、専門家確認付き自己評価が基本です。★4は、侵入後の被害拡大防止やサプライチェーン強靭化まで踏み込み、第三者評価と技術検証を伴う標準的な水準です。 企業が目指すべき段階は、従業員数だけでは決まりません。顧客要求、扱う情報の重要性、事業停止時の影響、公開システムの攻撃面、取引先への波及リスクを踏まえて判断する必要があります。制度対応を急いで書類だけ整えるのではなく、現状把握、優先順位付け、技術対策、運用証跡、再確認までを一つの改善プロセスとして設計することが重要です。 SCS評価制度への対応方針が固まっていない段階でもご相談いただけます 「★3と★4のどちらを目指すべきか判断できない」「要求事項と自社の現状を比較したい」「診断やペネトレーションテストをどこまで実施すべきか分からない」「社内稟議に必要な予算とロードマップを整理したい」といった段階でも、Librus株式会社へご相談いただけます。 現状の体制・システム・主要取引先から求められる水準を整理し、必要な対策を優先順位付きで可視化することで、不要な投資を抑えながら、制度対応と実効性のあるセキュリティ強化を同時に進めやすくなります。対象範囲や実施方法が決まっていない場合も、初期整理から支援可能です。 監修者 鎌田光一郎:⻘山学院大学法学部卒業。SMBC日興証券株式会社にて証券営業、経営管理業務に従事したのちPwCコンサルティング合同会社に転籍。金融機関に対するコンサルティング業務に従事。その後、Librus株式会社を設立、代表取締役に就任。 お問い合わせ先 Librus株式会社(代表取締役 鎌田光一郎)105-0004東京都港区新橋6丁目13-12 VORT新橋Ⅱ 4F03-6772-8015 お問い合わせフォーム:https://librus.co.jp/contact
VIEW MORE
SCS評価制度★3とは?要求事項と取得に向けた対策を解説
サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)の★3は、一般的なサイバー脅威に対処するために、サプライチェーンを構成する企業が最低限実装すべきセキュリティ対策の水準です。取得では、企業自身が要求事項への適合状況を評価し、その内容をSCSセキュリティ専門家が確認したうえで、経営層による自己適合宣誓を含む申請を行う仕組みが予定されています。 ★3への対応で重要なのは、チェックリストを埋めることではありません。情報資産やネットワークを把握し、責任体制、アカウント管理、脆弱性対策、マルウェア対策、取引先との役割分担、インシデント対応などを「実際に運用できる状態」にすることです。制度開始は2027年3月頃が予定されているため、従業員100~1,000名規模の企業では、現状把握と不足対策の洗い出しを先行して進めておくことが現実的です。 出典:IPA「SCS評価制度の詳細情報」 https://www.ipa.go.jp/security/scs/details.html 出典:経済産業省「SCS評価制度」 https://www.meti.go.jp/policy/netsecurity/scs.html この記事で分かること SCS評価制度★3の位置付けと、★4との違い ★3で求められる代表的な要求事項と実務上の対策 取得に向けて経営層・情報システム部門が準備すべきこと 申請までの進め方、期間や費用を左右する要因 脆弱性診断やペネトレーションテストをどのように活用すべきか SCS評価制度対応を支援する会社を選ぶ際の確認ポイント SCS評価制度★3とは SCS評価制度は、企業のセキュリティ対策状況を共通の基準で可視化し、委託元と委託先の双方が取引時に確認しやすくするための制度です。経済産業省と内閣官房国家サイバー統括室の監督のもと、IPAが制度を運営します。制度では★3、★4を設け、★5については今後具体化される予定です。 ★3は「一般的なサイバー脅威に対処しうる水準」とされ、広く認知された脆弱性の悪用、認証情報の窃取、マルウェア感染、不適切なアクセス権限など、企業が日常的に直面し得る脅威への基礎的な防御を重視します。経済産業省の資料では、★3は全てのサプライチェーン企業が最低限実装すべき対策として位置付けられています。 一方、★4では、初期侵入の防御に加えて、侵入後の被害拡大防止、監視・検知、インシデント対応、取引先管理などをより包括的に求めます。★3は専門家確認付きの自己評価、★4は第三者評価と技術検証という点でも違いがあります。なお、★4の取得前に★3取得が必須という仕組みではありません。 出典:IPA「SCS評価制度の詳細情報」 https://www.ipa.go.jp/security/scs/details.html ★3は「製品を買えば取得できる制度」ではない ★3対策というと、EDR、資産管理ツール、多要素認証製品などの導入を先に検討しがちです。しかし、経済産業省は、SCS評価制度の評価基準を達成するために特定のセキュリティ製品の導入を必須としていません。重要なのは、自社の規模やシステム構成に応じて要求事項を満たせているかです。 例えば、アカウント管理であれば「製品を導入していること」ではなく、入社・異動・退職時に権限を付与・変更・削除するルールがあり、不要な権限が残らないよう管理されているかが重要です。脆弱性対策も同様で、単に診断を実施した実績ではなく、対象資産を把握し、更新情報を確認し、必要なパッチを適用する運用まで含めて考える必要があります。 出典:経済産業省「SCS評価制度」 https://www.meti.go.jp/policy/netsecurity/scs.html なぜ今、SCS評価制度★3への対応が必要なのか SCS評価制度そのものは任意の制度です。ただし、取引先が調達条件や委託先管理の基準として★3を求める可能性があります。制度上の義務と、商取引上求められる条件は別に考える必要があります。経済産業省も、どの段階を契約上の要件とするかは取引当事者間で決めるものと説明しています。 従業員100~1,000名規模の企業では、大手企業のシステム開発、業務委託、製造、物流、BPO、クラウド運用などを担っているケースも多く、自社のセキュリティ事故が取引先の事業に波及する可能性があります。自社の情報漏えいだけでなく、VPNやリモートアクセス環境を経由した侵入、委託元から預かった認証情報の悪用、業務停止による供給遅延などがサプライチェーンリスクになります。 そのため、★3取得の検討は「認証マークを得るための作業」ではなく、取引継続に必要な最低限のセキュリティ水準を整理するプロジェクトとして扱う方が実務的です。営業部門や調達部門が取引先から受け取っているセキュリティチェックシートを集約すると、SCS評価制度への対応が既存の顧客対応負荷を減らすきっかけになる場合もあります。 出典:IPA「SCS評価制度」 https://www.ipa.go.jp/security/scs/index.html SCS評価制度★3で求められる代表的な要求事項 ★3・★4の正式な要求事項・評価基準はIPAから公開されています。★3を取得するには、定められた要求事項・評価基準を満たす必要があります。ここでは経営者や担当者が全体像をつかめるよう、★3で特に重要となる対策領域を実務の観点から整理します。 出典:IPA「要求事項・評価基準」 https://www.ipa.go.jp/security/scs/requirements-criteria.html 1.セキュリティ責任者と方針を明確にする 最初に必要なのは、誰がセキュリティに責任を持つのかを明確にすることです。情報システム部門が実務を担当していても、重大なインシデント対応や予算投入は経営判断を伴います。担当者名、責任範囲、報告経路、経営層へのエスカレーション方法を整理し、情報セキュリティ方針や関連規程に反映します。 実務では、規程が存在していても、退職者IDの削除期限、重要な脆弱性への対応期限、事故発生時の報告先などが曖昧なケースがあります。★3準備では、文書の有無だけでなく、そのルールが日常業務に組み込まれているかまで確認する必要があります。 2.情報資産とネットワークを一覧化する 守る対象が分からなければ、対策の漏れを把握できません。サーバー、PC、ネットワーク機器、クラウドサービス、SaaS、外部公開システム、リモートアクセス環境などを棚卸しし、管理責任者と用途を明確にします。また、取引先と接続しているネットワークや外部情報システムも把握します。 特に注意したいのが、部署単位で契約したSaaS、保守終了したサーバー、管理者不明の公開IP、過去のプロジェクトで残ったVPNアカウントです。資産管理台帳と実際の環境が一致していない場合、脆弱性対応やアカウント削除の対象から漏れる可能性があります。 3.ID・パスワード・アクセス権限を管理する 不正アクセス対策の基本は、利用者を正しく識別し、必要な人に必要な権限だけを付与することです。アカウント発行、権限変更、退職時の削除、管理者権限の付与、共有IDの利用などについてルールを定めます。パスワードの設定・管理や、システムの重要度に応じた認証強化も確認対象になります。 例えば、退職者のクラウドアカウントが数か月残っていた、管理者権限が異動後も維持されていた、といった状態は実務上のリスクです。人事情報とID管理を連動させ、定期的な棚卸しを行う仕組みにすると、制度対応後も運用しやすくなります。 4.ソフトウェア更新と脆弱性管理を行う OS、ミドルウェア、VPN機器、ファイアウォール、Webサーバー、業務アプリケーションなどについて、脆弱性情報を確認し、必要なアップデートを適切なタイミングで適用する体制が必要です。不要なソフトウェアを削除することも基礎的な対策に含まれます。 この領域では、Webアプリケーション診断やプラットフォーム診断が有効です。Webアプリケーション診断では、SQLインジェクションや認証・認可の不備などアプリケーション固有の問題を確認します。プラットフォーム診断では、公開サーバーやネットワーク機器の脆弱性、不要なポート、古いソフトウェアなどを確認します。ただし、診断を一度実施するだけでは不十分であり、発見事項の改修、再診断、継続的なパッチ運用につなげることが重要です。 5.マルウェア感染とネットワーク侵入に備える 端末やサーバーのマルウェア対策、内外ネットワーク境界の分離・保護など、侵入を防ぐ基礎的な対策も重要です。メール添付ファイルや偽のログインページから認証情報を盗まれた場合でも、被害が広がりにくい構成にしておく必要があります。 ペネトレーションテストは、実際の攻撃者に近い視点で、複数の弱点を組み合わせた侵入可能性を検証する手法です。★3取得にペネトレーションテストが一律に必須という意味ではありませんが、重要システムや外部公開環境について「設定上の弱点が攻撃経路にならないか」を確認したい場合には有効です。 6.取引先との役割と機密情報の扱いを明確にする SCS評価制度では、自社だけでなくサプライチェーン上の関係も重視されます。取引先や委託先とどのシステムを接続しているか、どの情報を共有しているか、インシデント発生時に誰が何をするかを整理します。秘密保持契約や業務委託契約に事故時の報告義務が書かれていても、現場担当者が連絡経路を把握していなければ実効性は十分ではありません。 7.インシデント対応手順を整備する 攻撃を100%防ぐことは現実的ではありません。そのため、感染端末の隔離、管理者への報告、取引先への連絡、ログ保全、原因調査、復旧判断などを事前に決めておくことが重要です。最低限の手順書を作るだけでなく、誰が意思決定者なのか、夜間休日の連絡方法、外部専門会社への連絡方法まで整理すると実務で機能しやすくなります。 SCS評価制度★3の取得に向けた具体的な進め方 ステップ1.適用範囲とプロジェクト責任者を決める 最初に、どの組織・拠点・IT基盤を対象として準備するかを整理します。SCS評価制度は主にインターネットに接続する自社IT基盤を対象としており、一般的にIT基盤に該当しない製造設備などのOTシステムや、委託元へ提供する製品そのものは直接の対象とはしない考え方が示されています。ただし、自社環境とOTが接続している場合などは、境界を機械的に切り分けず、実際の侵入経路を踏まえて確認する必要があります。 出典:経済産業省「SCS評価制度」 https://www.meti.go.jp/policy/netsecurity/scs.html ステップ2.要求事項に対する現状評価を行う 次に、IPAが公開している★3要求事項・評価基準に沿って、現状を「対応済み」「一部対応」「未対応」「確認が必要」などに分類します。この段階では、担当者へのヒアリングだけで判断せず、規程、設定画面、資産台帳、アカウント一覧、運用記録などの証拠を確認します。 準備しておきたい資料には、情報セキュリティ規程、組織図、情報資産台帳、ネットワーク構成図、クラウドサービス一覧、アカウント管理手順、脆弱性対応手順、バックアップ運用資料、インシデント対応手順、委託先管理資料などがあります。資料が存在しない場合は、ゼロから整備するのではなく、現場で既に行っている運用を確認し、必要な形に文書化する方が定着しやすくなります。 ステップ3.不足項目をリスクと優先度で整理する 未対応項目を一度に解消しようとすると、予算と人的負荷が大きくなります。外部公開システム、管理者権限、既知の重大脆弱性、退職者アカウント、バックアップ不備など、事故に直結しやすい項目から優先します。対応の優先度は、技術的な深刻度だけでなく、停止した場合の売上影響、取引先への波及、個人情報・機密情報の有無も考慮して決めます。 ステップ4.必要な対策を実装し、証跡を残す 規程を改定しただけでは、実装済みとは言えません。パッチ適用記録、アカウント棚卸し結果、教育実施記録、ログ確認記録、バックアップ復元テスト結果など、運用の証跡を残します。証跡は専門家確認を受ける際にも説明材料になります。 ステップ5.SCSセキュリティ専門家の確認を受ける ★3は専門家確認付き自己評価です。取得希望組織が自己評価を記入し、SCSセキュリティ専門家が内容を確認し、必要に応じて修正や助言を行います。最終的に専門家が提出内容を了承した場合に署名し、企業は経営層による自己適合宣誓を含めて事務局に申請します。IPAは、SCSセキュリティ専門家の公表を2027年1月頃から予定しています。 出典:IPA「SCSセキュリティ専門家・評価機関」 https://www.ipa.go.jp/security/scs/security-experts-organization/index.html 実施期間と費用を左右する要因 ★3対応に必要な期間は、会社規模だけでは決まりません。既存の規程や資産管理が整っている企業では短期間でギャップを整理できますが、拠点ごとにネットワーク管理が分かれている、クラウド契約が分散している、アカウント管理が手作業であるといった企業では、現状把握だけでも相応の時間が必要です。 実務上は、①対象範囲の決定、②現状評価、③不足対策の実装、④運用実績・証跡の整備、⑤専門家確認、⑥申請という工程に分けてスケジュールを引くと管理しやすくなります。制度開始直前に着手すると、機器更新や社内規程改定、予算承認が間に合わない可能性があるため、次年度予算の策定時期から逆算することが重要です。 IPAが2026年9月18日に公表した料金設定では、★3登録希望組織の登録料は、2028年3月31日まで1年間10,000円、2028年4月1日以降は1年間20,000円とされています。ここで注意したいのは、この金額は制度上の登録料であり、SCSセキュリティ専門家による確認、コンサルティング、システム改修、脆弱性診断などの費用とは別だという点です。 総費用を左右する主な要因は、対象拠点・システム数、既存規程の整備状況、資産棚卸しの難易度、アクセス管理やネットワーク改修の必要性、診断対象の数、専門家支援の範囲です。見積依頼では「★3取得支援一式」だけで比較せず、現状評価、改善計画、文書作成、技術対策、専門家確認、申請支援のどこまで含まれるかを明確にしましょう。 出典:IPA「SCS評価制度 料金設定のお知らせ」 https://www.ipa.go.jp/security/scs/rcu1hd00000075om-att/pricelist.pdf 社内稟議で説明すべきポイント 経営層への説明では、「制度対応が必要だから予算が欲しい」という説明だけでは判断しにくくなります。SCS評価制度★3への対応によって、どの経営リスクを下げるのかを具体化することが重要です。 例えば、主要顧客からのセキュリティ要求への対応、取引継続リスクの低減、ランサムウェア等による事業停止リスクの低減、委託元の情報漏えいリスクの低減、セキュリティチェックシート回答の効率化などを整理します。そのうえで、現状の不足項目、対応しない場合の影響、必要予算、完了時期、取得後の運用負荷を示すと、投資判断を行いやすくなります。 また、★3は任意制度であるため、「法律上必須」と説明するのは適切ではありません。主要顧客からの要求状況や、自社がサプライチェーン上で担う役割を踏まえて、必要性を説明することが重要です。 SCS評価制度★3の支援会社を選ぶポイント 制度の説明だけでなく、実装まで支援できるか 要求事項とのギャップを指摘するだけでは、担当者側に「何をどう直すか」という作業が残ります。規程整備、ネットワーク設計、アクセス制御、脆弱性対応、教育、インシデント対応まで、必要に応じて改善支援ができる会社かを確認しましょう。 技術評価とマネジメントの両方を扱えるか SCS評価制度は、文書だけでも、技術対策だけでも完結しません。例えば「脆弱性管理を行う」という規程があっても、外部公開サーバーに重大な脆弱性が残っていれば実効性に問題があります。反対に、高価なセキュリティ製品を導入していても、責任者や運用手順が曖昧であれば継続性に課題が残ります。 RFPや見積依頼では、制度対応の経験、技術診断の対応範囲、改善後の再確認、専門家確認との役割分担、成果物の内容、個人情報・機密情報の取り扱い、プロジェクト管理方法を確認すると比較しやすくなります。 成果物が取得後の運用に使えるか 成果物は、単なるチェック表だけでなく、適用範囲、要求事項ごとの評価、確認した証跡、不足事項、リスク、改善案、優先度、担当部門、期限を追える形が望まれます。取得後に同じ状態を維持するには、年次のアカウント棚卸し、脆弱性診断、教育、インシデント訓練などを継続計画に落とし込む必要があります。 SCS評価制度★3対応でよくある失敗と注意点 規程作成だけを先行させる 規程が整っていても、現場の運用と一致しなければ実効性はありません。文書を作る前に実態を把握し、既存運用を生かして必要なルールを追加する方が現場に定着しやすくなります。 情報システム部門だけで完結させる アカウント管理には人事、取引先管理には調達・営業、事故時の対外対応には法務・広報、予算には経営層が関係します。情報システム部門だけで進めると、要求事項は理解できても実装が止まることがあります。初期段階で関係部門を明確にしましょう。 脆弱性診断を「実施したこと」で終わらせる 診断は現状把握の手段です。重要なのは、発見事項を業務影響と悪用可能性で優先順位付けし、改修し、必要に応じて再診断することです。診断報告書を保管するだけでは、セキュリティ水準は改善しません。 制度開始直前まで準備を待つ ★3・★4の運用開始は2027年3月頃が予定されています。システム改修、予算確保、規程改定、証跡の蓄積には時間がかかります。正式申請の直前ではなく、現状評価だけでも早めに行うことが有効です。 出典:IPA「よくある質問」 https://www.ipa.go.jp/security/scs/faq.html Librus株式会社が提供できるSCS評価制度★3支援 Librus株式会社では、サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)への対応について、要求事項の読み合わせだけでなく、企業ごとの環境や取引関係を踏まえた実務設計を支援します。 具体的には、現状のセキュリティ対策と★3要求事項のギャップ整理、情報資産・ネットワーク・クラウド環境の棚卸し、規程・運用手順の整備、改善計画の策定、Webアプリケーション診断、プラットフォーム診断、ペネトレーションテスト、インシデント対応体制の整備、教育・訓練などを組み合わせて支援できます。 SCS評価制度だけを独立したプロジェクトとして考えるのではなく、既存のISMS、取引先監査、IPO準備、M&A、SOC/CSIRT、脆弱性管理などとの重複を整理することで、必要以上に運用を増やさないことも重要です。Librus株式会社は、技術と経営の両面から課題を整理し、経営層、情報システム部門、現場部門の間をつなぎながら、改善・運用まで一気通貫で支援します。 よくある質問 Q1.SCS評価制度★3は取得が義務ですか? いいえ。制度自体は任意です。ただし、発注企業が取引条件として一定の★取得を求める可能性があります。自社の主要顧客や業界動向を確認し、商取引上の必要性を判断することが重要です。 Q2.SCS評価制度★3はいつから申請できますか? IPAは★3・★4について2027年3月頃の運用開始を予定しています。制度運営基盤の整備状況等により変更される可能性があるため、最新情報はIPA公式サイトで確認してください。 Q3.★3を取得する前にISMSを取得する必要がありますか? 必須ではありません。SCS評価制度★3・★4は代表的な脅威を踏まえて管理策を定めるベースラインアプローチであり、ISMSとは目的や評価の考え方が異なります。既にISMSを運用している企業は、既存の規程や証跡を活用できる可能性があります。 Q4.EDRや多要素認証製品を導入すれば★3を取得できますか? 特定製品の導入だけで取得できる制度ではありません。要求事項を満たす方法は企業の規模やシステム構成によって異なります。製品導入と同時に、アカウント管理、資産管理、パッチ運用、インシデント対応などの運用も整備する必要があります。 Q5.脆弱性診断やペネトレーションテストは必須ですか? ★3において、すべての企業に対して特定の診断サービスやペネトレーションテストを一律に必須とする考え方ではありません。ただし、外部公開システムや重要なIT基盤の技術的な弱点を把握するために、Webアプリケーション診断やプラットフォーム診断などが有効な場合があります。 Q6.★3の登録料はいくらですか? IPA公表の料金設定では、2028年3月31日まで★3登録料は1年間10,000円、2028年4月1日以降は1年間20,000円です。専門家確認、コンサルティング、診断、システム改修などの費用は別途発生します。 Q7.まだ対象範囲が決まっていなくても準備を始められますか? 始められます。まず、自社の主要なIT基盤、外部公開システム、クラウド利用、取引先との接続状況を整理し、要求事項とのギャップを把握することが有効です。対象範囲は、その結果を見ながら現実的に設計できます。 まとめ|SCS評価制度★3は「取得準備」と「実際の改善」を同時に進める SCS評価制度★3は、サプライチェーンを構成する企業が、一般的なサイバー脅威に対処するための基礎的なセキュリティ対策を実装していることを示す仕組みです。専門家確認付き自己評価によって取得する制度であり、単なる書類作成ではなく、資産管理、アクセス管理、脆弱性対策、マルウェア対策、取引先管理、インシデント対応などを実際に運用できる状態にすることが重要です。 特に従業員100~1,000名規模の企業では、部門や拠点ごとにIT管理が分散していることも多く、最初の資産棚卸しとギャップ分析がプロジェクトの成否を左右します。2027年3月頃の制度開始を待ってから対策を始めるのではなく、現時点で公開されている要求事項を使って現状評価を行い、予算や改修期間を要する項目から対応を進めると、無理のない準備につながります。 SCS評価制度★3の対象範囲や進め方が決まっていない段階でもご相談いただけます Librus株式会社では、「自社が★3を目指すべきか判断したい」「要求事項と現状の差を把握したい」「どのシステムまで対象にすべきか整理したい」「脆弱性診断やペネトレーションテストをどこまで行うべきか検討したい」といった初期段階からご相談いただけます。 現状の体制・IT環境・取引先からの要求を整理したうえで、優先度の高い課題と、取得までに必要な対応を具体化します。対象範囲や実施方法が固まっていない場合でも、最初に論点を整理することで、不要なツール導入や過剰な対策を避けながら、社内稟議や予算策定につなげやすくなります。SCS評価制度への対応を、取得のためだけの作業ではなく、取引継続と事業継続に資する改善につなげたい企業はご相談ください。 監修者 鎌田光一郎:青山学院大学法学部卒業。SMBC日興証券株式会社にて証券営業、経営管理業務に従事したのちPwCコンサルティング合同会社に転籍。金融機関に対するコンサルティング業務に従事。その後、Librus株式会社を設立、代表取締役に就任。 お問い合わせ先 Librus株式会社(代表取締役 鎌田光一郎) 105-0004東京都港区新橋6丁目13-12 VORT新橋Ⅱ 4F 03-6772-8015 お問い合わせフォーム https://librus.co.jp/contact
VIEW MORE