SCS評価制度★4とは?153基準・申請時期・今やる準備を解説

SCS評価制度 / 2026年9月15日時点

SCS評価制度★4 担当者のための情報まとめ決まったこと・まだ決まっていないこと・今やること

経産省とIPAの公式資料だけを突き合わせ、社内説明と準備にそのまま使える形に整理しました。

SCS評価制度 ★4 第三者評価 技術検証 取引先管理 取適法

結論:★4は「一度合格する試験」ではなく「3年間続ける運用」

  1. 申請受付は2026年度末頃(2027年1〜3月頃)に始まる予定です。任意の制度で、制度が始まる時点で★を持っている会社はまだ1社もありません。今は準備期間です。
  2. 「何を満たせばよいか」はもう公開されています。★4は43の要求事項と153の評価基準(★3の81件+★4で追加の72件)で、原則すべてを満たす必要があります。
  3. まだ決まっていないのは「手続き」と「お金」です。申請方法と解説書は10月頃、評価機関の一覧は12月末頃に公表予定。申請料・登録料の金額は未公表です。
  4. 「取らないと取引停止」「特定の製品が必須」は誤りです。経産省が不適切な勧誘として注意を呼びかけています。取引先に★を求めるときは、費用を踏まえた価格交渉とセットで考えるのが国の整理です。
  5. 担当者が今やること:①適用範囲の案をつくる ②公式Excelの153基準で自己評価する ③年23件の点検が回る仕組みと記録の置き場を決める ④10月の解説書で答え合わせ ⑤12月の評価機関公表後に見積もりを取る。経営層には「取得後も毎年の自己評価と3年ごとの再評価が続く」ことを先に伝えます。

★4の準備でいちばん時間がかかるのは、対策を入れることより「やっていることを記録で示せる状態」にすることです。

取引先から「SCSの★4を取れるか」と聞かれた、あるいは経営層から「うちも対応が必要か調べてほしい」と言われた。この記事は、そんな立場になったセキュリティ・情シス・購買・経営企画の担当者に向けて、判断と社内説明に必要な情報を1か所に集めたものです。

SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)は、取引先ごとにばらばらだったセキュリティ要求を、共通の★で示すための制度です。★3と★4の具体的な対策の中身ではなく、「いつ・何が決まり・誰に何を頼み・社内で何を回すか」に焦点を当てています。

⚠ この記事の前提

情報は2026年9月15日時点で経済産業省・IPA(情報処理推進機構)が公開している資料で確認しました。制度構築方針は「方針」であり、細部はIPAの規程・ガイドで変わることがあります。とくに10月頃に公表予定の取得ガイド・解説書で判断基準が具体化されるため、申請の直前には必ず公式サイトの最新版を確認してください。表中の「担当部署の目安」「準備の進め方」は、公式資料をもとにした編集部の整理です。

CHAP1

第1章 / 全6章+FAQ

いま決まっていること・まだ決まっていないこと

🗓️

「中身」は決まった。「手続き」はこれから

2026年3月に制度構築方針と要求事項・評価基準が公表され、満たすべき対策の中身は確定しています。一方、申請の方法、評価機関の一覧、費用といった手続きの部分は、2026年秋から冬にかけて順に公表される予定です。

公表済みのもの

日付公表されたもの担当者にとっての意味
2026-03-27制度構築方針(本文・概要)、★3・★4要求事項・評価基準(Excel)、経産省FAQ確定 何を満たせばよいかが分かる。自己評価はもう始められる
2026-04-21IPAのSCS評価制度公式サイトを公開以後の一次情報は、制度を運営するIPAが発信する
2026-04-27経産省・内閣官房国家サイバー統括室が「不適切な勧誘」への注意喚起「取らないと取引できない」という営業は制度の趣旨と異なる
2026-05-29IPA「よくある質問」を更新申請方法・費用・評価機関の公表予定時期が分かる
2026-08-28基本規程(SCS-100)ほか、運営と指定に関する規則7本確定 有効期間の数え方、取消し、申請料・登録料が必要なことが規程になった
2026-09-11評価機関・技術検証事業者・研修事業者の指定基準と指定手順確定 評価機関の公平性ルール(過去3年の支援関係など)が分かる
2026-09-15お助け隊サービス(新類型)実証事業の開始と、実証事業者15社の公表中小企業は、★取得の支援を無償で試せる(第4章)

これから公表・開始されるもの

時期(予定)公表・開始されるもの担当者がやること
2026年10月頃★3・★4の申請方法、取得ガイド、要求事項・評価基準の解説書自己評価の答え合わせ。判定に迷った基準を解説書で確定させる
2026年12月末頃★4の評価機関の公表見積もり依頼と日程の相談を始める
2027年1月頃〜SCSセキュリティ専門家の公表(主に★3の確認役)★3で足りるグループ会社・取引先への案内に使う
2026年度末頃申請受付の開始(経産省FAQは「1月〜3月頃」、IPAは「2027年3月頃の運用開始予定」と案内)評価機関に依頼し、評価報告書を受けて登録を申請する
運用開始までに英語版の制度資料・要求事項海外の取引先や本社への説明に使う
時期未定申請料・登録料の金額、ロゴマークの使用条件、在宅勤務や出向者の扱いなど評価対象の細部、政府調達・入札での扱い、★5予算は「金額」ではなく「項目」で先に押さえておく
🚨 重要:制度開始の時点で「★を取得済み」の会社は存在しません

経産省のFAQは「制度の開始は申請受付の開始を意味し、開始時点で★を取得している企業は存在しない」と明記しています。評価機関もまだ1つも指定されていません(2026年9月15日時点)。「当社は認定済み」「うちに頼めば確実に取れる」といった言い方には、公式資料と照らして慎重に向き合ってください。経産省は、「評価を取得していないと商取引が規制される」「今すぐ取得しないと入札から除外される」といった勧誘が報告されているとして、注意を呼びかけています。

💡 情報の追い方と問い合わせ先

IPAはSCS評価制度のメールニュースを配信しています(2026年7月登録開始)。公表のたびに記事を探し回るより、登録しておくのが確実です。

問い合わせは、IPAが電話ではなくメールで受け付けています(isec-scs(アットマーク)ipa.go.jp)。内容は経産省と国家サイバー統括室に共有される場合がある、とされています。FAQに答えがある質問は先にFAQを確認するよう案内されています。

第1章 おわり —— 次は第2章「数字で見る★4」
CHAP2

第2章 / 全6章+FAQ

数字で見る★4 ―― 43要求事項・153評価基準の中身

社内説明でまず聞かれるのは「どれくらいの量なのか」「★3と何が違うのか」です。ここでは、経産省が公開している★3・★4要求事項・評価基準のExcelを1行ずつ集計し、量と中身を数字で示します。

★3と★4の違い(早見表)

項目★3★4
想定する脅威広く知られた脆弱性などを悪用する一般的なサイバー攻撃供給停止などでサプライチェーンに大きな影響をもたらす企業や、漏えいすると影響が大きい機密情報への攻撃
要求事項26件43件
★3の26件+★4だけの17件
評価基準81件153件
★3の81件+★4で追加の72件
評価のしかた専門家確認付き自己評価(文書確認)第三者評価(文書確認+実地審査)と技術検証
評価する人SCSセキュリティ専門家指定委員会の指定を受けた評価機関と技術検証事業者
有効期間1年3年(その間、毎年自己評価を評価機関へ提出)
合格ライン★3・★4とも、原則としてすべての評価基準に適合すること(点数の合計ではない)
★3との関係―★4は★3の内容を含む。★3を先に取らなくても★4を直接目指せる

大分類別の内訳(公式Excelを集計)

大分類要求事項
(うち★4のみ)
評価基準
★3の分
評価基準
★4で追加
評価基準
★4の合計
1 ガバナンスの整備6(3)81119
2 取引先管理5(2)437
3 リスクの特定6(2)111829
4 攻撃等の防御21(8)483482
5 攻撃等の検知3(2)358
6 インシデントへの対応1(0)606
7 インシデントからの復旧1(0)112
合計43(17)8172153

出典:経済産業省「★3・★4要求事項及び評価基準」(Excel、2026年3月27日公表)を編集部が集計。

表から読み取れることは3つあります。1つ目は、評価基準の数が★3の約1.9倍(81件→153件)になることです。2つ目は、増える72件のうち半分近い34件が「攻撃等の防御」、18件が「リスクの特定」だということ。「リスクの特定」は11件から29件へ約2.6倍になり、資産台帳・ネットワーク図・脆弱性管理を「把握して、定期的に点検する」仕事が大きく増えます。3つ目は、「インシデントへの対応」には★4での追加がないことです(制度構築方針にも同じ注記があります)。

★4だけにある17の要求事項

No.要求事項(要約)主に動く部署の目安
1-1-1社内ルール(法令・所管省庁の基準・取引先の要求を踏まえて策定し、年1回点検)総務・法務+情シス
1-2-2サイバー攻撃の監視・分析体制情シス/外部の監視サービス
1-4-1セキュリティ対策推進計画(年1回以上、統括役員へ報告し承認を得る)情シス+経営層
2-1-3重要な取引先・子会社の対策状況を年1回以上把握購買・調達
2-1-5契約終了時の機密情報・アクセス権の回収・破棄の確認購買・法務
3-1-5リモートワークのルール(使える機器、個人機器に落とせる情報)人事・情シス
3-2-1脆弱性の管理体制(情報源・判断基準・対応履歴の月次点検)情シス
4-1-8サーバ設置エリアの入退室管理(記録を6か月以上保管)総務・情シス
4-1-9パソコン・スマホ・カメラ・外部記憶媒体の持込み・持出し制限総務・情シス
4-2-1経営層を含む全員へのセキュリティ教育・研修人事・情シス
4-3-1データの暗号化ルール(持ち出すPC・媒体、重要な機密情報)情シス
4-3-2データの保管ルール(業務に必須のデータはPC以外の安全な場所へ)情シス
4-3-3取引先との情報共有ルール(信頼できる相手とだけ共有、送信履歴を残す)営業・購買・情シス
4-4-2サポート切れOS・ソフトウェアの利用停止と更改計画情シス
4-4-3ログの取得(FW・プロキシ・認証サーバを6か月、認証ログは月1回以上確認)情シス
5-1-2情報機器・ソフトウェアの挙動監視(許可ソフト一覧など)情シス
5-2-1インシデントのレベル定義と、アラートを受けたときのレベル判断情シス・リスク管理

💡 「★3と同じ名前の要求事項」にも★4の基準が足される

★3と共通の要求事項にも、★4では評価基準が追加されます。たとえば、経営層が参加する情報セキュリティ委員会などの設置(1-2-1-4)、社内環境へのインターネット経由の接続や管理者アクセスへの多要素認証(4-1-3-5)、インターネット境界の機器にCVSS基本値7.0以上の脆弱性がないこと(4-4-4-3)、目標復旧時間内にバックアップを復元できることの確認(7-1-1-2)です。要求事項の名前だけを見て「★3で対応済み」と判断しないことが大切です。

担当者が覚えておきたい数字(早見表)

数字何の基準か評価基準No.
14日以内ベンダーが「重大」「高リスク」とする脆弱性、またはCVSS基本値7.0以上などを直すアップデートを、リリースから適用するまでの期限。間に合わない場合は、機能の無効化や回避策などでリスクを下げる4-4-4-2(★3)
CVSS 7.0以上インターネット境界のネットワーク機器のOS・ファームウェアに、この水準の脆弱性が「残っていない」こと。技術検証で確かめる対象4-4-4-3(★4)
6か月ファイアウォール・プロキシ・認証サーバのログの保管期間(クラウドサービスも対象)4-4-3-1(★4)
6か月以上サーバ設置エリアの入退場記録の保管4-1-8-4(★4)
月1回以上認証サーバのログを確認し、不審な認証の試みを見つける4-4-3-3(★4)
月次脆弱性情報への対応履歴を点検し、対応漏れがないか確認する3-2-1-5(★4)
年1回以上ルール・台帳・体制・教育などの点検や報告。153件中23件にこの頻度の指定がある第6章の表
10回パソコン・スマートデバイスのログオンが10回以上失敗したら端末をロック(失敗のたびに待ち時間を延ばす方式も可)4-1-4-1(★3)
6文字以上パソコンのログオン、スマートデバイスのロック解除に使うパスワード・PIN4-1-4-2(★3)
8文字以上多要素認証で使うパスワード。多要素認証か10回ロックがある場合のパスワードの長さ4-1-3-4/4-1-5-3(★3)
10文字以上多要素認証も試行回数の制限もできない場合のパスワード(英大文字・小文字・数字を含める)4-1-5-3(★3)
2種類以上多要素認証に使う要素(知識・所有・生体・その他のうち2種類以上)4-1-3-3(★3)
第2章 おわり —— 次は第3章「申請から登録・維持まで」
CHAP3

第3章 / 全6章+FAQ

申請から登録・維持まで ―― 手続き・日数・有効期間

★4の流れは、基本規程(SCS-100)と制度構築方針に示されています。評価の日数は「1〜2日程度」×3工程と短く見えますが、事前準備と報告書作成を除いた日数である点に注意が必要です。また、評価は適用範囲の中から対象をサンプリングして行う想定です。

1

適用範囲を決める

原則は法人単位です。事業部やグループの単位で申請する場合は、評価機関に範囲の妥当性を確認してもらいます(範囲の考え方は下の表)。

2

自己評価と自己適合宣言

★4の要求事項・評価基準で自己評価を行い、組織として自己適合宣言をします。必要なら社内外のSCSセキュリティ専門家の支援を受けられます。

3

評価機関に依頼し、契約する

自己評価の結果を提出して第三者評価を依頼します。契約では、秘密保持、技術検証の許諾(範囲・方法・時期)、評価結果の公表範囲、不適合の指摘と再検証の手続き、是正報告の期限と費用負担、技術検証の委託先などを取り決めることが、評価機関側の基準(SCS-310)で求められています。

4

文書確認(1〜2日程度)

自己評価の記載に矛盾がないか、評価基準から見て十分な内容かを確認します。明らかな不適合がなければ次へ進みます。

5

実地審査(1〜2日程度・リモートも可)

ヒアリングや、規程・操作画面の確認で、重要性の高い対策を証跡も含めて確かめます。例として、脆弱性の管理体制と管理プロセス、インシデント対応手順、事業継続要件に沿った復旧準備が挙げられています。

6

技術検証(1〜2日程度)

インターネットに公開している機器のうち、悪用されると社内に侵入されるリスクが高い機器(VPN装置、ルータなど)に脆弱性検査を行います。対象の評価基準は4-4-4-3です。直近の診断結果の提出で代替する方法も検討するとされています。

7

評価報告書 → 登録申請 → 台帳に登録・公開

適合と認められたら、評価報告書をもとにIPAへ登録を申請します。問題がなければ登録組織台帳に載り、公開されます。

⚠ 不適合が出ても即不合格ではない。ただし「機器の入れ替え」は時間がかかる

評価機関は、不適合を見つけたら内容と根拠を通知し、是正の機会を与えることになっています。技術検証の対象になる基準で不適合が出た場合は、再度の技術検証を経て判定されます(SCS-310 4.4)。制度構築方針では、是正報告の期限の例として「指摘の通知から1か月以内」が示されていますが、具体的な期限は★4第三者評価ガイドで定めるとされています。VPN装置やルータがサポート切れで修正版が出ない場合、是正は「機器の入れ替え」になり、1か月では間に合わないこともあります。境界機器の脆弱性とサポート期限は、評価を依頼する前に確認しておくのが安全です。

適用範囲の考え方

区分内容(制度構築方針 9・12ページ)
申請の単位原則は法人(または個人事業主)。評価機関による範囲の妥当性確認を経れば、事業部単位・グループ単位も可能
必ず含めるものインターネット公開サーバ(Webサーバ、メールサーバなど)
含めるもの業務全体に共通するIT基盤のサーバ群/パソコン・スマートデバイスなどの端末/クラウドサービスや親会社が提供するグループ共通ネットワークなど、他社と責任を分け合うもの/範囲の境界になるファイアウォール・ルータ・VPN装置(他組織の内部システムにつなぐ境界も含む)
責任を分け合うものの扱い責任共有モデルに沿って、自社で対策するか、提供者の対策状況を確認する(例:ISMAP登録の有無、SOC2レポートの確認)
含めないもの製造環境などの制御(OT)システム、取引先に販売する製品など自社の管理下にない機器
範囲外とつながる場合ファイアウォールやVLANで、範囲の内外の通信を必要最小限にする(例:国内事業所だけを範囲にするなら、海外事業所との通信を絞る)
未公表の部分在宅勤務者や出向者の業務環境をどこまで含めるかなどの細部は、制度開始までにIPAが公表予定(経産省FAQ Q16)

登録後に続くこと

タイミングやること根拠
登録から1年ごと自己評価を行い、結果を評価機関へ提出するSCS-100 3.2.2
大きな変更をしたとき適用範囲の変更や、基準の達成に顕著な影響がある変更は、評価機関の評価を受け直す。例:規程・手順書の大幅な変更、端末やサーバの大規模なリプレイス、クラウドへの大規模な移行、ネットワーク構成の顕著な変更(誤字の修正や軽微な設定変更は除く)方針24ページ
3年ごと第三者評価を受け、有効期間の満了日より前に更新を申請する。満了日前に提出していれば、審査が終わるまで登録は有効として扱われる。有効期間は「登録完了の通知日」から3年SCS-100 3.2.2
不正が見つかったとき虚偽の申請や情報の隠蔽などが確認されると、弁明の機会を経て登録が取り消されることがある。通報や異議申立ての窓口はIPAに置かれるSCS-100 3.1.3/6.3.1

💡 台帳には「適用範囲」も載る予定

制度構築方針のイメージでは、登録組織台帳に法人名、法人番号、所在地、登録日、有効期限、適用範囲(組織部門・システム)、評価機関名、技術検証事業者名が載り、検索して確認できる仕組みが想定されています。範囲を「一部の事業部」に絞れば、取引先からもそれが見えるということです。取引先が求めているのがどの部門・どのシステムの対策なのかを確かめてから、範囲を決めるのが現実的です。台帳の項目は今後具体化されます。

第3章 おわり —— 次は第4章「お金と人」
CHAP4

第4章 / 全6章+FAQ

お金と人 ―― 費用の構造と評価機関の選び方

💴

金額はまだ出ていない。分かっているのは「誰に払うか」

2026年9月15日時点で、★4の申請・登録や評価にかかる金額は公表されていません。一方で、基本規程によってどこに何の費用が発生するかは整理されました。予算の枠取りは、この「費用の構造」から始めるのが現実的です。

費用の構造

費用払う相手いま分かっていること
申請料・登録料IPA(制度運営機関)金額未公表 支払いが必要なことは規程で決まった。詳細は「別途定める」(SCS-100 6.5①)
第三者評価の費用評価機関評価機関との契約で決まる(SCS-100 6.5③)。文書確認・実地審査・報告書のどこまでが含まれるかを見積もりで確認する
技術検証の費用評価機関(外部の技術検証事業者に委託する場合あり)不適合が出たときの再度の技術検証の手続きと費用負担を、評価機関との合意で決める(SCS-310 4.3)
対策そのものの費用機器・ソフト・サービスの事業者特定のセキュリティ製品の導入は必須ではない(経産省FAQ Q10)。いまの仕組みで基準を満たせるかを先に確認する
社内の工数―年1回以上の点検など23件、月次の点検2件、毎年の自己評価。登録後も続く
支援サービス支援事業者中小企業等は「お助け隊サービス(新類型)」の実証に無償で参加できる(この章の後半)

⚠️ 予算申請が金額の公表より先に来る場合

評価機関の公表は2026年12月末頃の予定なので、多くの会社では来期の予算を締める時期のほうが先に来ます。その場合は、上の表の項目ごとに枠を確保しておき、評価機関の見積もりが取れた段階で補正する形が現実的です。★4は3年間有効で、その間も毎年の自己評価、3年目には更新のための第三者評価があります。初年度の費用だけでなく、3年分を並べて見せると、経営層の「取ったら終わりではないのか」という誤解を防げます。

評価機関の選び方 ―― 「評価してはならない」ケースを知っておく

2026年9月11日に公表された評価機関指定基準(SCS-310)では、評価機関がその会社の★4評価を行ってはならないケースが決められています。取得する側としても、見積もりの段階で確認しておきたい点です。

評価してはならない主なケース(SCS-310 2.7③)担当者が気にしたい場面
評価責任者・評価従事者が、依頼する会社の従業員・取締役・経営判断に影響を与える株主である元社員や兼務者がいる会社に頼むとき
評価責任者・評価従事者が、出資など経営判断に影響を与える財務的な利害を持つ。家族が取締役などである資本関係・人的関係がある会社に頼むとき
評価機関と依頼する会社のどちらかが他方を所有している、または意思決定に実質的な影響を及ぼしうるグループ会社に評価を頼もうとするとき
評価責任者・評価従事者が、評価対象システムの運用担当者と同一人物である運用委託先の担当者が評価側にも入っているとき
受任日から過去3年以内に、構築支援・運用支援・対策の実装などを提供していた、またはその会社に雇われていた準備を手伝ってもらった人に、そのまま評価も頼もうとするとき

さらに、評価機関の親会社・子会社・関連会社などが依頼企業に構築支援や運用支援を提供している場合、評価機関は公平性への影響を評価し、必要な措置を取らなければならないとされています(SCS-310 2.7④)。制度構築方針は、同じ法人が評価と取得支援の両方を行うこと自体は「必ずしも否定されない」としていました(21ページ)。つまり、支援と評価を同じ会社グループに頼むこと自体は禁止されていないが、支援に関わった人は評価に入れず、公平性の説明が必要になるという整理です。

見積もりを取るときに聞いておきたいこと

  • 見積もりに、文書確認・実地審査・技術検証・評価報告書のどこまでが含まれるか
  • 技術検証は評価機関が自ら行うのか、外部に委託するのか(委託先の名称)
  • 不適合が出たときの是正報告の期限と、再度の技術検証にかかる費用
  • 実地審査をリモートで行えるか。現地の場合、何拠点を回るのか
  • 技術検証で得た診断データを、誰が、いつまで保管し、どう消去するのか
  • 評価結果をどこまで公表するのか
  • 過去3年の支援関係や資本関係を、どのように確認して公平性を確保するのか
  • 評価結果に納得できないときの異議申立ての手続き(評価機関には手続きの整備が義務づけられている:SCS-100 6.4)

中小企業向け:お助け隊サービス(新類型)実証事業

IPAは2026年9月15日、中小企業が★3・★4を取得するための支援サービスの実証事業を公開しました。★取得に向けた課題の見える化(診断・助言)、推奨されるITツールの導入、ITツール以外の支援(コンサルティング、教育など)をひとまとめにして伴走するサービスで、IPAは2027年度末までの制度化を目指すとしています。背景として、既存のお助け隊サービス(累計導入約10,900社、2026年3月末時点)だけでは、ポリシー策定など組織的対策の多い★3の要求事項の一部しか満たせないことが挙げられています。

項目内容(IPA 2026年9月15日公開ページ)
費用実証への参加は無償。実証事業者から参加費用を請求することはない
期間2026年10月〜2027年9月の予定(最大で1年程度)。終了後は有償での継続を検討するよう案内されている
参加方法15事業者から自社に合うサービスを選び、事業者へ直接連絡する。複数事業者への重複参加は不可。要件が合わない場合や予定数に達した場合は参加できないことがある
参加企業に求められる協力制度づくりに向けた意見の提出、不審な通信を検知した際の関連情報の提供など
対象IPAが定める「中小企業等」の定義による(PDFで公開)
★の支援範囲実証事業者(対象エリアの目安)
★3・★4オプティム(全国)、NTT Risk Manager(全国)
★3中心
一部の企業は★4まで
NTTデータ(全国)、三井物産セキュアディレクション(九州・東北・関東の7都県中心)、アクシス(全国)、富士フイルムビジネスイノベーションジャパン(同社の全国33支社所在地)、ちばぎんコンピューターサービス(千葉県)、イシマル(長崎県中心の九州北部)、GMOサイバーセキュリティ byイエラエ(全国)、フォーバル(関西地域)
★3のみ
★4は対象外
大阪商工会議所(全国)、NTTドコモビジネス(全国)、セキュアイノベーション(沖縄県中心+オンライン)、SOMPOリスクマネジメント(全国・自動車業界が対象)、リコージャパン(全国)

出典:IPA「サイバーセキュリティお助け隊サービス(新類型)実証事業」。対象エリア・業種は目安とされており、詳細は各事業者への確認が必要です。

💡 支援を受けた事業者に、そのまま★4の評価は頼めない

上の公平性ルールのとおり、過去3年以内に構築支援や対策の実装を提供した人は、その会社の★4評価に加われません。実証で★4の準備支援を受ける場合も、評価は別の評価機関(または支援に関わっていない体制)に頼む前提で計画しておくと、後から慌てずに済みます。

第4章 おわり —— 次は第5章「取引先との関係」
CHAP5

第5章 / 全6章+FAQ

取引先との関係 ―― ★を求められたとき・求めるとき

🤝

★は「2社の取引の中で使う物差し」

SCS評価制度は、発注側が受注側に適切な★を示し、対策を促し、実施状況を一緒に確かめることを想定した任意の制度です。★の取得を契約上どう扱うかは、契約する当事者同士が円満に合意すべきものとされています(経産省FAQ Q2・Q8)。制度自体が取引を規制するわけではありません。

そもそもなぜ取引先の対策が問われるのか、どんな経路で被害が広がるのかを社内で説明する必要がある場合は、サプライチェーン攻撃とは?6つの経路と、狙われるのが「小さいから」である理由が前提知識の整理に使えます。

★3と★4、どちらを求める(求められる)のか

制度構築方針は、取引先にどの★を割り当てるかの考え方を例として示しています。求められた側も、なぜ★4なのかを確認するときの手がかりになります。

観点判断の問い(方針15ページ)考慮する例
事業継続リスク取引先の事業が止まると、自社の重要な業務に許容できない遅れが出るか供給が止まったときの影響範囲、同業他社から調達できるか、在庫の確保が難しいか
情報管理リスク取引先が攻撃されると、自社の機密情報の管理に重大な影響が出るか重要な機密情報にアクセスできるか、自社のシステム・ネットワークにアクセスできるか、その範囲
判定の例いずれかに当てはまれば★4、どちらにも当てはまらなければ★3。★3では足りない場合は、★4を求めるか、個別の対策を上乗せすることも想定
調整の要素最近その取引先や同業他社でインシデントがあったか、再委託先に自社にとって重要な事業者が含まれるか
前提と対象外受発注など重要な業務の多くがIT基盤に依存している取引先が前提。単発の調達や、市販品のように代わりが見つけやすい調達で重要度が高くないものは、対象から外すことも考えられる

★を「求められた」側の担当者が知っておくこと

経済産業省と公正取引委員会は、取引先にセキュリティ対策を要請すること自体は直ちに独占禁止法上の問題にはならないとしたうえで、要請の方法や内容によっては問題になる行為を整理しています。

こんな場面国の整理(経産省・公正取引委員会)
対策のコストを考えずに価格を据え置かれた取引上優越した立場の発注者が、対策によるコスト上昇を考慮せず一方的に著しく低い対価を定めると、独占禁止法上問題になる。認証の取得などを求めながら、価格交渉の場で明示的に協議しないまま据え置くことも、問題になるおそれがある。取適法(旧下請法)の対象取引では「買いたたき」にあたりうる
「セキュリティ対策費」の負担を求められた負担額や算出根拠が明確でない、あるいは合理的な範囲を超える負担は、独占禁止法上問題になりうる。取適法の対象取引では、不当な経済上の利益の提供要請にあたりうる
指定の高価なサービスの利用を強いられたすでに同等以上の対策をしているのに、発注者が指定する事業者のより高価なサービスを使わせることは問題になる(購入・利用強制)
★の取得期限を一方的に示された★を契約上どう扱うかは、当事者が円満に合意すべきもの(経産省FAQ Q8)。制度開始時点で★を持つ会社は存在せず、要求事項・評価基準を共通のチェックリストとして使う方法も想定されている(Q21)

💡 国が示した「問題とならない」想定事例(2025年12月26日)

経産省と公正取引委員会は、発注側企業が取引先に★4相当の対策を要請するケースで、価格交渉まで円満に進む想定事例と解説を公表しています。大企業Aが方針を定めて中堅企業B・中小企業Cへの説明会を開き、費用負担の考え方と「対策は価格交渉の対象になる」「交渉に積極的に応じる」ことを周知。B・Cは国の支援策で安く対策し、かかったコストをもとに交渉して合意し、結果を双方が書面に記録します。要請していない別の発注者とも、取引かけこみ寺などに相談したうえで交渉する流れです。

受注側の担当者としては、対策にかかった費用と、その根拠(見積もり・作業記録)を残しておくことが、そのまま交渉材料になります。

★を「求める」側(発注側)の担当者が知っておくこと

ポイント内容
自社が★4なら、取引先の把握は義務評価基準2-1-3-1で、重要な機密情報を共有する・事業継続に重要・自社システムにアクセスできる子会社や取引先の対策状況を年1回以上把握する。方法の例は、★の取得状況の回答を受ける/公開サイトで確認する、訪問して点検する、チェックシートに回答してもらう
すぐに★を取れない取引先要求事項・評価基準を、発注者が配るチェックリストとして使う方法も考えられる(方針12ページ)
再委託先元の発注者ではなく、直接の取引先(委託先)が判断して適用する(方針14ページ)
★の有効期間と契約期間契約が満了するまで必要な★を維持してもらう、といった運用が考えられる(経産省FAQ Q19)
要請するとき自社の方針と対策の内容、国の支援策を説明し、費用負担の考え方と価格交渉に応じる旨を伝え、合意内容を書面に残す(想定事例)
第5章 おわり —— 次は第6章「社内で動かす」
CHAP6

第6章 / 全6章+FAQ

社内で動かす ―― 準備ロードマップと年間の点検表

🧭

担当者の仕事は「準備」「評価」「運用」の3段階

申請受付が始まるまでの準備、評価機関とやり取りする評価、登録後3年間続く運用です。いちばん長いのは運用で、ここを誰が回すかを準備の段階で決めておかないと、登録の1年後に自己評価が出せなくなります。

準備ロードマップ(2026年9月〜)

時期やること使う資料
今すぐ
2026年9〜10月
①経営層への初回報告(任意の制度であること、取引先からの要請の有無、登録後も3年間の運用が続くこと)②営業・購買から、取引先の要請状況を集める ③適用範囲の案をつくる ④公式Excelの153基準に「対応済み/一部/未対応」と根拠資料の置き場所を書き込む ⑤IPAのメールニュースに登録する制度構築方針、要求事項・評価基準Excel
10月頃取得ガイド・解説書・申請方法の公表を受けて、自己評価を見直す。判断が割れた基準をここで確定させる取得ガイド、解説書(公表予定)
11〜12月未対応の基準について対策計画と予算を立てる。境界機器の脆弱性とサポート期限を確認する(4-4-4-3)。ログの6か月保管を始める(保管の実績は、始めた日からしか積み上がらない)。年1回の点検の初回を行い、記録を残す要求事項・評価基準Excel
12月末頃〜公表された評価機関から複数の見積もりを取り、公平性と契約条件を確認する(第4章の質問リスト)評価機関一覧(公表予定)、SCS-310
2026年度末頃〜申請受付の開始。評価機関に依頼し、評価・是正を経て登録を申請する★3・★4登録申請の手引(公表予定)
登録後毎年の自己評価と提出、月次・年次の点検、変更管理(大きな変更は再評価)、3年ごとの更新評価SCS-100

経営層に説明するときの5つの材料

聞かれること答えの材料(出典)
なぜやるのか取引先ごとに違うセキュリティ要求に、共通の★で答えられる。必要な対策が明確になり、費用と効果が見え、発注企業への説明の説得力が上がる(方針6ページ)
経営層は何をするのか組織として自己適合宣言をする。★4の基準には、経営層が参加する情報セキュリティ委員会などの設置(1-2-1-4)、年1回以上の実態報告・推進計画の承認と改善指示の記録(1-4-1)、経営層自身が役割と責任を理解する機会(4-2-1-1)がある
いくらかかるのか金額は未公表。申請料・登録料、評価費用、技術検証費用、対策費用、社内工数の5項目で、3年分を見積もる(SCS-100 6.5)
取らないとどうなるのか任意の制度で、取得の扱いは取引先との契約で決まる(経産省FAQ Q2・Q8)。一方で、発注側が取引先に★を示して対策を促す使い方が制度の前提になっている
取れば安全なのか★は「取得・更新の時点で水準を満たしている」ことを示すもので、インシデントが起きないことを保証するものではない(方針4ページ)。虚偽の申請が見つかれば取消しもある(SCS-100 3.1.3)

年間の点検表(年1回以上の23件+月次の2件)

153の評価基準のうち、23件に「年1回以上」、2件に「月次」「月1回以上」の頻度が指定されています。とくに1-4-1-1は、18件の点検結果を踏まえて統括役員へ報告し、承認を得ることを求めています。年次報告の前に点検を終わらせる段取りにしておくと、評価のときに記録がそろいます。

分野評価基準No.年1回以上やること
ガバナンス1-1-1-2(★4)法令・所管省庁の基準・取引先の要求の改定を確認し、社内ルールを点検
1-2-1-3(★3)平時のセキュリティ体制と連絡先リストを点検
1-3-1-4(★4)セキュリティ対応方針の内容を点検
1-4-1-1(★4)点検結果を踏まえ、統括役員へ実態と推進計画を報告し承認を得る
取引先2-1-1-2(★3)自社の資産がつながっている他社システムの把握内容を点検
2-1-3-1(★4)重要な子会社・取引先の対策状況を把握
資産・情報3-1-1-4(★3)情報機器・ソフトウェアの管理ルールの遵守状況を点検
3-1-1-7(★4)PC・サーバ・スマートデバイス・重要システムの設定情報の台帳を点検
3-1-2-4(★4)ネットワーク図の記載内容を点検
3-1-4-2(★3)機密区分に応じた管理ルールの内容を点検
3-1-4-4(★4)重要な機密情報の管理者・保管場所・開示先などの把握内容を点検
3-1-4-6(★4)退職時・任期満了時の機密情報と機器の回収状況を点検
3-1-5-3(★4)リモートワークのルールの内容と遵守状況を点検
アカウント・持ち出し4-1-7-2(★4)付与したアクセス権の棚卸し
4-1-9-3(★4)機器・媒体の持込み・持出しルールの内容と遵守状況を点検
教育・訓練4-2-1-2(★4)職場特有のルールとリスクを職場単位で周知(必要な場合)
4-2-1-3(★4)メール・Web閲覧によるマルウェア感染の予防、機密区分の教育(新規受入れ時にも)
4-2-1-5(★4)意識向上の教育・研修の内容を点検
4-2-2-1(★3)インシデント発生時の対応の教育・訓練(新規受入れ時にも)
4-2-2-3(★3)インシデント対応の教育・訓練の内容を点検
ソフトウェア5-1-2-2(★4)会社支給PCのソフトウェアのインストール状況を点検
インシデント6-1-1-4(★3)インシデント発生時の連絡先・体制を点検
6-1-1-6(★3)インシデント事例と対応策を社内に共有(重大なインシデントが起きたときにも)
月次3-2-1-5(★4)脆弱性情報への対応履歴と、対応漏れの有無を点検
月1回以上4-4-3-3(★4)認証サーバのログを確認し、不審な認証の試みを見つける

出典:経済産業省「★3・★4要求事項及び評価基準」から、頻度の指定がある評価基準を編集部が抽出。表の「やること」は要約です。

💡 教育・訓練は「やった記録」まで求められる

4-2-2は、インシデント発生時の対応について、資料の配布に加えてeラーニングか集合教育で教育・訓練を行い、内容・方法・時期・受講状況を記録して保管することを求めています。訓練を形だけで終わらせない進め方は、机上演習とは?うまくいった演習ほど、価値がありませんで詳しく解説しています。

✅ 担当者の「最初の1週間」チェック
  • 公式Excel(★3・★4要求事項・評価基準)を入手し、153行に「対応状況」「根拠資料の場所」「担当部署」の列を足した
  • 取引先から★やセキュリティ要件の要請が来ているか、営業・購買に確認した
  • 適用範囲(全社か、一部か)の案と、その理由を1枚にまとめた
  • VPN装置・ルータなど境界機器の機種、ファームウェアの版、サポート期限を一覧にした
  • ファイアウォール・プロキシ・認証サーバのログが6か月残る設定か確認した
  • IPAのSCS評価制度メールニュースに登録した
  • 経営層への初回報告の日程を押さえた
第6章 おわり —— 最後は「よくある質問」
FAQ?

よくある質問

担当者からよく出る質問

Q. ISMSを取得していれば、★4は免除や読み替えになりますか?

2026年9月15日時点で、ISMS認証による★4の免除や読み替えは公表されていません。制度構築方針では、ISMSが「リスクアセスメントの結果から組織自身が管理策を決める」仕組みなのに対し、★3・★4は「代表的な脅威をもとに効果の高い対策をあらかじめ決めておく」方式で、両者は相互補完的な制度と位置づけられています。ISMSで整えた規程や記録は根拠資料として活かせますが、14日以内のアップデート適用やログの6か月保管といった★4の個々の基準を満たしているかは、別に確認が必要です。

Q. ★3を先に取らないと、★4は受けられませんか?

いいえ。★4は★3で求められる内容を含んでいるため、★3を取得していなくても★4を直接目指せます(制度構築方針13ページ)。

Q. 一部の事業部や、国内の拠点だけで取れますか?

原則は法人単位ですが、評価機関に範囲の妥当性を確認してもらえば、事業部単位やグループ単位で申請できます。国内の事業所だけを範囲にする場合は、海外事業所との通信をネットワーク機器で必要最小限にする例が示されています。登録組織台帳には適用範囲も載る予定なので、取引先が求めている範囲と合っているかを先に確かめてください。

Q. EDRや資産管理ツールなど、特定の製品を入れないと取れませんか?

制度は特定のセキュリティ製品の導入を求めていません(経産省FAQ Q10)。会社の規模やシステム構成によって必要な対応は違う、というのが理由です。「この製品がないと★は取れない」という営業トークは、経産省の注意喚起の内容とも食い違います。

Q. 評価で不適合が見つかったら、一から申請し直しですか?

評価機関は不適合の内容と根拠を通知し、是正の機会を与えることになっています。技術検証の対象になる基準の不適合は、再度の技術検証を経て判定されます(SCS-310 4.4)。制度構築方針では、是正報告の期限の例として「指摘の通知から1か月以内」が示されていますが、具体的な期限は★4第三者評価ガイドで定められる予定です。

Q. 登録後にクラウドへ移行したり、PCを入れ替えたりしたら?

基準の達成に顕著な影響がある変更(クラウドへの大規模な移行、端末やサーバの大規模なリプレイス、ネットワーク構成の顕著な変更など)は、評価機関の評価を受け直す必要があります。軽微な設定変更や規程の誤字修正は対象外です。大きなIT投資の計画には、再評価のタイミングと費用も一緒に組み込むのが安全です。

Q. 工場の制御システム(OT)も評価の対象ですか?

製造環境などの制御(OT)システムは、制度の直接の対象ではなく、ほかの制度やガイドラインで対策することが想定されています。ただし、適用範囲のIT基盤とつながっている場合は、ファイアウォールなどで範囲の内外の通信を必要最小限にすることが求められます。

Q. 取引先から「来年度中に★4を」と言われました。間に合いますか?

申請受付は2026年度末頃、評価機関の公表は2026年12月末頃の予定です。評価の工程はそれぞれ1〜2日程度(準備と報告書作成を除く)ですが、実際には不足している対策の実施、点検記録の積み上げ、是正の期間がかかります。期限や、対策費用を取引価格にどう反映するかは、取引先と協議して合意するものです(経産省FAQ Q8)。現状の自己評価の結果を示して、現実的な時期を相談するのが建設的です。

Q. 準備を手伝ってくれたコンサル会社に、★4の評価も頼めますか?

受任日から過去3年以内に構築支援や対策の実装を提供した人は、その会社の★4評価に加われません(SCS-310 2.7③)。支援した会社のグループが評価機関になっている場合は、評価機関が公平性への影響を評価し、必要な措置を取ることになっています(同④)。見積もりの段階で、誰が評価に入るのか、公平性をどう確保するのかを確認してください。

Q. ★4を取れば、サイバー攻撃の被害は防げますか?

保証にはなりません。★は取得・更新の時点で水準を満たしていることを示すものです。基本規程も、登録組織でインシデントが起きて取引先などに損害が生じても、制度を運営する側は責任を負わないと定めています(SCS-100 6.6)。★は「対策が一定水準で回っていることを示す共通の物差し」と捉えるのが正確です。

Q. 公式に問い合わせたいときは、どこに連絡すればいいですか?

制度そのものについてはIPAがメールで受け付けています(isec-scs(アットマーク)ipa.go.jp、電話は不可)。経産省の商務情報政策局サイバーセキュリティ課もメール窓口を設けています。お助け隊サービス(新類型)の実証に参加したい場合は、IPAではなく各実証事業者へ直接連絡します。

主な出典(一次情報を優先・2026年9月15日確認)

※ 要求事項・評価基準の件数、大分類別の内訳、頻度の指定がある評価基準の一覧は、公式Excelを編集部が集計したものです。予定時期はいずれも公表時点の予定で、変更される可能性があります。

あわせて読みたい

取引先経由で被害が広がる仕組みは サプライチェーン攻撃とは?、★4でも求められるインシデント対応訓練の進め方は 机上演習とは? で解説しています。

コメント