SCS評価制度の社内体制ガイド売上規模別の人数・役割・資格と、担当者のリアルな悩み
IPA・経産省の公式資料と、パブリックコメント569件やネット上の声をもとに、「誰が何をやるか」を整理しました。
結論:必要なのは「人数」より「役割の割り当て」と「外部の使い方」
- 「売上○億円なら○人」という公式の基準はありません。公式に示されているのは、担当者を「兼務1人→兼務複数→専任→採用・招聘」と段階的に増やす考え方と、★4の評価基準が求める役割です。
- この記事の推定モデルでは、社内で関わる人数は売上5,000万円前後で2人、1億円前後で3〜5人(全員兼務)、5億円前後で6〜8人(うち専任1人)です。足りない部分は外部の専門家やサービスで補います。
- 小さな会社ほど詰まりやすいのは3点です。権限を1人に集中させないこと、攻撃の監視・分析体制、そして「やっている対策を記録で示すこと」です。
- 資格は「評価に通るため」ではなく「判断できるようになるため」に取ります。社内の担当者には情報セキュリティマネジメント試験(受験料7,500円)が現実的です。★4の評価は外部の評価機関が行うので、社内に資格者がいなくても取得はできます。
- 現場の悩みで多いのは「費用」「人がいない」「何を出せば合格か分からない」「チェックシートが結局なくならないのでは」です。パブリックコメントでも同じ声が並びました。社長は責任者を引き受け、担当者は兼務でも任命し、購買・総務も巻き込んでください。
SCS対応は「情シス1人の宿題」にした瞬間に止まります。役割を紙に書いて配ることが、最初の対策です。
📋 目次
取引先からSCS評価制度への対応を求められたとき、最初に社内で出る質問は「で、誰がやるの?」です。前回の記事「SCS評価制度★4とは?153基準・申請時期・今やる準備を解説」では制度の中身と手続きを整理しました。この記事はその続編として、社内の体制づくりに絞っています。
後半では、実際にSCS対応に関わる人たちが何に悩んでいるのかを、経済産業省が公開したパブリックコメントの記録と、ネット上の投稿から集めました。
公式資料の内容は2026年9月15日時点で確認しました。第2章の人数や体制のモデルは、公式資料をもとにした編集部の推定で、表では推定と表示しています。第6章の「ネットの声」は、投稿者の意見を編集部が要約したものです。著作権に配慮して原文は引用せず、個人名ではなく立場で紹介し、出典へのリンクを付けました。投稿の内容が事実かどうかは確認していないため、公式資料での答えを必ず並べています。
公式資料が示す「体制」の考え方
公式に示されているのは「人数」ではなく「段階」と「役割」
IPAは2026年3月、「中小企業の情報セキュリティ対策ガイドライン」第4.0版にSCS評価制度の考え方を取り込み、付録1として「中小企業のためのセキュリティ人材確保・育成の実践ガイドブック」を追加しました。そこでは、人数ではなく対策の段階に応じた担当者の増やし方が示されています。
IPAが示す「担当者の増やし方」4段階
| 段階 | IPAの推奨(要約) | ガイドブックの事例 |
|---|---|---|
| STEP1 できるところから | 兼務でもよいので担当者を1人確保する。社内で難しいことは外部に相談する。入門的な資格の学習を勧める | 建設業・従業員30人:取引先の被害をきっかけに、Webサイト担当の社員にセキュリティを兼務させ、ベンダーとの窓口にした |
| STEP2 組織的に始める | 役割に応じて兼務の担当者を複数名置く。従業員教育は外部の専門家を活用する | 製造業・従業員10人:総務と兼務の担当者が支援機関に相談し、紹介された専門家の助言で社長と担当者が情報セキュリティマネジメント試験に合格 |
| STEP3 本格的に取り組む | 専任の担当者を置く。技術的な対策は外部の専門家やサービスを使う | 卸売業・従業員100人:大手顧客の要件を満たすため、役員を責任者とする委員会を作り、兼務の担当者複数名で運営 |
| STEP4 より強固に | 専門人材の採用や招聘、外部監査、情報共有の枠組みへの参加 | 情報通信業・従業員50人:採用が難しく、社員を1年かけて情報処理安全確保支援士に育成。検知は外部に委託した |
出典:IPA「中小企業のためのセキュリティ人材確保・育成の実践ガイドブック」(2026年3月)を編集部が要約。
SCS評価制度の★3は主にSTEP2〜3、★4は委員会・脆弱性管理・監視・復旧確認まで求めるためSTEP3〜4に近い水準です。IPAの実態調査(2024年度)では、担当者を任命している企業は、していない企業に比べて、取引先からセキュリティ対策を求められた割合が約5〜6倍、その求めに応じた割合が約2倍でした。これは相関で因果ではありませんが、「担当者がいる会社」が取引の場面で頼られていることはうかがえます。
★4の評価基準から逆算した「必要な役割」
| 役割 | 根拠となる評価基準 | 内容 |
|---|---|---|
| 統括役員 CISO相当 | 1-2-1-1、1-4-1-1、6-1-1-3 | 平時と有事の責任を持ち、年1回以上の報告を受けて承認する |
| 経営判断の場 | 1-2-1-4(★4) | 経営層が参加する情報セキュリティ委員会など。委員会がない場合は、経営会議や取締役会で年1回以上議題にする形も評価方法のイメージとして示されている(制度構築方針17ページ) |
| 事務局 セキュリティ担当部署 | 1-2-1-1、1-4-1-1、5-1-1-2 | 点検結果をまとめて報告し、アラートがインシデントかどうかを判断する |
| システム管理者と責任者 | 4-1-2-1 | すべてのサーバとネットワーク機器について決める |
| 権限の分散 | 4-1-7-5(★4) | 重要な機密情報を扱うシステムで、個人に権限が集中しない環境にする |
| 脆弱性管理 | 3-2-1(★4) | 情報収集から対応までの役割を決め、対応履歴を月次で点検する |
| 監視・分析 | 1-2-2(★4)、5-1-1 | 攻撃や予兆を監視・分析する体制を整備する |
| 教育 | 4-2-1、4-2-2 | 経営層を含めた教育と、インシデント対応の訓練。記録を残す |
| 取引先管理 | 2-1-1〜2-1-5 | 重要な取引先の対策状況の把握、機密情報の取り決めと回収 |
| インシデント対応 | 6-1-1 | 対応手順、社内外の連絡先、役割と責任を決め、年1回点検する |
| 鍵の管理者 | 4-1-8-3(★4) | サーバ設置エリアやラックの鍵を管理する |
ガイドラインが示す委員会体制の例
ガイドライン第4.0版の27ページには、情報セキュリティ委員会の体制図の例が載っています。
| 役割 | 体制図の例での担当 |
|---|---|
| 情報セキュリティ責任者 | 代表取締役 |
| 情報セキュリティ部門責任者 | 営業部長、技術部長、経理部長、製造部長 |
| システム管理者 | 管理部長 |
| 教育責任者 | 人事部長 |
| 個人情報保護管理者 | 管理部長 |
| インシデント対応責任者 | 管理部長 |
| 監査・点検責任者 | 別に置く |
💡 公式の例でも「管理部長が3役を兼ねる」
体制図の例では、管理部長がシステム管理者・個人情報保護管理者・インシデント対応責任者を兼ねています。中小企業では兼務が前提で、大切なのは「誰が何の役割か」を文書にして、平時と有事の連絡先を決めておくことです。なお制度構築方針は、委員会の代表者は必ずしも役員でなくてもよく、部門長クラスでもよいという評価のイメージも示しています。
売上規模別の体制モデル(推定)
ここからは、第1章の公式資料をもとにした編集部の推定モデルです。体制の大きさは売上そのものより、従業員数・使っているシステムの数・拠点の数で決まるため、まず売上を従業員数に置き換えます。
前提:売上から見た従業員数の目安
中小企業実態基本調査(令和7年調査の速報、令和6年度決算)では、中小企業1社あたりの平均は売上2.2億円・従業者9.9人で、1人あたり約2,000万円です。業種による差は大きく、卸売業は1人あたりの売上が高く、サービス業は低めになります。
| 売上 | 従業員数の目安 推定 | 目指す★の現実的な線 |
|---|---|---|
| 5,000万円前後 | 2〜5人 | 通常は★3。取引先から★4を求められた場合は、外部に大きく頼る前提 |
| 1億円前後 | 5〜10人 | ★3が中心。重要な機密情報を預かる、供給が止まると取引先が困る、といった立場なら★4 |
| 5億円前後 | 20〜50人 | ★4を現実的に狙える |
| 10億円以上 | 50人〜 | ★4。取引先に★を求める側にもなる |
規模×役割の体制マトリクス 推定
| 役割 | 5,000万円 2〜5人 | 1億円 5〜10人 | 5億円 20〜50人 | 10億円〜 50人〜 |
|---|---|---|---|---|
| 統括責任者 | 社長 | 社長か役員 | 担当役員 | 担当役員(CISO) |
| 経営判断の場 | 経営会議で年1回以上議題に | 経営会議で年1回以上議題に | 委員会(委員長は役員) | 委員会 |
| 事務局 | 兼務1人(システム管理も兼ねる) | 兼務1人 | 専任1人(無理なら兼務2人) | 専任1〜2人 |
| システム管理 | 事務局+ITベンダー | 兼務1人(事務局とは別の人が望ましい) | 兼務1〜2人 | 情シス部門 |
| 教育・記録 | 事務局 | 総務の兼務 | 人事 | 人事 |
| 取引先管理 | 社長 | 購買・営業の兼務 | 購買 | 購買・法務 |
| インシデント対応 | 社長+ベンダーの駆け付け | 事務局+外部 | 管理部門の責任者+外部 | 社内のインシデント対応チーム(CSIRT) |
| 監視・分析 | 外部サービス | 外部サービス | 外部サービス | 外部か社内 |
| 点検・監査 | 外部の専門家 | 外部の専門家 | システム担当から独立した社内担当+外部 | 内部監査 |
| 社内で関わる人数 | 2人 | 3〜5人 | 6〜8人 | 8〜12人 |
IPAの4段階、★4の評価基準、ガイドラインの体制図例を組み合わせた編集部の推定です。公式の基準ではありません。
売上5,000万円前後(2〜5人)の場合
社長が責任者を引き受け、社内でPCにいちばん詳しい人か総務の人を兼務の担当者に任命します。社内の人数は2人で、ルーターやVPN・PCの設定はITベンダー、規程づくりや自己評価の点検は外部の専門家、監視は外部サービスに任せる形です。現実的な目標は多くの場合★3で、IPAのお助け隊サービス(新類型)の実証事業(無償)はこの規模の会社が主な対象です。
①権限の集中(4-1-7-5):ITに詳しい人が1人しかいないと、管理者権限がその人に集まります。承認は社長、作業は担当者、操作ログは外部サービスに残す、というように役割を分けて説明できる形にします。②監視・分析体制(1-2-2):社内だけでは24時間の監視は無理なので、外部サービスの利用が前提になります。③記録:年1回以上の点検が23件、月次が2件あり、やった記録を残す仕組みが要ります。①の分け方で基準を満たせるかは、2026年10月頃に公表予定の解説書で確認が必要です。
売上1億円前後(5〜10人)の場合
全員兼務で3〜5人のチームを作ります。中心は事務局リーダーで、規程・台帳・証跡をまとめて進行を管理します。システム担当はできれば別の人にすると、権限の分散を説明しやすくなります。総務は教育記録と入退社時のアカウント・機器の回収、購買や営業は取引先の把握と機密情報の取り決めを担当します。準備期間中、事務局リーダーは本業の2〜3割程度をSCS対応に割く想定です推定。
売上5億円前後(20〜50人)の場合
役員を委員長とするセキュリティ委員会を置き、各部門長が委員になります。事務局には専任を1人置くのが理想で、IPAのSTEP3が「専任の担当者を確保」としている段階です。システム管理は兼務1〜2人、教育は人事、取引先管理は購買、インシデント対応は管理部門の責任者が受け持ち、点検はシステム担当から独立した人が行います。監視や事前の脆弱性診断、ギャップ分析は外部に頼みます。
💡 どの規模でも共通すること
★4の評価そのものは外部の評価機関が行うので、社内に資格者がいなくても★4は取得できます。一方、準備を手伝ってもらった専門家(過去3年以内の支援者)は、その会社の★4評価に加われません(評価機関指定基準 SCS-310)。「支援してくれる外部」と「評価する外部」は別として計画してください。
どんな人を集めるか ―― 必要な能力
SCS対応でいちばん不足しやすいのは、高度な技術よりも「書いて、記録して、社内を動かす力」です。★4の153の評価基準のうち、多くは規程・台帳・点検・報告といった管理の仕事だからです。
| ポジション | 必要な能力 | 向いている人 |
|---|---|---|
| 事務局リーダー | 文書化、段取り、社内調整、記録を残す習慣。ネットワーク図が読める程度のIT知識 | ISMSやプライバシーマークの運用経験者、防災・BCP担当、品質管理の担当者 |
| システム担当 | Microsoft 365やGoogle Workspaceの管理、ファイアウォール・VPN・ルーターの設定確認、ログの見方、資産台帳づくり | 情シス、PCの導入担当、Web担当 |
| 教育・総務 | 研修の運営、受講記録の管理、入退社の手続き、誓約書の管理 | 総務・人事 |
| 取引先管理 | 契約条項の確認、取引先への確認シートの運用、価格交渉の記録 | 購買・法務・営業 |
| 責任者(経営層) | 判断と予算の確保、年1回の報告を受けて改善を指示すること、取引先との交渉の最終判断 | 社長・役員 |
社内にセキュリティの専門家がいない場合の探し方
IPAのガイドブックは、専門知識のある人がいなくても、少しでも関連する業務の経験がある人を配置転換して担当にすることを勧めています。例として挙がっているのは、災害対策を担当する部署、IT部門、監督者、PCの導入担当です。もう1つの方法は、社内公募で希望者を募ることです。業務量が増えてきたら、他社でセキュリティ業務を経験した人の中途採用も選択肢になります。
担当者を選ぶときのチェックポイント
- 社内のPCやネットワークの構成を、ベンダーに聞きながらでも説明できるか
- 決めたことを文書にし、日付と担当者を入れて残す習慣があるか
- 他部署(総務・購買・営業)にお願いごとができる立場か
- ITベンダーの提案を「そのまま採用」ではなく質問できるか(できなければ学習の対象)
- 本業の中で、SCS対応に使える時間を上司が確保できるか
⚠️ 「ITに詳しい1人」に全部を任せない
ITに詳しい人に全部を任せると、★4の「権限を1人に集中させない」に反しやすくなるうえ、その人が休むと点検も止まります。技術はITに詳しい人、記録と進行は事務局、判断は責任者と分けるのが、小さな会社でも続く形です。
あると良い資格と育て方
資格は「評価に通るため」ではなく「判断できるようになるため」
★4の評価は外部の評価機関が行うので、社内の資格は取得の条件ではありません。社内で資格を取る意味は2つです。1つはITベンダーの提案を理解して選べるようになること。もう1つは、社内の有資格者が制度の研修を受けてSCSセキュリティ専門家になれば、★3の確認を社内で行えることです。
SCS対応に役立つ資格
| 資格 | 向いている人 | SCSでの意味 | 費用・負担 |
|---|---|---|---|
| ITパスポート試験 | 担当候補の全員、経営層 | IT全般の基礎。IPAがSTEP1で推奨 | IPAの試験案内で確認 |
| 情報セキュリティマネジメント試験 | 事務局、部門責任者、社長 | 部門で規程を理解し、安全に運用するリーダーを想定した試験。IPAがSTEP2で推奨。中小企業の担当者にいちばん現実的 | 受験料7,500円(税込)、年間を通じて受験できる |
| システム監査技術者試験 | 点検・監査の担当 | リスクを分析し、統制を検証・評価する監査人向け。IPAがSTEP3で推奨 | IPAの試験案内で確認 |
| 情報処理安全確保支援士 登録セキスペ | 専任の担当者 | IPAがSTEP4で推奨。SCSセキュリティ専門家の資格要件の1つ | 登録後、オンライン講習を毎年(受講料2万円)、実践講習を3年に1回(IPA実施分は8万円)。3年で約14万円(編集部試算) |
| 公認情報セキュリティ監査人(主任監査人を含む)、ISO27001主任審査員、CISSP・CISM・CISA | 監査・コンサルに近い役割 | SCSセキュリティ専門家の資格要件 | 中小企業は自社で取るより、外部の専門家を選ぶときに確認する資格として使うのが現実的 |
💡 SCSセキュリティ専門家になるには「資格+研修+登録」
SCSセキュリティ専門家は、上の資格のいずれかを持ち、制度が定める研修を受けて、IPAに登録された人です。SCSセキュリティ専門家の公表は2027年1月頃からの予定です。なお、IPAの「中小企業向けサイバーセキュリティ対策支援者リスト」に載っている専門家とは別の仕組みです(IPAのFAQ)。登録セキスペは2025年4月時点で約2.4万人で、国は2030年までに5万人に増やす目標を掲げています。2026年4月からは、所定の実務経験がある登録セキスペが認定を受けると、講習がオンライン講習だけになる制度も始まりました。
段階別の育成ルート(IPAガイドブックの例)
| 段階 | 学び方・教材の例 | 資格 |
|---|---|---|
| STEP1 | IPA「5分でできる!情報セキュリティポイント学習」、マナビDXのリテラシー講座、国家サイバー統括室のハンドブック(中小企業向け抜粋版)を社内研修に使う | ITパスポート |
| STEP2 | IPAセキュリティプレゼンターの講習、マナビDXのセキュリティ講座、IPAの重要なセキュリティ情報、地域のセキュリティコミュニティ(地域SECUNITY)への参加 | 情報セキュリティマネジメント |
| STEP3 | IPA産業サイバーセキュリティセンター(ICSCoE)の短期プログラムや責任者向け講習、規程作成・インシデント対応のIPA資料 | システム監査技術者 |
| STEP4 | 脆弱性体験学習ツール「AppGoat」、テレワークや安全なWebサイト運用のIPA資料 | 情報処理安全確保支援士 |
💡 ガイドブックの事例に見る「資格の効きどころ」
従業員10人の製造業では、資格を取る前はITベンダーの提案を十分に理解しないまま採用していましたが、社長と担当者が情報セキュリティマネジメント試験に合格した後は、内容を理解したうえで必要な対策を選べるようになりました。従業員50人の情報通信業では、採用が難しかったため、教材費・受験料の負担、合格報奨金、教育訓練休暇を組み合わせた資格取得奨励制度を作り、社長がメンター役になって、担当者が1年かけて情報処理安全確保支援士に合格しています。
外部の力の借り方と費用感
中小企業のSCS対応は、社内だけで完結させる前提では組めません。大切なのは「作業は外に出しても、判断と記録は社内に残す」ことです。
仕事別:外部の使い方
| 仕事 | 頼める先 | 注意点 |
|---|---|---|
| 規程づくり・自己評価の点検 | 登録セキスペなどの専門家(IPAの支援者リスト)、商工会議所・自治体などの支援機関 | 判断の責任は自社に残る。既存の社内文書を活かしてもらう |
| 境界機器・PCの設定と脆弱性対応 | 保守契約のあるITベンダー | 14日以内のアップデート適用(4-4-4-2)を保守契約で回せるか確認する |
| 攻撃の監視 | 監視サービス(SOCや監視付きのUTMサービスなど) | アラートがインシデントかどうかの判断(5-1-1-2、5-2-1-2)は社内の担当者が行う前提で、連絡の流れを決める |
| 事前の脆弱性診断 | 脆弱性診断サービス | ★4の技術検証の対象になるVPN装置やルータなどを先に確認する |
| 従業員教育 | IPAセキュリティプレゼンター、eラーニング | 受講記録を残す(4-2-1-4、4-2-2-2) |
| インシデント時の駆け付け | お助け隊サービス、保守ベンダー | 連絡先をインシデント対応手順に書いておく(6-1-1-2) |
| 法的な助言 | 弁護士(IPAがSTEP4で推奨) | 取引先との契約や価格交渉の場面で使う |
| ★取得の伴走支援 | お助け隊サービス(新類型)の実証事業(中小企業等) | 無償。2026年10月〜2027年9月の予定。複数事業者への重複参加は不可 |
| ★4の評価 | 評価機関(2026年12月末頃に公表予定) | 準備を支援した人とは別にする(SCS-310) |
費用感
| 項目 | 公式に分かっていること | 試算の例 推定 |
|---|---|---|
| 外部専門家への相談 | IPAの支援者リスト(2026年8月10日更新)では、登録セキスペの支援料金が1回2時間あたり「2万円未満」「2万円以上3万円未満」「3万円以上4万円未満」「4万円以上」の区分で掲載 | 月1回2時間、2〜4万円の区分で頼むと、年24〜48万円程度 |
| お助け隊サービス(新類型)実証 | 実証期間中は無償 | ― |
| 情報セキュリティマネジメント試験 | 受験料7,500円 | 社長・事務局・システム担当の3人で22,500円 |
| 登録セキスペの維持 | オンライン講習が毎年2万円、IPAの実践講習が3年に1回8万円 | 3年で約14万円 |
| 申請料・登録料、評価機関の費用 | 未公表 | ― |
| 社内の人件費 | ― | 見えにくいが最大の費用。事務局の時間を上司が確保し、任命時に明記する |
💡 外部に相談するときのコツ(IPAガイドブックより)
何を相談すればよいか分からないときは、「データの漏えいが心配」「従業員の教育が足りていないのでは」「ニュースで見たランサムウェアは自社でも起きるのか」といった身近な不安から挙げます。そのうえで、自社の業種・規模・今やっている対策を簡単に伝えると、具体的な助言を受けやすくなります。IPAの企業・組織向けサイバーセキュリティ相談窓口も使えます。
担当者のリアルな悩み ―― パブコメとネットの声
どこから集めたか
1つ目は、経済産業省が制度構築方針(案)に対して行ったパブリックコメント(2025年12月26日〜2026年1月24日、93件、内容ごとに分けると569件)です。寄せられた意見と国の回答が公開されており、最もまとまった「現場の声」の記録です。2つ目は、note、Qiita、はてなブックマーク、Yahoo!知恵袋の投稿で、2026年9月15日時点で検索しました。どちらも投稿者の文章は引用せず、編集部が要旨をまとめています。
パブリックコメント569件の内訳
| 対象 | 分類 | 件数 |
|---|---|---|
| 制度構築方針(案) | 制度の対象範囲 | 24 |
| セキュリティ専門家、評価機関・技術検証事業者 | 41 | |
| 評価の実施内容など | 40 | |
| 国内外の関連制度との連携・整合 | 27 | |
| 制度の導入促進策・今後のスケジュール | 52 | |
| その他制度全般 | 97 | |
| 要求事項・評価基準(案) | 構成 | 9 |
| 対策内容の見直し | 112 | |
| 表現の明確化 | 155 | |
| その他 | 12 |
出典:経済産業省「パブリックコメントへの対応について」(資料1、2026年3月)。
国の整理では、意見の半数以上は要求事項・評価基準に対するもので、その多くは表現の修正や解釈の確認を求めるものでした。つまり現場ではまず「この基準は何を指しているのか分からない」という悩みが大きいということです。制度構築方針(案)への意見では、評価の仕組みのほか、導入を後押しする支援策への要望が多く上がりました。
テーマ別:担当者の悩みと、公式資料での答え
| 悩み(要約) | 出てきた場所 | 公式資料での答え・現状 |
|---|---|---|
| 数人の会社や個人事業主には、組織体制を前提にした今の設計は重すぎるのでは | パブコメ No.29 | 回答は「今後の参考」。制度自体は取引契約の中で使う任意の制度(経産省FAQ Q2) |
| ★3と★4のどちらを取るべきか判断できない。業種や従業員数などの目安がほしい | パブコメ No.50 | 判断フローはあくまで一例で、各組織のリスク判断で決めるという回答。人数などの目安は示されていない(第2章の推定はこの穴を埋める目的) |
| 専門家への依頼や★4の評価の費用が重い。補助金や税の優遇、簡易な評価を用意してほしい | パブコメ No.199、214、219、279 | いずれも「参考」扱い。支援策として、お助け隊サービス(新類型)、中小企業向けガイドライン、支援者リストの拡充を進めるとの回答(No.225)。申請料・登録料は未公表 |
| 人材育成に金銭的な補助がほしい。専門人材がいないと、自己評価が形だけになる | パブコメ No.213、222、225 | 普及支援の検討に活用するとの回答。制度開始までに、実務者が使える文書を整備する予定(No.222への回答) |
| 兼務の担当者では、14日以内のアップデート適用は現実的に厳しい | パブコメ No.488 | 一律に満たすベースラインとして14日以内を維持。間に合わない場合は、機能の無効化、回避策、隔離、不正通信の遮断といった代替策を認めている |
| 発注側が独自のチェックシートを続けたら、結局は二重対応が残る | パブコメ No.162、ネットの声 | 関連制度との連携の参考との回答。経産省FAQは、要求事項・評価基準を共通のチェックリストとして使う方法も想定 |
| ISMSやプライバシーマークの取得を前提条件にしないでほしい | パブコメ No.175 | 他の制度の認証取得は前提条件ではないと回答 |
| ★3は毎年専門家の確認が要り、3年ごとの★4より重く見えて不公平 | パブコメ No.119 | 有効性・信頼性の確保のため★3は1年。★4も毎年自己評価を評価機関に提出するとの回答 |
| 入札要件になるなら★4、ならないなら★3にしたい。早く方針を示してほしい | パブコメ No.210 | 政府調達での活用は今後検討。政府の統一基準との関係(例:ログの取得は★4の基準)を踏まえて検討するとの回答 |
| 需要が急に増えると支援サービスが追いつかず、地域差や形だけの対応が起きる | パブコメ No.202 | 普及支援と詳細設計の参考との回答 |
| 支援と評価を同じ会社が行うと形骸化しないか。★4の中間年が自己評価だけでよいのか | パブコメ No.116、140、147 | 詳細設計の参考との回答。その後の評価機関指定基準(2026年9月)で、過去3年以内の支援者は評価に加われないと定められた |
| 専門家の資格は領域がばらばらで質に差が出る。研修費が自己負担だとなり手が集まらない | パブコメ No.95 | 詳細設計の参考との回答 |
| ★を取らないと委託契約を打ち切られると聞いた | 経産省FAQ Q8として掲載 | ★を契約上どう扱うかは当事者が円満に合意すべきもので、独占禁止法・取適法に沿った活用が求められる。「取らないと取引が規制される」という勧誘には経産省が注意喚起 |
出典:経済産業省「パブリックコメントに対する考え方」(資料2、2026年3月)の意見と回答を編集部が要約。Noは資料2の通し番号です。
立場別:ネット上の声(要約)
受注側企業の情シス担当者 / note(2026年7月15日) / 出典
- 制度が目指す方向は正しく、取引先ごとのチェックシートが減る期待はある
- 一方で、外からの要請によって「本来やりたかった仕事」が「やらされる仕事」に変わる感覚がある
- 社内への説明や稟議の手間は担当者が負い、対応費用を発注者に転嫁しにくいことが気がかり
- 審査がビジネス化して、認証が「お金で買える」ものにならないかという懸念
- 提案として、要請を予算獲得の追い風にする、要請が来る前に自主的に差分を洗い出す、チェックシートの廃止と単価の見直しをセットで求める、を挙げている
編集部の視点:稟議や説明の負担を担当者1人に負わせないために、社長を責任者にして役割を文書で配るのが第2章のモデルです。「★を求めるなら価格交渉とセットで」は、国の想定事例とも一致します。
製造業の調達バイヤー / note(2026年4月6日) / 出典
- セキュリティは情シスの仕事だと思っていたが、取引先の管理は調達部門の責任だと気づいて焦った
- ISO27001を取っていても、新しい制度の要件には足りない部分があると分かった
- 取引先に対策を求めることが優越的地位の濫用にならないか、法務部門から問われた
- 経営層への情報共有と巻き込みがなかなか進まない
編集部の視点:★4の評価基準2-1-3(重要な取引先の対策状況の把握)は購買の仕事です。購買を最初から体制に入れる理由がここにあります。取引先への要請と価格交渉の考え方は、前回の記事の第5章で整理しています。
中小製造業の現場で対策を構築した技術者 / Qiita(2026年7月7日) / 出典
- 専任の情シスがいない会社が多く、技術的な対応と制度への対応を同時に進めるのが重い
- 工場の制御システムと事務のITの境界があいまいで、どこまでが対象か迷う
- どこまでやれば十分なのか、落としどころが見えない
- 取引先から届くチェックシートの締め切りのほうが、制度より先にやってくる
- 毎年の更新を見据えて、運用を設計しておく必要がある
編集部の視点:製造環境などの制御(OT)システムは制度の直接の対象外で、範囲内のIT基盤との通信を必要最小限にすることが求められます。「落としどころ」は、2026年10月頃に公表予定の解説書で具体化される見込みです。
中小企業のDX支援をしている実務者 / note(2026年1月18日) / 出典
- 対策はしているのに、それを書類で説明できない会社が多い
- 何を出せば合格ラインなのか分からないまま進めている会社が多い
- 新しく一から作るより既存の社内文書を活かし、完璧な規程より小さな点検を積み重ねるほうがよい
編集部の視点:事務局リーダーに「記録を残す習慣」を求める理由そのものです。153の評価基準の多くは、実施したことを文書と記録で示す形になっています。
制度案を市民目線で読んだ個人 / note(2026年1月8日) / 出典
- 経営層のITへの理解が足りず、専門家やベンダーへの丸投げになりやすいのではという懸念
- ベンダーの見積もりが過大でも、経営側が判断できないのではという懸念
- 取引先ごとにばらばらの要求を受ける中小企業の負担が大きい
編集部の視点:社長自身が情報セキュリティマネジメント試験レベルの知識を持つと、提案を判断しやすくなることはIPAの事例でも示されています(第4章)。
はてなブックマーク / 経産省の制度構築方針(案)公表ページ / 出典
- ブックマーク・コメントとも少数で、格付け制度ではないという位置づけや、発注側と取引先の価格交渉の考え方に注目する内容が中心だった
Yahoo!知恵袋 / 2026年9月15日時点の検索 / 関連する相談の例
- SCS評価制度を名指しした相談は、検索では見つからなかった
- 近いテーマとして、個人事業主が「ウイルス対策などはしているが、相談や点検をどこに頼めばよいか分からない」と尋ねる相談(2024年3月)があり、回答では商工会議所や自治体の相談窓口、IPAなど公的機関の情報が紹介されていた
編集部の視点:小さな事業者の「相談先が分からない」は、制度ができる前からある悩みです。IPAの支援者リストやお助け隊サービス(新類型)が、その受け皿になり得ます。
⚠️ 採用しなかった情報について
「企業の本音」として不安をまとめている記事の中には、誰の声なのか(取材やアンケートなど)の根拠が示されていないものがありました。この記事では、根拠を確認できない「声」は採用していません。
- 社長が責任者になり、担当者を兼務でも文書で任命する。「やらされ仕事」と稟議の負担を1人に背負わせない
- 購買と総務を最初からメンバーに入れる。取引先管理と教育の記録は、情シスだけでは回らない
- 「技術」「記録と進行」「判断」の3つに役割を分ける。権限の集中と属人化を防ぐ
- 既存の社内文書から始め、点検の記録を小さく積み上げる。「対策はあるのに説明できない」を防ぐ
- 監視・駆け付け・診断は外部に任せ、判断は社内に残す。
- 支援してもらう外部と、評価してもらう外部を分けて計画する。
- 対策費用の見積もりと作業記録を残し、取引先との価格交渉に使う。
体制づくりでよく出る質問
Q. 情シスが1人しかいません。★4は無理ですか?
無理とは言い切れませんが、社内だけで満たすのは難しい基準があります。とくに、重要なシステムで権限を1人に集中させないこと(4-1-7-5)と、攻撃の監視・分析体制(1-2-2)です。承認・作業・ログ保管の分担や外部サービスで補うことになり、その形で足りるかは10月頃公表予定の解説書で確認が必要です。★3を先に取らなくても★4は目指せますが、取引先が★3で足りるならまず★3から始めるのが現実的です。
Q. 担当者は専任でないといけませんか?
評価基準が求めているのは、セキュリティ推進を担当する部署・役員・従業員を決めて、責任と権限を割り当てることです。専任であることまでは求めていません。IPAのガイドブックも、兼務の担当者1人から始め、業務量に応じて増やす段階を示しています。
Q. 社内に情報処理安全確保支援士がいれば、★3の確認を社内でできますか?
★3の確認は社内外の専門家のどちらでもよいとされています。ただし資格だけでは足りず、制度が定める研修を受けて、SCSセキュリティ専門家として登録される必要があります。専門家の公表は2027年1月頃からの予定で、詳しい手続きは今後公表されます。★4の評価は外部の評価機関が行うため、社内の専門家では代われません。
Q. 委員会を作るほどの人数がいません。
制度構築方針の評価方法のイメージでは、委員会のような特別な体制がない場合、経営会議や取締役会などで年1回以上議題として取り上げることが決まっているか、その記録があるかを確認するとされています。小さな会社では、経営会議の議事録に「セキュリティの報告と承認」を毎年残す形が考えられます。最終的な判断基準は解説書で確認してください。
Q. 兼務の担当者の業務時間は、どのくらい見込めばよいですか?
公式の数字はありません。準備の時期は台帳づくりや規程の整備で負荷が集中し、登録後も年1回以上の点検が23件、月次の点検が2件、毎年の自己評価が続きます。任命するときに、上司が確保する時間(例:週に何時間)を文書に書いておくと、本業に押し流されにくくなります。
Q. 人は採用すべきですか、育てるべきですか?
IPAのガイドブックは、まず関連業務の経験者の配置転換や社内公募、次に経験者の中途採用、さらに強化する段階で新卒採用や専門家の招聘という順番を示しています。地方などで採用が難しい場合は、資格取得奨励制度を作って社内で育てた事例もあります(第4章)。
Q. 資格は誰から取らせるのがよいですか?
最初は事務局リーダーと社長に情報セキュリティマネジメント試験を勧めます。社長と担当者が一緒に学ぶと、ベンダーの提案を社内で判断できるようになります。情報処理安全確保支援士は、専任の担当者を置く段階で検討するのが現実的です。
Q. ネット上の声は、どこまで参考にしてよいですか?
「現場でどこに困っているか」を知る手がかりとしては役に立ちますが、制度の中身や手続きの事実は、必ずIPA・経済産業省の公式資料で確認してください。この記事でも、声の横に公式資料での答えを並べています。
主な出典(公式資料・2026年9月15日確認)
- IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版(付録1「中小企業のためのセキュリティ人材確保・育成の実践ガイドブック」、2026-03-27)— ipa.go.jp/security/guide/sme/about.html
- IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025-05)— ipa.go.jp/pressrelease/2025/press20250527.html
- 経済産業省「SCS評価制度の構築方針を公表しました」(資料1・資料2 パブリックコメントへの対応と考え方、2026-03-27)— meti.go.jp/press/2025/03/20260327001/
- 制度構築方針(本文)/★3・★4要求事項・評価基準 — ipa.go.jp/security/scs/requirements-criteria.html
- IPA 制度規程(SCS-310 評価機関指定基準、2026-09-11)— ipa.go.jp/security/scs/regulation-advisory-committeess.html
- IPA SCS評価制度 詳細情報・よくある質問 — details.html、faq.html
- 経済産業省 SCS評価制度ページ(FAQ Q1〜Q21)・注意喚起 — meti.go.jp/policy/netsecurity/scs.html
- IPA「中小企業向けサイバーセキュリティ対策支援者リスト」(2026-08-10更新)— ipa.go.jp/security/sme/shien/list.html
- IPA「サイバーセキュリティお助け隊サービス(新類型)実証事業」(2026-09-15)— ipa.go.jp/security/sme/otasuke-scs.html
- IPA 情報セキュリティマネジメント試験 — ipa.go.jp/shiken/kubun/sg/
- IPA 登録セキスペが受講する講習(概要・実践講習)— overview.html、jissen.html
- 経済産業省「サイバーセキュリティ人材の育成促進に向けた検討会 最終取りまとめ」(2025-05-14)— meti.go.jp/press/2025/05/20250514002/
- 中小企業庁「中小企業実態基本調査」— chusho.meti.go.jp/koukai/chousa/kihon/(令和7年速報の1社あたり数値はTKCの速報記事による)
※ 第2章の人数・体制モデル、第5章の試算は、公式資料をもとにした編集部の推定です。第6章のネット上の声は、各投稿を編集部が要約したもので、原文の引用ではありません。見直し目安:2026-10(解説書・申請方法の公表)、2027-01(評価機関・専門家・費用の公表)。
あわせて読みたい
制度の中身・手続き・費用の構造は SCS評価制度★4とは?153基準・申請時期・今やる準備を解説、取引先経由で被害が広がる仕組みは サプライチェーン攻撃とは?、インシデント対応訓練の進め方は 机上演習とは? で解説しています。


コメント