サプライチェーンを狙ったサイバー攻撃が増加する中、経済産業省は企業のセキュリティ対策状況を可視化する新制度「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」の構築を進めています。2026年3月27日に制度構築方針が公表され、2026年度末頃の運用開始を目指しています。本記事では、SCS評価制度の概要、星レベルごとの要件、ISMSとの違い、企業が今から取るべき情報セキュリティ コンプライアンス上の対応について解説します。
SCS評価制度の背景と目的
サプライチェーン攻撃の深刻化
近年、取引先を経由したサイバー攻撃(サプライチェーン攻撃)が頻発しています。大企業のセキュリティが堅固であっても、セキュリティ対策が不十分な取引先を踏み台にして侵入されるケースが増えており、サプライチェーン全体でのセキュリティ水準の底上げが急務となっています。
現状の課題
サプライチェーンセキュリティには、発注元企業と受注企業の双方に課題があります。
発注元企業の課題: 取引先のセキュリティ対策状況を外部から客観的に判断することが困難です。取引先に対して個別にセキュリティ要件を設定・確認する負荷も大きくなっています。
受注企業(サプライヤー)の課題: 複数の取引先から異なる基準でセキュリティ対策を要求され、対応負荷が増大しています。また、対策にかかるコストの正当な評価や価格への転嫁が難しい状況にあります。
SCS評価制度の目的
SCS評価制度は、これらの課題を解決するため、サプライチェーンを構成する企業のセキュリティ対策状況を共通の基準で評価・可視化する仕組みです。具体的には以下を目指しています。
- 各企業のセキュリティ対策レベルを星(★)で格付けし、対外的に示せるようにする
- 共通基準を設けることで、受注企業が複数の取引先からバラバラな要求を受ける負荷を軽減する
- セキュリティ対策費用を「価格交渉の正当な材料」として認め、コスト転嫁を促進する
2026年版 情シスが直面するIDガバナンス5大課題
2026年に情シスが直面するIDガバナンスの5つの主要課題を分析。SaaS増加、リモートワーク常態化、コンプライアンス強化などへの対応策を提示します。
制度の運営体制とスケジュール
運営主体
SCS評価制度は、経済産業省が主導し、国家サイバー統括室(旧NISC)と連携して制度設計を進めています。制度運用においては、独立行政法人情報処理推進機構(IPA)も技術的支援を担います。
制度構築の経緯
| 時期 | 内容 |
|---|---|
| 2025年12月26日 | 制度構築方針(案)を公表、パブリックコメント開始 |
| 2026年1月24日 | パブリックコメント期間終了 |
| 2026年3月27日 | 制度構築方針(確定版)を公表 |
| 2026年秋頃 | 評価ガイド等を公表予定 |
| 2026年度末頃 | ★3・★4の制度運用開始(申請受付開始)予定 |
星レベルの構成と要件
3段階の評価レベル
SCS評価制度では、企業のセキュリティ対策レベルを★3(三つ星)から★5(五つ星)の3段階で評価します。
| レベル | 位置づけ | 対象とする攻撃 | 評価方法 | 有効期間 |
|---|---|---|---|---|
| ★3 | 全企業が最低限実装すべき基礎的対策 | 一般的な攻撃 | 専門家確認付き自己評価 | 1年 |
| ★4 | サプライチェーン企業が標準的に目指すべき対策 | サプライチェーンへの影響が大きい攻撃 | 第三者評価機関による審査・技術検証 | 3年 |
| ★5 | 高度な攻撃に対処できる到達目標 | 高度な攻撃 | 2026年度以降に具体化予定 | 未定 |
★3(三つ星)の要件
★3は「全てのサプライチェーン企業が最低限実装すべきセキュリティ対策」と位置づけられています。基礎的なセキュリティ対策およびシステム防御策を中心に、以下の7分類で要求事項が定められています。
要求事項の7分類:
- ガバナンス: 経営層のセキュリティへの関与、セキュリティ方針の策定
- 取引先管理: 委託先・取引先のセキュリティ対策状況の確認
- 識別: IT資産・クラウドサービスの把握、脆弱性管理
- 防御: 多要素認証の適用、セキュリティパッチの適用、マルウェア対策、ログ取得
- 検知: 異常の監視・検知体制の整備
- 対応: インシデント対応手順の策定、連絡体制の整備
- 復旧: バックアップの取得、復旧手順の整備
評価方法: 企業が要求事項に基づいて自己評価を実施した後、情報処理安全確保支援士などの所定の研修を受けたセキュリティ専門家(社内の有資格者でも可)が内容を確認・署名し、経営層の宣言とともに登録機関へ申請します。
★4(四つ星)の要件
★4は「サプライチェーン企業等が標準的に目指すべきセキュリティ対策」と位置づけられ、★3の要求事項に加えて追加の要求事項が設定されています。組織ガバナンス・取引先管理、システム防御・検知およびインシデント対応等、包括的な対策の実施が求められます。
★4の要求事項のうち、多くの項目はISO/IEC 27001の管理策に対応しており、ISMS認証を取得済みの企業は相当部分を既に満たした状態からスタートできます。
評価方法: ★3とは異なり、認定された第三者評価機関による審査が必要です。
- 文書確認: セキュリティポリシーや手順書等の文書を確認
- 実地審査: ヒアリング等による実装状況の確認
- 技術検証: 脆弱性検査等の技術的な検証
★5(五つ星)について
★5は「高度な攻撃への対処能力」を求める到達目標として位置づけられていますが、具体的な要件は2026年度以降に検討・具体化される予定です。2026年度末に運用開始となるのは★3と★4のみです。
ISMSなど既存制度との関係
ISMSとの違い
SCS評価制度とISMS(ISO/IEC 27001)は、目的とアプローチが異なる相互補完的な制度です。
| 比較項目 | SCS評価制度 | ISMS(ISO/IEC 27001) |
|---|---|---|
| 評価の軸 | 具体的な対策の実装状況(ベースラインアプローチ) | マネジメントシステムの仕組み |
| 対象領域 | サイバーセキュリティ対策・技術的対策 | 情報セキュリティマネジメント全般(内部不正対策含む) |
| 評価方法 | ★3は専門家確認付き自己評価、★4は第三者審査 | 認証機関による審査(3年ごとの更新審査) |
| 有効期間 | ★3:1年 / ★4:3年 | 3年(年次サーベイランス審査あり) |
| 主な対象 | サプライチェーンを構成する全企業 | 認証取得を希望する全組織 |
ISMSとの相互補完性
ISMSとSCS評価制度は対立するものではなく、補い合う関係にあります。
- ISMS運用企業は、SCS評価制度の要求事項の相当部分を既に満たしている可能性が高い
- ただし、ISMSの取得がSCS評価制度の★取得を自動的に意味するわけではなく、追加の対応が必要
- ISMSが「仕組みの構築・運用」を重視するのに対し、SCS評価制度は「具体的な対策の実装確認」を重視する
ISMAPとの関係
クラウドサービスの利用に関しては、SCS評価制度においてもISMAP(政府情報システムのためのセキュリティ評価制度)への登録状況やSOC 2レポートの確認が、クラウドサービスのセキュリティ対策状況を確認する手段として例示されています。
中小企業への影響と支援策
中小企業が受ける影響
SCS評価制度は、サプライチェーンを構成する全ての企業を対象としています。★3は「全てのサプライチェーン企業が最低限実装すべき対策」と位置づけられており、中小企業にとっても対応が必要になります。今後、取引先から★3以上の取得を求められるケースが増えることが想定されます。
支援策
経済産業省およびIPAでは、中小企業による★3・★4取得に向けた支援策として以下の取り組みを進めています。
サイバーセキュリティお助け隊サービス(新類型): 中小企業のセキュリティ対策を支援するサービスで、SCS評価制度への対応を含む新たな類型が創設される予定です。
評価ガイドの公表: 2026年秋頃を目途に、要求事項・評価基準を満たす具体的な実装例をまとめた評価ガイドが公表される予定です。
セキュリティ対策費用の正当化
SCS評価制度では、セキュリティ対策にかかる費用を「価格交渉の正当な材料」として認めています。受注企業が対策のために必要な設備導入費や人件費について、発注元企業との費用負担協議を行うことが推奨されています。
企業が今から取り組むべきこと
★3取得に向けた準備
2026年度末の制度運用開始に向けて、以下の対策に今から着手することが推奨されます。
1. IT資産の棚卸し: 組織内で使用しているPC、サーバー、ソフトウェア、クラウドサービスを把握し、資産台帳を整備する。
2. アクセス管理の強化: 多要素認証(MFA)の導入、アクセス権限の棚卸し、不要なアカウントの削除を実施する。
3. 脆弱性管理の体制構築: セキュリティパッチの適用プロセスを整備し、定期的な脆弱性対応を行う体制を構築する。
4. インシデント対応計画の策定: セキュリティインシデント発生時の対応手順、連絡体制、復旧手順を文書化する。
5. バックアップの整備: 重要データのバックアップを定期的に取得し、復旧手順をテストする。
MDM・SSO・アカウント管理との関連
SCS評価制度の要求事項には、IT資産管理、アクセス制御、デバイスセキュリティなど、MDM(モバイルデバイス管理)やSSO(シングルサインオン)、アカウント管理の仕組みで対応可能な領域が含まれています。
- IT資産管理: MDMによるデバイスの一元的な把握と管理
- アクセス制御: SSOとMFAによる認証の強化
- アカウント管理: アカウントライフサイクルの自動化による不要アカウントの排除
- セキュリティポリシー: MDMによるデバイスポリシーの一元的な適用
まとめ
SCS評価制度は、サプライチェーン全体のサイバーセキュリティ水準を底上げするための新たな国の制度です。★3は全企業が最低限実装すべき基礎的対策、★4はより高度な対策として位置づけられ、2026年度末の運用開始を目指しています。
制度の詳細は今後さらに具体化されていきますが、IT資産管理、アクセス制御、脆弱性管理、インシデント対応計画といった基本的なセキュリティ対策は、どの星レベルでも求められる共通基盤です。制度開始に先立ち、これらの対策を今から整備しておくことが重要です。最新情報は経済産業省のSCS評価制度関連ページで確認できます。