セキュリティ対策評価制度は、経済産業省と内閣官房国家サイバー統括室が方針を定め、IPAが運営する制度で、正式名称は「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」です。取引先に求めるセキュリティ水準を★3・★4の段階で示し、共通の基準で確かめられるようにします。この記事では2026年9月時点の一次情報をもとに、★3と★4の要求事項数・評価方法・有効期間の違い、2027年3月頃とされる受付開始までの日程、IPAが公表した登録料を整理しました。後半では、発注元が委託先に★を求めるときの契約上の注意と、取得を急ぐべき企業・見送ってよい企業の条件を示します。
まとめ:SCS評価制度の要点と委託先・発注元が今期に決めておくこと
SCS評価制度は任意の制度で、★の取得を求めるかどうかは取引契約で決まります。★3は「一般的なサイバー攻撃」への備えを示す段階で、要求事項26件をセキュリティ専門家の確認付きの自己評価で満たし、有効期間は1年です。★4は取引先のデータ保護や供給網の強靭化まで含む43件を第三者評価で確かめ、有効期間は3年になります。
申請の受付は2027年3月頃に始まる予定で、登録料は★3が1万円(1年分)、★4が6万円(3年分)と公表されました。いま必要なのは取得申請ではありません。取引先から★を求められそうかを見極め、公開済みの要求事項・評価基準で自社の不足を洗い出すことです。技術対策の不足は、評価ガイドの公表を待たずに埋め始められます。
セキュリティ対策評価制度の定義と経済産業省・IPAが制度を作った理由
取引先の対策を共通の★で示す任意制度という位置付けと想定する使い方
経済産業省のSCS評価制度ページは、制度が生まれた理由を2つの課題で説明しています。発注元は取引先の対策状況を外から判断しにくい。委託先は複数の取引先からばらばらのチェックリストを求められ、負担が重くなる。この2つを、共通の基準で評価・可視化して同時に軽くする狙いです。
想定する使い方は、2社間の取引契約で委託元が委託先に適切な★を提示し、対策の実施状況を確かめる形です。同ページは「格付け制度等ではない」と明記しています。取引先を踏み台にする攻撃の類型はサプライチェーン攻撃の起点別3類型と事例で整理しており、本制度はその対策水準を取引の場で示すための共通言語にあたります。
IT基盤だけを対象にしOTシステムや納入製品を外した線引きの理由
評価の対象は、サプライチェーンを構成する企業のIT基盤です。クラウド環境で運用するものも含みます。一方で、工場の制御(OT)システムや、委託元に納める製品そのものは直接の対象から外されました。業種ごとに構成が違い、サプライチェーン全体で基準をそろえにくいためです。
この線引きは準備の範囲を決めるうえで効いてきます。制度構築方針の本文p28は、対象を「インターネットに接続している自社IT基盤」と書いています。社内PC・サーバ・ネットワーク機器・業務で使うクラウドサービスが評価の中心です。納入するソフトウェアの部品管理(SBOM)や開発工程の防御は別の制度・ガイドラインの領分で、開発工程に組み込むサプライチェーンセキュリティの実装判断で扱っています。
経済産業省・国家サイバー統括室・IPAが分担する運営体制の全体像
制度を維持管理するスキームオーナーはIPAです。経済産業省と国家サイバー統括室の監督のもとで運営されます。IPAの詳細情報ページによると、IPAの中に役割の違う組織が並びます。
- 運営審議委員会:運営方針や制度文書の策定を審議する
- 事務局:★3・★4の登録と台帳の公開、普及促進を担う
- 指定委員会:評価機関・技術検証事業者・研修事業者を指定し監督する
- 評価機関と技術検証事業者:★4の第三者評価と技術検証を行う
- セキュリティ専門家:★3の自己評価を確認・助言し、★4では評価責任者を担う
取得する企業が直接やり取りするのは、★3なら事務局とセキュリティ専門家、★4なら評価機関と事務局です。
★3・★4・★5の区分と要求事項数・評価方法・有効期間の違い
★3と★4の比較表|要求事項26件と43件・評価基準81項目と153項目
制度構築方針p13・p24と、2026年3月27日公表の要求事項・評価基準のExcelをもとに主な違いをまとめました。評価基準の項目数は、Excelの行を本記事で数えた値です。
| 項目 | ★3 | ★4 | ★5 |
|---|---|---|---|
| 想定する脅威 | 広く知られた脆弱性を悪用する一般的な攻撃 | 供給停止や情報漏えいの影響が大きい企業への攻撃 | 未知の攻撃を含む高度な攻撃 |
| 要求事項数 | 26件 | 43件 | 検討中 |
| 評価基準の項目数 | 81項目 | 153項目(★3の81項目を含む) | 検討中 |
| 評価の方法 | 専門家確認付き自己評価 | 第三者評価と技術検証 | 第三者評価 |
| 有効期間 | 1年 | 3年(毎年の自己評価で維持) | 検討中 |
| 登録料(2028年3月末まで) | 1万円(1年分) | 6万円(3年分) | 未公表 |
合格基準は、原則としてすべての評価基準への適合です。一部を満たせば★が付くという作りではありません。上位の★は下位の要求を含むので、★3を持っていなくても★4を直接取得できます。
★3の26要求事項で問われる中身|パスワード8文字と境界防護の具体
★3の26件を大分類で分けると、攻撃等の防御が13件で半分を占めます。残りはリスクの特定4件、ガバナンスの整備3件、取引先管理3件、検知・対応・復旧が各1件で、書類だけでは満たせない技術要件が中心です。
たとえば評価基準4-1-5-3は、多要素認証を使うか、10回以上の失敗でアカウントをロックしたうえでパスワードを8文字以上にする、という条件です。4-5-1にはファイアウォールとルータの初期パスワード変更、認証されていないインバウンド通信の遮断、不要ルールの削除が並びます。5-1-1-1が求めるのは、インターネットとの境界か端末で不正通信をリアルタイムに検知・遮断する仕組みです。多要素認証の方式選びは多要素認証の3要素と実装方式が参考になります。
★4で上乗せされる17要求事項|ログ取得・暗号化・脆弱性管理体制
★4は★3の26件に17件を加えた43件です。追加分には、ログの取得、データの暗号化、脆弱性の管理体制、サポート期限切れのOSやソフトウェアへの対策、端末とソフトウェアの挙動監視が入ります。組織面では、セキュリティ対策推進計画、サイバー攻撃の監視・分析体制、取引先の対策状況の把握が加わりました。
評価のしかたも変わります。★3はセキュリティ専門家による書類確認ですが、★4は評価機関が文書確認に加えて実地審査と技術検証を行います。取得希望組織が決めた適用範囲からサンプリングして確かめる想定です。規程を書いただけでは通らず、設定とログが残っているかを見られます。
★1・★2はSECURITY ACTIONに委ねる設計とISMS認証との役割分担
★が3から始まるのは、★1・★2をIPAの「SECURITY ACTION」に委ねているためです(制度構築方針p13の注記)。SECURITY ACTIONの自己宣言は、中小企業の情報セキュリティ対策ガイドラインの取り組みが土台です。ガイドラインの改訂内容は中小企業向けガイドライン第4.0版の改訂背景で扱っています。
ISMS認証との関係は「相互補完」と整理されています。ISMSは組織自身がリスク評価に基づいて管理策を選び、マネジメントの仕組みが回っていることを証明します。SCS評価制度の★3・★4は、代表的な脅威から効果の高い管理策を先に決めて配るベースラインアプローチです。何をすればよいか迷いにくい反面、自社独自のリスクは拾いません。ISMSの仕組み側の理解にはISMSとISO 27001の違いが役立ちます。
SCS評価制度はいつから始まるか|2027年3月頃の受付開始までの工程
2026年3月の制度構築方針から9月の料金設定までに確定した日付の一覧
2026年9月29日時点で公表済みの節目を、古い順に並べます。
- 2026年3月27日:経済産業省と国家サイバー統括室が制度構築方針と★3・★4の要求事項・評価基準を公表
- 2026年4月21日:IPAが制度の公式サイトを公開
- 2026年8月28日:IPAが基本規程等を公開
- 2026年9月11日:制度基準と制度手順を追加公開
- 2026年9月18日:料金設定を公開し、評価機関などの新規申請の募集を開始
このあとの予定はIPAのよくある質問にまとまっています。★3・★4の申請方法と、要求事項の解説書・取得ガイドは2026年10月頃の公開予定です。運用開始は2027年3月頃とされています。経済産業省のFAQも、申請受付の開始を「令和8年度末頃(1月〜3月頃)」と書いており、両者は一致します。
評価機関は2026年12月末頃・専門家は2027年1月以降という公表順
★の申請には相手が要ります。★3にはセキュリティ専門家、★4には評価機関が必要で、その名簿の公表時期はずれています。IPAのFAQでは、評価機関が2026年12月末頃、セキュリティ専門家が2027年1月以降に「セキュリティ専門家・評価機関」ページで公開される予定です。
セキュリティ専門家になれるのは、情報処理安全確保支援士・公認情報セキュリティ監査人・CISSP・CISA・CISM・ISO27001主任審査員のいずれかを持ち、所定の研修を受けて事務局に登録した人です。研修事業者の公表は2026年12月末頃からの予定なので、有資格者でもすぐに確認役を引き受けられるわけではありません。★3の自己評価を早めに済ませても、専門家の署名をもらえるのは名簿公表後の2027年に入ってからになる見込みです。
制度開始の時点では取得企業がゼロという前提と取引先への伝え方
経済産業省FAQのQ21は、制度の開始は申請受付の開始を意味し、その時点で★を取得している企業は存在しないと明言しています。2027年3月の時点で「★がない取引先とは契約しない」と運用すれば、すべての取引先が条件を満たせません。
発注元が取引先に最初に伝えるべきなのは、取得の期限ではなく、どの★を目安にするかと、取得までの確認方法です。確認方法の例は第5章で示します。
取得にかかる費用と専門家確認・第三者評価それぞれの申請の流れ
登録料は★3が年1万円・★4が3年6万円|2028年4月以降の改定額
IPAが2026年9月18日に公表した料金設定のお知らせでは、登録希望組織の登録料は2028年3月31日までが★3で1万円(1年分)、★4で6万円(3年分)です。2028年4月1日以降は★3が2万円に上がり、★4は6万円のまま据え置かれます。料金は税込で、適用時期は申請日で判定されます。セキュリティ専門家の登録料は無料とされました。
実際の負担はこの登録料だけでは済みません。★3ではセキュリティ専門家への確認依頼、★4では評価機関による評価と技術検証の費用がかかります。これらは専門家・評価機関が個別に決める料金で、2026年9月時点では未公表です。予算は、登録料より不足対策を埋める設定変更や機器更新の費用から見積もるほうが精度が上がります。
★3の専門家確認付き自己評価の4工程と社内の情シスだけでは足りない理由
★3の流れは制度構築方針p18で4工程に整理されています。
- 取得希望組織が★3の要求事項・評価基準に沿って自己評価を記入する
- 社内外のセキュリティ専門家が内容を確認し、必要なら評価結果の修正を含めて助言する
- 専門家が提出内容を了承して署名し、組織は経営層の自己適合宣誓を添えて事務局へ提出する
- 事務局が問題ないと判断すれば台帳に登録し、公開する
経済産業省FAQのQ12は、社内の情報システム担当者が確認するだけでは足りないと答えています。確認役は前述の資格と研修を満たし登録された専門家に限られるためです。社内に有資格者がいれば社内で確認できますが、いなければ外部の専門家に依頼します。有効期間は1年なので、翌年も同じ手順で自己評価の更新版を出すことになります。
★4の第三者評価と技術検証|文書確認に加わる実地審査と毎年の維持手続
★4では、取得希望組織がまず自己評価を記入し、指定を受けた評価機関に評価を依頼します。評価機関が文書確認・実地審査・技術検証を行い、評価報告書を受け取った組織が事務局へ★4の登録を申請する流れです。技術検証は、評価機関が自ら行う場合と、委託を受けた技術検証事業者が行う場合があります。
有効期間3年のあいだも、毎年の自己評価を評価機関へ出す必要があります。大規模なサーバのリプレイス、クラウド基盤への移行、ネットワーク構成の大きな変更をした場合は、有効期間内でも評価を受け直します(制度構築方針p24)。★4の取得後に基盤を移行する予定があるなら、移行の完了後に受審する計画にしたほうが二重の手間を避けられます。
発注元が委託先に★を求めるときの契約設計と取適法・独禁法の注意点
★の要求は契約当事者の合意事項|取引停止の根拠にならない制度設計
経済産業省FAQのQ2は、本制度が任意であり、制度として何らかの規制を課すものではないと答えています。Q8は、★取得を契約上どう扱うかは当事者同士が円満に合意すべきことで、独占禁止法と取適法(旧下請法)に照らして適切に使うよう求めています。★がないことだけを理由に一方的に取引を打ち切る運用は、制度の想定の外です。
発注元は、契約書や委託先管理規程に「目安とする★」「取得の期限」「取得までの代替確認(自己点検表の提出など)」を書き分けておくと、交渉がこじれにくくなります。契約が1年を超えるなら満了まで★の維持を求める運用も、FAQのQ19で例示されています。
価格交渉とセットで求める公取委・経済産業省の想定事例の読み方
制度構築方針p36は、経済産業省と公正取引委員会が作った「問題とならない」想定事例を紹介しています。大企業Aが中堅企業Bに★4相当の対策を求め、BがさらにCへ同じ対策を求める場面です。Aは説明会を開き、費用負担の考え方と、セキュリティ対策が価格交渉の対象になることを周知します。B・Cは対策にかかったコストで価格交渉を行い、結果を双方が書面に残します。
読み取るべき点は、対策の要請と価格交渉を切り離さないことです。対策費は物件費や人件費などの間接経費として計上される、と解説は整理しています。委託先の立場なら、★取得にかかった費用は価格交渉の材料です。取適法での価格交渉の進め方は原価低減と2026年の取適法対応で触れています。
要求事項・評価基準のExcelを共通チェックリストとして使う★取得前の運用
受付開始前の今でも使える方法として、要求事項・評価基準のExcelを委託先への質問票に転用するやり方があります。IPAの要求事項・評価基準ページから入手でき、各行にNIST CSFの機能(統治・識別・防御・検知・対応・復旧)が振られています。数えると153項目のうち防御が82項目で、半分以上を占める構成です。
独自のチェックリストを使っていた発注元は、項目をこのExcelの番号に寄せるだけで委託先の回答負担を減らせます。独自項目は、Excelにない自社固有のリスクに限って足せば十分です。
受託開発会社の立場から見た★3・★4の取得判断と見送ってよい場面
★3を先に取るべき企業|製造業の一次・二次サプライヤーとIT委託先
★3を最初に目指すべきなのは、取引先から★を求められる可能性が高く、しかも社内にセキュリティ専任者がいない企業です。自動車などの製造業のサプライヤーが典型です。制度構築方針p13は★3のベンチマークに自工会・部工会ガイドラインのLv1と英国のCyber Essentialsを挙げており、同ガイドラインで点検を済ませた企業ほど差分は小さくなります。取得の手間に対して得るものが大きい層です。
システム開発・保守を請け負うIT企業も同じです。発注元の社内システムにリモートで入る委託先は、踏み台として狙われる立場にあります。★3の26件はファイアウォール設定、パスワード規則、バックアップといった基本項目が中心で、1年ごとの更新負担を考えても先に取る価値があります。
★4を目指す条件|取引先データを預かり停止が供給網を止める立場
★4まで目指すのは、次の2つのどちらかに当てはまる場合に限るべきです。1つは、取引先の機密情報や個人データを自社のシステムで大量に預かっている場合。もう1つは、自社のシステムが止まると取引先の生産や出荷も止まる場合です。政府機関や重要インフラ事業者の調達で★をどう扱うかは、経済産業省FAQのQ17で「今後検討」とされています。基幹インフラ事業者と取引する企業は、経済安全保障推進法の基幹インフラ届出で求められる委託先管理とあわせて、★4の要件を先に読んでおくと手戻りが減ります。
この条件に当たらない企業が★4を目指すのは過剰です。挙動監視やログ分析には、アラートを毎日見る人員が要ります。監視体制がないまま取ると、毎年の自己評価でつまずきます。
今は取得を急がなくてよい場面|取引先要請なし・対象外の業務だけの企業
取得を急がなくてよいのは、BtoCが中心で取引先から対策を求められる経路がない企業です。要請がないまま★を取っても、受注に直結する場面は限られます。OTシステムや納入製品のセキュリティが主な課題の企業も、★より業種別のガイドラインが先です。
ただし、見送る場合でも自己点検はしておくべきです。初期パスワードの残ったルータは、★の有無に関係なく攻撃の入口になります。
不足項目の分け方|外部診断で埋めやすい技術要件と自社で担う組織要件
自己点検で不足が見つかったら、項目を2つに分けます。社内ルール、役割と責任、取引先との取り決め、教育は自社で決めるしかない組織要件です。一方、境界防護の設定、公開サーバの脆弱性、パッチの適用状況は、外部の診断で現状を測れる技術要件です。診断の種類と費用の目安は脆弱性診断の種類・費用相場と外注時の判断基準でまとめています。
技術要件を先に測っておくと、★3の専門家確認や★4の技術検証で指摘を受ける範囲が狭まります。一創の脆弱性診断・セキュリティ診断では、Webアプリケーション・ネットワーク機器・クラウド設定を診断し、危険度順の報告書に直し方を添えてお渡しし、対策後の再診断にも対応します。受付開始前の半年があれば、診断・修正・再確認まで一巡できる計算です。
SCS評価制度(セキュリティ対策評価制度)の取得要否と開始時期のよくある質問
制度の開始時期や取得の要否について、検索でよく調べられている質問に答えます。
SCS評価制度の★取得は義務ですか?
義務ではありません。経済産業省のFAQは、本制度を任意の制度とし、制度として規制を課すものではないと明記しています。取得が必要になるのは、取引先との契約で★の取得を条件に定めた場合です。発注元が取引の条件として★を示す運用を想定した制度なので、取引先から求められれば実質的には必要になります。求める側も、独占禁止法と取適法に照らした運用と価格交渉への対応を問われます。
★3を取らずにいきなり★4を取得できますか?
はい、可能です。制度構築方針p13は、上位の★はそれ以下の★で求める事項を含むため、★3の事前取得は★4の条件ではないと説明しています。★4の43件には★3の26件がすべて含まれ、★4の準備がそのまま★3の要件を満たす関係です。ただし★4は第三者評価と技術検証を受けるため、評価機関の公表(2026年12月末頃の予定)を待つ必要があります。
ISMS認証を取得していればSCS評価制度の★は不要ですか?
不要にはなりません。ISMSは組織がリスクに応じて管理策を選び、仕組みを回していることを証明する制度で、SCS評価制度は決められた管理策が実装されているかを確かめる制度です。ISMSの運用で整えた規程や記録は★の評価でも使えますが、パスワード規則や境界防護などの評価基準は個別に確かめる必要があります。
★3のチェックリストはどこで入手できますか?
★3・★4の要求事項・評価基準はExcel形式で公開されており、IPAの要求事項・評価基準ページや経済産業省の制度ページからダウンロードできます。列の「★3」「★4」で対象の段階を見分けられます。判定方法を補う解説書と、適合・不適合を自分で判断するための取得ガイドは、2026年10月頃にIPAから公開される予定です。
中小企業向けの取得支援策はありますか?
あります。経済産業省とIPAは、中小企業が★3・★4を安価かつ簡便に取得できるよう「サイバーセキュリティお助け隊サービス」の新類型を創設するとしています。2026年夏頃から制度設計のための実証事業を始め、サービス提供事業者と組んで中小企業に取得支援を試行的に提供する計画です。支援の中身は、セキュリティポリシーの策定など組織的対策が中心になる予定です。
関連記事
- サプライチェーン攻撃とは?起点別3類型と最新事例・対策の優先順位を解説:本制度が想定する、取引先を踏み台にする攻撃の類型と事例です
- サプライチェーンセキュリティとは?開発工程に組み込む防御と2026年規制対応の実装判断:本制度の対象外である開発工程・納入ソフトウェアの防御を扱います
- 中小企業の経営者が第4.0版ガイドラインを今すぐ確認すべき改訂背景と狙い:★1・★2にあたるSECURITY ACTIONの土台となるガイドラインです
- ISMSとISO 27001の違いとは?「仕組み」と「規格」の関係を最新規格対応で解説:本制度と相互補完の関係にあるISMSの基本です
- 脆弱性診断とは?種類・費用相場・進め方と外注時の判断基準を解説:技術要件の不足を外部診断で測るときの選び方です