SCS評価制度の大分類1「ガバナンスの整備」は、技術対策の前提となる組織側の土台を問う分類で、要求事項は全6件です。★3の対象は3件(セキュリティ推進活動部門・守秘義務のルール・セキュリティ対応方針の策定)、評価基準は8件です。いずれも文書と体制の整備で満たせますが、「セキュリティを統括する役員」を誰にするかを明確に決めること、守秘義務の対象に派遣社員・受入出向者まで含めること、平時の体制を年1回以上点検した記録を残すことが要点です。★4では社内ルール、サイバー攻撃の監視・分析体制、セキュリティ対策推進計画の3要求事項と、情報セキュリティ委員会の設置などの評価基準4件が上乗せされます。★3でも経営層による自己適合宣言が必要なため、情シス部門だけで完結させようとすると申請直前に詰まります。
本記事では、IPA(独立行政法人情報処理推進機構)が公開している「★3・★4 要求事項・評価基準」(2026年3月27日版)のうち、大分類1「ガバナンスの整備」に絞って、★3で満たすべき評価基準と実務上の確認点を整理します。★3全体の26要求事項・81評価基準の一覧は★3の要求事項一覧をご覧ください。
「ガバナンスの整備」とは
SCS評価制度の要求事項は7つの大分類に整理されており、大分類1「ガバナンスの整備」はその先頭に置かれています。NIST CSF 2.0(サイバーセキュリティフレームワーク)の「統治(GV: Govern)」に対応する領域で、誰がセキュリティに責任を持ち、どのようなルールと方針で組織を動かすかを問います。
大分類1の要求事項は全6件で、★3の対象は3件です。残りの3件は★4でのみ求められます。
| No. | 要求事項名 | ★3 | ★4 | ★3評価基準数 |
|---|---|---|---|---|
| 1-1-1 | 社内ルール | × | ○ | - |
| 1-2-1 | セキュリティ推進活動部門 | ○ | ○ | 3 |
| 1-2-2 | サイバー攻撃の監視・分析体制 | × | ○ | - |
| 1-2-3 | 守秘義務のルール | ○ | ○ | 2 |
| 1-3-1 | セキュリティ対応方針の策定 | ○ | ○ | 3 |
| 1-4-1 | セキュリティ対策推進計画 | × | ○ | - |
技術対策が中心の大分類4「攻撃等の防御」(★3で48基準)と比べると評価基準は少なく、8件すべてが文書と体制の整備で満たせます。しかし、この分類は他のすべての要求事項の前提になります。統括役員が決まっていなければインシデント対応体制(6-1-1)の報告先が定まらず、セキュリティ対応方針がなければ各ルールの根拠が示せません。ギャップ分析を始めるときは、この分類から着手するのが順序として自然です。
★3で求められる3つの要求事項
1-2-1 セキュリティ推進活動部門
要求事項の文言は「セキュリティ推進活動を担当する部署、役員及び従業員を決定し、責任及び権限を割り当てること。」です。評価基準は次の3件です。
| 評価基準 | 内容 |
|---|---|
| 1-2-1-1 | セキュリティを統括する役員(CISOを置く場合はCISO)とセキュリティ担当部署の役割・責任を定める |
| 1-2-1-2 | 平時のセキュリティ推進活動に必要な役員とセキュリティ担当部署の連絡先リストを定める |
| 1-2-1-3 | 上記の平時の体制を年1回以上点検する |
CISO(最高情報セキュリティ責任者)を置かない企業は多く、評価基準も「CISOを置く場合はCISO」という書き方で、CISOの設置自体は要件ではありません。ただし「セキュリティを統括する役員」を誰にするかは明確に決める必要があります。社長本人でも、管理部門担当の役員でも構いませんが、役割と責任を文書に書き、本人がそれを認識している状態が求められます。担当部署が総務や情シスの兼任であることも問題ありません。
見落としやすいのは1-2-1-3の年1回以上の点検です。取得時に体制図を作っただけでは、翌年の更新時に「点検した記録」がなく不適合になります。役員の交代や担当者の異動を反映したかを年1回確認し、確認日と確認者を記録してください。
1-2-3 守秘義務のルール
要求事項の文言は「守秘義務のルールを策定し、遵守させること。」です。評価基準は次の2件です。
| 評価基準 | 内容 |
|---|---|
| 1-2-3-1 | 役員、従業員、派遣社員及び受入出向者を対象に、守秘義務のルールを定める |
| 1-2-3-2 | 入社時または社外要員の受入れ時に守秘義務のルールを説明する |
就業規則や雇用契約書に守秘義務条項がある企業は多く、この項目は「対応済み」と判断されがちです。しかし確認すべき点が2つあります。
- 対象範囲: 就業規則は自社の従業員にしか適用されません。派遣社員と受入出向者は雇用契約の相手が派遣元・出向元であるため、派遣契約や受入れ時の誓約書など、別の文書で守秘義務を課しているかを確認してください
- 説明の記録: 1-2-3-2は「説明すること」を求めています。入社時のオリエンテーションで説明している場合でも、いつ誰に説明したかが記録に残っていなければ証跡として示せません
1-3-1 セキュリティ対応方針の策定
要求事項の文言は「自社のセキュリティ対応方針を策定し、周知すること。」です。評価基準は次の3件です。
| 評価基準 | 内容 |
|---|---|
| 1-3-1-1 | 自社のセキュリティ対応方針を定める |
| 1-3-1-2 | 役員、従業員、派遣社員及び受入出向者が最新の方針を常に参照できるようにする |
| 1-3-1-3 | 方針の改正時に改正内容を周知する |
方針の分量や形式に定めはありません。経営層の承認を受けた1〜2ページの基本方針でも、策定日・承認者・改訂履歴が付いていれば1-3-1-1を満たします。1-3-1-2は「常に参照できる」状態を求めているため、社内ポータルやイントラネットに掲載しておくと証跡として示しやすくなります。紙で配布しただけでは、改正後に古い版が手元に残るため「最新の方針」を参照できる状態とは言いにくい点に注意してください。
1-3-1-3は改正時の周知です。改正していなければ周知の実績は不要ですが、「改正したら周知する」手順が方針の管理ルールに書かれているかは確認されます。
ガバナンスの整備は、統括役員の決定と方針の承認という経営判断を伴うため、情シス部門だけでは進めにくい領域です。体制図・方針・守秘義務ルールのひな形の整備から、経営層への説明、年次点検の仕組み化までをご支援しています。
SCS評価制度 対応支援 を見る →SCS評価制度 総合ガイド★4で追加されるもの
★4では、大分類1に3つの要求事項が追加されます。
| No. | 要求事項名 | ★4で求められる内容 |
|---|---|---|
| 1-1-1 | 社内ルール | 自社に関連する法令、所管省庁・関係団体の基準、取引先の要求事項を把握したうえで社内ルールを定め、年1回以上点検し、周知する |
| 1-2-2 | サイバー攻撃の監視・分析体制 | 脆弱性・攻撃に関する情報を活用する体制と、ログの相関分析等によりインシデントの予兆や発生を検知できる体制を整備する |
| 1-4-1 | セキュリティ対策推進計画 | 年1回以上、点検結果を踏まえた対策の実態と推進計画を統括役員に報告し承認を得て、社内に共有する。役員からの指示は記録し計画に反映する |
加えて、★3と共通の要求事項にも評価基準が上乗せされます。
- 1-2-1-4: 経営層が参加する情報セキュリティ委員会等の設置
- 1-2-3-3: 機密情報を扱う役員・従業員からの守秘義務誓約書の取得
- 1-2-3-4: 派遣元・出向元との守秘義務の締結
- 1-3-1-4: 方針の年1回以上の点検
★3の「役員を決めて方針を作る」から、★4では「経営層が定期的に報告を受けて承認し、指示を出す」というサイクルの運用へ水準が上がります。1-4-1の統括役員への年次報告と承認の記録、1-2-1-4の委員会の議事録が、★4の審査で確認される中心的な証跡になります。★4全体の差分は★4で追加される17項目と72評価基準で整理しています。
経営層の関与は★3でも必須
★4の委員会設置や年次報告は経営層の関与を明示的に求めていますが、★3でも経営層の関与は避けて通れません。理由は2つあります。
第一に、★3の申請手続そのものです。★3は、★3確認責任者(登録されたSCSセキュリティ専門家)の確認を受けた自己評価をもとに、経営層が自己適合宣言を行ったうえでIPAに登録を申請します。自己適合宣言は経営層の名義で行うため、内容を理解していない役員に署名だけを求める形では、確認責任者から助言を受けることになります。
第二に、要求事項の内容です。1-2-1-1はセキュリティを統括する役員の役割・責任の定義を求めており、1-3-1-1の方針は経営層の承認を経て策定するのが通常です。どちらも役員本人の関与なしには文書として成立しません。
実務では、情シス部門が自己評価を進め、申請直前になって「統括役員は誰か」「方針の承認者は誰か」が決まっていないことに気づくケースが想定されます。ギャップ分析の着手時点で統括役員を決め、方針の承認を経営会議の議題に入れておくことで、この手戻りを避けられます。★3の申請手順は★3の取得方法|6ステップで解説しています。
必要になる証跡
★3確認責任者の確認では、評価基準ごとに「満たしていることを示すもの」の提示を求められます。大分類1で用意しておくべき証跡は次のとおりです。
| 評価基準 | 証跡の例 |
|---|---|
| 1-2-1-1 | 体制図・役割分担表(統括役員と担当部署が明記されたもの) |
| 1-2-1-2 | 平時の連絡先リスト(役員・担当部署・担当者) |
| 1-2-1-3 | 年1回の体制点検の記録(点検日・点検者・変更の有無) |
| 1-2-3-1 | 守秘義務ルール(就業規則の該当条項、誓約書ひな形、派遣契約の守秘義務条項) |
| 1-2-3-2 | 入社時・受入れ時の説明記録(オリエンテーションの受講記録、誓約書の署名日) |
| 1-3-1-1 | セキュリティ対応方針(策定日・承認者・改訂履歴付き) |
| 1-3-1-2 | 方針の掲載場所(社内ポータルのURLや画面) |
| 1-3-1-3 | 改正時の周知記録(周知メール、朝礼記録など。改正実績がなければ手順の記載) |
いずれも新たに作るというより、すでにある文書を「評価基準の番号と対応づけて所在を一覧にする」作業が中心です。ただし「年1回の点検記録」と「受入れ時の説明記録」は、制度対応を意識していない組織では残っていないことが多いため、今から記録の様式を決めて運用を始めてください。証跡として認められにくい状態の典型は自己評価で「できている」と誤認しやすい10項目で整理しています。
よくある質問
CISOがいない会社でも★3は取れますか?
はい。評価基準1-2-1-1は「セキュリティを統括する役員(CISOを置く場合はCISO)」という書き方で、CISOの設置自体は要件ではありません。社長や管理部門担当の役員など、セキュリティを統括する役員を1名決め、その役割と責任を文書に定めれば満たせます。担当部署が総務や情シスの兼任であることも問題ありません。
就業規則に守秘義務条項があれば1-2-3は満たせますか?
自社の従業員については満たせますが、評価基準1-2-3-1の対象には派遣社員と受入出向者も含まれます。就業規則は派遣社員・受入出向者には適用されないため、派遣契約や受入れ時の誓約書など別の文書で守秘義務を課しているかを確認してください。あわせて、1-2-3-2の入社時・受入れ時の説明が記録として残っている必要があります。
セキュリティ対応方針はどの程度の分量が必要ですか?
分量や形式に定めはありません。評価基準が求めているのは、方針を定めること(1-3-1-1)、役員・従業員・派遣社員・受入出向者が最新の方針を常に参照できること(1-3-1-2)、改正時に改正内容を周知すること(1-3-1-3)の3点です。経営層の承認を受けた1〜2ページの基本方針でも、策定日・承認者・改訂履歴が付き、社内ポータルなど参照できる場所が明確であれば満たせます。
情報セキュリティ委員会は★3で必要ですか?
いいえ。経営層が参加する情報セキュリティ委員会等の設置(1-2-1-4)は★4で追加される評価基準で、★3では求められていません。ただし★3でも、セキュリティを統括する役員の役割・責任の定義(1-2-1-1)と、平時の体制の年1回以上の点検(1-2-1-3)は必要です。また★3の申請では経営層が自己適合宣言を行うため、委員会がなくても経営層の関与は避けられません。
まとめ
大分類1「ガバナンスの整備」で★3が求めるのは、統括役員と担当部署の役割定義・連絡先リスト・年1回の体制点検(1-2-1)、派遣社員・受入出向者まで含めた守秘義務ルールと受入れ時の説明(1-2-3)、セキュリティ対応方針の策定・常時参照・改正時の周知(1-3-1)の8つの評価基準です。すべて文書と体制の整備で満たせますが、「点検した記録」「説明した記録」を残す運用を今から始めることが要点です。
★3でも経営層による自己適合宣言が必要であり、統括役員の決定と方針の承認は情シス部門だけでは完結しません。ギャップ分析の着手時点で統括役員を決め、方針の承認を経営会議の議題に入れることが、申請直前の手戻りを防ぐ最も確実な方法です。
本記事は2026年9月20日時点の公表資料(IPA「★3・★4 要求事項・評価基準」2026年3月27日版Excel、IPA「SCS-100 基本規程」2026年8月28日施行 3.1)に基づきます。制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。