SCS評価制度の大分類3「リスクの特定」は、守るべき対象を把握する分類で、要求事項は全6件です。★3の対象は4件(情報機器・OS・ソフトウェアの把握、ネットワークの把握、外部情報サービスの管理、機密区分に応じた情報の管理)、評価基準は11件です。求められているのはツールの導入ではなく「把握する仕組み」と「年1回以上の点検」であり、MDMや資産管理ツールの一覧、貸与台帳、契約・支払記録を突き合わせて台帳を作れば満たせます。典型的な不適合の原因は、部署ごとに契約したSaaSの漏れと、重要情報の台帳に開示先・保管期限の列が足りないことです。★4ではリモートワークのルールと脆弱性の管理体制の2要求事項に加え、スマートデバイスの把握やネットワーク図の作成などの評価基準が上乗せされます。制度の運用開始を待たずに着手でき、最も時間がかかる分類なので、ギャップ分析と並行して台帳作りを始めてください。
本記事では、IPA(独立行政法人情報処理推進機構)が公開している「★3・★4 要求事項・評価基準」(2026年3月27日版)のうち、大分類3「リスクの特定」に絞って、★3で満たすべき評価基準と実務上の確認点を整理します。★3全体の26要求事項・81評価基準の一覧は★3の要求事項一覧を、大分類1・2は「ガバナンスの整備」の要件と「取引先管理」の要件をご覧ください。
「リスクの特定」とは
大分類3「リスクの特定」は、NIST CSF 2.0(サイバーセキュリティフレームワーク)の「識別(ID: Identify)」に対応する領域で、自社が守るべき機器・ネットワーク・外部サービス・情報を把握し、機密性に応じた管理ルールを定めているかを問います。要求事項は全6件で、★3の対象は4件です。残りの2件は★4でのみ求められます。
| No. | 要求事項名 | ★3 | ★4 | ★3評価基準数 |
|---|---|---|---|---|
| 3-1-1 | 情報機器、OS及びソフトウェアに関する情報の把握 | ○ | ○ | 4 |
| 3-1-2 | ネットワークに関する情報の把握 | ○ | ○ | 2 |
| 3-1-3 | 外部情報サービスの管理 | ○ | ○ | 2 |
| 3-1-4 | 機密区分に応じた情報の管理 | ○ | ○ | 3 |
| 3-1-5 | リモートワークにおけるルール | × | ○ | - |
| 3-2-1 | 脆弱性の管理体制 | × | ○ | - |
評価基準11件は、大分類4「攻撃等の防御」の48件と比べれば少数です。それでも最も時間がかかる分類と言えるのは、把握の対象が拠点・部署・個人にまたがって組織全体に広がること、既存の台帳が実態とずれていることが多いこと、そして一度作って終わりではなく「更新のルール」と「年1回以上の点検」を仕組みとして回す必要があることの3つが理由です。
また、この分類は他の分類の前提になります。3-1-1で把握した機器の一覧がパッチ適用(4-4-4)やマルウェア対策(4-4-5)の対象範囲を決め、3-1-2で把握したネットワーク機器の一覧がネットワーク境界防護(4-5-1)の対象を決めます。台帳に載っていない機器は、対策の対象からも漏れます。技術対策の評価を始める前に、この分類の台帳を固めておく順序が合理的です。
★3で求められる4つの要求事項
3-1-1 情報機器、OS及びソフトウェアに関する情報の把握
PC・シンクライアント・サーバについて、製造元・OS・台数を把握する仕組みと、機器の管理ルールを求める要求事項です。評価基準は次の4件です。
| 評価基準 | 内容 |
|---|---|
| 3-1-1-1 | パソコン及びシンクライアントの製造元、OS、台数を把握する仕組みがある |
| 3-1-1-2 | サーバ、仮想サーバ、ハイパーバイザの製造元、OS、台数を把握する仕組みがある |
| 3-1-1-3 | 導入、設置、ネットワーク接続、セキュリティパッチ適用のルールを含む管理ルールを定める |
| 3-1-1-4 | 管理ルールの遵守状況を年1回以上点検する |
評価基準の文言は「把握する仕組み」であり、特定のツールは求められていません。IntuneやJamfなどのMDM、資産管理ツールに端末を登録していれば、製造元・OS・台数の一覧はそこから出せます。見落としやすいのはツールに登録されていない機器です。未登録の予備機、拠点の共用PC、ネットワークにつながないスタンドアロンの機器、社外に貸し出している端末は、貸与台帳や購買記録と突き合わせなければ漏れます。サーバについては、物理サーバだけでなく仮想サーバとハイパーバイザも対象である点に注意してください。
3-1-1-3の管理ルールには、導入・設置・ネットワーク接続・セキュリティパッチ適用の4つが含まれている必要があります。既存のPC利用規程に導入と接続のルールはあっても、パッチ適用のルールが書かれていないケースは多く、大分類4の4-4-4(パッチ適用の手続)と整合させて追記することになります。3-1-1-4の年1回以上の点検は、点検日・点検者・台帳との差分を記録に残してください。
3-1-2 ネットワークに関する情報の把握
自社のネットワークとネットワーク機器を把握する仕組みを求める要求事項です。評価基準は次の2件です。
| 評価基準 | 内容 |
|---|---|
| 3-1-2-1 | ネットワークを把握する仕組みがある(各ネットワークの所在地・用途を含む) |
| 3-1-2-2 | ネットワーク機器を把握する仕組みがある(製造元、モデル、保守事業者を含む) |
拠点ごとに、社内LAN・ゲスト無線・拠点間VPN・サーバセグメントといったネットワークの所在地と用途を一覧にし、ルーター、UTM・ファイアウォール、スイッチ、無線アクセスポイントといったネットワーク機器の製造元・モデル・保守事業者を記録します。抜けやすいのは保守事業者の列です。開通時に設置したベンダーがそのまま保守しているのか、保守契約がすでに切れているのかが分からない機器は、この機会に確認してください。保守が切れた機器はファームウェアの更新手段がなく、4-4-4(境界機器を含むパッチ適用)で不適合の原因になります。
ネットワーク図の作成と年1回以上の点検(3-1-2-3、3-1-2-4)は★4の評価基準で、★3では一覧表の形で足ります。ただし図があるとネットワーク境界防護(4-5-1)の確認範囲を説明しやすくなるため、余力があれば作成しておくことをおすすめします。
3-1-3 外部情報サービスの管理
クラウドサービスをはじめとする外部情報サービスについて、セキュリティ要件の確認と機密情報の取扱いの合意を求める要求事項です。評価基準は次の2件です。
| 評価基準 | 内容 |
|---|---|
| 3-1-3-1 | 外部情報サービスのセキュリティ要件を定め、利用時に要件を満たすか確認する |
| 3-1-3-2 | 提供事業者と機密情報の取扱いについて合意を取り交わす |
対象はSaaS、IaaS、外部に委託しているシステムなどです。まず自社の要件(多要素認証への対応、データの保管場所、監査ログの提供、ISMSやSOC 2などの第三者認証の有無など)を定め、サービスごとに利用規約やセキュリティホワイトペーパーと照合した記録を残します。この照合記録が3-1-3-1の証跡になります。3-1-3-2の合意は、新たに契約書を結ぶというより、利用規約やデータ処理契約(DPA)、個別契約の中で機密情報の取扱いが定められていることを確認し、該当条項の所在を記録する作業が中心です。
実務上の最大の課題は洗い出しの漏れです。営業部門のCRM、人事部門の採用管理、経理部門の電子契約サービスのように、部署ごとに契約したSaaSは情シス部門が把握していないことが珍しくありません。経費精算・支払記録・法人カードの明細からサービス名を拾い出す方法が確実です。Entra IDやGoogle Workspaceで集中管理している場合は、SSO連携済みアプリの一覧やサインインログも手掛かりになります。
3-1-4 機密区分に応じた情報の管理
機密情報の区分ルールと、重要な機密情報の台帳を求める要求事項です。評価基準は次の3件です。
| 評価基準 | 内容 |
|---|---|
| 3-1-4-1 | 機密の特定、機密区分のレベル判定と表示、区分に応じた取扱方法、取扱エリアの区分と制限を含む管理ルールを定める |
| 3-1-4-2 | 管理ルールを年1回以上点検する |
| 3-1-4-3 | 重要な機密情報ごとに、管理者名、部署名、保管場所、保管期限、開示先、管理者の連絡先を把握する仕組みがある |
3-1-4-1の管理ルールには4つの要素が必要です。何が機密に当たるかの特定、区分レベル(例: 極秘・秘・社外秘・公開)の判定基準と表示方法、区分ごとの取扱方法(保存先、暗号化、持ち出し、社外共有の可否)、そして取扱エリアの区分と制限(サーバ室や書庫への立入制限など)です。既存の文書管理規程に区分レベルはあっても、取扱エリアの規定が抜けていることがあります。
3-1-4-3は、いわゆる重要情報の台帳です。対象は「重要な機密情報ごと」であり、すべての情報資産を網羅する必要はありません。どの情報を重要とみなすかの根拠を3-1-4-1の区分ルールに置き、該当する情報について6項目(管理者名、部署名、保管場所、保管期限、開示先、管理者の連絡先)を埋めます。ISMSの情報資産台帳があれば流用できますが、開示先と保管期限の列が足りないことが多いため、列を追加したうえで既存の行を見直してください。
リスクの特定は、拠点や部署に散らばった機器・サービス・情報を一つの台帳にまとめる作業で、情シス部門の通常業務と並行して進めるには負荷が大きい領域です。MDM・資産管理ツールの一覧と貸与台帳の突合、SaaSの洗い出し、機密区分ルールと重要情報台帳のひな形の整備までをご支援しています。
SCS評価制度 対応支援 を見る →SCS評価制度 総合ガイド★4で追加されるもの
★4では、大分類3に2つの要求事項が追加されます。
| No. | 要求事項名 | ★4で求められる内容 |
|---|---|---|
| 3-1-5 | リモートワークにおけるルール | 使用を許可する機器と申請・承認の方法、個人所有機器にダウンロードできるファイルの機密区分・種類を定めて周知し、年1回以上点検する |
| 3-2-1 | 脆弱性の管理体制 | 脆弱性情報の収集から対応までの役割・責任、情報源・ツール・頻度、対応要否の判断基準を定め、脆弱性の残存状況を把握し、対応履歴を月次で点検する |
加えて、★3と共通の要求事項にも評価基準が上乗せされます。
- 3-1-1-5: スマートデバイスの把握
- 3-1-1-6: 重要システムの機器の設定情報の把握
- 3-1-2-3、3-1-2-4: ネットワーク図の作成と年1回以上の点検
- 3-1-4-5: 退職時の機密情報・機器・アクセス権の回収
- 3-1-4-7、3-1-4-8: 廃棄時のデータ抹消と記録
★4の脆弱性の管理体制(3-2-1)は、★3のパッチ適用14日以内(4-4-4)を「担当者が個別に対応する」状態から「体制として運用する」水準へ引き上げる要求です。情報源と確認頻度、対応要否の判断基準、残存している脆弱性の一覧、月次の点検記録が審査で確認される中心的な証跡になります。★4全体の差分は★4で追加される17項目と72評価基準で整理しています。
実務上の進め方
4つの要求事項は、次の順序で進めると手戻りが少なくなります。
- PC・サーバの台帳を固める: MDMや資産管理ツールの一覧と貸与台帳・購買記録を突合し、差分を潰します。仮想サーバとハイパーバイザも忘れずに含めます
- ネットワークと機器を一覧化する: 拠点ごとにネットワークの所在地・用途と、ルーター、UTM、スイッチ、無線APの製造元・モデル・保守事業者を記録します。保守契約の有無はこの段階で確認します
- クラウドサービスを洗い出す: 支払記録やSSO連携一覧からサービスを拾い、セキュリティ要件との照合結果と機密情報の取扱いに関する合意の所在を残します
- 機密区分ルールと重要情報台帳を作る: 区分ルールを定めてから、重要な機密情報を選び、6項目を埋めた台帳を作ります
機器の台帳を先に作るのは、大分類4の対策範囲がそれによって決まるからです。ネットワーク機器の一覧はパッチ適用(4-4-4)やネットワーク境界防護(4-5-1)の前提になり、クラウドサービスの一覧は多要素認証の適用対象(4-1-3-2)を決めます。
「年1回以上の点検」は3-1-1-4と3-1-4-2の2箇所で求められます。取得時に台帳を作っただけでは翌年に点検の記録がなく不適合になるため、点検日・点検者・差分の有無を記録する様式を最初に決め、年次のカレンダーに入れておくことをおすすめします。Intuneを使った台帳作りの具体例はIntuneでSCS評価制度に対応するで解説しています。
必要になる証跡
★3確認責任者の確認では、評価基準ごとに「満たしていることを示すもの」の提示を求められます。大分類3で用意しておくべき証跡は次のとおりです。
| 評価基準 | 証跡の例 |
|---|---|
| 3-1-1-1 | PC・シンクライアントの一覧(MDM・資産管理ツールの出力、貸与台帳) |
| 3-1-1-2 | サーバ・仮想サーバ・ハイパーバイザの一覧 |
| 3-1-1-3 | 機器管理ルール(導入・設置・接続・パッチ適用の項目を含むもの) |
| 3-1-1-4 | 年1回の点検記録(点検日・点検者・台帳との差分) |
| 3-1-2-1 | ネットワーク一覧(拠点・所在地・用途) |
| 3-1-2-2 | ネットワーク機器一覧(製造元・モデル・保守事業者) |
| 3-1-3-1 | 外部情報サービスのセキュリティ要件と、サービスごとの照合記録 |
| 3-1-3-2 | 機密情報の取扱いに関する合意の所在(利用規約・DPA・契約書の該当条項) |
| 3-1-4-1 | 機密区分の管理ルール(特定・区分・取扱方法・エリアの4要素を含むもの) |
| 3-1-4-2 | ルールの年1回の点検記録 |
| 3-1-4-3 | 重要情報台帳(6項目が埋まったもの) |
いずれも「一覧」と「点検記録」が中心で、文書として新たに書き起こすのは3-1-1-3と3-1-4-1の管理ルールだけです。逆に言えば、一覧が実態と合っていなければ、ルールが整っていても証跡としての説得力を欠きます。確認責任者は一覧と現物の突合を求めることがあるため、台帳の更新日と更新者を残し、抜き取りで現物と照合した記録を添えておくと説明が容易になります。証跡として認められにくい状態の典型は自己評価で「できている」と誤認しやすい10項目で整理しています。
よくある質問
資産管理ツールがなくてもExcelの台帳で3-1-1を満たせますか?
はい。評価基準3-1-1-1と3-1-1-2が求めているのは製造元・OS・台数を「把握する仕組み」であり、特定のツールの導入は要件ではありません。Excelの台帳でも、実態と一致していること、更新のルールがあること、3-1-1-4の年1回以上の点検が記録されていることの3点が揃えば満たせます。ただし台数が増えるとExcelでは実態とのずれが生じやすいため、MDMや資産管理ツールの一覧と貸与台帳を突合する運用をおすすめします。
部署が個別に契約しているSaaSも3-1-3の対象ですか?
はい。評価基準3-1-3-1の対象は自社が利用する外部情報サービス全体であり、情シス部門が契約したものに限られません。営業部門のCRMや人事部門の採用管理サービスのように、部署ごとに契約したSaaSが漏れやすいため、経費精算や支払記録、法人カードの明細から利用中のサービスを洗い出してください。洗い出したサービスごとに、自社のセキュリティ要件を満たすかを確認した記録と、機密情報の取扱いに関する合意(利用規約や契約書の該当条項)を残す必要があります。
ISMSの情報資産台帳があれば3-1-4-3を満たせますか?
おおむね流用できますが、列の不足を確認してください。評価基準3-1-4-3は重要な機密情報ごとに、管理者名、部署名、保管場所、保管期限、開示先、管理者の連絡先の6項目を把握する仕組みを求めています。ISMSの情報資産台帳は機密性・完全性・可用性の評価や管理責任者を記録していることが多い一方、開示先と保管期限の列がないことがあります。不足する列を追加し、重要な機密情報に該当する行が埋まっていれば満たせます。
ネットワーク図は★3で必要ですか?
いいえ。ネットワーク図の作成と年1回以上の点検(3-1-2-3、3-1-2-4)は★4で追加される評価基準です。★3で求められるのは、各ネットワークの所在地と用途を把握する仕組み(3-1-2-1)と、ネットワーク機器の製造元・モデル・保守事業者を把握する仕組み(3-1-2-2)であり、一覧表の形で足ります。ただし、ネットワーク機器の一覧はパッチ適用(4-4-4)やネットワーク境界防護(4-5-1)の対象範囲を決める前提になるため、図の有無にかかわらず機器一覧は早い段階で整えてください。
まとめ
大分類3「リスクの特定」で★3が求めるのは、PC・サーバの製造元・OS・台数の把握と管理ルール・年1回の点検(3-1-1)、ネットワークとネットワーク機器の把握(3-1-2)、外部情報サービスの要件確認と機密情報の取扱いの合意(3-1-3)、機密区分ルールと重要情報台帳(3-1-4)の11の評価基準です。ツールの導入は要件ではなく、実態と一致した一覧と、更新・点検の仕組みがあれば満たせます。
この分類の台帳は大分類4「攻撃等の防御」の対策範囲を決める前提であり、制度の運用開始を待つ理由はありません。MDM・資産管理ツールの一覧と貸与台帳の突合、支払記録からのSaaSの洗い出し、重要情報台帳への開示先・保管期限の列の追加から着手してください。
本記事は2026年9月20日時点の公表資料(IPA「★3・★4 要求事項・評価基準」2026年3月27日版Excel、IPA「SCS-100 基本規程」2026年8月28日施行 3.1)に基づきます。制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。