この記事の結論

SCS評価制度の大分類6「インシデントへの対応」の要求事項は、6-1-1「インシデント対応手順」の1件のみで、★3・★4共通です。評価基準は6件あり、発見報告・初動・調査対応・復旧・最終報告の5段階を含む対応手順、社内外の連絡先と報告ルート、有事の統括役員と担当部署の役割・責任、年1回以上の体制点検、報告フォーマット、年1回以上の事例共有で構成されます。製品導入は不要で、手順書と体制表を中心とした文書群と、その運用記録で対応できる分類です。ただし、手順書を作るだけでは終わりません。大分類4の教育・訓練(4-2-2)で手順を全員に周知し、大分類2の取引先管理(2-1-4)で取引先との役割分担を定める必要があり、この3つは一体で準備するのが効率的です。★4ではインシデントのレベルと対象範囲の定義(5-2-1)が加わります。

本記事では、IPA(独立行政法人情報処理推進機構)が公開している「★3・★4 要求事項・評価基準」(2026年3月27日版)のうち、大分類6「インシデントへの対応」に絞って、6つの評価基準の内容と、関連する他の大分類の要求事項、用意すべき証跡を整理します。★3全体の26要求事項・81評価基準の一覧は★3の要求事項一覧を、インシデントに気づくための要件は「攻撃等の検知」の要件をご覧ください。

「インシデントへの対応」とは

大分類6「インシデントへの対応」は、NIST CSF 2.0(サイバーセキュリティフレームワーク)の「対応(RS: Respond)」に対応する領域で、インシデントが起きたときに、誰が、誰に報告し、何をするかが決まっているかを問います。要求事項は6-1-1の1件、評価基準は6件で、★3と★4で内容に差がありません。つまり★3で作った手順書と体制は、そのまま★4でも使えます。

評価基準内容成果物
6-1-1-15段階を含むインシデント対応手順手順書
6-1-1-2社内外の連絡先と報告・情報共有ルート連絡先一覧・報告ルート図
6-1-1-3有事の統括役員とセキュリティ担当部署の役割・責任有事の体制表
6-1-1-4有事の体制を年1回以上点検点検記録
6-1-1-5インシデントの報告フォーマット報告様式
6-1-1-6年1回以上および重大インシデント発生時の事例共有共有の実施記録

6件のうち4件は文書を作れば満たせますが、6-1-1-4の点検と6-1-1-6の事例共有は毎年繰り返す運用です。初年度に作って終わりではなく、年次の作業として予定に組み込む必要があります。

6-1-1 インシデント対応手順の評価基準

6-1-1-1 対応手順

次の5段階を含むインシデント対応手順を定めることが求められます。

  1. 発見報告
  2. 初動
  3. 調査・対応
  4. 復旧
  5. 最終報告

各段階で「誰が」「何を」「いつまでに」行うかを書きます。発見報告では、気づいた従業員が最初に連絡する窓口を1つに決めておくことが重要です。初動では、感染が疑われる端末のネットワーク切断、パスワードの変更、証拠保全のためにPCの電源を切らないことなど、専門家が到着する前に現場でできることと、やってはいけないことを列挙します。手順書の最小構成と書き方はインシデント対応計画の作り方で解説しています。

6-1-1-2 連絡先と報告ルート

インシデント発生時の社内外組織の連絡先と、報告・情報共有ルートを定めることが求められます。社外には関係当局と所管省庁を含みます。個人情報の漏えいであれば個人情報保護委員会、業法上の報告義務がある業種では所管省庁、不正アクセスであれば警察の相談窓口が該当します。

評価基準で直接求められている範囲に加えて、取引先、保守事業者、サイバー保険の保険会社、フォレンジック調査の依頼先なども併せて整理しておくと、実際のインシデント発生時に役立ちます。報告ルートは、発見者から担当部署、担当部署から統括役員、統括役員から社外への報告という流れを図にしておくと、6-1-1-3の体制表と整合が取りやすくなります。

6-1-1-3 役割・責任

インシデント発生時の統括役員とセキュリティ担当部署の役割・責任を定めることが求められます。平時の体制(大分類1の1-2-1「セキュリティ推進活動部門」)とは別に、有事の体制として定義します。同じ人が兼務していても構いませんが、有事の体制表には、初動の指揮、社外への報告の決裁、取引先への連絡、復旧の判断、最終報告の承認を誰が行うかを明記します。統括役員が不在のときの代行者も決めておきます。

関連サービス

インシデントへの対応は、製品ではなく手順書・体制表・年次の運用記録で評価される領域です。5段階の手順書と連絡先・体制表の作成から、報告フォーマットの整備、手順書を題材にした机上演習の実施、年1回の点検・事例共有の運用設計までを一体でご支援しています。

SCS評価制度 対応支援 を見る →SCS評価制度 総合ガイド

6-1-1-4 体制の点検

6-1-1-2と6-1-1-3で定めた有事の体制を年1回以上点検することが求められます。主な作業は、人事異動・退職による担当者の変更、保守事業者や保険会社の契約変更に伴う連絡先の更新です。点検した日付、点検者、変更の有無と内容を記録に残します。「変更なし」の場合も、点検した事実を記録しなければ証跡になりません。

6-1-1-5 報告フォーマット

インシデントの報告フォーマットを整備することが求められます。発生日時、発見日時、発見者、事象の内容、影響範囲(対象システム・データ・件数)、現在の対応状況、次のアクションと担当者などを記入できる様式を用意します。速報用と最終報告用で欄を分けておくと、大分類5の5-1-1-3で求められる速報レポートとも兼ねられます。

6-1-1-6 事例の共有

年1回以上、および社内外で重大なインシデントが発生した際に、インシデント事例と対応策を社内部署へ共有することが求められます。自社でインシデントが発生していない年は、他社の公表事例や報道された事案を題材にできます。その場合も、事例を紹介するだけでなく、自社で同じことが起きた場合の影響と対応策を検討し、その内容を共有してください。「他社でランサムウェア被害があった」で終わらせず、「自社の同じ業務システムが止まった場合に、どの手順で誰が動くか」まで落とし込むことが評価のポイントです。

関連する★3の要求事項:教育・訓練(4-2-2)

大分類4に属しますが、インシデント対応と一体で準備すべき要求事項です。評価基準は3件あります。

  • 4-2-2-1: 新規受入れ時と年1回以上、インシデント発生時の対応について、資料の配布・掲示に加えてeラーニングまたは集合教育による教育・訓練を実施する
  • 4-2-2-2: 実施内容、方法、時期、受講状況を記録・保管する
  • 4-2-2-3: 教育・訓練の内容を年1回以上点検する

手順書を作ったら、その内容を題材に教育・訓練を実施する流れにすると、6-1-1と4-2-2の2つの要求事項を効率よく満たせます。手順書に沿って「不審なメールを開いてしまった」「PCの画面に身代金の要求が表示された」といった場面を想定した机上演習を行えば、集合教育として認められ、同時に手順書の抜け漏れも見つかります。IPAが公開しているインシデント対応の机上演習教材も活用できます。教育要件の詳細はSCS評価制度の従業員教育要件で解説しています。

取引先との役割分担(2-1-4)

機密情報を共有する取引先との間で、インシデント発生時の役割と責任を定めることも★3で求められています(大分類2「取引先管理」の2-1-4-1)。取引先の情報が自社から漏えいした場合に誰がいつまでに取引先へ連絡するか、逆に取引先側で発生した場合に自社がどの窓口で受けるかを、契約や覚書で取り決めておきます。

自社の手順書の連絡先一覧(6-1-1-2)に取引先の窓口を含めておけば、2-1-4-1と6-1-1-2の両方に対応できます。取引先管理の要件全体は「取引先管理」の要件で整理しています。

★4で追加されるもの

大分類6の要求事項自体は★4でも変わりません。関連して追加されるのは、大分類5の5-2-1「セキュリティインシデントのレベルごとの対象範囲」です。検知したアラートや不審な認証試行がどのレベルのインシデントに該当するかを判断する基準を定め、周知することが求められます。

★3の段階で手順書にレベル定義を入れておくと、★4への移行が楽になります。たとえば「レベル1: 単一端末のマルウェア検知で情報漏えいの疑いなし」「レベル2: 機密情報への不正アクセスの疑いあり」「レベル3: 業務停止または社外への漏えいが確定」のように3段階程度で定め、レベルごとに報告先と統括役員の関与の仕方を変える形です。★4全体の差分は★4で追加される17項目と72評価基準で整理しています。

必要になる証跡

大分類6は文書と運用記録で評価されるため、証跡はほぼすべて書類です。承認日と改訂履歴を付けておくと、点検や更新の事実を示しやすくなります。

評価基準証跡の例
6-1-1-1 対応手順インシデント対応手順書(5段階を含むもの、承認日・改訂履歴付き)
6-1-1-2 連絡先・報告ルート社内外の連絡先一覧、報告・情報共有ルート図
6-1-1-3 役割・責任有事の体制表(統括役員・担当部署・代行者)
6-1-1-4 体制の点検年1回の点検記録(日付・点検者・変更内容)
6-1-1-5 報告フォーマットインシデント報告様式(速報・最終報告)
6-1-1-6 事例共有共有の実施記録(日付・題材・自社への影響と対応策・対象部署)
4-2-2 教育・訓練教育資料、実施記録(内容・方法・時期)、受講者一覧
2-1-4-1 取引先との役割分担取引先との契約・覚書のインシデント対応条項

制度対応を意識していない組織では、手順書はあっても点検記録と事例共有の記録が残っていないことが多くあります。記録の様式を先に決めて、年次の予定に組み込むことが、この分類で最も効果的な準備です。

よくある質問

インシデントが1件も起きていない年でも事例共有は必要ですか?

はい。評価基準6-1-1-6は、年1回以上、および社内外で重大なインシデントが発生した際に、インシデント事例と対応策を社内部署へ共有することを求めています。自社でインシデントが発生していない年は、他社の公表事例や報道された事案を題材にできます。その場合も事例を紹介するだけでなく、自社で同じことが起きた場合の影響と対応策を検討し、その内容を共有してください。共有した日付・内容・対象部署を記録に残せば証跡になります。

有事の体制表と平時のセキュリティ推進体制は同じもので構いませんか?

別の文書として定めることをおすすめします。平時の体制は大分類1の1-2-1(セキュリティ推進活動部門)で評価され、有事の体制は6-1-1-3(統括役員とセキュリティ担当部署の役割・責任)で評価されるため、求められる内容が異なります。同じ人が兼務していても問題ありませんが、有事の体制表には初動の指揮、社外への報告の決裁、取引先への連絡、復旧の判断を誰が行うかを明記し、6-1-1-4の年1回の点検記録も有事の体制表に対して残してください。

個人情報保護委員会など社外への報告先は手順書に書く必要がありますか?

はい。評価基準6-1-1-2は、インシデント発生時の社内外組織の連絡先と報告・情報共有ルートを定めることを求めており、社外には関係当局と所管省庁が含まれます。個人情報の漏えいに関する個人情報保護委員会への報告、警察への相談窓口、業界の所管省庁に加えて、取引先、保守事業者、サイバー保険の保険会社、フォレンジック調査の依頼先なども併せて整理しておくと実務で役立ちます。連絡先は人事異動や契約変更で変わるため、6-1-1-4の年1回の点検で更新します。

教育・訓練はeラーニングではなく机上演習でも認められますか?

認められます。評価基準4-2-2-1は、資料の配布・掲示に加えて、eラーニングまたは集合教育による教育・訓練を新規受入れ時と年1回以上実施することを求めており、インシデント対応手順書を題材にした机上演習は集合教育に該当します。IPAが公開しているインシデント対応の机上演習教材も活用できます。実施した場合は、4-2-2-2に従って実施内容・方法・時期・受講状況を記録し、新規入社者には受入れ時に別途実施してください。

まとめ

大分類6「インシデントへの対応」で★3が求めるのは、6-1-1の6つの評価基準です。5段階の対応手順書、社内外の連絡先と報告ルート、有事の体制表、年1回の体制点検、報告フォーマット、年1回の事例共有を、文書とその運用記録でそろえます。★4でも内容は変わらないため、一度作れば長く使えます。

手順書だけを作って終わらせず、教育・訓練(4-2-2)の題材として使い、取引先との役割分担(2-1-4)を連絡先に組み込むことで、3つの要求事項を一度に進められます。検知の仕組み(大分類5)で決めたアラートの通知先と判断者を、この手順書の発見報告・初動の担当者と一致させておくと、検知から対応までの流れが途切れません。

本記事の前提

本記事は2026年9月20日時点の公表資料(IPA「★3・★4 要求事項・評価基準」2026年3月27日版Excel、IPA「SCS-100 基本規程」2026年8月28日施行 3.1)に基づきます。制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。