SCS評価制度★3は2027年3月頃運用開始予定の、全企業が対象となる基礎的なセキュリティ水準です。自己評価による26項目の準拠が求められます。取引先から要求される前に、今から資産台帳の整備、MFAの適用、インシデント対応計画の策定に着手しましょう。
SCS評価制度の★取得について、現状アセスメントからギャップ分析、技術対策の実装、申請サポートまでをワンストップでご支援しています。
SCS評価制度 対応支援 を見る →SCS評価制度 総合ガイドSCS評価制度とは
SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)は、経済産業省が2027年3月頃の運用開始を目指す、企業のサイバーセキュリティ対策を★3〜★5の段階で可視化する新制度です。取引先のセキュリティ対策状況を統一基準で評価・確認できる仕組みであり、サプライチェーン全体のセキュリティ底上げを目的としています。
★1・★2はIPAの「SECURITY ACTION」制度がそのまま適用され、★3以上が本制度で新たに定められます。
金融・自動車・半導体業界を中心に、運用開始後の取引条件として★3以上の取得を求める動きが想定されます。対応が遅れるとサプライチェーンから外されるリスクがあります。
★3の位置づけ
| レベル | 評価方法 | 要求事項数 | 概要 |
|---|---|---|---|
| ★1・★2 | SECURITY ACTION(自己宣言) | — | 情報セキュリティ5か条等の基本対策 |
| ★3 | 専門家確認付き自己評価 | 26項目 | サプライチェーンの基礎的なセキュリティ水準 |
| ★4 | 第三者評価 | 43項目 | 標準的〜高度なセキュリティ水準 |
| ★5 | 検討中 | 検討中 | 最高水準(開始時期未定) |
★3は自己評価の結果をセキュリティ専門家が確認する方式で、★4のような評価機関による実地審査・技術検証は不要です。すべての企業が最低限達成すべき基礎水準です。
26要求事項の概要
★3の26要求事項は、NIST CSF 2.0をベースに以下の6領域で構成されています。
| 領域 | 主な要求事項 |
|---|---|
| ガバナンス整備 | セキュリティ方針の策定、責任者の指定、経営層への報告体制 |
| 取引先管理 | 委託先へのセキュリティ要件の提示、契約時のセキュリティ条項 |
| リスクの特定 | 情報資産の台帳管理、リスクアセスメントの実施 |
| システムの防御 | アクセス制御、MFA、パッチ管理、ネットワーク分離、暗号化 |
| 攻撃等の検知 | ログの取得・保管、異常検知の仕組み |
| インシデント対応・復旧 | インシデント対応計画、バックアップ、復旧手順 |
対応チェックリスト
| # | チェック項目 | 対応状況 |
|---|---|---|
| 1 | セキュリティ方針(基本方針)を文書化しているか | □ |
| 2 | セキュリティの責任者を指定しているか | □ |
| 3 | 重要な情報資産を台帳で管理しているか | □ |
| 4 | ネットワーク機器・サーバーの一覧を把握しているか | □ |
| 5 | ソフトウェアのパッチ・更新を定期的に適用しているか | □ |
| 6 | 全ユーザーにMFA(多要素認証)を適用しているか | □ |
| 7 | 不要なアカウントを定期的に棚卸・削除しているか | □ |
| 8 | ウイルス対策ソフト(EDR)を導入・更新しているか | □ |
| 9 | バックアップを定期的に取得し、復旧テストを行っているか | □ |
| 10 | インシデント対応計画を策定し、連絡体制を整備しているか | □ |
※上記は26項目の中から特に重要な10項目を抜粋したものです。全26項目の詳細は経産省の制度構築方針(案)をご確認ください。
対応の進め方
| Step | 内容 | 期間目安 |
|---|---|---|
| 1 | 26要求事項と自社の現状を照合し、ギャップを洗い出す | 2週間 |
| 2 | 未対応項目の対応計画を策定(優先度・担当・期限) | 1週間 |
| 3 | 対策を実施(方針策定、MFA適用、台帳整備等) | 1〜3ヶ月 |
| 4 | 自己評価を実施し、★3の準拠を確認 | 1週間 |
BTNコンサルティングでは、★3取得に向けた現状アセスメント・ギャップ分析・技術対策・文書整備・自己評価サポートをワンストップで提供しています。
→ SCS評価制度 対応支援の詳細|→ SCS対応の完全ガイド|→ ★3取得の具体的手順
よくある質問
SCS評価制度の★3とはどのような水準ですか?
★3は自己評価の結果をセキュリティ専門家が確認する方式です。★4のような評価機関による実地審査・技術検証は不要で、すべての企業が最低限達成すべき基礎水準として位置づけられています。
★3の要求事項は何項目ありますか?
26項目です。NIST CSF 2.0をベースに6つの領域で構成されています。
SCS評価制度はいつから始まりますか?
経済産業省が2027年3月頃の運用開始を目指して準備を進めています。★3〜★5の段階で企業のサイバーセキュリティ対策を可視化する制度です。
★3と★4は何が違いますか?
★3は自己評価に専門家の確認を加える方式ですが、★4は評価機関による実地審査と技術検証が必要になります。求められる要求事項の数も増えます。
まず何から着手すればよいですか?
資産台帳の整備、多要素認証(MFA)の適用、インシデント対応計画の策定の3つが着手しやすく、他の要求事項の前提にもなります。取引先から要求される前に準備を始めることをおすすめします。
まとめ
SCS評価制度★3は2027年3月頃運用開始予定の、全企業が対象となる基礎的なセキュリティ水準です。自己評価による26項目の準拠が求められます。取引先から要求される前に、今から資産台帳の整備、MFAの適用、インシデント対応計画の策定に着手しましょう。