この記事の結論

SCS評価制度★3の対象は、7つの大分類に整理された全43件の要求事項のうち26件で、その下にぶら下がる81件の評価基準が実際の判定単位です。評価基準の約6割(48件)は「攻撃等の防御」に集中しており、ID・パスワード管理、パッチ適用、マルウェア対策、ネットワーク境界防護といった技術対策が★3の中心になります。実務上の負荷が大きいのは、重大な脆弱性へのパッチ適用14日以内重要な機密情報を扱うクラウドサービスへの多要素認証不正アクセスのリアルタイム検知・遮断年1回以上のインシデント対応教育・訓練の4つです。★3は「専門家確認付き自己評価」で取得し、有効期間は1年です。

「取引先からSCS評価制度の★3を求められそうだが、具体的に何をやればいいのか分からない」という相談が増えています。本記事では、IPA(独立行政法人情報処理推進機構)が公開している「★3・★4 要求事項・評価基準」(2026年3月27日版)をもとに、★3で求められる内容を一覧で整理します。要求事項名・要求事項の文言はIPA公開資料のとおりに記載し、当社の解釈は分けて示します。

★3は26の要求事項と81の評価基準

SCS評価制度の要求事項は全体で43件あり、7つの大分類に整理されています。このうち★3の対象は26件です。残りの17件は★4でのみ求められる要求事項です。

各要求事項の下には、実際に適合を判定するための「評価基準」がぶら下がっています。★3で満たすべき評価基準は81件です。評価は要求事項ではなく評価基準の単位で行われ、原則としてすべての評価基準への適合が求められます。

「26項目」と聞くと、ISMS(ISO/IEC 27001)の管理策93項目より少なく見えます。しかし作業量の見積もりは81基準を基礎にしてください。たとえば「管理者IDの管理手続」という1つの要求事項には8つの評価基準があり、発行・変更・削除の手続、共用IDの扱い、権限の見直しといった複数の観点を個別に満たす必要があります。

大分類別の内訳

No.大分類★3の要求事項数★3の評価基準数
1ガバナンスの整備38
2取引先管理34
3リスクの特定411
4攻撃等の防御1348
5攻撃等の検知13
6インシデントへの対応16
7インシデントからの復旧11
合計2681

評価基準の約6割(48件)が「攻撃等の防御」に集中しています。ID・パスワード管理、認証強度、パッチ適用、マルウェア対策、ネットワーク境界防護といった技術対策が★3の中心です。逆に「攻撃等の検知」「インシデントへの対応」「インシデントからの復旧」は要求事項が各1件で、体制と手順を文書化して訓練・点検すれば満たせる構成になっています。

この分布は準備の順序を示しています。技術対策は既存のOS・グループウェア・セキュリティ製品の設定で満たせる範囲が広く、まず現状の設定を確認するところから始められます。既存資産で足りる範囲と買い足しが必要になる典型ケースは新しい機器・サービスの導入は必要かで整理しています。

関連サービス

81の評価基準を自社の現状と突き合わせるギャップ分析から、不足対策の実装、★3確認責任者への提出資料の整理までをご支援しています。まず「どこまで足りているか」を把握したい段階でもご相談ください。

SCS評価制度 対応支援 を見る →SCS評価制度 総合ガイド

★3の要求事項26件の一覧

要求事項の番号は「大分類-中分類-連番」の形式です。末尾の数字が★3で満たすべき評価基準の数を示します。

No.要求事項名要求事項★3評価基準数
1-2-1セキュリティ推進活動部門セキュリティ推進活動を担当する部署、役員及び従業員を決定し、責任及び権限を割り当てること。3
1-2-3守秘義務のルール守秘義務のルールを策定し、遵守させること。2
1-3-1セキュリティ対応方針の策定自社のセキュリティ対応方針を策定し、周知すること。3
2-1-1取引先とのビジネス又はシステム上の関係取引先と自社とのビジネス又はシステム上の関係を把握すること。2
2-1-2機密情報の取扱い自社の機密情報の取扱い方法を、共有先との間で明確にすること。1
2-1-4セキュリティインシデント発生時の役割・責任セキュリティインシデント発生時の他社との役割及び責任を明確にすること。1
3-1-1情報機器、OS及びソフトウェアに関する情報の把握情報機器、OS及びソフトウェアに関する情報を把握すること。4
3-1-2ネットワークに関する情報の把握ネットワークに関する情報を把握するための仕組みを整備すること。2
3-1-3外部情報サービスの管理自社の機密情報を扱う外部情報サービスを管理すること。2
3-1-4機密区分に応じた情報の管理機密区分に応じた情報の管理ルールを定め、それに基づく管理を行うこと。3
4-1-1ユーザIDの管理手続ユーザIDの発行・変更・削除の手続を定めること。4
4-1-2管理者IDの管理手続管理者IDの発行・変更・削除の手続を定めること。8
4-1-3認証の強度・実装方法の決定システム及び情報の重要度に応じて認証の強度及び実装方法を決定すること。4
4-1-4アカウントロック制御パソコン及びスマートデバイスにはロック制御を行うこと。2
4-1-5パスワード設定ルールパスワード設定に関するルールを定め、周知すること。5
4-1-6パスワード管理ルールパスワードの管理に関するルールを定め、周知すること。3
4-1-7アクセス権の管理ルールアクセス権の管理ルールを定めること。1
4-2-2セキュリティインシデント発生時の教育・訓練セキュリティインシデント発生時の対応に関する教育・訓練を行うこと。3
4-3-4適切なバックアップ適切なバックアップを行うこと。3
4-4-1情報機器、OS及びソフトウェアの安全な構成情報機器、OS及びソフトウェアの安全な構成を確立し、維持すること。3
4-4-4セキュリティパッチ・アップデートの手続情報機器、OS及びソフトウェアへのセキュリティパッチ及びアップデートの適用に係る手続を定めること。2
4-4-5マルウェア感染からの保護システムをマルウェア感染から保護すること。3
4-5-1ネットワーク境界防護ネットワークを適切に分離し、境界部分を防護すること。7
5-1-1ネットワーク接続・データの監視ネットワーク上の適切な場所でネットワーク接続及びデータ転送を監視すること。3
6-1-1インシデント対応手順セキュリティインシデントへの対応手順、対応体制等を定めること。6
7-1-1事業継続要件に沿った復旧準備事業上重要なシステムについて、事業継続の要件に沿う復旧に必要な準備を行うこと。1

要求事項名・要求事項の文言はIPA公開資料のとおりです。各評価基準の詳細は一次情報(IPAのExcel)をご確認ください。番号が飛んでいる箇所(1-1-1、1-2-2、2-1-3、4-1-8など)は★4でのみ求められる要求事項で、★4で追加される17項目と72評価基準で別途整理しています。

要求事項の番号のうち「1-2-1」のように末尾が1の項目でも、その下の評価基準は「1-2-1-1」「1-2-1-2」のように4桁目で枝分かれします。本記事で「4-4-4-2」のように4桁で示している番号は、この評価基準の番号です。

特に注意すべき評価基準

一覧だけでは読み取れない、実務上の負荷が大きい評価基準を4つ挙げます。いずれも「ルールを文書化すれば足りる」項目ではなく、技術的な実装や継続的な運用が必要なものです。

パッチ適用は14日以内(4-4-4-2)

利用している機能・設定に関するアップデートのうち、次のいずれかに該当するものはリリースから14日以内の適用が求められます。

  • ベンダーが「重大」「高リスク」とする脆弱性を修正するもの
  • CVSS基本値7.0以上の脆弱性を修正するもの
  • 脆弱性のレベルの詳細がベンダーから提供されていないもの

3点目に注意してください。重大度が示されていない更新も期限管理の対象になります。「重要なものだけ急いで当てる」という運用では、重大度不明の更新が漏れます。対象はPCのOS・ブラウザ・Officeソフト、サーバのOS・ミドルウェア、スマートデバイス、インターネット境界のネットワーク機器です。

やむを得ず期限内に適用できない場合は、評価基準に定めるリスク低減策(機能の無効化、ベンダー推奨の回避策、ネットワークからの分離、不正通信を遮断する仕組みの導入のいずれか)を実施します。「適用できなかった理由」と「代わりに何をしたか」を記録に残すことが証跡になります。

多要素認証(4-1-3-2〜4-1-3-4)

重要な機密情報を取り扱うクラウドサービスには、ユーザ・管理者ともに常に多要素認証を使うことが求められます。知識情報として使うパスワードは8文字以上です。Microsoft 365やGoogle Workspaceであれば、条件付きアクセスや2段階認証プロセスの強制で満たせますが、「管理者だけMFA」「一部のユーザは例外」という運用は不適合になります。例外を設けている場合は、その例外が「重要な機密情報を取り扱う」範囲に含まれないことを説明できる必要があります。

不正アクセスのリアルタイム検知・遮断(5-1-1-1)

社内外ネットワークの境界または端末で、インターネットから社内への通信社内から不正なサーバへの通信の双方について、不正アクセスをリアルタイムに検知・遮断する仕組みの導入が求められます。片方向だけでは足りません。あわせて、アラートの速やかな発報と速報レポートの通知(5-1-1-3)も含まれます。UTMやEDR、あるいはOS標準のファイアウォールとMicrosoft Defender for Endpointのような組み合わせで、双方向の検知・遮断と通知の仕組みが揃っているかを確認してください。

インシデント対応の教育・訓練(4-2-2)

新規受入れ時と年1回以上、インシデント発生時の対応について、資料の配布・掲示に加えてeラーニングまたは集合教育による教育・訓練を実施し、記録を保管することが求められます。「社内ポータルに手順書を置いている」だけでは資料の掲示にとどまり、教育・訓練の要件を満たしません。受講者・実施日・内容の記録が証跡になります。教育要件の全体像はSCS評価制度の従業員教育要件で解説しています。

年1回以上の点検が求められる評価基準

★3の有効期間は1年です。更新時には、★3確認責任者の確認・助言を受けた自己評価の更新版を、有効期間の満了日前に提出する必要があります。あわせて、次の評価基準では年1回以上の点検が求められます。

評価基準点検の内容
1-2-1-3平時のセキュリティ体制の点検
2-1-1-2取引先との接続システムに関する情報の点検
3-1-1-4情報機器等の管理ルールの遵守状況の点検
3-1-4-2機密情報の管理ルールの点検
4-2-2-3インシデント対応の教育・訓練内容の点検
6-1-1-4インシデント発生時の体制の点検
6-1-1-6インシデント事例と対応策の社内共有(年1回以上および重大インシデント発生時)

点検は「実施した記録」が証跡になります。取得時に一度整えた体制も、1年後の更新時に点検記録がなければ不適合になります。年間スケジュールに組み込み、担当者と実施月を決めておくことを推奨します。取得後の年次運用の組み立て方はSCS評価制度の維持・更新ガイドで解説しています。

★3の評価は「専門家確認付き自己評価」

★3は第三者評価ではなく、登録されたSCSセキュリティ専門家の確認を受けた自己評価で取得します。流れは次の4段階です。

  1. 取得希望組織が★3要求事項・評価基準に基づいて自己評価を記入する
  2. ★3確認責任者(登録されたSCSセキュリティ専門家)が自己評価の妥当性を確認し、必要に応じて助言を行い、確認した旨を署名で示す
  3. 経営層が自己適合宣言を行う
  4. 制度運営機関(IPA)に登録を申請し、不備がなければ登録組織台帳に登録・公表される

不適合が見つかった場合でも、是正して専門家の了承を得られれば★3を取得できます。専門家は「落とす」ためではなく「自己評価の妥当性を確認する」ために関与するため、初回の自己評価で不適合が出ること自体は問題ではありません。SCSセキュリティ専門家の要件はSCS評価制度の専門家要件で解説しています。

準備の進め方

IPAが公開しているExcelに「対応状況」「証跡の所在」「担当者」「対応期限」の4列を追加すると、そのままギャップ分析表になります。評価基準81件の単位で埋めていくのが確実です。

追加する列記入する内容
対応状況適合/一部適合/未対応 の3段階。「一部適合」は対象範囲の一部にしか適用されていない状態
証跡の所在規程のファイル名、設定画面のスクリーンショット、ログの保管場所など、確認責任者に示せるもの
担当者その基準の実装と証跡の維持に責任を持つ人。兼務でよいが空欄にしない
対応期限未対応・一部適合の基準について、適合させる目標日

「対応状況」を記入するときに陥りやすいのは、対象範囲の一部にしか適用していない対策を「適合」と記入してしまうことです。多要素認証を管理者にだけ適用している、バックアップを一部のサーバだけ取っている、といった状態は「一部適合」であり、確認責任者の確認で指摘されます。自己評価で誤認しやすい項目は自己評価で「できている」と誤認しやすい10項目にまとめています。

取得までの手順を段階ごとに追いたい場合は★3の取得方法|6ステップを、技術対策の実装例を確認したい場合は★3対応の技術対策|MFA・EDR・バックアップ・ログ管理をあわせてご覧ください。

よくある質問

★3を取らないと取引できなくなりますか?

いいえ。SCS評価制度は任意の制度であり、取得しないことを理由に商取引が規制されることはありません。経済産業省と内閣官房国家サイバー統括室は、「取得しないと取引が制限される」といった説明は誤りであるとして、不適切な勧誘に関する注意喚起を2026年4月に公表しています。ただし、発注者が受注者に対策の段階を提示することを想定した制度設計であるため、取引先が個別に★3を求めてくることはあり得ます。

★3を取らないと★4を申請できませんか?

いいえ。上位の段階は下位の段階で求められる事項を包括する設計になっているため、★3の事前取得は★4の申請要件ではありません。取引先から★4を求められている場合は、★3を経由せず★4の準備に直接進んで構いません。

81の評価基準はすべて満たす必要がありますか?

原則としてすべての評価基準への適合が求められます。評価は要求事項ではなく評価基準の単位で行われるため、「26項目」ではなく「81基準」を作業量の見積もりの基礎にしてください。自己評価で不適合が見つかった場合でも、是正したうえで★3確認責任者の了承を得られれば★3を取得できます。

要求事項・評価基準の解説書はいつ公開されますか?

要求事項・評価基準の解説書は2026年10月頃の公開予定です。各評価基準を満たす具体的な実装例や証跡の考え方が示される見込みのため、判断に迷う基準がある場合は解説書の公開を待ってから確定させるのが確実です。ただし、要求事項のExcel自体は2026年3月27日に公開済みであり、ギャップ分析の着手は現時点で可能です。

まとめ

★3の対象は26の要求事項と81の評価基準で、判定は評価基準の単位で行われます。約6割が「攻撃等の防御」に集中しており、パッチ適用14日以内、多要素認証、不正アクセスの双方向のリアルタイム検知・遮断、年1回以上の教育・訓練の4つが実務上の山場です。有効期間は1年で、7つの評価基準について年1回以上の点検記録が必要になります。

IPAのExcelに4列を追加して81基準を1つずつ埋めることが、最も確実な着手方法です。「26項目」ではなく「81基準」で作業量を見積もることが、準備期間と体制を誤らないための要点です。

本記事の前提

本記事は2026年9月20日時点の公表資料(IPA「★3・★4 要求事項・評価基準」2026年3月27日版Excel、IPA「SCS-100 基本規程」2026年8月28日施行、経済産業省・内閣官房国家サイバー統括室「制度構築方針」2026年3月27日)に基づきます。制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。