SCS評価制度★4の要求事項は43件、評価基準は153件です。★3(26件・81評価基準)との差は要求事項で17件、評価基準で72件になります。注意すべきは、追加分が「新しい17の要求事項」だけではない点です。新規の17要求事項に42の評価基準がぶら下がるほか、★3と共通の14の要求事項にも、★4でのみ求められる評価基準が30件上乗せされています。評価スキームも異なり、★4は評価機関による第三者評価で、文書確認に加えて実地審査と技術検証が行われます。有効期間は3年ですが、毎年の自己評価と評価機関への提出が必要です。追加分を並べると、★4は「継続的な管理体制」「ログと監視」「取引先の対策状況の把握」「物理・人的対策」を問う段階だと分かります。
本記事では、IPA(独立行政法人情報処理推進機構)が公開している「★3・★4 要求事項・評価基準」(2026年3月27日版)をもとに、★4で★3から何が追加されるのかを一覧で整理します。★3の26要求事項・81評価基準の全体像は★3の要求事項一覧で別途まとめており、本記事はその差分に絞ります。
★3と★4の違い
| ★3 | ★4 | |
|---|---|---|
| 要求事項数 | 26件 | 43件 |
| 評価基準数 | 81件 | 153件 |
| 評価スキーム | 専門家確認付き自己評価 | 第三者評価(評価機関による審査) |
| 実地審査・技術検証 | なし | あり |
| 有効期間 | 1年 | 3年 |
| 維持手続 | 毎年、確認責任者の確認を受けて自己評価を更新 | 毎年の自己評価と評価機関への提出、3年ごとの第三者評価 |
★4の有効期間は3年ですが、有効期間中も1年ごとに自己評価を実施し、その結果を評価機関へ提出する必要があります。「3年に1度審査を受ければよい」という理解は誤りです。適用範囲の変更や要求事項の達成に顕著な影響を及ぼす変更がある場合は、改めて評価機関の評価を受けます。
評価基準の差72件の内訳は次のとおりです。
- ★4で新たに追加される17の要求事項にぶら下がる評価基準: 42件
- ★3と共通の14の要求事項に★4で上乗せされる評価基準: 30件
つまり、★3を満たしている組織が★4に進む場合、新しい17項目に取り組むだけでは足りません。すでに「適合」と判定した★3の要求事項のうち14件について、追加の評価基準を再確認する必要があります。ギャップ分析では、この上乗せ分を見落とさないよう、153基準すべてを対象にしてください。
★4で追加される要求事項17件
要求事項名・要求事項の文言はIPA公開資料のとおりです。末尾の数字は各要求事項にぶら下がる評価基準の数を示します。
| No. | 大分類 | 要求事項名 | 要求事項 | 評価基準数 |
|---|---|---|---|---|
| 1-1-1 | ガバナンスの整備 | 社内ルール | セキュリティに関する法令等に規定された事項を考慮し、社内ルールを策定及び周知すること。 | 3 |
| 1-2-2 | ガバナンスの整備 | サイバー攻撃の監視・分析体制 | サイバー攻撃及び予兆を監視・分析をする体制を整備すること。 | 2 |
| 1-4-1 | ガバナンスの整備 | セキュリティ対策推進計画 | セキュリティ対策推進計画を策定し、定期的に経営層へ対策実施状況に関する報告を行うとともに、報告結果を対策の推進に反映すること。 | 2 |
| 2-1-3 | 取引先管理 | 取引先のセキュリティ対策状況 | 事業継続リスク及び情報管理リスクの観点から自社に影響を及ぼす可能性のある取引先のセキュリティ対策状況を把握すること。 | 1 |
| 2-1-5 | 取引先管理 | 機密情報の回収・破棄 | 取引先との契約終了時に自社の機密情報及び当該機密情報へのアクセス権を回収する又は破棄させること。 | 1 |
| 3-1-5 | リスクの特定 | リモートワークにおけるルール | リモートワークで使用する情報機器及び機密情報の条件についてのルールを定めること。 | 3 |
| 3-2-1 | リスクの特定 | 脆弱性の管理体制 | 脆弱性の管理体制、管理プロセスを定め、それに基づく管理を行うこと。 | 5 |
| 4-1-8 | 攻撃等の防御 | サーバ設置エリアへの入退室管理 | サーバの設置エリアへの入退室を管理し、記録すること。 | 4 |
| 4-1-9 | 攻撃等の防御 | 可搬媒体の制限 | 可搬媒体の持込み・持出しを制限すること。 | 3 |
| 4-2-1 | 攻撃等の防御 | セキュリティの意識向上のための教育・研修 | 経営層を含むすべての要員に対して、セキュリティの意識向上のための教育・研修を実施すること。 | 5 |
| 4-3-1 | 攻撃等の防御 | データの暗号化 | 情報機器及び情報システムの保管データを適切に暗号化するようルールを定め、周知すること。 | 2 |
| 4-3-2 | 攻撃等の防御 | データの保管ルール | データを適切な場所に保管するようルールを定め、周知すること。 | 1 |
| 4-3-3 | 攻撃等の防御 | 取引先との情報共有ルール | 取引先との情報共有及び情報送信に関するルールを定め、周知すること。 | 1 |
| 4-4-2 | 攻撃等の防御 | サポート期限の切れたOS及びソフトウェアへの対策 | サポート期限の切れたOS及びソフトウェアの利用停止及び更改を実施すること。 | 1 |
| 4-4-3 | 攻撃等の防御 | ログの取得 | システムに関するログを取得し、異常を検知するため、定期的にレビューを行うこと。 | 3 |
| 5-1-2 | 攻撃等の検知 | 情報機器及びソフトウェアの挙動監視 | 情報機器及びソフトウェアの状態及び挙動を監視すること。 | 3 |
| 5-2-1 | 攻撃等の検知 | セキュリティインシデントのレベルごとの対象範囲 | セキュリティインシデントのレベル及びレベルごとの対象範囲を明確にすること。 | 2 |
大分類別に見ると、ガバナンスの整備が3件、取引先管理が2件、リスクの特定が2件、攻撃等の防御が8件、攻撃等の検知が2件です。インシデントへの対応・復旧は★3と同じ要求事項のままで、新規の追加はありません。
★4は第三者評価のため、対策の実装だけでなく「評価機関に示せる記録」を揃えることが取得の条件になります。153基準を対象にしたギャップ分析から、脆弱性管理・ログ監視の運用設計、審査対応までをご支援しています。
SCS評価制度 対応支援 を見る →SCS評価制度 総合ガイド★3の要求事項に上乗せされる評価基準
★3と共通の要求事項でも、★4では次の評価基準が追加されます。対象は14の要求事項、評価基準は合計30件です。
| No. | 要求事項名 | ★4で追加される評価基準 |
|---|---|---|
| 1-2-1 | セキュリティ推進活動部門 | 1-2-1-4 |
| 1-2-3 | 守秘義務のルール | 1-2-3-3, 1-2-3-4 |
| 1-3-1 | セキュリティ対応方針の策定 | 1-3-1-4 |
| 2-1-1 | 取引先とのビジネス又はシステム上の関係 | 2-1-1-3 |
| 3-1-1 | 情報機器、OS及びソフトウェアに関する情報の把握 | 3-1-1-5, 3-1-1-6, 3-1-1-7 |
| 3-1-2 | ネットワークに関する情報の把握 | 3-1-2-3, 3-1-2-4 |
| 3-1-4 | 機密区分に応じた情報の管理 | 3-1-4-4, 3-1-4-5, 3-1-4-6, 3-1-4-7, 3-1-4-8 |
| 4-1-3 | 認証の強度・実装方法の決定 | 4-1-3-5 |
| 4-1-7 | アクセス権の管理ルール | 4-1-7-2, 4-1-7-3, 4-1-7-4, 4-1-7-5, 4-1-7-6 |
| 4-4-1 | 情報機器、OS及びソフトウェアの安全な構成 | 4-4-1-4, 4-4-1-5, 4-4-1-6 |
| 4-4-4 | セキュリティパッチ・アップデートの手続 | 4-4-4-3 |
| 4-4-5 | マルウェア感染からの保護 | 4-4-5-4, 4-4-5-5 |
| 4-5-1 | ネットワーク境界防護 | 4-5-1-8, 4-5-1-9 |
| 7-1-1 | 事業継続要件に沿った復旧準備 | 7-1-1-2 |
上乗せ分のうち、実務上の負荷が大きい主なものを挙げます。
- 4-1-3-5: 社内環境へのリモート接続、管理者のインターネット経由アクセス、重要な機密情報を扱うシステムへのアクセスにも多要素認証を適用する。★3で求められる「重要な機密情報を扱うクラウドサービス」から、VPNや管理者のリモート操作、オンプレミスの重要システムまで対象が広がる
- 4-1-7-2: 年1回以上のアクセス権の棚卸し。付与されているアクセス権が現在の職務に照らして妥当かを定期的に確認し、記録する
- 4-4-4-3: インターネット境界のネットワーク機器にCVSS基本値7.0以上の脆弱性が残存していないこと。これは技術検証の対象で、文書ではなく実機の状態で判定される
- 4-5-1-9: 社外公開サーバおよび重要な機密情報を扱うサーバを専用のネットワークセグメントに設置する。フラットな社内ネットワークのままでは満たせない
- 7-1-1-2: リストア手順書どおりに、目標復旧時間内にバックアップを復元できることの確認。★3の「バックアップを取っている」から、「決めた時間内に戻せることを試した記録がある」へ水準が上がる
とくに4-1-7-2と7-1-1-2は、実施した記録がなければ評価機関に示せない基準です。棚卸しと復元テストは、それぞれ年間スケジュールに組み込んで実施記録を残してください。バックアップ要件の考え方は★3のバックアップ要件で、アクセス権棚卸しの進め方はアクセス権棚卸しの実装で解説しています。
追加分から見える★4の性格
追加された要求事項と評価基準を並べると、★4が★3と何が違う段階なのかがはっきりします。
1. 継続的な管理体制が問われる
脆弱性の管理体制(3-2-1)では、情報源・収集頻度・対応要否の判断基準を定め、対応履歴を月次で点検することが求められます。★3の「14日以内にパッチを当てる」が個別の対応であるのに対し、★4では脆弱性情報を集めて判断し、対応を追跡する「プロセス」が対象になります。
セキュリティ対策推進計画(1-4-1)では、年1回以上、点検結果と対策推進計画を統括役員に報告し承認を得ることが求められます。情報システム部門の内部で完結していた対策が、経営層への報告と承認の記録を伴うものになります。
2. ログと監視が本格化する
ログの取得(4-4-3)は★4からの要求事項です。ファイアウォール、プロキシサーバ、認証サーバのログを6か月保管し、認証ログは月1回以上モニタリングして不審な認証試行を検知することが求められます。クラウドサービスの利用も対象に含まれるため、Microsoft 365やGoogle Workspaceのサインインログの保持期間と確認手順も整える必要があります。
あわせて、サイバー攻撃の監視・分析体制(1-2-2)と、情報機器及びソフトウェアの挙動監視(5-1-2)が加わります。ログを「取っている」だけでなく、「見ている」体制と、見た記録が求められます。ログ要件の詳細はSCS評価制度のログ管理要件で解説しています。
3. 取引先の対策状況まで把握する
取引先のセキュリティ対策状況(2-1-3)では、重要な機密情報を共有する先や事業継続上重要な取引先などを対象に、年1回以上対策状況を把握することが求められます。把握方法の例には、取引先の★取得状況の確認も挙げられています。★4を取得する組織は、自社が評価される側であると同時に、自社の取引先を評価する側にもなります。
機密情報の回収・破棄(2-1-5)も加わり、契約終了時に自社の機密情報とアクセス権を回収または破棄させることが求められます。契約書の条項と、終了時の手続の記録が対象になります。
4. 物理・人的対策が加わる
サーバ設置エリアの入退室記録の6か月保管(4-1-8)、可搬媒体の持込み・持出しルール(4-1-9)、経営層を含む全要員へのセキュリティ意識向上の教育・研修(4-2-1)など、★3では問われなかった領域が加わります。★3の教育要件がインシデント対応に限定されていたのに対し、★4では経営層も受講対象とする全社的な教育が必要です。
サポート期限の切れたOS及びソフトウェアへの対策(4-4-2)も★4からです。EOL(サポート終了)を迎えたOSやソフトウェアの利用停止・更改が求められるため、資産台帳にサポート期限の列を持ち、更改計画を管理する必要があります。
評価プロセス
★4は、文書確認に加えて実地審査と技術検証が行われます。所要期間の想定はそれぞれ1〜2日程度(事前準備・報告書作成を除く)です。
| 段階 | 内容 |
|---|---|
| 文書確認 | 規程・手順書・記録類が要求事項・評価基準を満たしているかを確認する |
| 実地審査 | ヒアリングや文書・記録・機器の操作画面等の確認を、実地または遠隔で行う。想定1〜2日 |
| 技術検証 | インターネット境界のネットワーク機器の脆弱性残存状況(4-4-4-3)などを、実機の状態で検証する。想定1〜2日 |
| 是正・報告 | 不適合が発見された場合、指定された是正期間内に是正報告を提出する。制度構築方針では期間の例として「通知から1か月以内」が示されている |
不適合が発見された場合でも、是正報告が了承されれば★4を取得できます。ただし、是正期間が「通知から1か月以内」程度で示されている点を考えると、審査の場で初めて不足が判明する状態は避けるべきです。審査前に153基準の自己評価を済ませ、記録の所在を一覧にしておくことが、是正のやり直しを防ぎます。
★4の第三者評価に関わるセキュリティ専門家の要件はSCS評価制度の専門家要件で、★3か★4かの判断と準備期間の見積もりは★4の43要求事項と第三者評価への準備ガイドで解説しています。
よくある質問
★4の評価機関はどこですか?
評価機関・技術検証事業者は、指定委員会の指定を受けて登録されます。2026年9月時点で評価機関の一覧は公表されていません。特定の事業者を「評価機関」として紹介する営業を受けた場合は、IPAの公式サイトで登録状況を確認してください。
★3を取得していないと★4を受けられませんか?
いいえ。上位の段階は下位の段階で求められる事項を包括する設計になっているため、★3の事前取得は★4の要件ではありません。取引先から★4を求められている場合は、★3の自己評価を経由せず、★4の43要求事項・153評価基準を対象にした準備に直接進めます。
★4の有効期間中は何もしなくてよいですか?
いいえ。★4の有効期間は3年ですが、有効期間中も1年ごとに自己評価を実施し、その結果を評価機関へ提出する必要があります。また、適用範囲の変更や要求事項の達成に顕著な影響を及ぼす変更があった場合は、改めて評価機関の評価を受けます。3年ごとの第三者評価とあわせて、毎年の運用が前提です。
実地審査と技術検証にはどのくらいの期間がかかりますか?
所要期間の想定は、実地審査・技術検証それぞれ1〜2日程度です(事前準備・報告書作成を除く)。実地審査は、ヒアリングや文書・記録・機器の操作画面等の確認を、実地または遠隔で行うものです。不適合が発見された場合は、指定された是正期間内に是正報告を提出し、了承を得られれば★4を取得できます。制度構築方針では期間の例として「通知から1か月以内」が示されています。
まとめ
★4の要求事項は43件、評価基準は153件で、★3との差は要求事項17件・評価基準72件です。72件の内訳は、新規17要求事項の42基準と、★3と共通の14要求事項に上乗せされる30基準です。★3を満たした組織が★4に進む場合も、この上乗せ分の再確認が必要になります。
追加分から見える★4の性格は、脆弱性管理と経営層への報告という継続的な管理体制、6か月のログ保管と月次モニタリングというログと監視、年1回以上の取引先の対策状況の把握、入退室・可搬媒体・全社教育という物理・人的対策の4つです。評価は第三者評価で実地審査と技術検証を伴うため、対策の実装と同じ重さで「評価機関に示せる記録」を揃えることが取得の条件になります。
本記事は2026年9月20日時点の公表資料(IPA「★3・★4 要求事項・評価基準」2026年3月27日版Excel、IPA「SCS-100 基本規程」2026年8月28日施行 1.3.17・3.2、IPA「SCS評価制度の詳細情報」)に基づきます。制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。