この記事の結論

SCS評価制度の大分類2「取引先管理」は、サプライチェーン強化という制度の目的に直結する領域で、要求事項は全5件です。★3の対象は3件(取引先とのビジネス又はシステム上の関係・機密情報の取扱い・セキュリティインシデント発生時の役割・責任)、評価基準は4件です。要点は3つあります。接続システムの把握はクラウドサービス提供者を含むため、自社が使うSaaSも対象になること。機密情報の取り決めは業務開始前に、定義・利用制限・保管方法・複製可否・第三者提供可否・返還又は廃棄を定めること。インシデント発生時の双方の役割と責任を契約やNDAに入れておくこと。★4では、取引先の対策状況の年1回以上の把握と、契約終了時の機密情報の回収・破棄の確認手順が加わります。

本記事では、IPA(独立行政法人情報処理推進機構)が公開している「★3・★4 要求事項・評価基準」(2026年3月27日版)のうち、大分類2「取引先管理」に絞って、★3で満たすべき評価基準と実務上の確認点を整理します。★3全体の26要求事項・81評価基準の一覧は★3の要求事項一覧をご覧ください。

「取引先管理」とは

SCS評価制度の正式名称は「サプライチェーン強化に向けたセキュリティ対策評価制度」です。取引先を経由した攻撃や情報漏えいを防ぐことが制度の目的であるため、取引先との関係の管理が独立した大分類として設けられています。ISMS(ISO/IEC 27001)では「供給者関係」として管理策の一部に位置づけられている領域が、本制度では7つの大分類のうちの1つとして扱われます。

大分類2の要求事項は全5件で、★3の対象は3件です。

No.要求事項名★3★4★3評価基準数
2-1-1取引先とのビジネス又はシステム上の関係2
2-1-2機密情報の取扱い1
2-1-3取引先のセキュリティ対策状況×-
2-1-4セキュリティインシデント発生時の役割・責任1
2-1-5機密情報の回収・破棄×-

★3の評価基準は4件と少なく、いずれも「把握する仕組み」と「取り決め」の整備で満たせます。ただし、対象となる取引先の範囲を狭く捉えると不適合になります。「取引先」には顧客・子会社・関係会社に加えてクラウドサービス提供者が含まれ、「機密情報を共有する先」には委託先だけでなく子会社も含まれます。

★3で求められる3つの要求事項

2-1-1 取引先とのビジネス又はシステム上の関係

要求事項の文言は「取引先と自社とのビジネス又はシステム上の関係を把握すること。」です。評価基準は次の2件です。

評価基準内容
2-1-1-1自社以外の組織(顧客・子会社・関係会社・クラウドサービス提供者を含む取引先)が管理・提供し、自社の資産が接続しているシステムを把握する仕組みを整備する
2-1-1-2把握した情報を年1回以上点検する

ポイントは「クラウドサービス提供者を含む」という点です。取引先のEDI(電子データ交換)や受発注システム、顧客から貸与されたVPN接続だけでなく、自社が利用しているSaaSも対象になります。Microsoft 365やGoogle Workspace、会計・勤怠・営業支援のクラウドサービスは、いずれも「自社以外の組織が管理・提供し、自社の資産が接続しているシステム」に該当します。

実務では、次の3種類を1つの一覧にまとめる形が分かりやすいです。

  • 取引先が提供し、自社がアクセスしているシステム(顧客のEDI、受発注ポータル、貸与VPNなど)
  • 自社が提供し、取引先がアクセスしているシステム(自社の受発注システム、共有ストレージなど)
  • 自社が利用しているクラウドサービス(グループウェア、業務SaaS、ファイル共有)

各行に「相手先」「接続の方法」「自社側の担当者」「最終確認日」を持たせると、2-1-1-2の年1回以上の点検記録を同じ一覧で管理できます。なお、機密情報を扱う外部情報サービスの管理は大分類3の3-1-3でも求められるため、クラウドサービスの一覧は両方の評価基準で共用できます。

2-1-2 機密情報の取扱い

要求事項の文言は「自社の機密情報の取扱い方法を、共有先との間で明確にすること。」です。評価基準は1件です。

評価基準内容
2-1-2-1自社の機密情報を共有する子会社又は取引先との間で、業務開始前に次の事項を取り決める。機密情報の定義/利用制限、保管方法、複製可否、第三者への提供可否/返還又は廃棄

多くの企業は取引先とNDA(秘密保持契約)を締結していますが、既存のNDAに上記の事項がすべて含まれているかを確認してください。一般的なNDAのひな形は「機密情報の定義」「目的外利用の禁止」「第三者提供の禁止」は含んでいますが、「保管方法」「複製可否」「返還又は廃棄」までは明記していないものがあります。不足している場合は、NDAの改訂か、個別契約の付属書での補完が必要です。

もう1つの確認点は「業務開始前に」という時期の指定です。取引を先に始め、NDAを後から締結している運用は、この評価基準に照らすと是正が必要です。新規取引の開始手続に「NDA締結の確認」を組み込み、締結日が業務開始日より前であることを示せるようにしてください。

「共有先」には子会社が明記されています。グループ会社間は契約を交わさずに情報をやり取りしていることが多いため、子会社との間の取り決めが文書として存在するかを確認してください。

2-1-4 セキュリティインシデント発生時の役割・責任

要求事項の文言は「セキュリティインシデント発生時の他社との役割及び責任を明確にすること。」です。評価基準は1件です。

評価基準内容
2-1-4-1自社の機密情報を共有する子会社又は取引先との間で、インシデント発生時の双方の役割及び責任を定める

契約書やNDAにインシデント時の通知義務・協力義務の条項を入れる形が一般的です。最低限、次の内容が定まっていると「役割及び責任を定めた」と説明しやすくなります。

  • 相手先で自社の機密情報に関わるインシデントが起きた場合、いつまでに誰へ通知するか
  • 原因調査・影響範囲の特定にどちらがどう協力するか
  • 被害の拡大防止措置と、対外的な公表・報告をどちらが行うか

自社側のインシデント対応手順(6-1-1)にも、取引先から通知を受けたときの受付窓口と、取引先へ通知するときの判断者を書いておくと、両者の整合が取れます。インシデント対応計画の作り方はSCS評価制度で求められるインシデント対応計画の作り方で解説しています。

関連サービス

取引先・クラウドサービスの接続一覧の作成、既存NDAの評価基準との突き合わせ、契約条項の補完案の作成など、取引先管理の整備を法務部門と連携しながらご支援しています。取引先から★3を求められた側、取引先に求める側のどちらの立場でもご相談ください。

SCS評価制度 対応支援 を見る →SCS評価制度 総合ガイド

★4で追加されるもの

★4では、要求事項2件と、★3と共通の要求事項への評価基準1件が加わります。

No.要求事項名/評価基準★4で求められる内容
2-1-1-3取引先とのビジネス又はシステム上の関係(上乗せ)機密情報を共有している子会社・取引先について、やり取りの手段と授受される情報資産・その取扱いを把握する仕組みを整備する
2-1-3取引先のセキュリティ対策状況重要な機密情報を共有する先、事業継続上重要な先、発注者の内部システムにアクセス可能な先を対象に、年1回以上対策状況を把握する。把握方法の例として、取引先の★取得状況の確認、訪問点検、チェックシートの回収が挙げられている
2-1-5機密情報の回収・破棄契約終了時に機密情報とアクセス権が回収又は破棄されたことを確認する手順を整備する

★3が「取引先との関係を把握し、取り決めを交わす」段階であるのに対し、★4は「取引先の対策状況を自社が確認し、契約終了時まで管理する」段階です。2-1-3では、自社が評価される側から、取引先を評価する側にもなります。把握方法の例に「取引先の★取得状況の確認」が挙げられている点は、制度が取引先間で連鎖的に広がる設計であることを示しています。

2-1-5は、契約終了時にアクセス権の削除と機密情報の返還・廃棄を確認する手順です。取引先に付与していたアカウントやVPN接続が契約終了後も残っている状態は、この評価基準に照らして不適合になります。★4全体の差分は★4で追加される17項目と72評価基準で整理しています。

取引先への要請には配慮が必要

自社が取引先に対策を求める側になる場合、要請の仕方に注意が必要です。SCS評価制度は、発注者が受注者に対策の段階(★)を提示し、実施を促す設計になっていますが、その要請が取引上の優越的地位を背景にした一方的な負担の押しつけにならないよう、公正取引委員会との連名で、取引先へのセキュリティ要請に関する想定事例の解説が公表されています。要請にあたっては、この想定事例を確認したうえで、費用負担や対応期間について取引先と協議する姿勢が求められます。

また経済産業省と内閣官房国家サイバー統括室は、「取得しないと取引が制限される」といった説明は誤りであるとして、不適切な勧誘に関する注意喚起を公表しています。本制度は任意の制度であり、取得しないことを理由に商取引が規制されることはありません。自社が取引先に★を求める場合も、「制度上の義務」ではなく「自社の取引方針としての要請」であることを明確にして伝えてください。注意喚起の内容はSCS評価制度をかたる不適切な勧誘への注意喚起で、発注側の進め方は発注側企業のためのSCS評価制度活用ガイドで解説しています。

逆に、取引先から★3を求められた側の初動は取引先からSCS★3を求められたときの初動にまとめています。

必要になる証跡

★3確認責任者の確認では、評価基準ごとに「満たしていることを示すもの」の提示を求められます。大分類2で用意しておくべき証跡は次のとおりです。

評価基準証跡の例
2-1-1-1取引先・クラウドサービスとの接続システム一覧(相手先・接続方法・担当者)
2-1-1-2上記一覧の年1回の点検記録(点検日・点検者・変更の有無)
2-1-2-1機密情報を共有する取引先・子会社との取り決め(NDA・契約書・付属書)と、業務開始日より前の締結日
2-1-4-1インシデント時の役割・責任に関する条項(通知先・期限・協力範囲)

2-1-2-1と2-1-4-1は、取引先ごとに契約書を確認する作業になります。取引先が多い場合は、「機密情報を共有している取引先」を先に絞り込み、その取引先について契約書の該当条項の有無を一覧にしてください。全取引先を対象にする必要はなく、自社の機密情報を共有している先が対象です。機密情報の範囲は大分類3の3-1-4(機密区分に応じた情報の管理)で定める機密区分と整合させると、対象の絞り込みが説明しやすくなります。

よくある質問

利用しているSaaSも「取引先とのシステム上の関係」に含まれますか?

はい。評価基準2-1-1-1の対象は「自社以外の組織(顧客・子会社・関係会社・クラウドサービス提供者を含む取引先)が管理・提供し、自社の資産が接続しているシステム」です。Microsoft 365やGoogle Workspace、会計・勤怠・営業支援などの業務SaaSはいずれも該当するため、取引先のEDIや受発注システムと同じ一覧で把握し、年1回以上点検してください。

既存のNDAがあれば2-1-2は満たせますか?

内容と締結時期の2点を確認する必要があります。評価基準2-1-2-1は、機密情報の定義、利用制限、保管方法、複製可否、第三者への提供可否、返還又は廃棄を取り決めることを求めています。一般的なNDAのひな形では保管方法・複製可否・返還又は廃棄が明記されていないものがあるため、不足があれば改訂か付属書での補完が必要です。また「業務開始前に」取り決めることが求められているため、取引開始後に締結している運用は是正が必要です。

取引先の★取得状況を確認する必要がありますか?

★3では求められていません。取引先のセキュリティ対策状況の把握(2-1-3)は★4で追加される要求事項で、重要な機密情報を共有する先や事業継続上重要な先などを対象に年1回以上対策状況を把握することが求められます。その把握方法の例として、取引先の★取得状況の確認、訪問点検、チェックシートの回収が挙げられています。★3の段階では、接続システムの把握と取り決めの整備が対象です。

取引先に★3を求めるときに注意することはありますか?

SCS評価制度は任意の制度であり、取得しないことを理由に商取引が規制されることはありません。経済産業省と内閣官房国家サイバー統括室は「取得しないと取引が制限される」という説明を誤りとする注意喚起を公表しています。また、取引先へのセキュリティ要請については公正取引委員会との連名で想定事例の解説が公表されているため、要請が一方的な負担の押しつけにならないよう、費用負担や対応期間について取引先と協議する姿勢が必要です。

まとめ

大分類2「取引先管理」で★3が求めるのは、クラウドサービスを含む接続システムの把握と年1回の点検(2-1-1)、機密情報を共有する子会社・取引先との業務開始前の取り決め(2-1-2)、インシデント発生時の双方の役割・責任の明確化(2-1-4)の4つの評価基準です。いずれも一覧と契約条項の整備で満たせますが、「SaaSも対象」「子会社も対象」「業務開始前に締結」という範囲と時期の条件を見落とすと不適合になります。

★4では取引先の対策状況を年1回以上把握し、契約終了時の回収・破棄を確認する手順が加わり、自社が取引先を評価する側にもなります。取引先に対策を求めるときは、任意の制度であることと公正取引委員会連名の想定事例を踏まえ、協議のうえで要請することが、制度の趣旨に沿った進め方です。

本記事の前提

本記事は2026年9月20日時点の公表資料(IPA「★3・★4 要求事項・評価基準」2026年3月27日版Excel)に基づきます。制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。