NTT docomo Business Watch

DXの課題を解決するヒントをお届け

NTT docomo Business WatchはNTTドコモビジネスが運営しています。

  • NTT docomo Business Watch
  • 【2026年度末開始】SCS評価制度(セキュリティ対策評価制度)とは?★3・★4の要求事項と評価の流れ、企業が進めるべき準備を解説

【2026年度末開始】SCS評価制度(セキュリティ対策評価制度)とは?
★3・★4の要求事項と評価の流れ、企業が進めるべき準備を解説

【2026年度末開始】SCS評価制度(セキュリティ対策評価制度)とは?<small class=★3・★4の要求事項と評価の流れ、企業が進めるべき準備を解説">

サプライチェーンを介したサイバー攻撃が継続して発生しています。受発注の効率化のために取引先同士がシステムでつながる一方で、対策の手薄な企業が侵入口となり、被害が取引先全体へ広がるケースが増えています。IPA(独立行政法人情報処理推進機構)の「情報セキュリティ10大脅威 2026」では、「サプライチェーンや委託先を狙った攻撃」が組織向け脅威の2位に入り、8年連続の選出となりました。
※参考:IPA「情報セキュリティ10大脅威 2026」
こうした状況を受け、経済産業省と内閣官房国家サイバー統括室は2026年3月、「サプライチェーン強化に向けたセキュリティ対策評価制度」(SCS評価制度)の制度構築方針を正式に公表しました。運営はIPAが担い、★3・★4の運用開始は2026年度末(2027年3月頃)が予定されています。8月には制度の基本規程も施行され、評価の流れや更新の仕組みが規程レベルで固まりました。本記事では、SCS評価制度の仕組みと★3・★4の違い、評価の対象と基準、費用の考え方、そして制度開始までに企業が進めておくべき準備を、2026年9月時点の一次情報にもとづいて解説します。

目次

2026年9月16日 最新情報

中小企業が無償で★3取得支援を受けられる実証事業が始まりました。IPAの「サイバーセキュリティお助け隊サービス(新類型)実証事業」にNTTドコモビジネスの提案も採択され、実証の内容と参加条件を「★3への準備を支える伴走支援」にまとめています。

SCS評価制度とは?
経産省・内閣官房が所管し、IPAが運営する任意の登録制度

SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)は、サプライチェーンを構成する企業のセキュリティ対策の状況を、国が示した共通の基準で確認し、★3から★5の3区分で可視化する制度です。経済産業省と内閣官房国家サイバー統括室が制度を所管し、IPA(独立行政法人情報処理推進機構)が運営します。SCSは「Supply Chain Security」の略です。

制度構築方針は2026年3月27日に正式公表され、8月28日には制度の基本規程が施行されました。★3・★4の運用開始は2026年度末、2027年3月頃が予定されています。

  • 所管経済産業省・内閣官房国家サイバー統括室
  • 運営IPA(情報処理推進機構)
  • 区分★3・★4★5は今後検討
  • 運用開始2026年度末(2027年3月頃)予定
  • 位置づけ任意の登録制度取引を規制するものではない
  • 根拠文書制度構築方針(2026年3月27日)基本規程(2026年8月28日施行)

SECURITY ACTIONの一つ星・二つ星から続く「星」の体系

SCS評価制度が★3から始まるのは、IPAが運営する自己宣言制度「SECURITY ACTION」の「★ 一つ星」「★★ 二つ星」の延長線上に位置づけられているためです。SECURITY ACTIONは、中小企業が自らセキュリティ対策への取り組みを宣言する制度です。一つ星は「情報セキュリティ6か条」に取り組むことを宣言するもので、対策を実施する前でも宣言できます。二つ星は25項目の自社診断で対策状況を確認したうえで、情報セキュリティ基本方針を策定・公開します。

2026年3月には、基準となるIPA「中小企業の情報セキュリティ対策ガイドライン」が第4.0版に改訂され、従来の「5か条」に「バックアップを取ろう」が加わって6か条になりました。ランサムウェア被害からの復旧に直結する対策が、基本項目に位置づけられた形です。4月からはGビズIDを使う新しい管理システムに移行し、自己宣言IDは即時に発行されます。すでに宣言している企業も、第4.0版を踏まえて取り組む宣言として扱われます。

※参考:IPA「SECURITY ACTION セキュリティ対策自己宣言」/IPA「中小企業の情報セキュリティ対策ガイドライン」

表:一つ星〜五つ星 各レベルの概要

レベル SECURITY ACTION(自己宣言) SCS評価制度(登録)
★ 一つ星 ★★ 二つ星 ★3 三つ星 ★4 四つ星 ★5 五つ星
概要
「情報セキュリティ6か条」に取り組むことを宣言
25項目の自社診断と基本方針の策定・公開
すべてのサプライチェーン企業が最低限実装すべき対策
サプライチェーン企業等が標準的に目指すべき対策
到達点として目指すべき対策
評価方式
自己宣言
自己宣言
専門家確認付き自己評価
評価機関による第三者評価
検討中
確認・評価する人
なし
なし
★3確認責任者社内・社外いずれも可
評価機関技術検証は技術検証事業者に委託可
検討中
有効期間
無期限
無期限
1年毎年、自己評価の更新版を提出
3年期間中も年1回の自己評価を提出
検討中
実施時期
運用中
運用中
2026年度末(2027年3月頃)開始予定
2026年度末(2027年3月頃)開始予定
開始時期未定
運営
IPA(独立行政法人情報処理推進機構)

※出典:IPA「SCS評価制度の詳細情報」、IPA「SCS評価制度 基本規程」(2026年8月28日施行)、IPA「SECURITY ACTION」をもとに作成(2026年9月15日時点)

SECURITY ACTIONは各種補助金の申請要件になることもあります。まだ宣言していない企業にとっては、基礎的な対策を整理する入口として活用できます。

「認定」「認証」ではなく「登録」

「SCS認定制度」「SCS認証」といった表現を目にすることがありますが、制度上の正式な用語は「登録」です。基本規程では、要求事項を満たしていることを確認または評価したうえでIPAに申請し、「登録組織台帳」に記載されることを登録と定義しています。制度が企業の対策を認定するのではなく、企業が自ら適合を宣言し、その妥当性を専門家や評価機関が確認したうえで登録される、という建付けです。取引先向けの説明資料を作る際は、この用語を押さえておくと正確に伝わります。

なぜ今、SCS評価制度が必要なのか

取引先・委託先が攻撃の経路になる

2022年、自動車部品メーカーがランサムウェアの被害を受け、取引先である完成車メーカーの国内全工場が1日稼働を停止しました。2024年には、印刷・データ処理を受託する事業者が攻撃を受け、委託元である多数の自治体や企業の個人情報が漏えいしています。いずれも、直接攻撃を受けた企業にとどまらず、その取引先に大きな影響が及んだ事案です。

IPAの「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年5月公表)では、サイバーインシデントの被害を受けた中小企業のうち約7割で、取引先にも影響が及んだと報告されています。また、警察庁の「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月公表)によると、2025年のランサムウェア被害報告226件のうち約6割が中小企業で、復旧に1,000万円以上を要した組織が5割を超えています。被害は自社の中で完結しません。

※参考:IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」報告書(2025年5月)/警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)

なお、同じ「情報セキュリティ10大脅威 2026」では、「AIの利用をめぐるサイバーリスク」が組織向け脅威の3位に初めて入っています。生成AIを業務で安全に使うための考え方は、生成AI比較の記事で整理しています。

※参考:IPA「情報セキュリティ10大脅威 2026」

取引先ごとに異なるチェックリストという負担

こうした事態を受けて、発注側の企業がセキュリティ要件をチェックリストにまとめ、契約条件として取引先に提示するケースが増えました。しかし発注側にとっては、要件を自ら定義し、取引先の回答の妥当性を評価する負担が生じます。受注側の中小企業にとっても、取引先ごとに異なる様式や基準へ個別に対応することは、コストと労力の両面で重荷です。

各社がばらばらに要求と評価を繰り返すのではなく、満たすべき対策を国が共通の基準として示し、その取り組み状況を誰もが参照できる形にする。SCS評価制度は、そのための制度です。

受注者・発注者の双方にメリットがある

基本規程は、制度の狙いを2つ挙げています。ひとつは、発注しようとする企業が登録結果を参照することで、取引先のセキュリティ対策が適切であることを容易に確認できるようにすること。もうひとつは、受注者が登録に向けて対策を整えることで、サプライチェーン全体のリスクを下げ、社会全体のサイバーレジリエンスを高めることです。

受注側は、複数の取引先に対して共通の根拠で対策状況を示せるようになります。発注側は、業務の重要度に応じて求める区分を指定すれば、取引先の対策水準を個別に評価する手間を減らせます。制度の名称に「サプライチェーン強化」とあるとおり、どちらか一方のためのものではありません。

SCS評価制度はいつから始まる?
制度開始までのロードマップ

★3・★4の運用開始は2026年度末、具体的には2027年3月頃が予定されています。★5については要求事項や評価の仕組みを含めて検討中で、開始時期は決まっていません。

SCS評価制度 制度開始までのロードマップ

2026年9月15日時点。予定は今後変更される場合があります

  • 実施済み
  • 予定
  • 2025年12月26日
    制度構築方針(案)を公表、意見公募を開始 経済産業省・内閣官房国家サイバー統括室。あわせて公正取引委員会との連名で、取引先へのセキュリティ要請に関する想定事例の解説を公表
  • 2026年3月27日
    制度構築方針を正式に公表 IPAが運営主体に。同日、IPA「中小企業の情報セキュリティ対策ガイドライン」が第4.0版に改訂
  • 2026年4月1日
    SECURITY ACTIONが新管理システムへ移行 GビズIDでの申込に変更。自己宣言IDが即時発行に
  • 2026年4月21日
    IPAがSCS評価制度の公式サイトを開設 ★3・★4の要求事項・評価基準(Excel)を公開
  • 2026年4月27日
    不適切な勧誘に関する注意喚起 経済産業省・内閣官房国家サイバー統括室。「取得しないと取引が制限される」といった説明は誤り
  • 2026年6〜8月
    運営審議委員会・指定委員会を開催 委員名簿、配付資料、議事要旨をIPAが公開
  • 2026年8月28日
    基本規程(SCS-100)ほか制度規程7件を施行 評価の流れ、有効期間と更新、費用の構造、運営体制が規程レベルで確定
  • 2026年9月11日
    評価機関・技術検証事業者・研修事業者の指定基準と指定手順を公開 指定基準4文書と指定手順3文書(SCS-310〜530)を「制度規程・委員会」ページに追加
  • 2026年9月15日
    お助け隊サービス(新類型)実証事業を開始 採択15事業者を公表。中小企業等は2026年10月〜2027年9月の実証に無償で参加可(NTTドコモビジネスも採択)
  • 2026年10月頃
    申請方法、要求事項・評価基準の解説書、取得ガイドを公表予定
  • 2026年12月末頃
    評価機関・研修事業者を公表予定
  • 2027年1月以降
    SCSセキュリティ専門家を公表予定
  • 2027年3月頃2026年度末
    ★3・★4の運用を開始予定 登録された企業は登録組織台帳で順次公表。英語版資料も運用開始までに公開予定
  • 以降
    ★5の要求事項・評価スキーム・開始時期を検討予定

※出典:経済産業省・内閣官房国家サイバー統括室「制度構築方針」(2026年3月27日)、IPA「SCS評価制度」公式サイト(詳細情報・よくある質問・制度規程・委員会)をもとに作成

これまでの経緯

制度構築方針(案)は2025年12月26日に公表され、翌2026年1月24日まで意見公募が行われました。その結果を踏まえて3月27日に正式な制度構築方針が公表され、IPAが運営主体になることが示されました。4月21日にはIPAが公式サイトを開設し、★3・★4の要求事項と評価基準をExcel形式で公開しています。

※参考:経済産業省プレスリリース「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針(SCS評価制度の構築方針)を公表しました」(2026年3月27日)/制度構築方針 本文(PDF)/経済産業省「SCS評価制度 特設サイト」

8月28日には、基本規程をはじめとする7件の制度規程がIPAから公開・施行されました。評価の流れ、有効期間と更新の仕組み、費用の構造、運営体制といった制度の骨格が、この時点で規程レベルで確定しています。本記事の内容も、これらの規程の原文にもとづいています。

※参考:IPA「制度規程・委員会」/IPA「SCS評価制度 基本規程(SCS-100・PDF)」(2026年8月28日施行)

今後の予定と、公表を待つべき情報

申請方法、要求事項・評価基準の解説書、取得ガイドは2026年10月頃、評価機関と研修事業者は12月末頃、SCSセキュリティ専門家は2027年1月以降に公表される予定です。海外の取引先への説明に使える英語版の資料も、運用開始までに用意されるとされています。

情報の一次窓口はIPAの公式サイトです。メールニュースも配信されているので、定期的に確認する担当者を決めておくと見落としを防げます。

※参考:IPA「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」

「取得しないと取引できない制度」ではない

制度への関心が高まるにつれ、「取得しないと取引が制限される」「今すぐ申し込まないと入札から排除される」といった説明で製品やサービスを勧める例が見られるようになりました。経済産業省と内閣官房国家サイバー統括室は2026年4月27日、こうした不適切な勧誘に注意を呼びかけています。

注意喚起のポイント

SCS評価制度は任意の制度です。商取引を規制するものでも、特定の製品やサービスの導入を求めるものでもありません。

  • 「取得しないと取引が制限される」「入札から排除される」といった説明は、制度の趣旨と異なります
  • 特定の製品やサービスの導入が必須とされているものではありません

※出典:経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)に関する注意喚起」(2026年4月27日)

あわせて押さえておきたいのは、評価機関やSCSセキュリティ専門家はIPAが指定・登録して公表する仕組みで、その公表が2026年12月以降の予定だという点です。それより前に「制度の指定を受けた」と名乗る事業者は、制度上存在しません。取引先からの要請に応じて検討するのが、この制度の本来の使い方です。期限や資格を理由に判断を急かす説明には、慎重に接してください。

★3と★4の違いと選び方

制度の中心となる★3と★4は、求められる対策の水準だけでなく、誰が確認・評価するのか、有効期間中に何をしなければならないのかが大きく異なります。

表:★3と★4の主な違い

★3 三つ星 ★4 四つ星
位置づけ
すべてのサプライチェーン企業が最低限実装すべき対策
サプライチェーン企業等が標準的に目指すべき対策
要求事項の数
26件
43件★3の26件を包含
想定される脅威
広く認知されている一般的なサイバー攻撃
サプライチェーンに大きな影響をもたらす攻撃
評価方式
専門家確認付き自己評価
評価機関による第三者評価
確認・評価する人
★3確認責任者社内・社外いずれも可。確認した旨を署名で示す
評価機関技術検証は指定を受けた技術検証事業者に委託可
文書確認
あり目安1〜2日
あり目安1〜2日
実地審査
なし
あり遠隔での実施も可。目安1〜2日
技術検証
なし
ありインターネット公開機器の脆弱性診断。目安1〜2日
有効期間
1年
3年
期間中の義務
—
1年ごとに自己評価を実施し、評価機関へ提出
更新
毎年、確認責任者の確認・助言を受けた自己評価の更新版をIPAへ提出
3年ごとに第三者評価を受け直す
目安となる既存基準
自工会・部工会ガイドライン レベル1、英国Cyber Essentials
自工会・部工会ガイドライン レベル2(一部レベル3)、分野別ガイドライン

※出典:経済産業省・内閣官房国家サイバー統括室「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」(2026年3月27日)、IPA「SCS評価制度 基本規程」(2026年8月28日施行)、IPA「SCS評価制度の詳細情報」をもとに作成(2026年9月15日時点)。所要日数は評価プロセスの目安で、事前準備や報告書作成の期間は含みません

★3:専門家の確認を受けた自己評価

★3は「すべてのサプライチェーン企業が最低限実装すべき対策」と位置づけられ、要求事項は26件です。企業が自ら要求事項・評価基準に照らして自己評価を行い、その内容の妥当性を「★3確認責任者」が確認して署名します。そのうえで経営層が自己適合宣言を行い、IPAに登録を申請する流れです。

★3確認責任者は社内外のいずれでもよいと、基本規程に明記されています。後述するSCSセキュリティ専門家の要件を満たす人材が社内にいれば、外部に依頼せずに確認を完結させることができます。有効期間は1年で、更新時には確認責任者の確認・助言を受けた自己評価の更新版をIPAに提出します。

制度構築方針では、文書確認の所要日数として1〜2日程度が示されています。ただしこれは確認作業そのものの日数であり、対策の整備や証跡の準備にかかる期間は含まれません。

★4:評価機関による第三者評価と技術検証

★4は「サプライチェーン企業等が標準的に目指すべき対策」で、要求事項は43件。★3の26件をすべて含んだうえで、取引先の管理、侵入の検知、インシデント対応などが加わります。評価は指定を受けた評価機関が行い、文書確認に加えて実地審査と技術検証が実施されます。

技術検証の実体は脆弱性診断で、VPN装置やルータなどインターネットに公開された機器のうち、侵入リスクの高いものが対象です。実地審査は遠隔での実施も認められています。文書確認、実地審査、技術検証にそれぞれ1〜2日程度という目安が示されています。

有効期間は3年ですが、期間中も1年ごとに自己評価を実施し、その結果を評価機関に提出する義務があります。適用範囲を変更した場合や、要求事項の達成に大きく影響する変更があった場合は、あらためて評価機関の評価を受ける必要があります。更新は3年ごとに第三者評価を受け直す形です。「3年間は何もしなくてよい」わけではない点は、計画段階で押さえておきたいところです。

合否は、原則としてすべての評価基準に適合することが条件です。不適合があった場合、★3は是正して確認責任者の了承を得れば登録でき、★4は指摘から一定期間内(例として1か月)に是正報告を行えば登録できる、という救済の考え方が示されています。

※参考:IPA「SCS評価制度 基本規程」第3章(登録に係る手続)/経済産業省「制度構築方針」

★5は今後検討。ISO/IEC 27001が目安

★5は「到達点として目指すべき対策」と位置づけられていますが、要求事項、評価基準、評価の仕組み、開始時期のいずれも検討中です。制度構築方針では、ISO/IEC 27001(ISMS)や自工会・部工会ガイドラインのレベル3が目安として挙げられています。現時点では、★3・★4への対応を優先して検討しやすい状況です。

なお、★3を先に取得していなければ★4を取得できない、という関係にはありません。取引先から★4を求められている場合は、★3を経由せずに★4の評価を受けることができます。

※参考:IPA「SCS評価制度 よくある質問」

どちらを目指すべきか

目指す区分を決める際の考え方として、制度構築方針は「事業継続リスク」と「情報管理リスク」の2つの観点を示しています。これは発注者が取引先にどの区分を求めるかを整理するための枠組みですが、受注側が自社の位置づけを判断する際にも同じ考え方が使えます。

前提 事業継続リスク観点 情報管理リスク観点 要求レベル 多数の事業活動上 重要な業務が IT基盤に依存している 取引先であること 取引先の事業中断により、 自社の事業継続上重要な 業務に許容できない遅延 などが生じ得るか 検討ポイント例 製品・サービス供給の中断による 自社への影響範囲 など YES NO 取引先へのサイバー攻撃 などにより、自社の機密 情報の管理に重大な影響 が生じ得るか 検討ポイント例 取引先による自社の重要な 機密情報へのアクセス可否 など YES NO 四つ星 (★4) 三つ星 (★3)

図:三つ星・四つ星適用の考え方(発注者が取引先に求める区分を検討する際の判断例)
※出典:経済産業省・内閣官房国家サイバー統括室「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」(2026年3月27日)をもとに作成

前提となるのは、多数の事業活動上重要な業務がIT基盤に依存している取引先であることです。そのうえで、次のいずれかに当てはまる場合は★4が想定されます。

  • 事業継続リスク:取引先の事業が中断すると、自社の事業継続上重要な業務に許容できない遅延などが生じ得る
  • 情報管理リスク:取引先へのサイバー攻撃などにより、自社の機密情報の管理に重大な影響が生じ得る

どちらにも当てはまらなければ★3が目安です。ただし、この図は判断の例であって機械的な確定規則ではありません。実際に求められる区分は、発注側の業種や取引の内容によって変わります。

★4の要求事項は★3を包含しています。どちらを選ぶべきか迷う場合は、将来的に★4の評価が必要になった場合や、取引先から★4の評価を求められた場合に備えて、★4の取得を目指すという選択があります。ただし★4は評価機関による第三者評価と技術検証を伴い、有効期間中も年1回の自己評価提出が必要になるため、★3と比べて対応の工数と費用は大きくなります。取引先からの要請の有無と自社の対策状況を踏まえて判断してください。

評価の対象と基準:適用範囲と7つの分類

適用範囲:クラウドやグループ共通のネットワークも対象

評価の対象となるIT基盤は、基本規程で次のように定義されています。付随するソフトウェア、ファームウェア、設定情報も含まれます。

  • サーバ
  • エンドポイント機器(パソコン、スマートデバイスなど、人が使用するインタフェースを持つ機器)
  • クラウドサービス、親会社等が提供するグループ共通のネットワークなど、他社との間で対策の責任を共有するもの
  • ファイアウォール、ルータ、VPN装置などのネットワーク機器(他組織の内部システムへ接続する際の境界を構成する機器を含む)

特に確認しておきたいのが、3つ目のクラウドサービスやグループ共通ネットワークです。他社と責任を分担する領域であっても、自社が担う範囲の対策は評価の対象になります。適用範囲は企業が自ら設定し、評価はその範囲からサンプリングして行われる想定です。

※参考:IPA「SCS評価制度 基本規程」1.3.26(IT基盤の定義)

評価基準:NIST CSFの6機能に「取引先管理」を加えた7分類

要求事項は、米国国立標準技術研究所(NIST)のサイバーセキュリティフレームワーク「NIST CSF」が定める6つの機能(統治・識別・防御・検知・対応・復旧)を土台に、サプライチェーンの観点から「取引先管理」を加えた7つの分類で構成されています。

表:セキュリティ評価基準の7分類

大分類 ★3 三つ星 ★4 四つ星 NIST CSF
の機能
ガバナンスの整備
企業として最低限のリスク管理体制の構築
継続的改善に資するリスク管理体制の構築
統治
(GV)
取引先管理
取引先に課す最低限のルールの明確化
取引先の管理・把握、取引先との役割・責任の明確化
リスクの特定
自社IT基盤や資産の現状把握
脆弱性など最新状況の把握と反映
識別
(ID)
攻撃等の防御
不正アクセスに対する基礎的な防御、端末やサーバーの基礎的な保護
多層防御による侵入リスクの低減
防御
(PR)
攻撃等の検知
ネットワーク上の基礎的な監視
迅速な異常の検知
検知
(DE)
インシデントへの対応
インシデント発生に備えた対応手順の整備
対応
(RS)
インシデントからの復旧
インシデント発生から復旧するための対策の整備
インシデントからの復旧手順等の整備
復旧
(RC)

※出典:経済産業省・内閣官房国家サイバー統括室「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」(2026年3月27日)をもとに作成

要求事項の数は★3が26件、★4が43件です。要求事項ごとに複数の評価基準が紐づいており、IPAが公開している要求事項・評価基準(Excel)を集計すると、評価基準の項目数は★3で81、★4で153になります。要求事項と評価基準の全文はIPAのサイトからダウンロードでき、2026年10月頃には解説書の公開も予定されています。

※参考:IPA「要求事項・評価基準」

制度の運営体制:誰が確認し、誰が登録するのか

SCS評価制度には、制度を所管する省庁、運営するIPA、審議や指定を行う2つの委員会、そして評価や研修を担う民間の事業者・専門家が関わります。登録を目指す企業から見ると、直接やり取りする相手は「★3確認責任者(SCSセキュリティ専門家)」「評価機関」「IPA」の3者です。

所管

経済産業省・内閣官房国家サイバー統括室

制度の方針を示し、運用状況を監督します。制度構築方針の変更などは、経済産業省の研究会の下に置かれたサブワーキンググループ(国SWG)が審議・決定します。

運営

IPA(制度運営機関)

登録の受付と登録組織台帳の公開、制度の普及促進、問い合わせ対応を担います。登録を希望する企業への個別支援は行いません。

審議

運営審議委員会

制度の規程・規則・ガイドを審議し決定します。2026年6月と7月に開催され、委員名簿と資料が公開されています。

審議・指定

指定委員会

評価機関、技術検証事業者、研修事業者の指定と取消しを審議・決定します。2026年7月と8月に開催されました。

評価

評価機関・技術検証事業者

★4の第三者評価(文書確認・実地審査・技術検証)を担い、評価報告書を作成します。技術検証は評価機関が自ら行うか、指定を受けた技術検証事業者に委託します。2026年12月末頃に公表予定。

確認・評価

SCSセキュリティ専門家

★3では「★3確認責任者」として自己評価の妥当性を確認し署名します。★4では評価機関内の「★4評価責任者」を担います。2027年1月以降に公表予定。

研修

研修事業者

SCSセキュリティ専門家になるために必要な研修を提供します。2026年12月末頃に公表予定です。

※出典:IPA「SCS評価制度 基本規程」第2章、IPA「制度規程・委員会」をもとに作成(2026年9月15日時点)

SCSセキュリティ専門家の要件

★3の確認責任者や★4の評価責任者を担うSCSセキュリティ専門家には、次の資格のいずれかを保持していることが求められます。

  • 情報処理安全確保支援士
  • 公認情報セキュリティ監査人
  • CISSP
  • CISA
  • CISM
  • ISO27001主任審査員

資格に加えて、研修事業者が提供する研修を受講し、IPAに登録する必要があります。研修事業者は2026年12月末頃、専門家は2027年1月以降に公表される予定です。自社に該当する資格の保持者がいる場合は、研修の開始時期を追っておくと、★3の確認を内製する選択肢が見えてきます。

IPAは個別の取得支援を行わない

基本規程は、制度運営機関であるIPAが、登録を希望する企業に対して登録や更新に向けた個別の支援を行うことを禁止事項として定めています。制度に関する一般的な情報提供はIPAが担いますが、自社の対策をどう整えるか、証跡をどう準備するかといった実務は、企業自身か、外部の専門家・事業者に頼ることになります。

あわせて、制度には登録の取消しや不正行為への対処、通報窓口の設置も定められています。虚偽の申請や情報の隠蔽が確認された場合、登録の一時停止や取消しの措置を受ける場合があります。「登録さえすればよい」ものではなく、宣言した内容を誠実に履行する責務が登録組織に課されている点は、制度の信頼性を支える仕組みとして理解しておく必要があります。

費用と準備期間の考え方

費用は「制度の手続き」と「対策の整備」の2階建て

基本規程は、費用の構造を明確にしています。登録を希望する企業がIPAに支払う申請料と登録料、そして外部の★3確認責任者や評価機関に支払う費用の2つです。前者の金額は今後公表される予定で、後者は当事者間の契約で決まります。

※参考:IPA「SCS評価制度 基本規程」6.5(支払うべき費用)/IPA「よくある質問」

これとは別に、要求事項を満たすための対策そのもの、たとえば規程の整備、従業員教育、IT資産管理、バックアップなどにかかる費用があります。これは制度の費用ではなく、現在の対策状況によって大きく変わります。すでに導入済みの対策は活かせるため、「制度に対応するには一律にいくらかかる」という考え方は当てはまりません。

中小企業向けの支援策として、IPAは2026年9月15日に「サイバーセキュリティお助け隊サービス(新類型)」の実証事業を開始しました。診断・助言、ITツールの導入、規程整備や教育などをワンパッケージで提供し、★3・★4の取得までを伴走する新しいサービスの実証で、公募で採択された15事業者のサービスに中小企業等が無償で参加できます(実証期間は2026年10月〜2027年9月の最大1年)。制度化後の利用条件や料金はこれから検証されますが、費用を理由に検討を止める前に、こうした支援策の活用も選択肢に入れておく価値があります。実証の内容と参加条件は後述します。

準備期間は現状次第

評価プロセス自体の目安は前述のとおり数日単位ですが、対策の整備や証跡の蓄積にどれだけの期間を要するかは、企業ごとの対策状況と、設定する適用範囲によって異なります。制度開始後に準備を始めた場合、評価機関や専門家の混み具合によって待ち時間が生じる可能性もあります。

要求事項はすでに公開されています。まず自社の現状と突き合わせておけば、解説書や申請方法が出た時点で、そのまま計画に落とし込めます。

いま企業が進めるべき準備【3ステップ】

1要求事項を確認し、現状とのギャップを洗い出す

公開済みの要求事項・評価基準(Excel)に自社の状況を当てはめ、「対応済み」「一部対応」「未対応」を仕分ける。

2目指す区分を決める

ギャップの大きさと取引先からの要請を踏まえ、★3か★4かを決める。発注側なら、取引先に求める区分を整理する。

3対策を実装し、証跡を残す

未対応の項目を計画的に実装し、「実施していること」を示す文書・記録を同時に残す。

ステップ1:要求事項を確認し、現状とのギャップを洗い出す

IPAの公式サイトで★3・★4の要求事項・評価基準がExcel形式で公開されています。まずはこれを入手し、自社の適用範囲を仮置きしたうえで、要求事項ごとに対応状況を仕分けします。SECURITY ACTIONの二つ星で使う25項目の自社診断を先に済ませておくと、基礎的な項目の整理が進みます。

2026年10月頃に公表予定の解説書と取得ガイドが出れば、各要求事項の意図や、どのような証跡が求められるかがより明確になります。それまでにギャップの全体像をつかんでおくことが、この段階の目標です。

ステップ2:目指す区分を決める

ギャップの大きさと、取引先からの要請の有無を踏まえて、★3か★4かを決めます。判断の考え方は前述のとおりです。

発注側の企業であれば、業務の重要度に応じて取引先にどの区分を求めるかを整理する段階でもあります。取引先へのセキュリティ要請が独占禁止法や取適法(旧下請法)に抵触しないかという点については、経済産業省と公正取引委員会が公表している想定事例の解説が参考になります。

※参考:経済産業省「SCS評価制度 特設サイト」(関連情報:取引先とのパートナーシップの構築に向けた想定事例の解説)

ステップ3:対策を実装し、証跡を残す

未対応の項目について、規程の整備、従業員教育、IT資産管理、バックアップなどの対策を計画的に実装します。評価では「実施していること」を文書や記録で示す必要があるため、対策と同時に証跡を残す運用を組み込んでおくことが重要です。★4を目指す場合は、技術検証の対象となるインターネット公開機器の脆弱性対応を優先します。

具体的な対応に迷ったら

中堅・中小企業が単独で準備を進めるのは容易ではありません。特に評価機関による実地審査と技術検証を伴う★4は、専任のセキュリティ担当者がいない体制では負担が大きくなります。外部の支援を活用することも選択肢のひとつです。

NTTドコモビジネスの「セキュリティYOROZU相談」は、月額税込3,300円でセキュリティのプロが直接対応する相談窓口です。SCS評価制度に関する疑問や、自社の対策状況の可視化について相談できます。

  • 「★ 一つ星」の宣言に向けた疑問の解消、現状のセキュリティ対策の可視化
  • 「★★ 二つ星」の宣言に向けた情報セキュリティ基本方針の策定、必要な機器の導入に関する相談
  • 「★3 三つ星」「★4 四つ星」の登録に向けた対策の検討、診断や評価の進め方に関する相談

必要な対策や診断、評価の支援は、お客さまの現状と目指す区分に応じて別途ご提案します。SCS評価制度への対応を検討中であれば、お気軽にご相談ください。

★3への準備を支える伴走支援:お助け隊サービス(新類型)実証事業

SCS評価制度への対応では、不足している対策の把握に加えて、機器やソフトウェアの導入、社内規程の整備、従業員教育までを一体で進める必要があります。担当者やノウハウが不足している企業にとっては、これらを一貫して支援するサービスの活用が現実的な選択肢になります。

IPAは2026年9月15日、診断・助言、ITツールの導入、コンサルティングや教育などをワンパッケージで提供し、中小企業の★3・★4取得を伴走支援する「サイバーセキュリティお助け隊サービス(新類型)」の実証事業を開始しました。従来のお助け隊サービスでは★3の要求事項の一部しか満たせないため、組織的対策を含めて支援する新しい枠組みを実証し、2027年度末までの制度化を目指すものです。公募で採択された15事業者が、それぞれのサービスで実証を行います。

NTTドコモビジネスも同日、この実証事業に提案が採択されたことを発表しました。全国の中小企業32社を対象に、アセスメントとFit&Gap分析による現状把握、改善計画の策定、ITツールによる技術的対策、セキュリティ管理規程の整備、従業員教育、相談窓口による伴走を「ドコモビジネスパッケージ セキュリティまとめて整備プラン(SCS評価制度★3対応)」として提供し、★3の取得申請まで支援します。実証を通じて、中小企業が対策を継続できる支援内容、提供プロセス、価格体系を検証します。

※参考:IPA「サイバーセキュリティお助け隊サービス(新類型)実証事業」(2026年9月15日公開)/NTTドコモビジネス ニュースリリース「IPA「サイバーセキュリティお助け隊サービス(新類型)実証事業」に採択」(2026年9月15日)

実証事業に参加する際の条件
  • 対象:IPAが定める中小企業等(製造業・建設業・運輸業は資本金3億円以下または従業員300人以下、卸売業は1億円以下または100人以下、小売業は5千万円以下または50人以下など、業種別の基準)。詳細は本実証事業における中小企業等の定義(PDF)を参照
  • 費用:実証期間中の参加は無償(実証事業者から費用は請求されません)。実証終了後にサービスを継続する場合は有償
  • 期間:2026年10月〜2027年9月の最大1年間を予定
  • 協力事項:制度創設に向けた意見の提出や、セキュリティ対策に関する情報提供(不審な通信を検知した際の関連情報の提供を含む)への協力
  • 参加方法:15事業者の中から自社に合うサービスを選び、事業者へ直接連絡(各事業者の連絡先はIPAの掲載ページに記載)。複数事業者への重複参加はできず、参加要件が合わない場合や予定数に達した場合は参加できないことがあります
  • NTTドコモビジネスの実証:対象エリアは全国、業種は製造業・卸売・小売業・建設業・サービス業など幅広く、支援する区分は★3(★4は対象外)

※出典:IPA「サイバーセキュリティお助け隊サービス(新類型)実証事業」実証事業への参加方法と参加要件

なお、実証事業への採択は、制度上の評価機関やSCSセキュリティ専門家の指定とは別のものです。また、実証への参加が★3の登録を保証するものでもありません。登録の可否は、要求事項への適合を確認したうえでIPAが判断します。

SCS評価制度に関するよくある質問(FAQ)

SCS評価制度について、疑問になりやすい点を整理します。

QSCS評価制度はいつから始まりますか?

★3・★4は2026年度末、2027年3月頃の運用開始が予定されています。それに先立ち、2026年10月頃に申請方法や解説書、12月末頃に評価機関、2027年1月以降にセキュリティ専門家が公表される予定です。★5は開始時期未定です(2026年9月15日時点)。

QSCS評価制度への登録は義務ですか?登録しないと取引できなくなりますか?

義務ではありません。任意の制度で、商取引を規制するものでも、特定の製品やサービスの導入を求めるものでもありません。「取得しないと取引が制限される」といった説明を用いた勧誘については、経済産業省と内閣官房国家サイバー統括室が2026年4月に注意喚起を出しています。

Q★3と★4はどちらを目指すべきですか?

取引先からの要請と、自社の対策状況で判断します。発注側が★4を求める目安は、取引先の事業中断が自社の重要業務に許容できない遅延をもたらす場合や、取引先への攻撃が自社の機密情報の管理に重大な影響を及ぼす場合です。★4は★3の要求事項を包含しますが、第三者評価と技術検証を伴うぶん、対応の工数と費用は大きくなります。

Q★3を取得していないと★4は取得できませんか?

いいえ。★3を事前に取得していなければ★4を取得できない、という関係にはありません。取引先から★4を求められている場合は、★3を経由せずに直接★4の評価を受けることができます。

Q費用はどのくらいかかりますか?

制度側の費用は、IPAに支払う申請料・登録料と、外部の★3確認責任者や評価機関に支払う費用の2種類です。前者の金額は今後公表される予定で、後者は当事者間の契約で決まります。要求事項を満たすための対策の整備にかかる費用はこれとは別で、現在の対策状況によって大きく変わります。

Q費用の補助や支援策はありますか?

制度取得に直結する補助金は、現時点では示されていません。ただし、IPAの「サイバーセキュリティお助け隊サービス(新類型)実証事業」に参加すれば、採択15事業者による診断・対策導入・申請支援を実証期間中(2026年10月〜2027年9月)は無償で受けられます。対象は中小企業等で、事業者ごとに参加要件や予定数があります。詳しくは実証事業の解説をご覧ください。

QSECURITY ACTIONとSCS評価制度の違いは何ですか?

SECURITY ACTION(★ 一つ星・★★ 二つ星)は企業が自ら取り組みを宣言する制度で、第三者の確認はなく有効期限もありません。SCS評価制度(★3以上)は、★3では専門家の確認、★4では評価機関による第三者評価と技術検証を経て登録する制度で、★3は1年、★4は3年の有効期間があります。

QISMS(ISO/IEC 27001)を取得していれば有利になりますか?

制度構築方針では、ISO/IEC 27001は★5の目安として挙げられています。ISMSを取得していれば★3や★4の評価が免除されるという規定は、現時点で示されていません。既存の認証で整備した文書や運用は証跡として活用できる可能性がありますが、評価は要求事項・評価基準に照らして個別に行われます。

Q★3の確認は社内の担当者でもできますか?

できます。基本規程では、★3の自己評価を確認する「★3確認責任者」は社内外のいずれでもよいと定められています。ただし、所定の資格を保持し、研修を受講してIPAに登録したSCSセキュリティ専門家である必要があります。

QSCS評価制度への対応は、まず何から始めればよいですか?

★3・★4の登録に必要な対策と、自社の現状を見比べることから始めてください。必要な対策はIPAが公開している要求事項・評価基準(Excel)で確認できます。要求事項を満たすために具体的にどのような対策が求められるかは、NTTドコモビジネスの「SCS評価制度の★3取得を支援するドコモビジネスパッケージ」のページでも分かりやすくまとめています。

まとめ:制度開始を待たず、要求事項の確認から始める

SCS評価制度は、サプライチェーンを構成する企業のセキュリティ対策を共通の基準で可視化する、任意の登録制度です。経済産業省と内閣官房国家サイバー統括室が所管し、IPAが運営します。★3・★4の運用開始は2026年度末、2027年3月頃の予定です。

★3は専門家の確認を受けた自己評価で有効期間1年、★4は評価機関による第三者評価と技術検証を経て登録し有効期間3年。ただし★4は期間中も年1回の自己評価提出が必要です。どちらを目指すかは、取引先が何を求めているかと、自社の現状との距離で決まります。

要求事項はすでに公開されており、2026年10月頃には解説書と申請方法が、12月以降には評価機関と専門家が順次公表されます。制度開始前から着手できる準備はあります。まず要求事項と自社の現状との差を確認しておくと、その後の対応を進めやすくなります。

  • 本記事は2026年9月15日時点の一次情報(経済産業省・内閣官房国家サイバー統括室「制度構築方針」、IPA「SCS評価制度」公式サイトおよび「基本規程」)にもとづいて作成しています。
  • 制度の開始時期、手続き、費用などは今後変更される場合があります。最新の情報はIPAおよび経済産業省の公式サイトをご確認ください。

あわせて読みたい記事(サプライチェーン)

NTTドコモビジネスがお届けする
メールマガジン(無料)のご案内

  • コラム

    最新のサービス情報や
    ソリューションのご紹介

  • サービス導入事例

    他社の課題解決事例や
    ベストプラクティス

  • セミナー・イベント

    旬なテーマが詳しくわかる
    企画をご案内

\ご登録は1分で完了/

NTTドコモビジネスでは、法人向けインターネットやスマホをはじめ、
中堅・中小企業のお客さまに役立つサービスを多数ご用意しています

検索