2026年度末スタート!SCS評価制度への準備、何から始める?
はじめに
経済産業省と内閣官房国家サイバー統括室の連名で出されている「サプライチェーン強化に向けたセキュリティ対策評価制度(以降、SCS評価制度)」が2026年度末から始まるのはご存じでしょうか?おそらく本コラムにたどり着いたということから、ご存じの方は多いのではないかと推察いたします。
SCS評価制度の運用開始以降、つまり2026年度末以降、取引先に一定のセキュリティレベル(SCS評価制度では★3や★4)を求めるケースが増える可能性があり、大企業だけでなく、中堅中小企業でも対応が必要となってくる制度となります。
一言でいうと、SCS評価制度は、単なるセキュリティ認証ではなく、サプライチェーン時代における「取引先として信頼できること」を示す共通基準です。★3・★4を取得するには、技術的対策だけでなく、取引先管理、継続的な運用、レジリエンス(侵害されても事業を継続できること)、経営層の関与などが問われます。
本コラムでは、SCS評価制度について詳しく解説するとともに、具体的に企業はどうすればよいのかを一緒に検討していきたいと思います。
SCS評価制度とは
なぜ今、SCS評価制度が必要なのか?背景と目的
2026年7月にも食品大手がサイバー攻撃を受け、外食産業にて商品が販売できない、またスーパーにて冷凍食品が欠品するなど、取引先約5,000社に影響があったことは、記憶に新しいことかと思います。
その他の被害事例として、2022年には部品メーカーがサイバー攻撃を受け部品供給が不可能となり車の生産が止まったことや、同年に病院にて給食センター経由でサイバー攻撃を受け診療が止まったこと、2023年には港のコンテナターミナルのシステムがサイバー攻撃を受けコンテナ搬出・搬入業務が停止しコンテナに積まれた部品が供給されず工場が停止したことなど、取引先やサプライチェーンに関わる公共インフラ(道路・電気・ガス・水道など)がサイバー攻撃を受けビジネスや社会に影響が出ることが、以前より増えてきました。
こういったビジネスや社会に影響が出ることを起こりにくくし、かつ企業のレジリエンス(侵害されても事業を継続できること)向上のために、経済産業省と内閣官房国家サイバー統括室がSCS評価制度を検討しています。
SCS評価制度の概要
取引先経由のマルウェア感染、ランサムウェア、システム停止などが自社の事業継続に直結するようになり、発注企業は取引先のセキュリティ水準を客観的に把握したいと考えています。一方、委託先企業は複数の発注者から様々なセキュリティ基準の要求を受け、対応負荷が高まっています。SCS評価制度は、この双方の課題を共通基準で解決するための制度です。
SCS評価制度の対象企業
監督官庁に関わらず、業種関係なく全企業体になります。
基本は個社ごとの取得になりますが、グループでの取得や事業部・拠点など業務を絞っての取得も可能です。
SCS評価制度の範囲
自社のIT環境(端末、ネットワーク機器や利用している経理システム、人事システム、経費精算システム、顧客管理システム、営業管理システムなどの業務に利用しているシステムを含む)となり、他社に提供しているサービス(クラウドやデータセンターなど)は対象外となります。
提供しているサービスに関しては、提供している企業から“取引先管理”の一環として、確認されることになりますので、そちらで、ISO/IEC 27017認証やSOC2レポートなどを提出することになります。
SCS評価制度の本質とは…
SCS評価制度を通じて強化したいのは、下記2つになります。
①各項目の準拠状況を経営が把握し、適切な対処を経営判断として行うこと
②委託先・保守業者・クラウドなど信頼された接続を通じた侵入や、取引先業務停止による自社業務停止への備え、つまりレジリエンス
(侵害されても事業を継続できること)
SCS評価制度の評価レベルと基準
★取得の難しさ
★3・★4は、単にチェックリストを埋めるだけでは取得できるものではありません。また、技術的対策をしているだけでは取得できません。人的対策や組織的対策も必要となります。そのうえで、体制、文書、資産管理、ID管理、監視、インシデント対応、BCP、教育訓練、取引先管理などを継続的に運用していることが問われます。
特に★4では第三者評価・技術検証・実地審査が想定されるため、短期間に自力のみで対応するのは現実的に難しいケースが多いと考えられます。
★3と★4のポイント
★3のポイントは、文書整備、資産管理、ID管理、監視、教育訓練、バックアップ等を最低限運用に乗せることです。
★4のポイントは、★3領域に加え、脆弱性・脅威情報管理、ログ取得、ゲートウェイ対策、証跡管理、継続改善まで求められることです。これらのポイントを、専門家や第三者評価機関によって、証跡があるかなど、運用が回っていることを確認します。
★3~4の評価取得・維持方法
|
|
★ 3 | ★ 4 |
|---|---|---|
| 評価実施主体 | 専門家確認付き自己評価 | 評価機関または技術検証事業者 |
| 評価取得の手続き |
自己評価を登録機関へ直接提出し、認証を受ける
※自社内だけで評価することが難しい場合は外部機関へ評価を依頼しても良い。 |
評価機関から対策状況の評価を受け、合格した場合に認証を受ける |
| 有効期間 | 1年 | 3年 |
| 維持に必要な手続き |
|
|
企業が今から始めるべきSCS評価制度への対策ステップ
今やるべきこと
まず自社が目指すべき水準を★3か★4かで見極め、現状との差分を可視化することが重要です。その上で、2026年度末頃の制度開始を見据え、制度理解、目標設定、ギャップ分析、対策実行、評価準備を段階的に進める必要があります。外部専門家を活用し、現状把握とロードマップ策定を早期に行うことが成功の近道です。
想定されるスケジュール
- 受注者:継続的な受注を確保するため、本制度を経営課題として捉えることが重要
- 発注者:評価負担の軽減や対象拡大に向け、本制度の有効活用が期待される
- 双 方:制度適用には多くのタスクを伴うため、早期からの準備開始が推奨される
SCS評価制度への対応ステップ
|
|
対応ステップ | 概要 | 対応期間(想定) |
|---|---|---|---|
| Step 1 | SCS評価制度把握・影響分析 |
|
1~2か月 |
| Step 2 | 目標評価・方針策定 |
|
1~2か月 |
| Step 3 | 現状把握・ギャップ分析 |
|
2~3ヵ月 |
| Step 4 | 対策実施・評価準備 |
|
3~6ヵ月 |
| Step 5 | 取得・維持管理 |
|
ー |
まとめ
✓ SCS評価制度は「取引先管理の共通言語」になる
発注者は委託先に求める水準を明確にしやすくなり、委託先は発注者ごとに異なる要求へ個別対応する負担を軽減できます。
✓★取得は目的ではなく、事業継続力の証明である
SCS評価制度の対応をすることにより、侵害されても事業を継続できるようになる、つまりレジリエンスの向上が図れます。
✓技術対策だけでは不足する
ガバナンス、役割責任、方針、教育、取引先管理、インシデント対応、復旧計画など、人的・組織的対策と技術的対策の両面が必要です。
✓★4では「運用実態」が問われる
文書があるだけでは不十分で、実地審査や技術検証を通じて、運用されているか、証跡があるかが確認されます。
本格運用開始に向けて今から準備を進めよう
2026年度末のSCS評価制度運用開始後、取引先からセキュリティ対策状況の情報提供を求められる機会が増える見込みです。対応が遅れると機会損失のリスクがあるため、運用開始までに時間的余裕がある今のうちに、積極的な対応計画を立てることが重要です。SCS評価制度への対応では、「認証を取る」ことよりも、「取引先から見て安心して業務を委託できる状態を作る」ことが重要です。
特に★3・★4を目指す場合、限られた期間で準備を進めるには、現状把握、ギャップ分析、ロードマップ策定、文書・運用・技術対策の実行を一体で進める必要があります。
したがって、早期に外部専門家を交えたアセスメントを実施し、評価取得に必要な対策を優先順位付けすることが最も現実的な進め方です。
また、SCS評価制度は任意の制度となっております。取得しないと決めた場合でも、今後の自社のセキュリティ方針の検討のため★3や★4を社会一般基準としてアセスメントだけでもしてみることは、セキュリティ対策の現状を客観的に把握するための指標としても有効です。
★3や★4の項目1つ1つについて、対応しないことも出てくると思います。その対応しない理由を明確化する、またはいつまでに対応するかを明確化することでも、セキュリティ向上が図れるのではないでしょうか?
その明確化したことを経営層にも報告することが重要であり、報告を行い承認することで、セキュリティ経営が実現できると考えています。
著:TISI株式会社 IT基盤サービス事業部 セキュリティコンサルティング部 吉崎 大輔
TISIでは、サプライチェーンのセキュリティ強化に向けたSCS評価制度への準拠を最短3ヵ月で支援するサービスを提供しています。
このようなお悩みをお持ちの方は、ぜひお気軽にご相談ください。
- 何から始めればよいかわからない
- ★3と★4への準備に不安がある
- 認証取得、その後の維持運用に不安がある
皆様の課題解決を支援いたします。