サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)とは?企業が今すぐ着手すべきこと

2026.09.28(月)

  • 運用・セキュリティ
サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)とは?企業が今すぐ着手すべきこと
※この記事は2026年8月現在の情報に基づいて執筆しています。最新の情報については、各関係機関のWebサイトをご確認ください。

近年、セキュリティ対策が強固な大企業を直接狙うのではなく、比較的対策が手薄な取引先や関連会社を経由して侵入する「サプライチェーン攻撃」が増加しています。
攻撃された場合、被害は最初に狙われた企業にとどまらず、取引先やパートナー企業へと連鎖的に拡大するおそれがあります。

こうした状況を受けて経済産業省と内閣官房国家サイバー統括室が具体化を進めているのが「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」です。

「まだ制度が始まっていないから」と後回しにしていると、取引先から対応を求められた時点で慌てることになりかねません。
本記事では、SCS評価制度の全体像や評価基準、想定スケジュールを整理し、「今すぐ着手すべきこと」をわかりやすく解説します。

目次
  1. SCS評価制度とは?
  2. なぜ今、この制度が必要とされているのか
  3. SCS評価制度の評価レベル
  4. SCS評価制度の対象となる範囲/ならない範囲
  5. SCS評価制度が企業にもたらす効果
  6. 制度開始までのロードマップ
  7. SCS評価制度の運用開始前に着手しておきたい4つのステップ
  8. まとめ~自社の状況を確認して計画を進めよう~
  9. よくある質問

SCS評価制度とは?

SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)は、経済産業省と内閣官房国家サイバー統括室が制度を所管し、IPA(独立行政法人情報処理推進機構)がスキームオーナーとして運営する制度です。
企業に適切なセキュリティ対策の実施を促し、サプライチェーン全体のセキュリティ対策水準を向上させることを目的に、要求事項・評価基準に基づいてセキュリティ対策の実施状況を可視化するものです。

2025年12月に「制度構築方針(案)」が公表され、パブリックコメントを経て、2026年3月27日に正式な「制度構築方針」が公表されました。
評価レベル★3・★4については2027年3月頃の運用開始が予定されており、今後はより高度な評価レベル★5の追加も検討されています。

SCS評価制度は、発注企業と受注企業が必要なセキュリティ水準を共有し、その実施状況を確認するための共通の枠組みとして活用されることが想定されています。

(参考:サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度):IPA、SCS評価制度の詳細情報:IPA、よくある質問:IPA)

「格付け」ではなく「共通のものさし」

SCS評価制度は、企業のセキュリティ対策に優劣をつける「格付け」ではありません。
あくまで、発注企業と受注企業がセキュリティ対策のレベルについて共通の言葉で話せるようにするための「ものさし」です。

制度上、セキュリティ対策水準を示す「★」の取得は任意であり、評価がないことを理由に取引そのものが規制されたり、特定の対策製品の導入が強制されたりするものではないことが経済産業省・内閣官房国家サイバー統括室から明確にされています。

ただし、取引契約の中で発注企業が受注企業に★の取得を求めるケースは今後増えると見込まれています。
企業の情報システム部門としては「求められたときに対応する」のではなく、取引先からの要求事項をあらかじめ想定しておき、準備しておく方が現実的です。

なぜ今、この制度が必要とされているのか

202609_scs_img02.png

経済産業省がSCS評価制度を整備した背景には、サプライチェーン攻撃による被害の増加と、サプライチェーン全体でのセキュリティ管理への課題が挙げられます。

サプライチェーン攻撃による被害の実態

現在頻発している「サプライチェーン攻撃」は、セキュリティ対策が強固な大企業や中核組織を直接攻撃するのではなく、その周囲に位置する比較的対策の脆弱な関連組織を狙う手法です。

中小企業を含む取引先が侵入経路となるリスク

大手企業は厳格なセキュリティ管理を行っているため、サイバー攻撃の対象にするのは容易ではありません。そこで攻撃者が着目するのが、大企業の取引先となる中小企業やパートナー企業です。
取引先のネットワークや管理しているアカウント、あるいは保守用回線などの脆弱なポイントが突かれ、そこを経由して本来のターゲットである大手企業の基幹システムや機密情報へと侵入されるケースが相次いでいます。
このように、セキュリティ対策に十分なリソースを割きにくい中小企業がサイバー攻撃の「踏み台」として悪用されてしまう実態があります。

警察庁の調査によれば、2025年に報告されたランサムウェア被害は226件にのぼります。
被害を受けた企業・団体等の規模別では、大企業64件に対して中小企業は143件となっており、中小企業の被害が大企業を上回っています。

(引用元:令和7年におけるサイバー空間をめぐる脅威の情勢等について:警察庁)

1社のインシデントが取引先全体に波及する「連鎖リスク」

サプライチェーン攻撃の恐ろしさは、被害が1社にとどまらない点にあります。
たとえば、1社の部品メーカーがランサムウェア被害に遭って生産ラインや受発注システムが停止した場合、その影響は発注元企業だけでなく、納品先や提携先などチェーンを構成する数十から数百社へと広がるおそれがあります。

このように、セキュリティインシデントが企業単独での業務停止にとどまらず、取引先全体の事業継続を脅かす連鎖的な被害へと発展するケースが社会的な課題となっています。

発注側・受注側それぞれが抱えていた課題

サプライチェーン全体での対策が叫ばれる一方で、発注側(委託元)・受注側(取引先)の双方が、従来のセキュリティ管理において大きな課題や負担を抱えていました。

発注側:取引先のセキュリティ対策状況を客観的に確認できない

発注側の企業にとって、自社が委託している多数の取引先が「適切なセキュリティ対策を講じているか」を正確に把握することは非常に困難でした。

これまでは企業が独自に作成したセキュリティチェックシート等を配布して回答してもらう方法が主流でしたが、自己申告ベースであるため内容の客観性や実効性に疑問が残るケースが少なくありませんでした。
また、取引先ごとに個別の評価や監査を行うには莫大な工数と専門知識が必要であり、十分な確認を行いきれていないという実態がありました。

受注側:取引先ごとに異なるセキュリティ基準への対応負担

一方、受注側の企業(特に多くの中小企業)は、複数の発注元からそれぞれ異なる様式や基準のチェックシートへの回答を求められるのが主流で、その対応に追われるという業務負担を抱えることが多くありました。

発注元ごとに必要とされるセキュリティ対策や質問項目が異なるため、確認や記入作業に多くの時間と手間がかかり、本来の業務に十分なリソースを割けないという問題が生じていました。

SCS評価制度の評価レベル

202609_scs_img05.png

SCS評価制度では、運用開始時に★3・★4の評価レベルが設けられる予定です。
ここでは、SCS評価制度に関連する基礎的なセキュリティ宣言制度である「SECURITY ACTION」の一つ星・二つ星にも触れながら、詳細を解説します。

基礎的な制度:SECURITY ACTION

「SECURITY ACTION」は、IPAが運用する中小企業向けのセキュリティ自己宣言制度です。

SECURITY ACTIONには「一つ星」と「二つ星」があります。「一つ星」は、IPAが示す「情報セキュリティ6か条」に取り組むことを宣言するものです。
「二つ星」は、自社のセキュリティ対策状況を診断したうえで、情報セキュリティ基本方針を策定・公開し、対策に取り組むことを宣言するものです。

いずれも企業が自らセキュリティ対策への取り組みを宣言する制度であり、中小企業が基本的なセキュリティ対策に着手するための枠組みとして活用できます。

(参考:SECURITY ACTION 一つ星:IPA、SECURITY ACTION 二つ星:IPA)

SCS評価制度の★3・★4:評価方法と要求事項

SCS評価制度の★3・★4では、SECURITY ACTIONの一つ星・二つ星よりも進んだセキュリティ対策と、その実施状況に対する確認・評価が求められます。

★3では「専門家確認付き自己評価」、★4では「第三者評価および技術検証」の方式が採用されています。

★3の評価方法と主な要求事項

SCS評価制度の★3には26項目の要求事項があり、有効期間は取得から1年間です。継続するには、1年ごとの更新が必要です。

★3では、取得を希望する企業が要求事項・評価基準に基づいて自己評価を行い、その結果についてセキュリティ専門家の確認・助言を受ける「専門家確認付き自己評価」の方式が採用されています。
確認を行うセキュリティ専門家は、制度で定められた資格の保有に加え、所定の研修を受講し、SCS評価制度の事務局に登録される必要があります。

2026年8月時点では、★3の取得には、すべての要求事項・評価基準を満たす必要があるとされています。
主に対策が求められる領域には、セキュリティ方針や社内体制の整備、IT資産やネットワークの把握、ID・アクセス管理、ログの取得、取引先管理、インシデント対応、バックアップ、従業員教育などが含まれています。

なお、要求事項ごとの具体的な実装方法や適合・不適合の判断については、今後公表される解説書や取得ガイドで詳細化される予定です。
★3の取得を検討する際は、IPAが公表する最新情報を必ず確認しましょう。

(参考:SCS評価制度の詳細情報:IPA、SCS評価制度の要求事項・評価基準:IPA、SCS評価制度のよくある質問:IPA)

★4の評価方法と主な要求事項

★4は、★3の要求事項を包括し、制度上、サプライチェーンを構成する企業が標準的に目指すセキュリティ対策として位置付けられています。
ただし、要求事項は43項目に及び、取得・維持には相応の体制整備と継続的な運用が求められます。有効期間は取得から3年間で、期間中も年1回の自己評価が必要です。

★4を取得するには、すべての要求事項・評価基準を満たしたうえで、評価機関による第三者評価と技術検証を受ける必要があります。
評価機関が文書確認と実地審査を行い、評価機関自身または評価機関から委託を受けた技術検証事業者が技術検証を行います。

★4の要求事項は、ガバナンスの整備、取引先管理、リスクの特定、攻撃等の防御、攻撃等の検知、インシデントへの対応、インシデントからの復旧の7分野に整理されています。
★3の要求事項に加えて、主に次のような対策が求められます。

  • サイバー攻撃の監視・分析:脅威情報やログを活用し、攻撃の予兆やインシデントを検知・分析できる体制を整備する
  • 取引先管理:自社の事業継続や情報管理に影響を及ぼす取引先について、セキュリティ対策の状況を定期的に把握する
  • 脆弱性・ログ管理:脆弱性情報の収集から対応までの管理体制を整え、必要なログの取得・保管・確認を行う
  • システムの監視:ネットワーク通信や情報機器、ソフトウェアの状態・挙動を監視し、不審な事象を検知できる仕組みを整える

SCS評価制度において、上位の評価レベルは下位レベルの要求事項を包括する設計になっていますが、★3の取得が★4取得の前提となっているわけではありません。
したがって、★3を取得せずに★4を直接取得することも可能です。

事業停止がサプライチェーンに大きな影響を及ぼす企業や、機密情報の漏えいまたは重要なシステムの侵害によって取引先に大きな影響を及ぼす可能性がある企業は、取引先から求められる水準も踏まえ、★4の取得を視野に入れることも選択肢となります。

(参考:SCS評価制度の詳細情報:IPA、SCS評価制度の要求事項・評価基準:IPA)

SCS評価制度の対象となる範囲/ならない範囲

SCS評価制度の導入にあたり、多くの企業や情報システム部門が直面する疑問の一つが「自社のどのシステムや組織までが評価の対象になるのか」という点でしょう。

ここでは、SCS評価制度において「対象となる範囲」と「対象外となる範囲」、および「対象組織の単位」について整理します。

評価対象:企業のIT基盤(クラウド含む)

経済産業省の「制度構築方針」によれば、本制度はサプライチェーンを構成する企業等のIT基盤(クラウド環境で運用するものも含む)を対象とするとされています。

具体的には、社内システム、クラウドサービス(IaaS/PaaS/SaaS)の利用状況、メールサーバーやWebサーバーなど外部ネットワークに接続する公開サーバー、認証基盤などが対象範囲に含まれます。
クラウドサービスを含む外部情報サービスの利用も評価対象に含まれるため、企業でクラウドサービスを利用する際には、セキュリティ要件を定め、サービス内容や契約条件などから要件を満たしているか確認することが求められます。

また、責任共有モデルに基づき、自社が管理するアカウント、アクセス権限、セキュリティ設定などの範囲を明確にし、適切に管理する必要があります。

(参考:「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」(SCS評価制度の構築方針)を公表しました:経済産業省)

評価対象外:OT(制御システム)・提供製品など

一方、製造環境などで使用される制御(OT:Operational Technology)システムや、発注元企業などに提供する製品そのものは、原則として本制度の評価対象外とされています。

SCS評価制度の評価対象となるIT基盤にOT環境が接続されている場合は、ネットワーク構成を確認し、IT基盤とOT環境の境界や、自社が評価対象とする範囲を整理する必要があります。

対象組織の単位(法人・グループ・事業部)

評価の申請主体は、基本的にサプライチェーンの受注者である法人・個人事業主単位で想定されています。
ただ、妥当性が認められる場合には、法人内の「事業部単位」や複数法人からなる「グループ単位」を申請主体とすることも可能とされています。

自社の事業構造に応じて、どの単位で評価を申請するかを検討しておくと良いでしょう。

SCS評価制度が企業にもたらす効果

202609_scs_img03.png

SCS評価制度を活用することで、発注企業・受注企業の双方にとって、従来の取引における慣行やセキュリティ管理のあり方を大きく改善することが可能です。

ここでは、双方に具体的にどのようなメリットがあるかを解説します。

受注側:取引獲得・説明コストの削減につながる

受注企業にとってSCS評価制度は、自社のセキュリティ対策を見直し、強化するきっかけとなります。
また、対外的な信頼の獲得や競合他社との差別化、競争力の向上にもつながります。

新規取引の獲得やコンペで優位性を示せる

SCS評価制度の評価レベル(★)を取得・維持することで、発注元企業に対し、共通の要求事項・評価基準に基づくセキュリティ対策の実施状況を示すことができます。
これにより、信頼性の高いパートナーとして認知され、新規取引やコンペの場で競合他社との差別化につながります。

個別チェックシートへの対応負担(説明コスト)を削減できる

これまでは取引先ごとに異なるフォーマットのセキュリティチェックシートへの回答作業が生じ、現場に大きな負荷がかかっていました。
SCS評価制度の評価結果を共通の確認手段として活用することで、取引先ごとに異なる調査票への回答や、セキュリティ対策の説明にかかる負担の軽減につながります。

発注側:取引先リスクの可視化につながる効果

発注企業にとっても、サプライチェーン全体のリスクマネジメントを効率的かつ確実に行えるようになるメリットがあります。

取引先のセキュリティリスクを客観的に可視化できる

SCS評価制度の要求事項・評価基準を共通のものさしとして活用することで、取引先におけるセキュリティ対策の実施状況を確認しやすくなります。

管理工数を削減し、効果的にサプライチェーンの防衛ができる

多数にのぼる調達先・取引先ごとの評価や個別の監査・指導を行うリソースは限られています。
SCS評価制度を通じて共通の評価レベルを参照できることで、リスクの高い取引先の特定や改善要請を効率的に進めることが可能となり、サプライチェーン全体のセキュリティを高めることができます。

制度開始までのロードマップ

202609_scs_img04.png

SCS評価制度の本格的な運用に向けて、国や関係機関では段階的な整備とロードマップの策定を進めています。
「制度がいつから始まるのか」「自社がどのタイミングで対応を進めるべきか」を正確に把握し、制度運用開始に合わせて迅速に動けるよう計画を立てておくことが重要です。

制度構築方針の公表から運用開始までの流れ

経済産業省の資料によれば、SCS評価制度は以下のようなフェーズを経て検討が進められてきました。

  • フェーズ1(2024年4月)…政策課題の明確化、評価制度導入の方向性提示
  • フェーズ2(2025年4月)…評価レベルの枠組み整理、中間とりまとめの公表
  • フェーズ3(2025年12月)…制度構築方針(案)の公表、パブリックコメントの実施(2026年1月24日まで)
  • フェーズ4(2026年3月)…制度構築方針の確定(★3・★4の評価基準を含む骨格を確定、事務局はIPAが担う)
  • フェーズ5(2026年10月頃)…要求事項・評価基準の解説書、取得ガイド、申請方法などの公表予定
  • フェーズ6(2027年3月頃) …★3・★4の運用開始予定

2026年3月27日に経済産業省および内閣官房国家サイバー統括室から正式な「制度構築方針」が公表され、評価基準の骨格はすでに固まっています。

詳細な申請方法や、要求事項・評価基準の解説書、取得ガイドについては、2026年10月頃にIPAから公表される予定です。

(参考:SCS評価制度公式Webサイト:経済産業省、SCS評価制度のよくある質問:IPA)

SCS評価制度の運用開始前に着手しておきたい4つのステップ

SCS評価制度の本格運用が始まってから自社に必要なセキュリティ対応を検討し始めたのでは、取引先からの要求納期に間に合わないリスクや、システム導入・運用見直しに追われて現場が混乱するリスクがあります。

制度へのスムーズな適応と自社のセキュリティ強化を両立させるために、SCS評価制度運用開始前の段階から準備を進めておくべき事項について解説します。

ステップ1:自社の現状を棚卸しする(ギャップ分析)

SCS評価制度への対応に向けた第一歩は、自社のIT基盤およびセキュリティ対策の「現在の立ち位置」を正確に把握することです。

具体的には、社内で利用されているPCやサーバーなどの端末台数、利用しているクラウドサービス、ネットワーク構成、アカウント管理、アクセス権限の割り当て状況を棚卸しします。
そのうえで、セキュリティポリシーや運用基準が記載された既存の社内規程と実際の運用実態にギャップがないかを検証しましょう。

この棚卸しとギャップ分析により、自社のどこに脆弱性や未対策の領域があるのかが明確になります。

ステップ2:目標とする★レベルを見極める

自社の現状を可視化した後は、事業内容や取引先から求められる水準を踏まえ、SCS評価制度の★3・★4のどちらを目標とするか検討しましょう。
基本的な対策から着手する場合は、別制度であるSECURITY ACTIONの一つ星・二つ星も活用できます。

すべての企業が最初からSCS評価制度の★4を目指す必要はありませんが、基幹インフラに関わる取引や、重要な情報を扱う立場にある企業ほど、より高度なレベルを見据えた計画が必要です。
★4を目指す場合、認証方式の見直しや、ログの取得・保管・監視体制の整備など、対応に時間や費用を要する可能性があります。

そのため、現状とのギャップを確認したうえで、必要となる体制や予算について、早い段階から経営層・予算担当者と共有しておくことが重要です。

ステップ3:必要なセキュリティ対策を検討・導入する

現状とのギャップと目標レベルが明確になったら、不足しているセキュリティ対策を補うためのITツールやソリューションの導入、設定見直しなど、具体的な施策を検討・実施します。

たとえばSCS評価制度の★3以上のレベルを見据える場合、次のような対策が必要となります。

  • 資産管理・脆弱性管理…社内の全端末やソフトウェアの状況を把握し、最新パッチを適時適用できる体制の整備
  • ID・アクセス管理…多要素認証(MFA)の導入や、不要な権限の削除・厳格化
  • エンドポイント保護・ログ管理…マルウェア対策ソフトの統合管理やログの収集・保管

不足している対策や技術的課題を補うには時間がかかるケースが多いため、制度開始前から優先度をつけて順次導入・運用を進めることが大切です。

ステップ4:継続運用できる社内体制を作る

セキュリティ対策は、実施して終わりではありません。
SCS評価制度では★3は年次更新、★4も年次の自己評価が求められるため、対策を継続的に維持・運用できる社内体制やルールづくりが欠かせません。

ログの確認、セキュリティ教育・訓練、取引先のセキュリティ対策状況の定期的な把握など、目標とする評価レベルに応じた対策を継続できる体制を整備しておく必要があります。

社内でセキュリティの専門知識を持つ人材の確保・育成や、外部の専門家・サービスの活用も含めて、無理なく続けられる体制を検討しましょう。

まとめ~自社の状況を確認して計画を進めよう~

SCS評価制度は、サプライチェーンを構成する企業のセキュリティ対策状況を、共通の要求事項・評価基準に基づいて可視化する制度です。
評価レベル★3・★4については2027年3月頃の運用開始が予定されており、今後はより高度な評価レベル★5の追加も検討されています。

要求事項には、多要素認証、ログ管理、インシデント対応、取引先管理などが含まれ、情報システム部門だけでなく、経営層や総務・人事、調達部門などと連携した対応が必要です。
すでにISMS(情報セキュリティマネジメントシステム)を運用している企業では、既存の規程や管理体制・運用方法でクリアできる項目もありますが、SCS評価制度の要求事項・評価基準をすべて満たすとは限りません。

まずは要求事項ごとに自社の対応状況を確認し、不足している対策を洗い出すことが重要です。
認証方式の見直しやログ監視体制の強化など、対応に時間や費用を要する施策もあるため、本格的に制度が始まる前から段階的に準備を進めていきましょう。

よくある質問

SCS評価制度に関してよく寄せられる質問と回答をまとめました。

Q1.SECURITY ACTIONとの違いは?

SECURITY ACTIONとは、中小企業が自らセキュリティ対策への取り組みを宣言する自己宣言制度です。

一方、SCS評価制度は、サプライチェーンを構成する企業を対象に、共通の要求事項・評価基準に基づいてセキュリティ対策の実施状況を可視化する制度です。
★3は専門家確認付き自己評価、★4は第三者評価および技術検証によって評価されます。

Q2.★3を取らずに★4を取得できる?

SCS評価制度では、上位の評価レベルが下位レベルの要求事項を包括する設計になっていますが、★3の取得が★4取得の前提となっているわけではありません。
そのため、★3を取得せずに★4を直接取得することも可能です。

ただし、★4を取得するには、★3の内容を含むすべての要求事項・評価基準を満たしたうえで、第三者評価と技術検証を受ける必要があります。

Q3.SCS評価制度への対応は義務化されるの?

2026年8月時点では、SCS評価制度の利用や評価レベル(★)の取得は法令上の義務ではなく、任意です。

ただし、取引契約などにおいて、発注企業が受注企業に必要な評価レベルを示し、その取得や要求事項への対応を求めることが想定されています。

そのため、自社の事業内容や取引先から求められる水準を確認し、必要なセキュリティ対策を進めておくことが重要です。

SCS評価制度対応に向けたセキュリティ対策にお困りの企業担当者様へ

グローバルネットコアでは、SCS評価制度対応のためのソリューションを各種取りそろえています。

迷惑メール対策サービスの「m-filter」、サイバー攻撃の侵入検知・防御を行う「Cybereason EDR/MDR」、ランサムウェアのファイル暗号化対策を行う「AppCheck」、ファイアウォールの管理・運用を代行する「マネージドファイアウォールサービス」など、お客様が必要とするセキュリティ対策にあわせたサービスを取り扱っております。

また、セキュリティ対策における課題やお悩みをヒアリングしたうえでの改善提案もお任せください。

「SCS評価制度のために何から始めたらよいか分からない」「どのソリューションを導入したらよいか迷っている」という方は、お気軽にお問い合わせください。

サービスについて詳しく知りたい方、
ITソリューションの導入でお悩みの方は、
お気軽にご相談ください。

SHARE

CONTACT USサービスに関するお問い合わせ・
お見積もり依頼・ご相談など

お問い合わせの前に...
よくいただくご質問・ご相談をまとめました ▶

よくある質問

管理画面や各種マニュアル、
メンテナンス・障害情報などはこちら ▶

お客様サポート