SCS Evaluation System
What Is SCS
セキュリティ対策を、
★で語る時代へ。
セキュリティ対策は「各社バラバラ」から「共通のものさし」へ。SCS評価制度は、企業のセキュリティ対策を★(星)で可視化する、新しい国の評価制度です。
セキュリティ対策は「各社バラバラ」から「共通のものさし」へ。SCS評価制度は、企業のセキュリティ対策を★(星)で可視化する、新しい国の評価制度です。
2026年度の運用開始を目指して、経済産業省が準備を進めるSCS評価制度。制度とは何か、★はどう決まるのか、そして今から何を準備すべきか——押さえておくべきポイントを、ここで整理します。
SCS評価制度とは、企業のセキュリティ対策の実施状況を、共通の基準で客観的に評価・可視化する制度です。
SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)とは、経済産業省が準備を進めている、企業のセキュリティ対策の実施状況を共通の基準で客観的に評価・可視化するための制度です。これまで各社がバラバラに行い、個別に説明してきたセキュリティ対策を、★(星)という統一されたものさしで示す——それがSCS評価制度の狙いです。
2026年3月には、経済産業省および内閣官房国家サイバー統括室から、制度の構築方針が公表されました。2026年度の運用開始を目指して、現在も制度の詳細設計と準備が進められています。
Topics
制度の目的
SCS評価制度の目的は、企業のセキュリティ対策状況を共通のものさしで「見える化」することにあります。各社が個別に説明・確認していたセキュリティ対策の水準を、統一された基準で評価できるようにすることで、企業間で対策レベルを分かりやすく共有できるようになります。これにより、企業は自社のセキュリティレベルを取引先に明示でき、対策状況の確認にかかる負担の軽減も期待されています。
任意の制度である点
本制度は企業間の契約等での活用を想定した任意の制度であり、商取引そのものを規制するものではありません。取得は義務ではありませんが、自社のセキュリティ対策水準を取引先に客観的に示す手段として、注目が高まっています。
01
客観的な可視化
セキュリティ対策の実施状況を共通の基準で評価し、第三者にも分かる形で可視化します。
02
段階的な評価
対策レベルに応じて★(星)の段階で評価する仕組みです。数字が大きいほど高度な対策が求められます。
03
取引での活用
自社のセキュリティ対策水準を取引先に客観的に示す手段として活用されることが想定されています。
Rating Levels
SCS評価制度は★1〜★5の段階評価。多くの企業にとって、最初の到達目標となるのが★3です。
セキュリティ対策のレベルに応じて★1から★5までの段階で評価される仕組みです。上位レベルは下位レベルの要求事項を包含する設計となっており、2026年3月には実務上の中心となる★3・★4の要求事項および評価基準が公表されました。
★1・★2
自己評価を中心とした基礎的なレベル。基本的なセキュリティ対策の実施状況を、企業が自ら確認・整理する段階です。★2は★1の要求事項を包含し、対策の範囲をさらに広げます。
★3
セキュリティ専門家による確認付きの自己評価。多くの企業にとって最初の目標となる基本的な対策レベルで、IT資産の管理・アクセス制御・マルウェア対策・脆弱性への対応などが求められます。2026年3月に要求事項・評価基準が公表されました。
★4
評価機関による第三者評価および技術検証を伴う、より高度な対策レベル。★3の要求事項を包含したうえで、客観的な検証が加わります。
★5
要求事項・評価スキームの具体化が今後検討される最上位レベル。開始時期は現時点で未定です。
★3が注目される理由
特に注目されているのが★3です。★3は、専門家の確認を経た自己評価によって一定の客観性が担保される「基本的な対策レベル」と位置づけられており、取引先から対応を求められる際の入口の水準になると見込まれています。要求事項には、IT資産の管理、アクセス制御、マルウェア対策、脆弱性への対応などが含まれ、具体的な要求事項・評価基準は経済産業省・IPAの公式情報で公開されています。
評価を支える分類
要求事項は、国際的に広く用いられるNIST CSF(サイバーセキュリティフレームワーク)の考え方に沿って整理されているといわれています。統治・識別・防御・検知・対応・復旧という機能に「取引先管理」を加えた分類を基礎としています。
NIST CSFやISMSをベースに対策を進めてきた企業であれば、既存の取り組みを活かしながら準備を進めやすい設計です。
Scope & Timeline
特定の業種・規模に限らない。取引先から★を求められる企業が、これから増えていきます。
SCS評価制度は、特定の業種や企業規模に限定された制度ではありません。取引先から自社のセキュリティ対策水準の提示を求められることをきっかけに、対応を検討する企業が増えていくと考えられます。
運用開始までのスケジュール
2025.12
制度構築方針の案が公表され、意見募集(パブリックコメント)が実施される。
2026.03
経済産業省・内閣官房国家サイバー統括室から制度構築方針が公表される。あわせて★3・★4の要求事項および評価基準が示される(多くの企業の起点となるのは★3)。
2026 春〜
IPA(情報処理推進機構)による情報公開、制度の詳細設計・運用準備が進行。
2026年度末
(2027年3月頃)
運用開始を目指して準備が継続 ※報道では、経済産業省は2026年度末(2027年3月頃)の運用開始を目指すとされています。
※制度の内容やスケジュールは今後更新される可能性があるため、最新情報は経済産業省・IPAの公式情報をご確認ください。
How It Differs
ISMSやPマークを持っていても、SCS評価制度は「別のものさし」。評価する対象が違います。
「ISMSやPマークを取得していれば、SCS評価制度への対応は不要では?」という疑問はよく聞かれます。結論から言えば、これらの認証を取得していても、SCS評価制度への対応は別途必要になると考えられます。評価する対象が異なるためです。
ISMS(ISO 27001)は情報セキュリティを組織的に管理する「仕組み(マネジメントシステム)」が整っているかを評価する認証で、Pマークは個人情報の適切な取り扱いに特化した認証です。いずれも「体制・仕組み」に主眼を置いています。
これに対してSCS評価制度は、セキュリティ対策が実際にどこまで実施されているか、その「実施状況」を共通の基準で評価する点に特徴があります。「仕組みがあるか」ではなく「対策ができているか」を、★(星)という統一されたものさしで段階的に示すのがSCS評価制度です。
既存の認証は「SCS評価制度の準備」に活かせる
ただし、ISMSなどの認証取得を通じて情報セキュリティの体制をすでに整えている企業であれば、その取り組みはSCS評価制度の準備に活かすことができます。経済産業省も、SCS評価制度を既存制度と相互補完的に発展させていく方針を示しています。ゼロから対応を始めるのではなく、これまで整備してきた体制を土台に準備を進められる点は、対応を検討するうえで押さえておきたいポイントです。
How to Prepare
対策の整備は、一日では終わらない。運用開始を待たず、今から動き出すことが鍵です。
SCS評価制度への対応は、一朝一夕に完了するものではありません。特に★3で求められる対策は、自社の現状把握から始まり、不足している対策の実装、運用体制の整備まで、段階的に進める必要があります。制度の運用開始を待ってから着手するのではなく、今のうちから準備を始めておくことが、スムーズな対応につながります。
01
現状の把握
自社のセキュリティ対策の実施状況を整理し、IT資産や利用中のサービスを洗い出します。「何を守るべきか」「どこに課題があるか」の把握が、すべての出発点です。
02
差分の確認
★3の要求事項・評価基準と自社の現状を照らし合わせ、不足している対策を確認します。既存の認証があれば、カバー範囲を確認し差分に絞ると効率的です。
03
実装と運用
確認した不足対策を実装し、継続的に運用できる体制を整えます。アクセス制御やマルウェア対策、脆弱性対応、ログ管理などが中心となります。マルウェア対策やデータ保護の技術的な手段として、セキュアファイルサーバー「ONEデジGuard」も活用できます。
FAQ
SCS評価制度に関するよくある質問
SCS評価制度とは何ですか?
SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)とは、経済産業省が準備を進めている、企業のセキュリティ対策の実施状況を共通の基準で客観的に評価・可視化する制度です。
SCS評価制度はいつから始まりますか?
2026年3月に制度構築方針が公表され、2026年度の運用開始を目指して準備が進められています。制度の詳細や最新のスケジュールは、経済産業省・IPAの公式情報で公開されています。
SCS評価制度への対応は義務ですか?
いいえ。本制度は企業間の契約等での活用を想定した任意の制度であり、商取引そのものを規制するものではありません。取得は義務ではありませんが、自社のセキュリティ対策水準を客観的に示す手段として注目されています。
★(星)のレベルはどう違いますか?
★1〜★5の段階があり、数字が大きいほど高度な対策が求められます。★3は専門家確認付きの自己評価による基本的な対策レベル、★4は評価機関による第三者評価と技術検証を伴うより高度なレベルです。多くの企業にとっては★3が最初の目標となる見込みです。
SCS評価制度の対象となる企業は?
業種・規模を問わず、幅広い企業が対象になりえます。取引先から自社のセキュリティ対策水準の提示を求められることをきっかけに、対応を検討する企業が増えると考えられます。
ISMSやPマークとの違いは何ですか?
ISMSは情報セキュリティ管理の仕組みを、Pマークは個人情報保護を評価する制度です。SCS評価制度はセキュリティ対策の実施状況を共通の基準で段階的に評価する点が異なります。ただし、既存の認証で整備した体制は活用でき、これまでの取り組みを土台に準備を進めやすくなります。
今から準備すべきことは何ですか?
まずは自社のセキュリティ対策の実施状況を整理し、IT資産やサービスを洗い出すことが第一歩です。そのうえで★3の要求事項と現状のギャップを確認し、不足している対策の実装と運用体制の整備を計画的に進めます。
SCS評価制度について相談できますか?
はい。SecuShardでは、SCS★3の取得に向けたコンサルティングを行っています。文書化や運用整備を現状診断から申請まで一貫してサポートし、確認は情報処理安全確保支援士などの専門家が担います。技術的な対策には、ONEデジGuardもあわせてご提案できます。
SCS評価制度への備え、
何から始めるか迷ったら。
SCS評価制度は、2026年度末の運用開始を目指して準備が進む、新しいセキュリティ評価制度です。
SecuShardは、現状診断から申請までのSCS★3取得コンサルティングと、技術的な対策を支えるONEデジGuardで、貴社の準備をサポートします。