コラム更新日:2026.10.01

近年、大企業を狙うサイバー攻撃の手法の一つとして、セキュリティ対策が手薄な中小企業を狙う「サプライチェーン攻撃」が急増しています。こうした脅威に対抗するため、経済産業省が策定を進めているのが「SCS評価制度(サプライチェーン・サイバーセキュリティ対策評価制度)」です。2026年度末の本格運用開始に向けて、多くの企業が対応を迫られることになります。

本記事では、SCS評価制度の概要や5段階の評価レベル、審査される7つの分類について詳しく解説します。自社のセキュリティ対策に不安を抱える担当者様は、ぜひ参考にしてください。

TSクラウドロゴ

執筆・監修:TSクラウド編集部

Google Cloud の「プレミア認定」を保有する、Google Workspace 正規販売代理店です。業界歴 17 年、延べ 3,500 社以上の導入支援実績( 2026 年 2 月時点)に基づき、Google Workspace の最新機能から活用術、DX推進に役立つノウハウを専門的な視点で解説しています。

※情報は記事公開(更新)時のものです。Google Workspace の仕様や価格は変更される場合があるため、最新情報は必ず公式ページでご確認ください。

※名称変更に関するお知らせ: NotebookLMは、2026年7月に「Gemini Notebook」に名称が変わりました。メディア内では旧名称が利用されていることがあります。その場合は、Gemini Notebookに読み替えてご確認ください。

目次

SCS評価制度の概要と導入される背景

SCS評価制度は、企業におけるサイバーセキュリティ対策の状況を客観的な基準で評価し、可視化するための新しい仕組みです。ここでは、制度の基本情報や仕組みについて触れつつ、国がこのような制度を創設するに至った背景とセキュリティ事情について解説します。

SCS評価制度とは|客観的にセキュリティを可視化する新制度

SCS評価制度(正式名称:サプライチェーン強化に向けたセキュリティ対策評価制度)とは、企業が実施しているサイバーセキュリティ対策の水準を、共通の基準に基づいて客観的に評価し、5段階の星(★)で可視化する国の制度です。

経済産業省と内閣官房国家サイバー統括室が制度の策定や監督を行い、IPA(独立行政法人情報処理推進機構)が実際の運用や事務局業務を担います。2026年度末からの本格運用が予定されており、取引要件としてSCS評価の取得を求める大企業が増加することが見込まれています。

制度創設の背景|サプライチェーン狙いの攻撃増加

本制度が創設された最大の背景は、サプライチェーン全体を標的としたサイバー攻撃の急増です。近年、強固なセキュリティ対策を講じている大企業を直接狙うのではなく、取引関係にある対策の手薄な中小企業を入り口として侵入し、本命のターゲットへと被害を広げる手法が常態化しています。

たとえば、部品メーカーや業務委託先がランサムウェアに感染した結果、親会社の工場稼働が停止に追い込まれるといった深刻な事例も報告されています。一社のセキュリティのほころびが、サプライチェーン全体の事業継続を脅かす事態になっているのです。

こうした状況を打破し、日本の産業全体のセキュリティ底上げを図るため、サプライチェーンを構成するすべての企業が共通の基準で対策を講じるための枠組みとしてSCS評価制度が誕生しました。

SCS評価制度に対応する中小企業側のメリットと影響

SCS評価制度は、大企業だけに恩恵のある仕組みではなく、適切に対応することで委託先となる中小企業にも大きなメリットをもたらします。一方で、対応を怠った場合には事業に深刻な影響を及ぼす可能性もあります。ここでは、主に委託先となる中小企業のメリットとリスクを解説します。

メリット|信頼性向上と回答負担の軽減

SCS評価制度で一定の評価を取得する最大のメリットは、取引先に対する信頼性の向上です。客観的な基準で自社のセキュリティ水準を証明できるため、新規顧客の開拓や既存取引の拡大において強力なアピールポイントとなります。

また、実務面での大きなメリットとして、セキュリティチェックシートへの回答負担の軽減が挙げられます。従来は委託元企業ごとに異なる数百項目の質問に都度回答する必要がありましたが、今後は「SCS評価の★3を取得済み」と提示するだけで、チェックを代替できるケースが増えると考えられます。これにより、担当者の業務工数が大幅に削減され、本来のコア業務に集中できる環境が整います。

対応を怠った場合のリスク|取引機会の損失

今後、多くの大企業や官公庁が、調達基準や入札条件として一定以上のSCS評価を必須要件に組み込むことが予想されます。対応を後回しにすると、取引先からの信頼低下や新規案件の入札要件を満たせないことによる「取引機会の損失」につながる恐れがあるため、早めの確認が推奨されます。

SCS評価制度の評価段階(レベル)

SCS評価制度では、対策の水準や評価の手法に応じて★1から★5までの5段階が設けられています。

【各レベルの比較一覧】

呼称/段階 想定される脅威 対策の考え方 評価スキーム 有効期間
★1 (一つ星) 基本的なリスク 情報セキュリティ6か条への取り組み 自己宣言 なし
★2 (二つ星) 基本的なリスク 自社診断および基本方針の策定・公開 自己宣言 なし
★3 (三つ星) 一般的なサイバー攻撃 全サプライヤーが最低限実装すべき対策 専門家確認付き自己評価 1年(毎年更新)
★4 (四つ星) サプライチェーンに大きな影響をもたらす企業への攻撃 標準的に目指すべき対策 第三者評価(実地審査・技術検証) 3年
★5 (五つ星) 高度なサイバー攻撃 さらに目指すべき高度な対策 第三者評価(国際規格との整合) 今後検討

★1・★2|既存の「SECURITY ACTION」による自己宣言

★1および★2は、IPAが従来より提供している中小企業向け自己宣言制度「SECURITY ACTION」がそのまま取り込まれる形で位置づけられています。SECURITY ACTIONとは、中小企業が自ら情報セキュリティ対策に取り組むことを自己宣言する制度です。

★1(一つ星): 中小企業自らが「情報セキュリティ6か条」への取り組みを自己宣言する段階です。

★2(二つ星): 「情報セキュリティ自社診断」を実施した上で、「情報セキュリティ基本方針(セキュリティポリシー)」を策定・外部公開し、その実行を宣言する段階です。

これらは基礎的な啓発を目的としており、専門機関の監査は不要で、企業が自発的に取り組む第一歩として位置づけられています。

★3|サプライチェーン標準の基礎レベル

★3(三つ星)は、「すべてのサプライチェーン構成企業が最低限実装すべき基礎的なセキュリティ対策」と定義されています。広く知られた脆弱性を悪用する一般的なサイバー攻撃への防御を想定しています。

多くの大企業や官公庁が、取引先に対して最低限求める水準としてこの★3を設定することが予想されるため、中小企業がまず目指すべき実質的な目標ラインとなります。

評価スキームは「専門家確認付き自己評価」であり、社内または外部のセキュリティ専門家(情報処理安全確保支援士やCISSP、CISM、CISAまたはISO27001主任審査員などの資格を保持し所定研修を受けた人材)による確認・審査が行われます。

多要素認証(MFA)の導入、エンドポイントセキュリティ(EDR)の活用、バックアップ体制の構築といった具体的な技術対策の実装が求められます。さらに、情報セキュリティ方針の策定やインシデント対応計画といった文書整備も必須となるため、全社的な体制づくりが必要不可欠です。

ただし、有効期間が1年であり、毎年の更新ごとに専門家の確認が必要になる点には注意が必要です。

★4|第三者評価が必要な標準レベル

★4は、★3をさらに強化した「サプライチェーン標準レベル」です。機密性の高い情報を取り扱う企業や、サプライチェーンにおいて中核的な役割を担う企業に求められる水準となります。具体的には、自動車、半導体、金融といった主要産業の重要サプライヤーや、ITベンダー、重要インフラ関連企業が標準的に目指すべき水準です。

★3との最大の違いは、評価認定機関による厳格な「第三者評価」が必要になる点です。書類審査だけでなく、実際の運用状況を確認する現地審査が行われることもあり、より高い信頼性が担保されます。

技術的にも、SIEM(セキュリティ情報イベント管理)の導入、ネットワーク分離の強化、継続的な脆弱性管理ツールの運用など、高度なセキュリティ環境の構築と運用体制が問われます。取得の難易度や費用は上がりますが、その分、強固な信頼を獲得できます。有効期間の目安は3年です。

★5|重要インフラ向けの高度レベル

★5は、SCS評価制度において最高峰に位置する「高度レベル」です。電力、ガス、通信、金融、医療といった、国民の生活や国家の安全保障に直結する「重要インフラ」を担う事業者や、最先端の防衛技術などを扱う企業を対象として想定しています。

国際規格やベストプラクティスに基づいたリスクベースの継続改善体制が求められますが、要求事項や評価スキームの詳細については2026年度以降に具体化される予定であり、2026年10月時点では検討段階となっています。

一般的な中小企業が★5を求められるケースは極めて稀ですが、自社の事業領域が重要インフラと密接に関わっている場合は、将来的にこの高度な基準を見据えたセキュリティ戦略の構築が必要になる可能性があります。

審査で評価される「7つの分類」と対象範囲

実際の審査でどのような項目がチェックされるのか、7つの分類と対象範囲について解説します。

評価基準となる7つの管理分類

SCS評価制度の評価基準は、米国立標準技術研究所が策定した国際的なセキュリティ枠組み「NIST CSF(Cyber Security Framework)」の6機能に、サプライチェーン特有の「取引先管理」を加えた合計7つの管理分類で構成されています。

  1. 統治(GV): 組織全体の推進体制や基本ルールが整っているか。
  2. 取引先管理: 自社の委託先に対しても、適切なセキュリティ対策を求めているか。
  3. 識別(ID): パソコンやクラウドなど、自社が守るべきIT資産を正しく把握しているか。
  4. 防御(PR): 多要素認証やパッチ適用などで、攻撃を未然に防げているか。
  5. 検知(DE): 不正侵入や異常を迅速に見つける仕組みがあるか。
  6. 対応(RS): 有事の際の連絡体制や対応手順が準備されているか。
  7. 復旧(RC): 被害を受けたシステムを元に戻す準備(バックアップ等)があるか。

★3では26件の要求事項、★4では43件の要求事項が定められており、技術的な防御力だけでなく、組織体制や事後対応力も含めた包括的な対策が求められるのが特徴です。

評価の対象範囲

対象範囲は「企業全体」「特定事業部単体」など実態に応じて柔軟に設定可能とされていますが、自社の社内ネットワークやパソコンだけでなく、業務に関わるあらゆるIT資産に及びます。具体的には、従業員が使用するパソコンやスマートフォン、社内サーバーはもちろんのこと、利用しているクラウドサービスや外部のデータセンターも対象に含まれます。

対象となる範囲: 業務で共通して利用するサーバー群(Webサーバー、メールサーバー等)、従業員が使用するPCやスマートデバイス、ネットワーク機器(ファイアウォール、VPN装置)、および利用するクラウドサービス等。

原則対象外となる範囲: 工場や製造拠点の制御システム(OT領域)で外部と離脱・遮断されているもの、および自社IT基盤ネットワークに接続しない単体の製品・機器等。

さらに重要なのが、従業員のIDや権限管理の状況です。「誰がどのシステムにアクセスできるのか」「退職者のアカウントは適切に削除されているか」といった運用実態も厳格に審査されます。

そのため、まずは自社が保有する端末や利用中のサービス、委託先の状況を正確に洗い出し、最新のシステム台帳やID一覧を作成して「対象範囲の整理」を行うことが、評価取得への第一歩となります。

SCS評価の取得にかかる費用とコスト削減方法

SCS評価の★3や★4を取得するための費用目安と、クラウドツールを活用して賢くコストを抑える方法を解説します。

★3・★4の取得に必要な費用目安

SCS評価制度への対応費用は、自社の現状のセキュリティレベルやシステムの規模によって大きく変動しますが、一般的な目安は存在します。

中小企業がまず目指すべき★3の場合、下限の費用目安は100万円前後からです。この内訳には、多要素認証(MFA)やエンドポイントセキュリティ(EDR)の導入といった「技術対策費」、専門家による「外部支援費」が含まれます。

さらに高度な★4を目指す場合は、SIEM導入やネットワーク分離などの追加対策費、および認定評価機関による第三者評価費用が加わるため、下限の目安は約250万円からがひとつの目安となります。

まったく対策をしていない状態から一気に構築する場合、数百万円規模の投資が必要になるため、計画的な予算確保が急務です。

クラウド標準機能(Google Workspace等)の活用によるコスト抑制

SCS評価制度で求められる技術的・組織的要件を満たすために、必ずしも高価な単体セキュリティ製品を個別導入しなければならないわけではありません。制度の評価基準においても特定の専用製品の導入自体を義務付けるものではないと明記されています。

たとえば、Google Workspaceのような統合型クラウドグループウェアを導入すれば、★3の取得に必要な多くの技術要件を満たすことができます。Google Workspaceには、強固な二段階プロセス(MFA)、高度なアクセス制御、デバイス管理機能、詳細な監査ログの保存機能が標準、または上位プランに組み込まれています。

セキュリティツールを個別に新規導入すると、初期費用や運用保守費が膨らみますが、Google Workspaceのようなセキュアなクラウド基盤に業務環境を集約することで、追加投資を抑えつつSCS評価制度の要件を効率的にクリアできるのです。

SCS評価制度と既存のセキュリティ認証との違い

自社ですでに「ISMS(ISO/IEC 27001)」や「Pマーク(プライバシーマーク)」を取得している場合、SCS評価制度との違いについて確認しておくことが大切です。

ISMS(情報セキュリティマネジメントシステム)との違い

ISMSは、組織全体の情報資産を保護するための「管理体制(マネジメントシステム)」そのものを審査・認証する国際規格です。

一方、SCS評価制度は、具体的なサイバー攻撃(ランサムウェアや脆弱性悪用など)に対する「技術的対応力と基盤防衛の実施状況」に主眼を置いたベースラインアプローチを採用しています。

両者は対立するものではなく、組織管理をISMSが担い、サプライチェーン上の実効的な技術対策をSCS評価制度が担保するという「相互補完」の関係に位置づけられています。

Pマーク(プライバシーマーク)との違い

Pマークは、企業が「個人情報」を適切に保護する体制を整備しているかを評価する日本の独自の制度です。主に消費者(BtoC)向けのビジネスを展開し、大量の個人情報を扱う企業で重視されます。

これに対し、SCS評価制度は個人情報の有無にかかわらず、企業の「IT基盤全体に対するサイバー攻撃への防衛力」を可視化するものです。

そのため、Pマークを取得している企業であっても、外部攻撃からの保護やネットワーク境界の防御といった側面から、別途SCS評価制度への対応を検討する必要があります。

SCS評価制度の開始スケジュールと企業が取り組む4ステップ

SCS評価制度の運用に向けたスケジュールと、今から着手すべきステップは以下の通りです。

スケジュール感:本格運用に向けた動き

SCS評価制度の★3および★4における申請受付・本格運用開始は、2026年度末頃(2027年1月〜3月頃)が予定されています。2026年秋頃を目途に、具体的な評価基準の詳細やガイダンス資料がIPAから公開され、年末にかけて評価機関の選定・公表が進められる見込みです。

本格運用が始まってから慌てて準備を始めても、システムの導入や社内ルールの整備、専門家による監査には数か月から半年以上の期間を要します。直前になって慌てないよう、今から計画的に対策をスタートさせることが重要です。

ステップ1:現状の対策レベルの把握(ギャップ分析)

まずは、公表されている★3や★4の要求事項案(チェックリスト)を参考に、自社の現在のIT環境やセキュリティ対策の実施状況を棚卸しします。パソコン、サーバー、利用中のクラウドサービスなどのIT資産をリストアップし、正確なシステム台帳を作成しましょう。

同時に、「誰が管理者権限を持っているのか」「情報セキュリティに関する社内規程や運用マニュアルは存在するか」「万が一のインシデント発生時の緊急連絡網は整備されているか」などを細かく確認します。

このギャップ分析を初期段階で行うことで、今後必要なシステム投資額や作業工数の全体像を明確に描くことができます。

ステップ2:体制整備と社内ルールの策定

ギャップ分析の結果に基づき、不足しているセキュリティポリシーの策定や改定を行います。経営層が積極的に関与し、全社的なセキュリティ委員会などを立ち上げることが理想的です。

ルール策定においては、情報セキュリティの基本方針(ポリシー)を明文化し、パスワードの管理ルール、情報の持ち出しに関する規定、退職者のアカウント削除手順などを定めます。

さらに、ランサムウェアなどに感染した場合を想定し、「誰が初動対応を行い、誰に報告し、どのように復旧させるか」というインシデント対応計画を策定し、文書として残しておくことがSCS評価制度では高く評価されます。

ステップ3:クラウド基盤・IT環境の設定見直し

自社で利用しているパソコンやサーバー、ネットワーク機器、クラウドサービス(Google Workspace等)のセキュリティ設定を見直します。多要素認証 の有効化、アクセス権限 の最小化、パスワードポリシー の強化、未許可デバイスの接続制限など、具体的な技術的対策を適用します。 Google Workspaceであれば、管理コンソールから組織全体のセキュリティ設定を一括で管理でき、ログイン履歴やファイル操作の監査ログ も自動で保存されるため、SCS評価制度が求める技術要件をスムーズに実装できます。

また、社内端末にはEDRを導入して不審な挙動を常に監視し、重要なデータはクラウド上に安全にバックアップされる仕組みを構築します。

ステップ4:継続的な運用・定期監査と従業員教育

設定したルールや技術的対策が日常業務で正しく運用されているかを定期的に点検します。審査時には「対策を行っていること」を示す各種ログや証跡資料の提示が求められるため、ログの保存と管理体制を維持することが不可欠です。併せて、従業員向けのセキュリティ教育や訓練を定期実施し、社内意識を向上させます。

SCS評価制度に関するよくある質問(FAQ)

SCS評価制度の本格運用に向けて、情報収集を進める企業の担当者様から多く寄せられる疑問をピックアップしてまとめました。

SCS評価制度への対応は義務ですか?

いいえ、法律による強制的な義務制度ではありません。

本制度は法律による義務化や一律の規制を行うものではなく、あくまで企業間の任意な取り組みです。ただし、発注企業との契約上の合意として特定レベルの取得や同等の基準達成が要求される場合があるため、実質的な取引要件となる可能性があります。

中小企業も評価対象になりますか?

はい、企業規模や業種を問わず、サプライチェーンを構成するすべての事業者が評価対象となります。

サイバー攻撃者は、中小企業や地方の業務委託先を踏み台にする「サプライチェーン攻撃」を常套手段としているため、大企業は自社だけでなく直接取引のある中小企業に対しても、SCS評価を用いたチェックを求めるようになることが想定されます。中小企業はリソースが限られており自力での詳細なリスク分析が難しいケースが多いため、本制度の明確な統一基準(★)を活用することで、効率的に自社の信頼性をアピールできるというメリットがあります。

取得した評価(★)の情報は外部に公開されますか?

はい、★3または★4を取得した企業については、IPAの公式Webサイト等において取得企業情報が公表される予定です。

すでに運用されている「SECURITY ACTION」の★1や★2と同様に、自社のウェブサイト、会社案内、名刺などに特定のロゴマークを掲示して外部に広くアピールできるようになることが想定されています。取引先への信頼証明だけでなく、新規顧客の開拓や採用活動においても有利に働く有力なツールとなるでしょう。

SCS評価制度への対応を自社の強みに変えよう

2026年度末の本格開始に向けて準備が進む「SCS評価制度」は、単なる法令順守や手続き上の負担ではなく、自社のセキュリティ体質を強化し、取引先からの信頼を確固たるものにする絶好の機会です。

Google Workspaceのようなクラウド基盤の活用は、本制度への対応を強力に後押しします。たとえば、高度な資産管理機能は「識別」に、強力な多要素認証やパッチ管理の不要な仕組みは「防御」に、そして詳細な操作ログは「検知」に直結します。

こうした現代的なIT基盤を選択すること自体が、SCS評価制度が求める「世界水準の対策」への近道となります。まずは公式情報のチェックや、自社のIT基盤の棚卸しから第一歩を踏み出し、制度対応を「攻めのビジネスチャンス」へと変えていきましょう。

もっと読む