中央の発注企業の建物と周りの取引先の工場・事務所が線でつながり、その上に盾が並ぶ、サプライチェーン全体を守るイメージ図
イメージ(生成AIで作成)

SCS評価制度の★3は、サプライチェーンに連なるすべての企業が最低限備えるべき対策を、資格者の確認つきの自己評価で示す任意の制度です。経済産業省のFAQは申請受付の開始を2027年1〜3月頃と見込み、IPAの料金設定のお知らせ(2026年9月18日)は登録の受付を2027年3月以降に始める予定としています。具体的な日付は、執筆時点(2026年10月10日)で公表されていません。

この記事は、取引先から確認を求められる側の経営者に向けて、制度の仕組みよりも「社内で何を決めるか」と「確認を受ける前の準備」に絞って整理します。

自社の状況に当てはめて整理したい方は ▶ 情報セキュリティのお問い合わせはこちら

SCS評価制度とは何か?

SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)は、取引先のセキュリティ対策の状況を、共通の物差しで確かめられるようにする国の仕組みです。

経済産業省と国家サイバー統括室(旧NISC。2025年7月に改組)は、2026年3月27日に制度の構築方針を公表しました。制度を維持・運営する役割(スキームオーナー)は、独立行政法人情報処理推進機構(IPA)が担います。

押さえておきたい性格は3つです。

  • 格付けではない。企業同士を比べて順位を付ける制度ではなく、取引で求める対策の段階(★)を示し、実施状況を確かめるための仕組みとされています。
  • 任意の制度。取得するかどうかは各社の判断です。
  • 対象は会社のIT基盤。社内のパソコン・サーバー・ネットワーク・クラウドなどが対象で、工場の制御システム(OT)や製品そのものは直接の対象外です。

背景には、取引先の対策状況を外から判断しにくいこと、そして発注企業ごとに異なるチェックシートが届き、受注側の負担が大きくなっていることがあります。共通の物差しができれば、受注側は「同じ説明を何度も書く」負担を減らせる可能性があります。

なぜ今、取引先から求められ始めているのか?

取引先1社の被害が発注元の事業まで止める事例が続き、警察庁の統計でもランサムウェアの被害の中心が中小企業になっているためです。

警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)によると、2025年のランサムウェア(データを暗号化・窃取して金銭を要求する不正プログラム)の被害報告は226件で、そのうち中小企業が143件(約6割)でした。さらに警察庁の令和8年上半期の資料(2026年9月)では、2026年上半期の被害報告が123件となり、統計を取り始めた2020年下半期以降、半期の件数として最多になっています。

ランサムウェア被害の報告件数の推移(警察庁)
図1 ランサムウェア被害の報告件数の推移(警察庁の公表値から作図)。年間は2021年146件、2022年230件、2023年197件、2024年222件、2025年226件。2026年上半期は半期で123件。いずれも暗号化を伴わない「ノーウェアランサム」の件数は含みません。

被害は自社の中で終わりません。IPA「2024年度 中小企業等実態調査」(2025年2月公表・中小企業4,191社が回答)では、2023年度にサイバーインシデント(情報セキュリティ上の事故)の被害を受けた975社のうち、約3割の「特に無し」を除く約7割が、取引先に影響があったと答えています。また、不正アクセスの被害を受けた419社に手口を聞くと、19.8%が「取引先やグループ会社等を経由して侵入」と答えました(複数回答)。

IPA「情報セキュリティ10大脅威 2026」(組織編・2026年1月公表)でも、「サプライチェーンや委託先を狙った攻撃」が2位に選ばれています。なお、IPAは順位の高低が対策の優先順位を意味するものではないと説明しています。

発注企業から見れば、取引先の弱さは自社の入口の弱さです。だからこそ、取引の条件としてセキュリティの説明を求める動きが広がっており、その共通の物差しとして★3が用意されつつある、というのが現在地です。

★3と★4は何が違うのか?

★3はすべてのサプライチェーン企業が最低限備える対策を「資格者の確認つきの自己評価」で示す段階、★4はより広い対策を「第三者評価」で示す段階です。

IPAが公開している「★3・★4 要求事項・評価基準」(2026年3月27日版のExcel)を執筆時に集計し直すと、★3は要求事項26件・評価基準81件、★4は要求事項43件・評価基準153件でした。解説記事によって件数が異なる場合がありますが、本記事ではこの公開版の件数を使います。IPAは、要求事項・評価基準の解説書を2026年10月頃に公開する予定としています。

SCS評価制度 ★3と★4の比較
図2 ★3と★4の比較(公的資料の公表内容から作図)。本文の表と同じ内容です。
★3の要求事項26件の内訳(7つの大分類)
大分類★3の件数主な要求事項(例)
ガバナンスの整備3件推進する部署・役員・従業員の決定、守秘義務のルール、対応方針の策定
取引先管理3件取引先とのビジネス上・システム上の関係の把握、機密情報の取扱い、事故時の役割・責任
リスクの特定4件機器・OS・ソフトウェアの把握、ネットワークの把握、外部の情報サービスの管理、機密区分に応じた管理
攻撃等の防御13件利用者IDと管理者IDの手続、認証の強度、パスワード、アクセス権、事故時の教育・訓練、バックアップ、パッチ、マルウェア対策、ネットワーク境界の防護
攻撃等の検知1件ネットワーク接続・データの監視
インシデントへの対応1件インシデント対応手順
インシデントからの復旧1件事業継続の要件に沿った復旧の準備
IPA「★3・★4 要求事項・評価基準」(2026年3月27日版)の★3欄に印のある要求事項を、執筆者が大分類ごとに数えたものです。改訂される可能性があるため、取り組む前に最新版をご確認ください。

件数の偏りから分かるのは、★3の中心が「攻撃等の防御」、つまりIDとパスワード、権限、更新、バックアップといった日々の基本動作だということです。最新の製品を入れることより、基本を全員が同じやり方で続けていることを、記録で示せるかが問われます。

★3の「確認」は誰がするのか?

★3の確認をするのは、情報処理安全確保支援士などの資格を持ち、所定の研修を受けてIPAに登録した「SCSセキュリティ専門家」です。要件を満たせば社内の人でも確認役になれますが、資格や登録の無い情報システム担当者が確かめるだけでは足りません。

経済産業省のFAQ(2026年3月27日更新)は、確認を行う専門家として、情報処理安全確保支援士、公認情報セキュリティ監査人、CISSP、CISM、CISA、ISO27001主任審査員などの資格保持者のうち、所定の研修を受講した人を想定しています。IPAの基本規程(SCS-100)は、この専門家が「★3確認責任者」として自己評価の妥当性を確認し、署名で示すと定めており、確認責任者は社内・社外のどちらでもよいとしています。経済産業省の発表では、IPAが公開する「中小企業向けサイバーセキュリティ対策支援者リスト」に掲載された登録セキスペ(情報処理安全確保支援士)へ、適合可否の確認と助言を依頼できるようにする方向も示されています。IPAの料金設定のお知らせ(2026年9月18日)によると、この専門家の登録受付は2027年1月以降に始まる予定です。

ここで経営者が押さえておきたいのは、次の2点です。

  • 任意の制度であり、契約での扱いは当事者の合意で決まる。経済産業省のFAQは、★の取得を契約上どう扱うかは当事者同士で円満に合意されるべきもので、独占禁止法・取適法(中小受託取引適正化法)上適切に活用することが求められるとしています。経済産業省と公正取引委員会は、2025年12月26日にこの関係を整理した想定事例も公表しています。
  • 「不適切な勧誘」に注意する。経済産業省の制度ページの冒頭には、SCS評価制度に係る不適切な勧誘への注意喚起が掲げられています。「★を取らないと取引がなくなる」「国の認定を代行する」といった説明を受けたら、いったん立ち止まって公式情報と照らし合わせてください。
★3の準備と確認の役割分担
図3 ★3の準備と確認の役割分担(経済産業省のFAQほか公表資料から作図)。準備は自社と支援会社で進め、要求事項への適合の確認は、研修を受けて登録した資格者(社内・社外を問わない)が行います。有効期間は1年のため、毎年見直します。

つまり、確認を受けるまでの準備(現状の把握、規程や手順の整備、記録づくり)は社内や支援会社と進められますが、最後の確認そのものは資格者の役割です。この線引きを理解しておくと、外部に何を頼み、何を自社で持つかを判断しやすくなります。

経営者が今年度中に決めておく5つのこと

★3の準備は情報システムの作業に見えますが、最初に必要なのは経営者の決定です。誰が進めるか、どこまで守るか、取引先に何を約束するか、いくら使うか、いつ確認を受けるかの5つを決めると、現場が動けるようになります。

経済産業省・IPA「サイバーセキュリティ経営ガイドライン Ver3.0」(2023年3月)は、経営者が担当幹部に指示すべき「重要10項目」を示しています。下の5つは、その重要10項目と★3の要求事項の両方に対応づけて並べたものです。

  1. 推進責任者を任命する

    セキュリティを統括する役員と、実務を回す担当者を決め、社内に知らせます。兼務でかまいませんが、「誰の仕事か」が決まっていない状態では何も進みません。

    ★31-2-1 セキュリティ推進活動部門 経営GL指示2 管理体制の構築

  2. 守る範囲を決める(止まると困る業務とIT資産の棚卸し)

    「全部を守る」ではなく、止まると売上や納期に響く業務から順に、使っているパソコン・サーバー・ネットワーク機器・クラウドサービスを書き出します。子会社や海外拠点、グループ共通のシステムを含めるかも、ここで決めておきます。

    ★33-1-1〜3-1-4 情報機器・ネットワーク・外部サービス・機密区分の把握 経営GL指示4 リスクの把握と対応計画

  3. 取引先との機密情報の取扱いの方針を決める

    取引先から預かる図面・仕様書・顧客情報を、どこに置き、誰が見られ、外部サービス(生成AIを含む)に入れてよいかを決めます。守秘義務契約の内容と社内ルールが食い違っていないかも確かめます。

    ★31-2-3 守秘義務のルール/2-1-1・2-1-2 取引先との関係・機密情報の取扱い 経営GL指示9 サプライチェーン全体の対策

  4. 入口機器・ID・バックアップの最低限の点検に予算を付ける

    VPN機器などインターネットにつながる入口の更新、管理者IDと多要素認証、バックアップから実際に戻せるかの確認に、今年度の予算と担当の時間を割り当てます。警察庁の令和7年の統計では、感染経路の有効回答92件のうち、VPN機器が61件、リモートデスクトップが19件でした。

    ★34-1-1〜4-1-7 ID・認証・アクセス権/4-3-4 バックアップ/4-4-4 パッチ/4-5-1 境界の防護 経営GL指示3 予算・人材の確保、指示5 防御の仕組み

  5. 確認を受ける資格者の手配と時期を決める

    受付開始の公表を待ち、どの資格者に、いつ確認を依頼するかを決めます。主要な取引先が★をいつまでに求めているかを聞いておくと、時期を逆算できます。★3の有効期間は1年です。更新には、期限までに確認責任者の確認を受けた自己評価の更新版を出す必要があるため、毎年の見直しの予定も同時に組みます。

    ★3制度上の「専門家確認」(経産省FAQ Q4) 経営GL指示6 PDCAの実施、指示10 情報の共有・開示

★3に向けた準備の進め方(段階ごと)
図4 ★3に向けた準備の進め方(段階ごと)。下の表と同じ内容を図にしたものです。期間は目安です。
進め方の目安(段階ごと)
段階やること決める人
すぐできる(今月)推進責任者の任命、IPA「5分でできる自社診断」で現状を把握、入口機器の更新状況と管理者IDの確認経営者
半年で(今年度中)IT資産と機密情報の棚卸し、基本方針と規程の整備、バックアップの復元テスト、事故時の連絡体制推進責任者が案を作り、経営者が承認
体制として(来年度以降)資格者による★3の確認、毎年の見直し、研修での定着、取引先への説明の型づくり経営会議で定例化

今週できる最初の一歩:IPAガイドライン第4.0版の自社診断と6か条で棚卸しする

最初の一歩は、IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」の「5分でできる自社診断」を、推進責任者と一緒に一度やってみることです。

IPAは2026年3月27日にこのガイドラインを第4.0版へ改訂し、SCS評価制度の考え方に沿った内容にしました。経済産業省の発表によると、付録の規程類のサンプルやひな型も、SCS評価制度に対応する形で拡充されています。従来の「5か条」には「バックアップを取ろう!」が加わり、次の6か条になりました。

  • OSやソフトウェアは常に最新の状態にしよう!
  • ウイルス対策ソフトを導入しよう!
  • パスワードを強化しよう!
  • 共有設定を見直そう!
  • バックアップを取ろう!
  • 脅威や攻撃の手口を知ろう!

自社診断で「できていない」と出た項目は、そのまま★3の準備の宿題になります。付録の使い方の目安は次のとおりです。

  • 基本方針のサンプル:経営者の名前で出す方針の下書きとして使う(決めること1・3の文章化)。
  • 関連規程のサンプル:自社の運用に合わない条文は削り、実際にやっていることだけを書く。
  • 資産管理台帳:決めること2の棚卸しの記入用紙として使う。最初は業務単位で粗くてかまいません。

注意したいのは、バックアップは「取っている」と「戻せる」が別物だという点です。警察庁の令和7年の統計では、バックアップの取得状況の有効回答116件のうち105件がバックアップを取っていました。一方、バックアップから復元できたのは、有効回答99件のうち20件にとどまります。棚卸しの際は、一度戻してみる日を決めておくことをおすすめします。

現場で聞かれた論点

プレラナが研修やご相談で伺う中でも、取引先から確認を求められる側の悩みは「技術」より「説明できる状態」に集まっています。以下は、特定の企業が分からないように整理した論点です。

論点1:取引先から、定期的にチェックシートが届く

自動車部品の二次サプライヤーでは、完成車メーカー・一次サプライヤーの側から、セキュリティのチェックシートが定期的に届くとのことでした。毎回、担当者が過去の回答を探しながら一問ずつ書いています。★3の要求事項と設問の重なりを先に整理しておけば、回答の手間も根拠の示し方もそろえられます。

論点2:欲しいのは「監査で見せられる書類1冊」

ある経営者が求めていたのは、技術の証明ではなく、監査や取引先の確認の場で開いて見せられる1冊でした。中身は、方針と規程、情報の区分表、そして実際に運用している記録です。★3の確認でも、やっていることを記録で示せるかが鍵になります。

論点3:子会社・海外拠点が対象に入るのか、書面で分からない

規程や保険の補償範囲を見直すと、子会社や海外拠点が対象に含まれているのか、書面からは判断できないことがありました。グループのどこまでを★3の範囲に入れるかは、決めること2で経営者が判断し、書面に残しておく必要があります。

論点4:ルールは「禁止」だけ書くと使われなくなる

情報の扱いを決める際、「重要な数字・データは外部サービスに入れない」とだけ書いたところ、図面も一切扱えないと全員が受け止めてしまった例がありました。少人数でITと経営を兼務している会社では、情報区分のルールづくりが途中で止まったままのこともあります。最初から細かく分けず、「入れてはいけないもの」と「それ以外」の2段階から始めると定着しやすくなります。

★3の要求事項に沿った現状の棚卸しを、ご一緒します。

26件の要求事項と自社の現状を一つずつ突き合わせ、「できている」「記録が無い」「未着手」に分けた一覧と、確認を受けるまでの段取りをお渡しします。

情報セキュリティのお問い合わせはこちら

プレラナがお手伝いできること・しないこと

プレラナは、★3の確認を受ける前の準備と、決めたルールを現場に定着させるところをお手伝いします。★3の確認そのもの、認証の審査、法的な判断は行いません。

プレラナは、製造・建設・運送・印刷・介護など10業界以上で、AI導入企業 50社以上を支援してきました。全12回・約3か月の研修の中で、「渡してよい情報の見分け方」から教えてきた経験を、セキュリティの準備にも生かしています。社内でも常時稼働させている自動処理318本のうち87本が監査・見張りの仕組みで(2026年8月25日測定)、決めたルールを文書で終わらせず、仕組みで守ることを自社で続けています。プレラナ自身の考え方は情報セキュリティ基本方針で公開しています。

企業の課題プレラナのお手伝い
何ができていて、何が足りないか分からない★3の要求事項に沿った現状の棚卸しと、優先順位をつけた対応の一覧づくり
規程や手順書が無い・実態と合っていないIPAガイドライン第4.0版の付録をもとにした、基本方針・規程・手順書の整備
やっていることを記録で示せない確認や取引先の監査で見せられる記録(証跡)の型づくり
ルールを作っても現場に定着しない社員研修での周知と、迷ったときの判断の目安づくり
生成AIを業務で使い始めたが、扱いが決まっていない生成AIの利用ルールと情報区分の整理(ガバナンス・取引先管理の中にAIの扱いを含める)
取引先への説明やチェックシートの回答に時間がかかる回答案と根拠資料の整理、説明の型づくり

プレラナが行わないこと

  • ★3の確認そのもの:制度上、所定の研修を受けた資格者の役割です。確認を依頼する資格者の探し方(IPAが公開するリストなど)はご案内します。
  • ISMSなどの認証の審査:審査は認証機関が行います。
  • 法的な判断:契約条項の適法性などは、弁護士にご確認ください。確認していただく事項の整理まではお手伝いします。
  • 保険の募集:サイバー保険の商品の推奨は行いません。代理店へ確認する事項の整理までです。

取引先から確認を求められる前に、自社の現在地を整理しませんか。

棚卸しの進め方、社内で決めることの整理から、お気軽にご相談ください。

情報セキュリティのお問い合わせはこちら

よくある質問

★を取らないと取引できなくなるのですか?
SCS評価制度は任意の制度です。経済産業省のFAQは、★の取得を契約上どう扱うかは当事者同士で円満に合意されるべきもので、独占禁止法・取適法上適切に活用することが求められるとしています。取引先から確認を求められたときに、根拠を添えて答えられる状態を先に作っておくことが現実的な備えです。
ISMS(ISO/IEC 27001)の認証を持っていれば、★3は不要ですか?
経済産業省はISMSとSCS評価制度を相互補完的な制度と位置づけています。ISMSは自社でリスクを評価して管理策を選ぶ仕組み、★3は代表的な脅威から効果の高い対策を抽出した共通のベースラインです。ISMSの規程や記録は★3の準備にも生かせますが、★3の要求事項と一つずつ突き合わせる確認は別に必要です。
EDRなど、特定のセキュリティ製品の導入は必須ですか?
経済産業省のFAQは、評価基準の達成にあたって特定のセキュリティ対策製品の導入を求めるものではないとしています。会社の規模やシステム構成によって求められる対応は同じではありません。製品を選ぶ前に、要求事項に対して自社がどの手段で満たすのかを整理するのが先です。
いつまでに、何をすればよいですか?
経済産業省は★3・★4について2026年度末頃(2027年1〜3月頃)の申請受付の開始を目指すとしており、具体的な日付は執筆時点で未公表です。今年度中は、推進責任者の任命、守る範囲の棚卸し、IPAの自社診断による現状把握までを済ませ、受付開始の公表を待って資格者の確認の時期を決める進め方をおすすめします。

まとめ

  • ★3は、サプライチェーンに連なる企業の最低限の対策を、資格者の確認つきの自己評価で示す任意の制度です。
  • ★3は要求事項26件・評価基準81件(IPA公開版・2026年3月27日版)で、中心はIDや更新、バックアップといった基本動作です。
  • 確認は資格者の役割です。準備(棚卸し・規程・記録)は社内と支援会社で進められます。
  • 経営者が決めるのは、推進責任者・守る範囲・機密情報の方針・予算・確認の時期の5つです。
  • 今週は、IPA第4.0版の「5分でできる自社診断」から始めてください。

出典

  1. 経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」制度ページ(最終更新 2026年5月20日)・FAQ(最終更新 2026年3月27日)https://www.meti.go.jp/policy/netsecurity/scs.html(確認日 2026年10月10日)
  2. 経済産業省 報道発表「『サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針』(SCS評価制度の構築方針)を公表しました」(2026年3月27日・経済産業省ウェブサイト)(確認日 2026年10月10日)
  3. IPA「SCS評価制度 ★3・★4 要求事項・評価基準」(2026年3月27日版・Excel。IPAページの公開は2026年4月21日)https://www.ipa.go.jp/security/scs/requirements-criteria.html(確認日 2026年10月10日・件数は執筆者が集計)
  4. IPA「SCS-100 基本規程」(2026年8月28日)https://www.ipa.go.jp/security/scs/rcu1hd0000007af3-att/SCS-100.pdf(確認日 2026年10月10日)
  5. IPA「サプライチェーン強化に向けたセキュリティ対策評価制度 料金設定のお知らせ」(2026年9月18日)https://www.ipa.go.jp/security/scs/rcu1hd00000075om-att/pricelist.pdf(確認日 2026年10月10日)
  6. 経済産業省「サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップの構築に向けて」関連資料 https://www.meti.go.jp/policy/netsecurity/partnership2.html
  7. 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)https://www.npa.go.jp/publications/statistics/cybersecurity/data/R7/R07_cyber_jousei.pdf
  8. 警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月)https://www.npa.go.jp/publications/statistics/cybersecurity/data/R8kami/R08_kami_cyber_jousei.pdf
  9. IPA「2024年度中小企業等実態調査結果」速報版(2025年2月14日)https://www.ipa.go.jp/pressrelease/2024/press20250214.html/同 報告書(2025年5月)https://www.ipa.go.jp/security/reports/sme/sme-survey2024.html
  10. IPA「情報セキュリティ10大脅威 2026」(2026年1月29日)https://www.ipa.go.jp/security/10threats/10threats2026.html/同 解説資料[組織編]https://www.ipa.go.jp/security/10threats/omgdg50000008fi8-att/presen_2026_soshiki_16_9.pdf
  11. IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」(2026年3月27日)https://www.ipa.go.jp/security/keihatsu/sme/guideline/index.html
  12. IPA「SECURITY ACTION 一つ星(情報セキュリティ6か条)」https://www.ipa.go.jp/security/security-action/onestar/(確認日 2026年10月10日)
  13. 経済産業省・IPA「サイバーセキュリティ経営ガイドライン Ver3.0」(2023年3月24日)https://www.meti.go.jp/policy/netsecurity/downloadfiles/guide_v3.0.pdf