建設業とSCS評価制度:元請・下請の取引で★をどう考えるか
更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

建設業の企業にとって、SCS評価制度は、発注者や元請から★を示されたときに、会社の IT 基盤の対策を共通の物差しで示すしくみです。建設業に特有の★の扱いを定めた公的な資料は、確かめた範囲では見つかりませんでした。そのため、この記事では、制度構築方針が示す一般的な考え方を、元請・下請の取引の形に当てはめて説明します。
この記事は、経済産業省・IPA・警察庁の資料で確かめられる範囲で書いています。業界団体の資料は使っていません。★は公式には IPA への「登録」です。この記事では「取得(登録)」の意味で「取得」と書きます。
建設業の現状(公的な統計から)
警察庁の「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(令和8年9月)には、ランサムウェア被害の業種別の件数が載っています。建設業の件数は次のとおりです(統計編 p.142 の図をもとに作成)。
| 期間 | 全体 | 建設業 |
|---|---|---|
| 令和8年上半期 | 123件 | 8件 |
| 令和7年 | 226件 | 18件 |
| 令和3年〜令和7年の5年間 | 1,021件 | 75件 |
同じ報告書は、ランサムウェアの侵入経路は VPN 機器が約5割で、未修正の脆弱性や漏えいした認証情報が悪用されていると説明しています(本文 p.10)。被害企業の約6割は中小企業です(本文 p.11)。
IPA の「情報セキュリティ10大脅威 2026」の解説書は、攻撃者は対策の固い組織を直接狙わず、関連会社や業務委託先など、サプライチェーンの中の弱いところを経由して攻撃すると説明しています(組織編 p.13)。取引先の多い業種ほど、この点を意識しておく必要があります。
SCS評価制度との関わり
制度の基本は「2社間の取引」
SCS評価制度は、2社間の取引で、発注者が受注者に適切な段階(★)を示し、対策を促して実施状況を確かめる使い方を想定しています(制度構築方針 p.4、p.12)。業種や規模を問わず対象になり得ます(経済産業省 FAQ Q6・Q18)。
任意の制度で、★をどう扱うかは取引の当事者どうしで合意して決めます(経済産業省 FAQ Q2・Q8)。建設業で「どの★が求められるか」という業界共通の決まりは、確かめた範囲ではありません。
元請・下請の取引に当てはめると
建設工事は、元請から一次下請、二次下請へと仕事が流れることがあります。制度構築方針 p.12・p.14 の考え方を、この形に当てはめると次のようになります。
| 立場 | 制度構築方針の考え方 |
|---|---|
| 発注者から見た元請 | 発注者が、直接の取引先である元請に★を示す |
| 元請から見た一次下請 | 元請が発注者として、必要に応じて一次下請に★を示す。元の発注者が、一次下請に直接★を求める形ではない |
| 一次下請から見た二次下請 | 再委託先に★を求めるかは、直接の取引先(一次下請)が判断する |
制度構築方針は、受注者の企業も「取引によっては発注者にもなりえる」と書いています(p.12)。元請や一次下請は、★を求められる立場と、★を求める立場の両方になり得ます。
また、★4の要求事項には、重要な取引先の対策状況を把握することが含まれます。そのため、直接の取引先が★4の場合、重要な機密情報を渡している再委託先などにも一定の適用が期待される、と説明されています(制度構築方針 p.14)。
どの取引先に★を求めるかの考え方
制度構築方針 p.15 は、発注者が取引先に★3か★4かを考える例を示しています。前提は「受発注など事業上重要な業務の多くが IT 基盤に依存している取引先」であることです。そのうえで、取引先の事業が止まると自社の重要な業務に許容できない遅れが出るか、取引先への攻撃で自社の機密情報の管理に重大な影響が出るか、という2つの観点で判断します。
建設業では、図面や施工の情報を協力会社と共有することがあります。どの情報を、どの取引先と、どの方法で共有しているかを整理すると、この観点で考えやすくなります。なお、単発の調達や、市場で代わりが見つかりやすい調達などで重要度が高くないものは、このフローの対象から外すことも考えられる、とされています(p.15 注)。
★の対象は会社の IT 基盤
★の対象は、企業の IT 基盤(メールサーバ・Webサーバ・認証基盤・パソコンなど。クラウドで運用するものを含む)です(制度構築方針 p.8)。現場事務所などで使う端末や、取引先と情報をやりとりするクラウドサービスをどう扱うかは、適用範囲を決めるときに考えます。在宅勤務者や社外に常駐する人の業務環境をどこまで含むかといった詳しい範囲は、IPA が制度開始までに公表する予定で、現時点では未定です(経済産業省 FAQ Q16)。
公共工事との関係
★を公共事業の入札要件にするかについて、経済産業省は「政府機関等や重要インフラ事業者等における調達等での活用は、今後検討」と答えています(FAQ Q17)。現時点で入札要件になるかどうかは未定です。「★がないと入札に参加できなくなる」といった営業には注意してください(経済産業省・国家サイバー統括室の注意喚起、2026年4月27日。不適切な勧誘に注意)。
進め方のポイント
1. 求める側・求められる側の両方で整理する
まず、自社がどの取引で★を求められているか(または求められそうか)と、自社が協力会社に★を求めるかを分けて考えます。求められている場合は、「どの★を、いつまでに、どの範囲で」を相手に確かめてください(取引先から★を求められたとき)。
2. 協力会社にはチェックリストから始める方法もある
すぐに★を取るのが難しい取引先には、★の要求事項・評価基準をチェックリストとして配って確かめる使い方も考えられる、とされています(制度構築方針 p.12、経済産業省 FAQ Q21)。協力会社の負担を考えながら、段階的に進められます。
3. 費用の分担は話し合って決める
経済産業省と公正取引委員会は、SCS評価制度に基づく対策の要請について、独占禁止法・取適法で「問題とならない」想定事例を公表しています。発注者が費用負担の考え方や、対策が価格交渉の対象になることを伝え、取引先と交渉して合意し、結果を書面に残す流れが示されています(制度構築方針 p.36)。詳しくは経済産業省のパートナーシップのページを見てください。
4. スケジュールを確かめて準備する
★3・★4の申請受付は、IPA の予定では2027年3月に始まります。評価用ガイドなどは2026年10月下旬に公開予定です(第3回運営審議委員会 配付資料 p.4)。★3の中身は★3とはにまとめています。担当者が少ない場合は、現状診断(ギャップ分析)や規程の整備などの支援を頼む方法もあります。支援の種類と料金の出し方は比較表で比べられます。
まとめ
- 警察庁の統計では、建設業のランサムウェア被害の報告は令和8年上半期に8件、令和7年に18件でした
- 建設業に特有の★の扱いを定めた公的な資料は、確かめた範囲では見つかりません。制度の一般的な考え方で判断します
- 元請・下請の取引では、★を求めるのは直接の取引先です。元請や一次下請は、求められる側と求める側の両方になり得ます
- 公共工事の入札要件になるかは未定です。まず取引先に★・期限・範囲を確かめ、協力会社とは費用の分担も含めて話し合ってください
参考にした情報
- 令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について(警察庁、令和8年9月)
- 制度構築方針(本文)(経済産業省)
- SCS評価制度 特設ページ・FAQ(経済産業省)
- 情報セキュリティ10大脅威 2026 組織編 解説書(IPA)
- サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップの構築に向けて(経済産業省・公正取引委員会)
- SCS評価制度に関する不適切な勧誘に御注意ください(経済産業省・内閣官房国家サイバー統括室、2026年4月27日)
- 第3回運営審議委員会 配付資料(IPA、2026年9月11日)
記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。