ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 課題・場面別 > 情報システムの担当者が少ない・兼任のとき:SCS評価制度で自社でやる範囲と任せる範囲

情報システムの担当者が少ない・兼任のとき:SCS評価制度で自社でやる範囲と任せる範囲

更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

情報システムの担当者が少なくても、SCS評価制度の★3・★4の準備は進められます。自己評価の中身や経営層の宣言のように自社でしかできないことと、専門家の確認や文書づくりのように社外に任せられることを分け、足りない部分にだけ支援を使うのが進め方の基本です。

★は、公式には IPA の台帳への「登録」です(基本規程 3.1.1・3.2.1)。この記事では「取得(登録)」の意味で「取得」とも書きます。

なぜ担当者の少なさが問題になるのか

★3は「専門家確認付き自己評価」という方法で評価します。会社が自分で要求事項・評価基準に照らして自己評価をし、資格と研修の要件を満たした「セキュリティ専門家」がその内容を確かめて署名し、経営層が自己適合宣言をして IPA に申請します(基本規程 3.1.1、制度構築方針 p.18)。

担当者が少ない会社で負担になりやすいのは、次の3点です。

  • 確かめる項目が多い:★3の要求事項は26件、★4は43件です(制度構築方針 p.13)。規程・資産の把握・アカウント管理・更新・バックアップなど、分野が広く分かれています
  • 社内の担当者の確認だけでは足りない:★3では、社内の情報システム担当者が見るだけでは足りず、要件を満たした専門家の確認が要ります(経済産業省 FAQ Q12)
  • 毎年の更新がある:★3の有効期間は1年で、更新のたびに専門家の確認を受けた自己評価の更新版を出します。★4は有効期間3年で、その間も1年ごとに自己評価をします(基本規程 3.1.2・3.2.2)

放っておくと困ること

  • 1人に作業が集まり、止まる:担当者の異動や退職で、自己評価の根拠や設定の記録がわからなくなると、更新のたびに調べ直すことになります
  • 期限の直前に慌てる:★3・★4の申請受付は、IPA の予定では2027年3月に始まります(第3回配付資料 p.4)。準備を後回しにすると、支援会社や専門家を急いで探すことになります
  • 不要な製品を勧められても判断できない:評価基準を満たすのに、特定のセキュリティ製品の導入は求められていません(経済産業省 FAQ Q10)。担当者に余裕がないと、勧められるまま契約してしまうおそれがあります。詳しくは不適切な勧誘に注意を見てください

対応と支援サービスの選び方

自社でやること・任せられることを分ける

区分 中身 理由・根拠
自社でしかできない 自己適合宣言(経営層) 登録を希望する組織が宣言する(基本規程 3.1.1)
自社でしかできない 日々の運用(アカウントの管理、更新の適用、バックアップなど) 対策は会社の中で続けるもの
自社が主になる 自己評価の記入、証拠の用意 自己評価は組織が行う。社内外の専門家の支援は受けられる(基本規程 3.1.1)
任せられる ★3の専門家確認 社外の専門家と契約して確認を受けられる(第3回配付資料 p.7)
任せられる 現状診断、規程・文書のひな形づくり、設定の見直し 支援会社のサービスとして提供されている

「全部を任せる」ことはできませんが、「自社は決めることと運用に集中し、調べる・書く・確かめる作業を外に出す」形にはできます。

支援の種類を選ぶ

当サイトが調べた60件の支援サービス(2026年9月27日時点)で、扱っている支援の種類を数えると次のとおりです(1件が複数の種類を扱うことがあります)。

支援の種類 件数 担当者が少ない会社での使いどころ
現状診断(ギャップ分析) 52件 何が足りないかを短い期間でつかむ
規程・文書の整備 41件 方針や手順書を書く時間がない
対策の導入 40件 設定の見直しやツールの導入に手が回らない
自己評価の支援(★3) 26件 自己評価の記入を手伝ってほしい
専門家確認(★3) 13件 社内に要件を満たす専門家がいない
ツール・SaaS 11件 自社で進めつつ、記録や進み具合の管理を楽にしたい

担当者が少ない場合は、次の順で考えると選びやすくなります。

  1. まず現状診断で、足りない点と作業量を見える形にする
  2. 足りない点が多ければ、規程の整備や対策の導入まで伴走する支援を検討する
  3. 足りない点が少なければ、ツールで自社で進め、専門家確認だけを社外に頼む

支援の種類ごとの違いは比較表で比べられます。中小企業で★3を目指す場合は★3を目指す中小企業向けのページ、自社で進めたい場合はツールで自社で進めたい場合のページも参考にしてください。

IPA の中小企業向けの資料を使う

IPA は、中小企業向けの資料をサイトで公開していて、ダウンロードして使えます。

  • 中小企業の情報セキュリティ対策ガイドライン 第4.0版:SCS評価制度の基本的な考え方を取り込んだ内容です(IPA ガイドラインのページ)
  • 付録5「情報セキュリティ関連規程(サンプル)」:★3・★4の要求事項・評価基準に対応する形で見直されています(IPA 関連制度ページ)。ひな形として使い、自社に合わせて直します
  • 付録6「資産管理台帳(サンプル)」、付録3「5分でできる!情報セキュリティ自社診断」:資産の把握や、最初の自己点検に使えます(IPA ガイドラインのページ)
  • 付録1「中小企業のためのセキュリティ人材の確保・育成の実践ガイドブック」:人材の確保・育成の方策と取組事例をまとめた付録です(IPA ガイドラインのページ)

相談相手を探す場合は、IPA の「中小企業向けサイバーセキュリティ対策支援者リスト」もあります。ただし、このリストの専門家は SCS評価制度のセキュリティ専門家とは要件の違う別のものです(IPA FAQ Q4-3)。

こんな場合は早めに

  • ★4を求められた:評価機関との契約、実地審査、技術検証が加わります。第三者評価は2027年2月からの想定です(第3回配付資料 p.7)
  • 担当者が1人で、ほかの業務と兼ねている:作業の記録を残す方法を先に決めておくと、更新のときに楽になります
  • インターネットに公開しているサーバや機器が多い:公開サーバは適用範囲に含めると定められています(制度構築方針 p.9)

よくある疑問

Q. 担当者が1人でも★3は取れますか?

担当者の人数の決まりは、制度の資料には見当たりません。★3に要るのは、自己評価、専門家の確認と署名、経営層の自己適合宣言、IPA への申請です(基本規程 3.1.1)。専門家を社内で用意できなければ、社外の専門家と契約します(第3回配付資料 p.7)。

Q. 社内の担当者が専門家として確認してもよいですか?

情報処理安全確保支援士など6つの資格のどれかを持ち、制度の研修を受けて、IPA の専門家の台帳に登録されていれば、社内の人でも確認できます(制度構築方針 p.20、基本規程 3.1.1)。専門家の登録の受付は、IPA の予定では2027年1月以降です(IPA FAQ Q2-1)。

Q. 準備をすべて社外に任せられますか?

作業の多くは任せられますが、自己適合宣言は会社として行います。対策の運用も会社の中で続けるものです。任せる範囲と自社に残る作業を、契約の前に支援会社と確かめてください。

Q. 登録した後の手間はどのくらいですか?

★3は毎年、専門家の確認を受けた自己評価の更新版を出します。★4は1年ごとの自己評価と、3年ごとの第三者評価があります(基本規程 3.1.2・3.2.2)。支援を選ぶときは、更新まで支援に含むかも見てください。

まとめ

  • 担当者が少なくても、自社でやることと任せることを分ければ準備は進められます
  • 自己適合宣言と日々の運用は自社で行い、専門家確認・現状診断・文書づくりなどは社外に任せられます
  • まず現状診断で足りない点をつかみ、多ければ伴走する支援、少なければツールと専門家確認の組み合わせを検討します
  • IPA のガイドライン第4.0版と付録の規程サンプルは、★3・★4に合わせて見直されていて、IPA のサイトからダウンロードできます
  • ★3は毎年の更新があるので、作業の記録を残し、更新まで見すえて支援を選びます

参考にした情報

記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。