ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 課題・場面別 > グループ会社・複数の拠点でSCS評価制度に対応するとき:適用範囲と申請の単位の考え方

グループ会社・複数の拠点でSCS評価制度に対応するとき:適用範囲と申請の単位の考え方

更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SCS評価制度の★3・★4の申請は、原則として法人ごとです。ただし、会社が決めた適用範囲について専門家(★3)か評価機関(★4)が妥当と確認すれば、事業部やグループの単位でも申請できます(制度構築方針 p.12)。会社ごとに登録するか、まとめるかは、取引先が求める範囲と、IT基盤をどこまで共有しているかで考えます。

★は、公式には IPA の台帳への「登録」です(基本規程 3.1.1・3.2.1)。この記事では「取得(登録)」の意味で「取得」とも書きます。

なぜグループや拠点で迷うのか

★は、決めた適用範囲の中の IT基盤について評価します(基本規程 1.2)。グループ会社や拠点が多い会社では、次の点で判断が分かれます。

  • 申請の単位:制度構築方針 p.12 は、申請する主体を「自社IT基盤を中心とした自社のセキュリティ対策の向上に責任を有する単位」とし、原則は法人か個人事業主の単位としています
  • 共有している IT基盤:親会社が提供するグループ共通のネットワークやクラウドサービスのように、他社と対策の責任を分け合うものも、適用範囲の IT基盤に含まれます(制度構築方針 p.9、基本規程 1.3.26)
  • 範囲に含めないもの:製造拠点の制御(OT)システムや、発注元に売る製品などは、適用範囲に含めないものとして挙げられています(制度構築方針 p.9)

適用範囲の決め方(制度構築方針 p.9 の要点)

区分 主なもの
含むもの 業務全体に共通する IT基盤のサーバ、パソコンなどのエンドポイント機器、他社と責任を共有するもの(クラウドサービス、親会社が提供するグループ共通のネットワークなど)、範囲の境界にあるネットワーク機器(ファイアウォール、ルータ、VPN装置など)
含めないもの 製造環境などの制御(OT)システム、発注元などに売る製品など自社の管理下にない機器
その他 範囲に含めないと決めたものとの通信は、ネットワーク機器などで必要最小限にする

インターネット公開サーバ(Webサーバ、メールサーバなど)は、適用範囲に含めると定められています(制度構築方針 p.9)。

放っておくと困ること

  • 取引先が見たい範囲と合わない:取引先が取引のある子会社の★を求めているのに、親会社だけで登録しても、求めに合わないことがあります
  • 共通の仕組みの責任があいまいになる:グループ共通のネットワークなどは、責任共有モデルに沿って、自社で対策するか、提供する側の対策の状況を確かめる必要があります(制度構築方針 p.9)
  • 範囲を変えたときの手続きを見落とす:★4では、有効期間中に適用範囲を変えるなど大きな変更をした場合、評価機関の評価を受け直します(基本規程 3.2.2)

対応と支援サービスの選び方

ステップ1:取引先が求める範囲を確かめる

どの会社・どの拠点の★を求められているのかを、取引先ごとに確かめます。複数のグループ会社が同じ取引先から求められている場合は、求める★と範囲がそろっているかも見ます。

ステップ2:会社ごとか、まとめるかを考える

考え方 向いていそうな場合 確かめる点
会社ごとに登録する 会社ごとに IT基盤や担当が分かれている。取引先が特定の会社の★を求めている 会社ごとに自己評価・専門家確認(★3)や評価(★4)を行う
グループや事業部の単位でまとめる 共通の IT基盤と共通の規程で運用している 専門家(★3)か評価機関(★4)による、適用範囲の妥当性の確認が要る(制度構築方針 p.12)

どちらにするかの基準は、制度の資料には示されていません。上の表は、制度構築方針 p.12 の定めをもとにした当サイトの整理です。

ステップ3:拠点の扱いを決める

  • 海外の拠点:制度構築方針 p.9 は、国内の事業所を単位にする場合に、海外事業所との通信をネットワーク機器などで必要最小限にする例を挙げています
  • 工場などの制御システム:OT は適用範囲に含めないものとされています。範囲の IT基盤とつながる場合は、通信を必要最小限にします(制度構築方針 p.9)
  • 拠点が多い場合の評価:評価では、決めた適用範囲の中から対象を抜き出して(サンプリングして)確かめることが想定されています。具体的な中身は今後詳しく決めるとされています(制度構築方針 p.23)。★4の実地審査はリモートでもよいとされています(制度構築方針 p.23)

ステップ4:支援の種類を選ぶ

グループや拠点が多い会社では、まず範囲を決めるための現状診断(ギャップ分析)が役に立ちます。範囲が広い場合、料金は規模や範囲を聞いてから金額を出す見積もり型になっていることがあります。当サイトが調べた60件のうち、料金の説明に「見積もり」と書かれているものは14件でした(2026年9月27日時点)。支援の種類と料金の出し方は比較表で比べられます。★4まで見すえる場合は★4まで任せたい場合のページも参考にしてください。

こんな場合は早めに

  • 親会社として、子会社に★4を求める立場でもある:★4には、重要な子会社や取引先の対策の状況を、年1回以上把握する要求事項があります(制度構築方針 p.14)
  • グループ共通のネットワークやクラウドを使っている:提供する会社との責任の分け方を先に整理します
  • 拠点ごとに規程や設定がばらばら:まとめて登録するなら、共通の規程にそろえる作業が先に要ります

よくある疑問

Q. グループでまとめて登録した場合、登録料は1件分ですか?

確認できませんでした。IPA の料金の資料は、★3・★4の登録料(★3は2028年3月31日までの申請で1万円、★4は6万円)を示していますが、グループの単位で申請した場合の数え方は書かれていません(IPA 料金設定のお知らせ)。

Q. 子会社は、親会社が登録した★を取引先に示せますか?

確認できませんでした。登録した組織は、法人名や所在地、適用範囲などを台帳に載せて公開する予定です(制度構築方針 p.25)。台帳の項目や公開のしかたは今後具体化するとされていて、未定です。方針の台帳のイメージには「適用範囲1(組織部門等)」「適用範囲2(システム等)」の欄がありますが、これも作成時点のイメージです(制度構築方針 p.25)。

Q. グループ会社の専門家に、★3の確認を頼めますか?

★3の確認は、社内外の専門家(基本規程では「★3確認責任者」)が行います(基本規程 3.1.1)。専門家は資格と研修の要件を満たし、IPA に登録された人です(制度構築方針 p.20)。グループ会社の専門家が「社内」と「社外」のどちらに当たるかの定めは、確認できませんでした。

Q. 拠点ごとに別々に登録できますか?

原則は法人の単位で、専門家(★3)か評価機関(★4)が妥当と確認すれば、事業部などの単位にもできます(制度構築方針 p.12)。拠点だけを単位にしてよいかは、この妥当性の確認の中で判断されることになります。細かな基準は、評価用ガイドなど(IPA の予定では2026年10月下旬に公開。第3回配付資料 p.4)で示されるかどうかも未定です。

まとめ

  • ★の申請は原則法人ごとで、専門家(★3)か評価機関(★4)の確認を経れば、事業部やグループの単位にもできます
  • 適用範囲には、グループ共通のネットワークやクラウドのように他社と責任を共有するものも含まれます。OT は含めません
  • 範囲に含めない拠点との通信は、必要最小限にします
  • 会社ごとか、まとめるかは、取引先が求める範囲と IT基盤の共有の度合いで考えます
  • グループ単位での登録料の数え方や、子会社が親会社の★を示せるかは、公式の資料では確認できません

参考にした情報

記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。