ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 課題・場面別 > ISMSを取得済みの会社がSCS評価制度に対応するとき:省けること・省けないことと既存文書の生かし方

ISMSを取得済みの会社がSCS評価制度に対応するとき:省けること・省けないことと既存文書の生かし方

更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

ISMS 認証を持っていても、SCS評価制度の★3・★4の手続きが省かれたり軽くなったりするという公式の定めは、制度構築方針・基本規程・IPA の FAQ では確認できませんでした。一方で、制度構築方針は ISMS と★を「相互補完的」な関係としていて、ISMS で整えた方針・台帳・手順・記録は、★の自己評価の材料として生かせます。

★は、公式には IPA の台帳への「登録」です(基本規程 3.1.1・3.2.1)。この記事では「取得(登録)」の意味で「取得」とも書きます。ISMS と★の違いそのものはSCS評価制度とISMSの違いで詳しく説明しています。

なぜ ISMS があっても対応が要るのか

ISMS と★は、考え方と見るところが違います。

SCS評価制度(★3・★4) ISMS 適合性評価制度
対策の決め方 代表的な脅威から効果の高い対策を制度側で選ぶ「ベースラインアプローチ」 組織が自分でリスクを評価して、必要な管理策を決める
範囲 インターネットに接続している自社の IT基盤 ISMS を運用する組織。範囲は組織が決め、一部の部門のこともグループ全体のこともある
評価の観点 ★ごとに求める具体的な対策が実装されているか ISO/IEC 27001 の要求事項に合った ISMS が作られ、運用されているか

出典:制度構築方針 p.28 の比較表をもとに作成、経済産業省 FAQ Q9

ISMS の認証は、ISMS-AC(情報マネジメントシステム認定センター)が認定した認証機関の審査を受け、認証基準 JIS Q 27001(ISO/IEC 27001)に適合していると認められることで取得します(ISMS-AC「ISMS制度の概要」をもとに要約。ISMS-AC の公式見解ではありません)。

つまり、ISMS の審査は「仕組みが回っているか」を、★の評価は「決められた対策が入っているか」を見ます。★3・★4を取るには、★ごとのすべての要求事項・評価基準を満たすことが求められます(IPA FAQ Q3-2)。ISMS で組織が選ばなかった対策が、★の評価基準に含まれていることもあり得ます。

放っておくと困ること

  • 「ISMS があるから大丈夫」と思い込む:手続きを省く定めは確認できないため、取引先から★を求められたら、★の手続きを一から踏む前提で準備します
  • 範囲がずれる:ISMS の認証範囲が一部の部門でも、★の申請は原則として法人単位です(制度構築方針 p.12)。インターネット公開サーバは★の適用範囲に含めると定められています(制度構築方針 p.9)
  • 更新の時期が重なる:★3は毎年、★4は1年ごとの自己評価と3年ごとの第三者評価があります(基本規程 3.1.2・3.2.2)。ISMS の審査の時期と合わせて計画しないと、同じ証拠を何度も集めることになります

対応と支援サービスの選び方

ステップ1:★の要求事項と、ISMS の文書を突き合わせる

IPA の要求事項・評価基準のページで★の要求事項を読み、ISMS で持っている文書や記録と並べます。★の要求事項は、ガバナンスの整備・取引先管理・リスクの特定・攻撃等の防御・攻撃等の検知・インシデントへの対応・インシデントからの復旧の7つの大分類に分かれています(制度構築方針 p.16)。分野の中身は要求事項の解説にまとめています。

ISMS の文書のうち、次のようなものは突き合わせの候補になります。

ISMS で作っていることがある文書・記録 ★で関わりそうな大分類
情報セキュリティ方針、役割と責任の定め ガバナンスの整備
供給者(委託先)の管理の手順 取引先管理
資産の台帳、リスクアセスメントの結果 リスクの特定
アクセス管理・変更管理などの手順と記録 攻撃等の防御
インシデント対応の手順、事業継続の計画 インシデントへの対応、インシデントからの復旧

この対応づけは当サイトの整理で、公式に決まった対応表ではありません。★の評価基準に照らして、中身が足りているかは1件ずつ確かめます。

ステップ2:足りない点を、ISMS の仕組みの中で直す

足りない点が見つかったら、ISMS のリスク対応の計画や是正の仕組みに乗せて直すと、管理を二重にせずに済みます。ISMS の文書を★のために書き直すのか、★用の文書を別に作るのかは会社ごとの判断です。

ステップ3:支援の種類を選ぶ

ISMS を持つ会社では、「ゼロからの整備」より「ISMS との差の洗い出し」が中心になります。

  • 現状診断(ギャップ分析):★の要求事項と今の文書・運用を比べて、差を出す
  • 専門家確認(★3):ISO27001主任審査員は、★3の確認をする専門家の資格の1つです(制度構築方針 p.20)
  • 第三者評価の準備(★4)・技術検証(★4):★4では、評価機関の文書確認・実地審査と、VPN装置やルータなどの脆弱性検査があります(制度構築方針 p.23)

当サイトが調べた60件の支援サービスのうち、ISMS などの認証の支援を主にしている会社(比較表の分類)は6件です(2026年9月27日時点)。種類ごとの違いは比較表で比べられます。★4まで見すえる場合は★4まで任せたい場合のページも参考にしてください。

こんな場合は早めに

  • ISMS の認証範囲が一部の部門だけ:★の適用範囲をどう決めるかを先に考えます
  • ★4を求められた:実地審査と技術検証は ISMS の審査とは別に受けます。第三者評価は2027年2月からの想定です(第3回配付資料 p.7)
  • 社内に ISO27001主任審査員がいる:研修を受けて IPA に登録すれば、★3の確認をする専門家になれる可能性があります(制度構築方針 p.20)。専門家の登録の受付は、IPA の予定では2027年1月以降です(IPA FAQ Q2-1)

よくある疑問

Q. ISMS を持っていれば、★3は免除されますか?

免除や手続きの省略の定めは、制度構築方針・基本規程・IPA の FAQ では確認できませんでした。★3の手続きは、自己評価、専門家の確認、自己適合宣言、IPA への申請です(基本規程 3.1.1)。今後公開される評価用ガイドなどで扱いが示されるかどうかは未定です。

Q. ISMS の認証範囲を、そのまま★の適用範囲にできますか?

★の適用範囲は、★の定めに沿って決めます。申請の単位は原則として法人で、専門家(★3)や評価機関(★4)が妥当と確認すれば、事業部やグループの単位にもできます(制度構築方針 p.12)。ISMS の範囲と同じにしてよいかは、この定めに照らして判断します。

Q. ISMS の審査と★4の第三者評価を一度に受けられますか?

同時に受けられるという定めは確認できませんでした。★4の評価は、IPA に指定された評価機関が行います(基本規程 3.2.1)。評価機関は、IPA の予定では2026年12月下旬に公表されます(第3回配付資料 p.4)。

Q. ★を取ったら、ISMS はやめてもよいですか?

制度構築方針 p.28 は、★を取ってから ISMS を取る順番も、ISMS を取ってから★を取る順番も示していて、両方を「両輪」と位置づけています。取引先がどちらを求めているかも合わせて考えてください。

まとめ

  • ISMS を持っていても、★3・★4の手続きを省く公式の定めは確認できません
  • ISMS は仕組み、★は決められた対策の実装を見るもので、見るところが違います
  • ISMS の方針・台帳・手順・記録は、★の要求事項と突き合わせる材料として生かせます
  • ★の申請は原則法人単位で、ISMS の認証範囲とずれることがあります
  • 支援は、ISMS との差を出す現状診断を中心に、★3の専門家確認や★4の評価の準備を組み合わせます

参考にした情報

記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。