IT受託開発・システム運用の会社とSCS評価制度:委託先として★を求められるときの考え方
更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

IT受託開発やシステム運用・保守の会社は、顧客のシステムや情報に触れるため、SCS評価制度では「★を求められる委託先」の立場になりやすい業種です。制度構築方針は、ITベンダーやマネージドサービスを経由した情報漏えいや不正侵入を、制度が対象にするリスクの例に挙げています。ただし、★が見るのは会社の IT 基盤の対策で、開発するソフトウェアそのものの安全性ではありません。
この記事は、経済産業省・IPA・警察庁の資料で確かめられる範囲で書いています。★は公式には IPA への「登録」です。この記事では「取得(登録)」の意味で「取得」と書きます。
業界の現状(公的な資料から)
「サプライチェーンや委託先を狙った攻撃」は10大脅威の2位
IPA の「情報セキュリティ10大脅威 2026」(2026年1月29日公開)の組織編で、「サプライチェーンや委託先を狙った攻撃」は2位でした。2019年に初めて選ばれ、8年連続8回目です。1位は「ランサム攻撃による被害」です。
IPA の解説書(組織編 p.13〜15)は、この脅威を次のように説明しています(要約)。
- 攻撃者は、対策の固い標的組織を直接狙わず、サプライチェーンの中の弱いところ(関連会社や業務委託先など)を経由して攻撃する
- 攻撃の足がかりにされた組織は、取引先に損害を与え、取引停止や損害賠償を求められることもある
- 手口の例として、業務委託先を攻撃して委託元の秘密情報を盗む、MSP(システムの運用・保守・監視を請け負う事業者)が使う資産管理ソフトウェアなどにマルウェアを仕込む、が挙がっている
- 事例として、2025年11月に業務委託先のソフトウェア開発会社がランサムウェアの被害を受け、委託元の企業の個人情報が漏えいしたことが紹介されている
警察庁の統計でも情報通信業の被害がある
警察庁の「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」では、令和8年上半期のランサムウェア被害報告123件のうち、情報通信業は9件でした(統計編 p.142 の図をもとに作成)。
SCS評価制度との関わり
制度が想定する「ITサービスサプライチェーン」
制度構築方針は、制度が対象にするサプライチェーンリスクの例を表にしています(p.7)。IT の会社に関わるものは、次のとおりです(要約)。
| リスクの種類 | 例 |
|---|---|
| 機密情報の漏えい・改ざん | マネージドサービスなどへの攻撃で、機密情報が漏えいする(ITベンダー) |
| 取引先を踏み台にした不正侵入 | マネージドサービスなどの環境を踏み台にして、発注者側のシステムに侵入される(ITベンダー) |
| サービスの停止 | 調達したクラウドサービスが攻撃で止まる(クラウド事業者) |
制度の対象には、ビジネスのサプライチェーンに加えて、MSP やクラウドサービスを含む「ITサービスサプライチェーン」を構成する企業が含まれています(制度構築方針 p.30、p.32)。
顧客が★3か★4かを考えるときの観点
制度構築方針 p.15 は、発注者が取引先に★3か★4かを割り当てる考え方の例を示しています。その中の「情報管理リスク」の観点として、次の点が挙がっています。
- 取引先が自社の重要な機密情報にアクセスできるか
- 取引先から自社のシステムやネットワークにアクセスできるか
- 取引先からアクセスできる自社のシステム・ネットワークの範囲
例では、取引先への攻撃で自社の情報管理に重大な影響が出うる場合は★4、事業継続の面でも情報管理の面でも当てはまらない場合は★3、という流れです。システム運用や保守で顧客の環境に接続する会社は、顧客からこの観点で見られることがあります。ただし、これは例で、どの★を求めるかは取引の当事者が合意して決めます(経済産業省 FAQ Q8)。
★が見るのは会社の IT 基盤
制度構築方針 p.7 の注には、SCS評価制度は会社全体のセキュリティ対策(ガバナンス、取引先管理、自社 IT 基盤の防御・検知など)が対象で、ソフトウェア開発や IoT 機器のセキュリティを対象にした評価制度とは目的が違う、と書かれています。★を取っても、納品するソフトウェアの品質や安全性を示すことにはなりません。
IT の会社が適用範囲を決めるときは、次の点に気をつけます(制度構築方針 p.9)。
- インターネットに公開しているサーバは、適用範囲に含めると定められている
- ほかの組織の内部システムに接続するときの境界になる機器(ファイアウォール、ルータ、VPN 装置など)も適用範囲に含む
- クラウドサービスなど、他社と責任を分け合うものは、責任共有モデルに沿って、自社で対策するか、提供者の対策状況を確かめる
自社も発注者になる
受託開発やシステム運用の会社は、再委託先やパートナー企業に仕事を出すこともあります。制度構築方針は、再委託先に★を求めるかは、元の発注者ではなく直接の委託先が判断するとしています。★4の要求事項には、重要な取引先の対策状況を把握することが含まれるため、重要な機密情報を渡している再委託先にも一定の適用が期待される、と説明しています(p.14)。
進め方のポイント
1. サイバーセキュリティ経営ガイドラインで経営の課題として扱う
経済産業省と IPA の「サイバーセキュリティ経営ガイドライン Ver3.0」は、経営者が認識すべき3原則の1つに、ビジネスパートナーや委託先を含むサプライチェーン全体への目配りを挙げています(p.5)。重要10項目の指示9は、委託先などを含めたサプライチェーン全体の状況把握と対策です(p.29)。
★は、顧客が委託先の対策を確かめるときに使える共通の物差しの1つです。
2. 顧客に「どの★を、いつまでに、どの範囲で」を確かめる
複数の顧客から別々のチェックシートを求められている会社は多いはずです。制度の目的の1つは、委託先がさまざまな委託元から別々の要求を受ける負担を減らすことです(制度構築方針 p.4)。顧客ごとに求める★や範囲がそろっているかを先に確かめると、1回の準備で済むことがあります。確かめ方は取引先から★を求められたときにまとめています。
3. 顧客環境への接続と、自社の運用ツールを洗い出す
顧客の環境へ接続する経路(VPN、リモート接続の道具など)と、運用に使う管理ツールの一覧をつくっておくと、適用範囲を決めやすくなります。★4では、インターネットに公開している VPN 装置やルータなどの技術検証(脆弱性検査)もあります(制度構築方針 p.23。★4とは)。
4. 求められる★に合わせて準備する
★3は専門家確認付き自己評価、★4は評価機関による第三者評価です(★3とは、★4とは、要求事項の解説)。★3・★4の申請受付は、IPA の予定では2027年3月に始まります。評価用ガイドなどは2026年10月下旬に公開予定で、細かい評価のしかたはまだ未定です(第3回運営審議委員会 配付資料 p.4)。
支援を頼む場合は、現状診断(ギャップ分析)や自己評価の支援など、足りない部分に合わせて種類を選びます。支援の種類と料金の出し方は比較表で比べられます。
まとめ
- IPA の10大脅威 2026 で「サプライチェーンや委託先を狙った攻撃」は組織編の2位で、業務委託先のソフトウェア開発会社の被害から委託元に影響が広がった事例も紹介されています
- 制度構築方針は、ITベンダーやマネージドサービスを経由した漏えい・不正侵入を、制度が対象にするリスクの例に挙げています
- ★が見るのは会社の IT 基盤の対策で、開発するソフトウェアの安全性ではありません。顧客環境へ接続する境界の機器は適用範囲に含まれます
- どの★を求めるかは顧客との合意で決まります。顧客に★・期限・範囲を確かめ、再委託先への対応も含めて準備してください
参考にした情報
- 情報セキュリティ10大脅威 2026(IPA)
- 情報セキュリティ10大脅威 2026 組織編 解説書(IPA)
- サイバーセキュリティ経営ガイドラインと支援ツール(経済産業省)
- サイバーセキュリティ経営ガイドライン Ver3.0(経済産業省・IPA)
- 制度構築方針(本文)(経済産業省)
- SCS評価制度 特設ページ・FAQ(経済産業省)
- 令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について(警察庁、令和8年9月)
- 第3回運営審議委員会 配付資料(IPA、2026年9月11日)
記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。