物流業とSCS評価制度:国土交通省の安全ガイドラインとの関係と、★を考えるときのポイント
更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

物流業(運送・倉庫など)にとって、SCS評価制度は、荷主などの取引先から★を示されたときに、会社の IT 基盤の対策を共通の物差しで示すしくみです。国土交通省の物流分野の安全ガイドライン(第2版、2026年7月7日改訂)は、サプライチェーンの対策水準を見える化する制度の整備として、SCS評価制度の制度構築方針を参照しています。ただし、このガイドラインが★の取得を求めているわけではありません。
この記事は、国土交通省・経済産業省・IPA・警察庁の資料で確かめられる範囲で書いています。★は公式には IPA への「登録」です。この記事では「取得(登録)」の意味で「取得」と書きます。
物流業の現状(公的な資料から)
物流は重要インフラの1つ
国土交通省は、所管する重要インフラ6分野(鉄道、航空、空港、物流、水道、港湾)ごとに、情報セキュリティ確保のための安全ガイドラインをつくっています。物流分野では、次の3つがあります(国土交通省「情報化:情報セキュリティ」のページ)。
| ガイドライン | 版 |
|---|---|
| 物流分野(貨物自動車運送) | 第2版(2026年7月7日改訂) |
| 物流分野(倉庫) | 第2版(2026年7月7日改訂) |
| 物流分野(船舶運航) | 第2版(2026年7月30日改訂) |
このガイドラインは、国が定める「ガイドライン」として推奨する事項を並べたもので、事業者が自らの対策を考えるときの参考資料という位置づけです(貨物自動車運送版 p.6)。
ガイドラインが挙げる物流の特徴
貨物自動車運送版と倉庫版は、物流分野の現状と課題を次のように説明しています(要約)。
- 集配管理システム、倉庫管理システム、貨物追跡システムなどが重要なシステムにあたる(貨物自動車運送版 p.15)
- 大量の伝票情報を扱い、顧客向けの Web サービス(貨物追跡など)を持つ事業者が多い。脆弱性を狙われて情報が改ざんされると、影響が大きくなりうる(同 p.15)
- サプライヤー・輸送業者・倉庫業者など多くの関係者と連携するため、外からのリスクの影響を受けやすい。運送業の99%は中小事業者で、対策が十分でないリスクがある(貨物自動車運送版 p.43、倉庫版にも同じ記載)
被害の事例
警察庁の「令和7年におけるサイバー空間をめぐる脅威の情勢等について」は、令和7年の主なサイバー攻撃事例として、2025年4月に国際総合物流企業のサーバがランサムウェアの攻撃を受け、業務システムの障害で物流事業に影響が出た事例を挙げています(p.82)。
なお、警察庁のランサムウェア被害の業種別の図(令和8年上半期の報告書 統計編 p.142)では、運輸業は個別の項目として示されていません。この記事では、物流業の被害件数は書きません。
SCS評価制度との関わり
安全ガイドラインでの扱い
貨物自動車運送版と倉庫版の第2版は、「はじめに」で、サプライチェーンのリスクに応じて各企業が取るべき対策の水準を見える化・確認する制度の整備と普及を挙げ、その注でSCS評価制度の制度構築方針(2026年3月27日)を参照しています(どちらも p.5)。取引先への対策要請と独占禁止法などの関係を整理した経済産業省・公正取引委員会の文書も、あわせて参照しています。
一方で、確かめた範囲では、次のことは書かれていません(2026年9月30日時点)。
- 物流事業者に★の取得を求めること
- ガイドラインの対策項目と★3・★4の要求事項の対応表
ガイドラインが対策の妥当性を確かめる方法の例として挙げている第三者認証制度は、ISMS 適合性評価制度、プライバシーマーク制度などで、SCS評価制度はこの一覧に入っていません(貨物自動車運送版 p.13〜14)。安全ガイドラインと★の関係が今後どう整理されるかは未定です。
★が対象にするもの
SCS評価制度の対象は、企業の IT 基盤(メールサーバ・Webサーバ・認証基盤・パソコンなど。クラウドで運用するものを含む)です。インターネットに公開しているサーバは適用範囲に含めると定められています(制度構築方針 p.8〜9)。物流業では、荷主が使う貨物追跡の Web サービスや、取引先と受発注をやりとりするシステムがこれにあたることがあります。
制度構築方針 p.15 には、発注者が取引先に★3か★4かを考える例が示されています。前提は「受発注など事業上重要な業務の多くが IT 基盤に依存している取引先」であること。そのうえで、取引先の事業が止まると自社の重要な業務に許容できない遅れが出るか、などの観点で判断する流れです。判断の観点の例には、同業他社から調達できるか、在庫を確保しにくいか、が挙がっています。どの★を求めるかは、取引の当事者が合意して決めます(経済産業省 FAQ Q2・Q8)。
進め方のポイント
1. 荷主などに「どの★を、いつまでに、どの範囲で」を確かめる
SCS評価制度は任意の制度で、★の扱いは取引の当事者どうしで合意して決めます(経済産業省 FAQ Q2・Q8)。まず、求められている★と、期限、範囲(全社か、特定の拠点か)を確かめてください。確かめ方は取引先から★を求められたときにまとめています。
2. 安全ガイドラインに沿った取り組みを整理しておく
安全ガイドラインに沿ってすでに進めている対策(責任者の任命、資産の管理、委託先の管理、インシデント対応の体制など)があれば、その記録を整理しておくと、★の要求事項と比べるときに役立ちます。★3・★4の要求事項・評価基準は IPA の要求事項・評価基準のページで公開されています。
3. 協力会社・委託先との関係も考える
物流業は、協力会社や倉庫の委託先など、多くの事業者と組んで仕事をしています。安全ガイドラインも、直接の供給者との契約で、サイバーセキュリティの役割と責任の範囲をはっきりさせることを挙げています(貨物自動車運送版 p.43)。SCS評価制度では、再委託先に★を求めるかどうかは、直接の委託先が判断します(制度構築方針 p.14)。
4. 小さな会社は段階を踏む
中小の運送会社・倉庫会社では、担当者がほかの業務と兼ねていることが多いはずです。★3・★4の準備の段階として、IPA の SECURITY ACTION から始める方法もあります(SECURITY ACTION との関係)。★3の中身は★3とは、制度全体はSCS評価制度とはで説明しています。
支援を頼む場合は、現状診断(ギャップ分析)、規程の整備、自己評価の支援など、足りない部分に合わせて種類を選びます。支援の種類と料金の出し方は比較表で比べられます。
まとめ
- 国土交通省の物流分野の安全ガイドライン(第2版)は、SCS評価制度の制度構築方針を参照していますが、★の取得を求めてはいません
- 同ガイドラインは、物流は多くの関係者と連携するため外からのリスクを受けやすく、運送業の99%が中小事業者であると説明しています
- ★の対象は会社の IT 基盤で、貨物追跡などの公開サーバは適用範囲に含めます
- 安全ガイドラインと★の関係の整理は未定です。荷主などに★・期限・範囲を確かめ、ガイドラインに沿った取り組みの記録を整理してから準備を始めてください
参考にした情報
- 物流分野における情報セキュリティ確保に係る安全ガイドライン(国土交通省)
- 物流分野(貨物自動車運送)における情報セキュリティ確保に係る安全ガイドライン 第2版(国土交通省、令和8年7月7日)
- 物流分野(倉庫)における情報セキュリティ確保に係る安全ガイドライン 第2版(国土交通省、令和8年7月7日)
- 情報化:情報セキュリティ(国土交通省)
- 令和7年におけるサイバー空間をめぐる脅威の情勢等について(警察庁)
- 令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について(警察庁、令和8年9月)
- 制度構築方針(本文)(経済産業省)
- SCS評価制度 特設ページ・FAQ(経済産業省)
記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。