製造業とSCS評価制度:自動車・部品のサプライチェーンで★3・★4を考えるときのポイント
更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

製造業、特に自動車・部品のサプライチェーンにいる企業にとって、SCS評価制度は「取引先から★を示されたときに、会社のIT基盤の対策を共通の物差しで示すしくみ」です。★3・★4は自工会・部工会ガイドラインの Lv1・Lv2 に対応すると制度構築方針に書かれており、すでにこのガイドラインに取り組んでいる企業は、その結果を足がかりにできます。一方で、工場の制御(OT)システムは★の直接の対象ではありません。
この記事は、経済産業省・IPA・警察庁の資料と、日本自動車工業会の公開ページで確かめられる範囲で書いています。★は公式には IPA への「登録」です。この記事では「取得(登録)」の意味で「取得」と書きます。
製造業の現状(公的な統計から)
ランサムウェア被害は製造業が最も多い
警察庁の「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(令和8年9月)によると、令和8年上半期のランサムウェアの被害報告件数は123件で、半期としては統計を取り始めてから最多でした(本文 p.9)。
業種別の内訳は次のとおりです(統計編 p.142 の図をもとに作成)。
| 期間 | 全体 | 製造業 | 製造業の割合(目安) |
|---|---|---|---|
| 令和8年上半期 | 123件 | 37件 | 約3割 |
| 令和7年 | 226件 | 91件 | 約4割 |
| 令和3年〜令和7年の5年間 | 1,021件 | 353件 | 約3割 |
警察庁は、令和8年上半期について「製造業が約3割」を占めると書いています(本文 p.11)。被害企業の規模では、中小企業が約6割です(同)。
侵入口はVPN機器が約5割
同じ報告書では、被害組織へのアンケートで、侵入経路は VPN 機器が約5割とされています(本文 p.10)。未修正の脆弱性や漏えいした認証情報を悪用して入り込む手口が多い、という説明です。また、復旧に総額1,000万円以上かかった組織が6割を占めています(本文 p.11)。
制度構築方針は、想定するサプライチェーンリスクの例として「調達部品の供給遅延・停止」を挙げ、影響を受ける例に自動車部品メーカーを書いています(制度構築方針 p.7)。
SCS評価制度との関わり
★3・★4は自工会・部工会ガイドラインの Lv1・Lv2 に対応
自動車産業には、日本自動車工業会(自工会)と日本自動車部品工業会(部工会)が共同でつくった「自工会/部工会・サイバーセキュリティガイドライン」があります。自工会の公開ページによると、2020年3月に初版ができ、最新版は V2.3(2025年9月1日公開)です。会社全体の OA 環境を対象に、37項目の要求事項と153項目の達成条件を示しています。
制度構築方針は、この2つの関係を次のように説明しています。
- ★3・★4は、自工会・部工会ガイドラインの Lv1・Lv2 に対応する(制度構築方針 p.26)
- ★3は Lv1 と英国の Cyber Essentials を、★4は Lv2〜3(Lv3は一部)と分野別ガイドラインなどを参考に、対策を選び直した(制度構築方針 p.13)
- 自工会・部工会とは、連携のしかたを引き続き検討する(制度構築方針 p.26)
つまり、ガイドラインの点検結果がそのまま★になるわけではありません。ガイドラインの結果を★の評価にどう使えるかは、現時点で未定です。詳しくは自工会・部工会ガイドラインとの関係で説明しています。
工場の制御(OT)システムは直接の対象外
SCS評価制度の対象は、企業の IT 基盤(メールサーバ・Webサーバ・認証基盤・パソコンなど。クラウドで運用するものを含む)です。製造環境の制御(OT)システムや、発注元に納める製品は直接の対象とせず、ほかの制度やガイドラインで対策する想定です(制度構築方針 p.8〜9、経済産業省 特設ページ)。
適用範囲から外す例として、制度構築方針は「一方向セキュリティゲートウェイで外部ネットワークと区切られた製造拠点の制御システム」を挙げています(p.9)。ただし、外すと決めたものと適用範囲の中との通信は、ファイアウォールなどで必要最小限にする必要があります(p.9)。
工場の対策には、次のような公開資料があります。★とは別の資料なので、目的に合わせて使い分けます。
- 経済産業省「工場システムにおけるサイバー・フィジカル・セキュリティ対策ガイドライン」(Ver1.1、2025年4月11日):工場システムの対策を企画・導入する考え方とステップを示した手引き。付録にチェックリストがある
- 自工会/部工会・サイバーセキュリティガイドライン工場領域版 v1.0(2026年4月16日公開):自動車産業の OT 環境を対象にした自己評価の基準
進め方のポイント
1. 取引先に「どの★を、いつまでに、どの範囲で」を確かめる
SCS評価制度は任意の制度で、★をどう扱うかは取引の当事者どうしで合意して決めます(経済産業省 FAQ Q2・Q8)。「製造業だから★4」と決まっているわけではありません。制度構築方針 p.15 の例では、取引先の事業が止まると自社の重要な業務に許容できない遅れが出るか、機密情報の管理に大きな影響が出るかで、★3か★4かを考える流れが示されています。
確かめ方は取引先から★を求められたときにまとめています。
2. 適用範囲を先に決める
製造業では、本社・工場・営業所で使うシステムが分かれていることがあります。次の点を早めに整理すると、準備が進めやすくなります。
- IT 基盤と OT システムの境目(どこまでを適用範囲にするか)
- インターネットに公開しているサーバや VPN 装置(公開サーバは適用範囲に含めると定められている。制度構築方針 p.9)
- 海外拠点やグループ会社との接続(事業部やグループの単位で申請することもできる。制度構築方針 p.12)
3. 自工会・部工会ガイドラインの結果を見直す
ガイドラインに取り組んでいる場合は、その点検結果と★の要求事項を並べ、足りない点を洗い出します。★の要求事項・評価基準は IPA の要求事項・評価基準のページで公開されています。分野の構成は要求事項の解説を見てください。
★3の評価の方法は「専門家確認付き自己評価」で、資格と研修の要件を満たしたセキュリティ専門家の確認が要ります(★3とは)。★4は評価機関による第三者評価で、VPN 装置などの技術検証も含みます(★4とは)。
4. スケジュールと勧誘に注意する
★3・★4の申請受付は、IPA の予定では2027年3月に始まります。評価用ガイドなどは2026年10月下旬に公開予定です(第3回運営審議委員会 配付資料 p.4)。評価基準を満たすのに特定の製品は必須ではありません(経済産業省・国家サイバー統括室の注意喚起、2026年4月27日)。
支援を頼む場合は、現状診断(ギャップ分析)、規程の整備、自己評価の支援など、足りない部分に合わせて種類を選びます。支援の種類と料金の出し方は比較表で比べられます。
まとめ
- 警察庁の統計では、ランサムウェア被害の報告は製造業が最も多く、令和8年上半期は123件中37件(約3割)でした
- ★3・★4は自工会・部工会ガイドラインの Lv1・Lv2 に対応しますが、同じものではなく、連携のしかたは検討中です
- SCS評価制度の対象は会社の IT 基盤です。工場の制御(OT)システムは直接の対象外で、工場のガイドラインなどで別に対策します
- 求められる★は取引ごとに決まります。まず取引先に★・期限・範囲を確かめ、IT 基盤と OT の境目を決めてから準備を始めてください
参考にした情報
- 令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について(警察庁、令和8年9月)
- 制度構築方針(本文)(経済産業省)
- SCS評価制度 特設ページ・FAQ(経済産業省)
- 自動車産業サイバーセキュリティガイドライン(日本自動車工業会)
- 工場システムにおけるサイバー・フィジカル・セキュリティ対策ガイドライン(経済産業省)
- 第3回運営審議委員会 配付資料(IPA、2026年9月11日)
- SCS評価制度に関する不適切な勧誘に御注意ください(経済産業省・内閣官房国家サイバー統括室、2026年4月27日)
記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。