取引先から★3・★4を求められたとき:まず確かめることと、支援の選び方
更新日:2026年9月27日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

取引先から★3・★4を求められたら、まず「どの★を、いつまでに、どの範囲で」求められているのかを取引先に確かめてください。SCS評価制度は任意の制度で、★をどう扱うかは取引の当事者どうしで合意して決めるものです(経済産業省 FAQ Q2・Q8)。そのうえで、自社で進めるか、支援を頼むかを決めます。
なぜ取引先から★を求められるのか
SCS評価制度は、発注者が受注者に適切な段階(★)を示し、対策を促して、実施状況を確かめる使い方を想定した制度です(経済産業省 FAQ Q8、制度構築方針 p.4)。
これまで受注者は、取引先ごとにばらばらのセキュリティ対策を求められることがありました。発注者のほうも、取引先の対策の状況を外から判断しにくいという課題がありました(制度構築方針 p.4)。共通の物差しとして★を使えば、こうした負担を減らせる、というのが制度の考え方です。
★は、公式には IPA の台帳への「登録」です(基本規程 3.1.1・3.2.1)。この記事では「取得(登録)」の意味で「取得」と書きます。
制度はまだ始まっていない
★3・★4の申請受付は、IPA の予定では2027年3月に始まります(第3回配付資料 p.4)。いま★を持っている企業はありません(経済産業省 FAQ Q21)。取引先の要請も、「受付が始まったら取ってほしい」「準備を始めてほしい」という意味のことが多いはずです。
確かめずに進めると困ること
要請の中身を確かめずに動くと、次のようなことが起きやすくなります。
- 求められていない★を目指してしまう:★3と★4では、要求事項の数(26件と43件)も評価の方法も違います(制度構築方針 p.13)。★4の準備には、評価機関との契約や技術検証が加わります
- 範囲を広げすぎる、または足りない:★は、適用範囲を決めて評価します。インターネットに公開しているサーバは適用範囲に含めると定められています(制度構築方針 p.9)。取引先が見たい範囲と自社の決めた範囲がずれると、やり直しになることがあります
- 不要な契約をしてしまう:「すぐに取らないと取引できなくなる」といった勧誘で製品を売り込む例が報告されています(経済産業省・内閣官房国家サイバー統括室の注意喚起、2026-04-27)。詳しくは不適切な勧誘に注意を見てください
対応と支援サービスの選び方
ステップ1:取引先に3つのことを確かめる
| 確かめること | 例 |
|---|---|
| どの★か | ★3か★4か。「★3相当の対策」でよいのか、登録まで求めるのか |
| いつまでか | 受付開始(2027年3月予定)の後、いつまでに登録してほしいか |
| どの範囲か | 全社か、取引に関わる事業部や拠点だけか |
申請は原則として法人か個人事業主の単位です。専門家(★3)や評価機関(★4)が妥当と確認すれば、事業部やグループの単位にもできます(制度構築方針 p.12)。
制度構築方針 p.12 は、取引先がすぐに★を取れない場合に、発注者が要求事項・評価基準をチェックリストとして配る使い方も示しています。登録の前に、チェックリストで状況を伝える形でよいかも聞いてみてください。
ステップ2:自社の状況を大まかにつかむ
IPA の要求事項・評価基準のページで、求められた★の要求事項を読み、できていること・できていないことを大まかに分けます。分野の内容は要求事項の解説にまとめています。
ステップ3:自社でやるか、支援を頼むかを決める
| 自社で進めやすい場合 | 支援を頼むとよい場合 |
|---|---|
| 情報システムの担当者がいて、規程や設定を自分で見直せる | 担当者が少なく、ほかの業務と兼ねている |
| 社内に SCSセキュリティ専門家の要件を満たす人がいる(★3) | 専門家の確認を社外に頼む必要がある(★3) |
| 求められたのが★3で、足りない点が少ない | ★4を求められた、または足りない点が多い |
★3では、社内の情報システム担当者が見るだけでは足りず、資格と研修の要件を満たした「セキュリティ専門家」の確認が要ります(経済産業省 FAQ Q12)。社内にいなければ、社外の専門家と契約します(第3回配付資料 p.7)。
ステップ4:支援の種類を選ぶ
支援サービスは、中身によっていくつかの種類に分けられます。自社で足りない部分に合わせて選びます。
- 現状診断(ギャップ分析):要求事項と比べて、足りない点を洗い出す
- 規程・文書の整備:方針や手順書などをつくる
- 対策の導入:設定の見直しや、ツールの導入を手伝う
- 自己評価の支援(★3)・専門家確認(★3):自己評価の記入を手伝う、専門家として確認する
- 第三者評価の準備(★4)・技術検証(★4):評価機関の評価に向けた準備、脆弱性検査
- ツール・SaaS:自己評価や文書づくりを助けるツール
選ぶときは、次の点を見てください。
- 求められた★(★3か★4か)に対応しているか
- 特定の製品の導入を前提にしていないか。評価基準を満たすのに特定の製品は求められていません(経済産業省 FAQ Q10)
- 登録後の更新(★3は毎年、★4は1年ごとの自己評価)まで支援するか
- 料金の出し方(パック型・月額型・見積もり型)と、何が料金に含まれるか
支援の種類と料金は比較表で比べられます。中小企業で★3を目指す場合は★3を目指す中小企業向けのページ、★4を目指す場合は★4まで任せたい場合のページも参考にしてください。費用の考え方は費用の記事にまとめています。
こんな場合は早めに
- ★4を求められた:評価機関との契約、実地審査、技術検証があり、★3より手順が多くなります。第三者評価は2027年2月からの想定です(第3回配付資料 p.7)
- インターネットに公開している機器が多い:公開サーバは適用範囲に含まれ、★4では VPN装置やルータなどの脆弱性検査もあります(制度構築方針 p.9、p.23)
- 複数の取引先から求められている:求める★や範囲がそろっているかを先に確かめると、1回の準備で済むことがあります
- 自社も発注者として取引先に★を求める立場:取引先に示す★と、自社の対策の両方を考える必要があります
よくある疑問
Q. ★を取らないと、取引を打ち切られるのですか?
SCS評価制度は任意の制度で、制度として規制を課すものではありません(経済産業省 FAQ Q2)。★をどのような要件として契約で扱うかは、当事者どうしで円満に合意して決めるものとされています(経済産業省 FAQ Q8)。制度の開始と同時に、すべての要求事項を満たしていないと取引が止まる、という仕組みでもありません(経済産業省 FAQ Q21)。心配な場合は、取引先に扱いを直接確かめてください。
Q. 対策にかかった費用を、取引価格に反映してもらえますか?
経済産業省と公正取引委員会は、SCS評価制度に基づく対策の要請について、独占禁止法・取適法で「問題とならない」想定事例と解説を公表しています(2025-12-26)。想定事例では、発注者が費用負担の考え方や、対策が価格交渉の対象になることを取引先に伝え、取引先が対策にかかったコストについて価格交渉をして合意し、結果を書面に残す流れが示されています(制度構築方針 p.36)。交渉の進め方は、経済産業省のパートナーシップのページで確かめてください。
Q. 取引先から、特定の製品やサービスを使うよう言われました。
評価基準を満たすのに、特定のセキュリティ製品の導入は求められていません(経済産業省 FAQ Q10、注意喚起)。経済産業省・公正取引委員会の文書は、合理的な必要がないのに、発注者が自分の指定する商品やサービスの利用を取引先に強いることは、独占禁止法上問題となると説明しています(パートナーシップのページ)。
Q. 中小企業向けの公的な支援はありますか?
IPA が、★3・★4の取得を助ける「サイバーセキュリティお助け隊サービス(新類型)」の実証をしています。中小企業の参加は無料で、参加事業者の1社に直接申し込みます(IPA 実証ページ)。
Q. いまから何を始めればよいですか?
求められた★と範囲を確かめたら、公開されている要求事項・評価基準を読み、足りない点を洗い出します。評価用ガイドなどは、IPA の予定では2026年10月下旬に公開されます(第3回配付資料 p.4)。手順は評価の流れにまとめています。
まとめ
- SCS評価制度は任意の制度で、★の扱いは取引の当事者どうしで合意して決めます
- まず取引先に「どの★か」「いつまでか」「どの範囲か」を確かめます
- 自社の状況を大まかにつかんでから、自社でやるか支援を頼むかを決めます
- 支援は、現状診断・規程の整備・対策の導入・自己評価の支援・第三者評価の準備・ツールなど、足りない部分に合わせて選びます
- 対策の費用は価格交渉の対象になり得ます。経済産業省と公正取引委員会の想定事例を参考にしてください
参考にした情報
- SCS評価制度 特設ページ・FAQ(経済産業省)
- 制度構築方針(本文)(経済産業省)
- SCS評価制度に関する不適切な勧誘に御注意ください(経済産業省・内閣官房国家サイバー統括室、2026年4月27日)
- サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップの構築に向けて(経済産業省・公正取引委員会)
- 第3回運営審議委員会 配付資料(IPA、2026年9月11日)
- SCS評価制度 よくある質問(IPA)
- SCS-100 基本規程(IPA)
- SCS評価制度を活用する中小企業向け支援策(サイバーセキュリティお助け隊サービス新類型の実証)(IPA)
記事の内容は2026年9月27日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。