卸売業・商社とSCS評価制度:発注者と受注者の両方の立場で★を考える
更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

卸売業・商社は、多くの仕入先と販売先の間に立つため、SCS評価制度では「販売先から★を求められる受注者」と「仕入先や委託先に★を求める発注者」の両方の立場になり得ます。制度構築方針も、受注者の企業は取引によっては発注者にもなりえる、と書いています。業界として特定の★が求められているという公的な資料は、確かめた範囲では見つかりませんでした。
この記事は、経済産業省・IPA・警察庁の資料で確かめられる範囲で書いています。★は公式には IPA への「登録」です。この記事では「取得(登録)」の意味で「取得」と書きます。
卸売業・商社の現状(公的な資料から)
ランサムウェア被害は卸売・小売業が上位
警察庁の「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(令和8年9月)は、ランサムウェア被害の業種別で、製造業に続いて卸売・小売業が上位にあると説明しています(本文 p.11)。件数は次のとおりです(統計編 p.142 の図をもとに作成。卸売業と小売業を合わせた数)。
| 期間 | 全体 | 卸売・小売業 |
|---|---|---|
| 令和8年上半期 | 123件 | 15件 |
| 令和7年 | 226件 | 34件 |
| 令和3年〜令和7年の5年間 | 1,021件 | 148件 |
同じ報告書は、侵入経路は VPN 機器が約5割で(本文 p.10)、復旧に総額1,000万円以上かかった組織が6割を占める(本文 p.11)としています。
サプライチェーンは「企画から販売まで」
IPA の「情報セキュリティ10大脅威 2026」で、「サプライチェーンや委託先を狙った攻撃」は組織編の2位でした。解説書は、商品の企画・開発・調達・製造・在庫管理・物流・販売までの一連のプロセスと、それに関わる組織や外部サービスをサプライチェーンと呼んでいます。攻撃の足がかりにされた組織は取引先に損害を与え、取引停止や損害賠償を求められることもある、と説明しています(組織編 p.13)。
SCS評価制度との関わり
受注者としての立場
SCS評価制度は、2社間の取引で、発注者が受注者に適切な段階(★)を示し、対策を促して実施状況を確かめる使い方を想定しています(制度構築方針 p.4)。制度が対象にするサプライチェーンには、物品の調達や業務委託が含まれます(p.7)。卸売業・商社は、販売先から見れば物品や役務を納める取引先です。
販売先が多いと、それぞれから別々のチェックシートや要求を受けることがあります。制度の目的の1つは、委託先がさまざまな委託元から別々の要求を受ける負担を、共通の基準で減らすことです(制度構築方針 p.4)。取引先から求められていなくても、自社の状況を見せるために★を自主的に取ることもできます(経済産業省 FAQ Q6)。
発注者としての立場
制度構築方針は、発注者にも一定の役割があるとしています。取引先に望ましい★を示し、取得の有無を確かめること、すぐに取るのが難しい取引先には要求事項・評価基準をチェックリストとして配ることなどです(p.12)。
仕入先や委託先が多い場合、すべての取引先に同じ★を求める必要はありません。制度構築方針 p.15 は、取引先を★3か★4に割り当てる考え方の例を示しています。
- 取引先の事業が止まると、自社の重要な業務に許容できない遅れが出るか(観点の例:供給が止まったときの影響の範囲、同業他社から調達できるか、在庫を確保しにくいか)
- 取引先への攻撃で、自社の機密情報の管理に重大な影響が出るか(観点の例:取引先が自社の重要な機密情報や、自社のシステム・ネットワークにアクセスできるか)
例では、どちらかに当てはまれば★4、どちらにも当てはまらなければ★3という流れです。単発の調達や、市販品など市場で代わりが見つかりやすいものの調達で重要度が高くないものは、このフローの対象から外すことも考えられる、とされています(p.15 注)。
再委託先・二次仕入先の扱い
再委託先に★を求めるかどうかは、元の発注者ではなく、直接の取引先が判断します(制度構築方針 p.14)。★4の要求事項には、重要な取引先の対策状況を把握することが含まれるため、直接の取引先が★4なら、その先の重要な取引先にも一定の適用が期待される、と説明されています(同)。
経営の面では、経済産業省と IPA の「サイバーセキュリティ経営ガイドライン Ver3.0」が、重要10項目の指示9で、ビジネスパートナーや委託先を含むサプライチェーン全体の状況把握と対策を挙げています(p.29)。
進め方のポイント
1. 取引先を「求められる側」「求める側」に分けて一覧にする
まず、★を求められている(または求められそうな)販売先と、★を求めるかどうかを考える仕入先・委託先を分けて一覧にします。求められている側では、「どの★を、いつまでに、どの範囲で」を確かめます(取引先から★を求められたとき)。
2. 求める側では、取引先ごとに重要度を見る
仕入先・委託先には、制度構築方針 p.15 の観点で重要度をつけ、★4・★3・チェックリストでの確認・対象外、と分けて考えます。これは例で、どの★を求めるかは相手と合意して決めるものです。★は取引契約の中で扱われるもので、制度として規制を課すものではありません(経済産業省 FAQ Q2・Q8)。
3. 価格交渉の考え方を知っておく
経済産業省と公正取引委員会は、SCS評価制度に基づく対策の要請について、独占禁止法・取適法で「問題とならない」想定事例を公表しています(制度構築方針 p.36)。発注者側の役割として、費用負担の考え方や、対策が価格交渉の対象になることを取引先に伝えることが示されています。要請をしていない取引先に対しても、支援機関に相談したうえで価格交渉を申し入れる例があります(同)。
卸売業・商社は、仕入先に要請する立場としてはこの考え方で説明し、販売先から要請される立場としては対策の費用を交渉の材料にできます。詳しくは経済産業省のパートナーシップのページを見てください。
4. 自社の★の準備を進める
★3は専門家確認付き自己評価、★4は評価機関による第三者評価です(★4とは、評価の流れ)。★3・★4の申請受付は、IPA の予定では2027年3月に始まります。評価用ガイドなどは2026年10月下旬に公開予定で、細かい評価のしかたはまだ未定です(第3回運営審議委員会 配付資料 p.4)。
発注者の立場での考え方は発注者側の使い方でも説明しています。支援を頼む場合は、現状診断(ギャップ分析)、規程の整備、自己評価の支援など、足りない部分に合わせて種類を選びます。支援の種類と料金の出し方は比較表で比べられます。
まとめ
- 警察庁の統計では、卸売・小売業のランサムウェア被害の報告は製造業に次ぐ上位で、令和8年上半期は123件中15件でした
- 卸売業・商社は、販売先から★を求められる受注者と、仕入先に★を求める発注者の両方になり得ます
- 仕入先には、事業継続と情報管理の2つの観点で重要度をつけ、★4・★3・チェックリストなどを使い分ける考え方が示されています
- 費用の分担は価格交渉の対象になり得ます。経済産業省と公正取引委員会の想定事例を参考に、取引先と話し合って決めてください
参考にした情報
- 令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について(警察庁、令和8年9月)
- 制度構築方針(本文)(経済産業省)
- SCS評価制度 特設ページ・FAQ(経済産業省)
- 情報セキュリティ10大脅威 2026 組織編 解説書(IPA)
- サイバーセキュリティ経営ガイドライン Ver3.0(経済産業省・IPA)
- サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップの構築に向けて(経済産業省・公正取引委員会)
- 第3回運営審議委員会 配付資料(IPA、2026年9月11日)
記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。