ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 基礎知識 > 発注者として取引先に★を求めるとき:求める★の決め方・適用範囲・価格交渉の考え方

発注者として取引先に★を求めるとき:求める★の決め方・適用範囲・価格交渉の考え方

更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

発注者として取引先に★を求めるときは、取引の重要さに応じて「どの★を、どの範囲で、いつまでに」求めるかを決め、取引先と話し合って合意します。★をどう扱うかは契約の当事者どうしで円満に合意して決めるもので、独占禁止法と取適法(旧下請法)に沿って使うことが求められています(経済産業省 FAQ Q8)。

発注者として★を求めるとは

SCS評価制度は、2社間の取引で、発注者が取引先に適切な段階(★)を示し、対策を促して、実施状況を確かめる使い方を想定した任意の制度です(制度構築方針 p.4、経済産業省 FAQ Q2・Q8)。★は、公式には IPA の台帳への「登録」です(基本規程 3.1.1・3.2.1)。この記事では「取得(登録)」の意味で「取得」とも書きます。

発注者の役割

制度構築方針 p.12 では、発注者にも次の役割があり得るとしています(要約)。

  • 対応が望ましい段階(★3・★4など)を示し、取引先が★を取っているかを確かめる
  • すぐに★を取るのが難しい取引先には、要求事項・評価基準をチェックリストとして配ることも考えられる
  • 取引先が使える安全な環境を用意することも考えられる

なお、★3・★4の申請受付は、IPA の予定では2027年3月に始まり(第3回配付資料 p.4)、制度開始の時点で★を持っている企業はいません(経済産業省 FAQ Q21)。いま伝えられるのは「準備を始めてほしい」という依頼です。

求める★の決め方

制度構築方針 p.15 には、取引先に★3と★4のどちらを求めるかを考える流れの例が示されています。前提は、受発注などの重要な業務の多くを IT基盤に頼っている取引先であることです。そのうえで、次の2つの見方で考えます(要約)。

見方 考えること 判断に使う観点の例
事業継続のリスク 取引先の事業が止まったとき、自社の重要な業務に許容できない遅れが出るか 供給が止まったときの影響の広さ、ほかの会社から調達できるか、在庫を確保しにくいか
情報管理のリスク 取引先が攻撃されたとき、自社の機密情報の管理に重大な影響が出るか 自社の重要な機密情報に触れるか、自社のシステムやネットワークに入れるか、入れる範囲の広さ

どちらかに当てはまれば★4、どちらにも当てはまらなければ★3、というのが方針に示された例です。

調整や上乗せも考えられる

  • ★3の要求事項では足りない場合は、★4を求めたり、必要な対策を上乗せしたりすることも想定されています(制度構築方針 p.15)
  • 最近インシデントが起きている場合や、再委託先に重要な会社が含まれる場合も、調整の要素になります(同)
  • 一度きりの調達や、市販品のように代わりが簡単に見つかる重要でない取引は、対象から外すことも考えられます(同)

★5 の使い方は、まだ決まっていません(制度構築方針 p.15。令和8年度以降に具体化の予定)。

適用範囲と再委託先

適用範囲

★は、取引先が決めた適用範囲について評価されます。申請は原則として法人か個人事業主の単位ですが、専門家(★3)や評価機関(★4)が妥当と確認すれば、事業部やグループの単位にもできます(制度構築方針 p.12)。

インターネットに公開しているサーバは適用範囲に含めると定められ、工場の制御(OT)システムや発注者に納める製品は直接の対象外です(制度構築方針 p.8〜9)。取引先が事業部の単位で★を取る場合は、自社の取引を扱う部門が範囲に入っているかを確かめます。

再委託先

再委託先は、元の発注者が直接管理する相手ではなく、直接の取引先を通じて必要に応じて管理する想定です(制度構築方針 p.4、p.14)。★4 には重要な取引先の対策状況を把握する要求事項があるため、★4 の取引先を通じて、重要な再委託先にも一定の対策が及ぶことが期待されています(同 p.14)。

価格交渉とパートナーシップの考え方

経済産業省と公正取引委員会は、2022年10月に「サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップの構築に向けて」を公表し、2025年12月26日に、SCS評価制度に沿った要請を想定した「問題とならない」事例と解説を加えました(パートナーシップのページ)。

要請そのものは直ちに問題にならない

パートナーシップのページの Q&A では、取引先にセキュリティ対策を求めること自体は、直ちに独占禁止法上の問題になるものではないとしています。ただし、方法や内容によっては「優越的地位の濫用」として問題になり得るとして、次の3つを挙げています(要約)。

問題となるおそれがある行為 例
対価の一方的な決定 認証の取得などを求めたのに、コストが上がる分を価格に反映するかを明示的に話し合わずに、取引価格を据え置く
セキュリティ対策費の負担の要請 負担額や根拠をはっきりさせずに、対策費の名目でお金の負担を求める
購入・利用の強制 必要がないのに、自社が指定する製品やサービスの利用を求める

問題を防ぐには、価格交渉の機会を積極的に作り、対策の内容や費用の負担を十分に話し合って決めることが望ましいとされています(パートナーシップのページ)。

想定事例のポイント

想定事例の概要(経済産業省・公正取引委員会。制度構築方針 p.36 にも同じ内容)のポイントは次のとおりです(要約)。

  • 大企業が中堅企業に★4相当の対策を求め、中堅企業もその取引先の中小企業に同じ対策を求める場面を想定している
  • 発注者は対応方針を決め、説明会を定期的に開いて、求める対策や国の支援策を説明する
  • 費用負担の考え方、セキュリティ対策が価格交渉の対象になること、価格交渉に積極的に応じることを取引先に伝える
  • 交渉の結果は、双方が書面に記録して保存する

方針 p.34 でも、発注者は★の取得にともなう価格交渉に積極的に対応し、そのことを取引先に伝える必要があると整理されています。

下請法は取適法に変わった

パートナーシップのページの Q&A(2022年の文書)は、当時の「下請法」で説明しています。公正取引委員会によると、下請法は改正され、**2026年1月1日から「中小受託取引適正化法(取適法)」**になりました(公正取引委員会「取適法」)。改正では、中小受託事業者から価格の協議を求められたのに応じず、一方的に代金を決めることを禁止する規定などが加わっています(公正取引委員会「取適法・振興法」)。自社の取引が取適法の対象になるかや、最新の運用は、公正取引委員会の資料で確かめてください。

進め方と注意点

  1. 取引先を分ける:重要な取引先を洗い出し、方針 p.15 の2つの見方で★3・★4を割り当てます
  2. 求める内容を文書にする:どの★か、どの範囲か、いつまでかを決めます。受付開始は2027年3月の予定なので、期限はそれ以降に置きます
  3. 説明と価格交渉の場を作る:費用の考え方と、価格交渉に応じることを先に伝えます
  4. 確かめ方を決める:★を取った企業は、IPA のサイトで公開される予定です(経済産業省 FAQ Q3)。方針 p.14 では、取引先から回答を受け取る、訪問して点検する、チェックシートで回答をもらう、といった確かめ方も例に挙げています

注意したい点は次のとおりです。

  • 特定の製品を指定しない:制度は、特定のセキュリティ製品の導入を求めていません(経済産業省 FAQ Q10)。発注者が特定の製品を求めると、購入・利用の強制として問題になるおそれがあります
  • 有効期間と契約期間を合わせる:★3 の有効期間は1年です。契約が1年を超えるときは、契約の満了まで★を保ち続けることを求める運用が考えられます(経済産業省 FAQ Q19)
  • ★は保証ではない:★は、取得や更新の時点で水準を満たしていることを示すものです(制度構築方針 p.4)
  • 不安をあおらない:制度は任意です。取引先への伝え方は「不適切な勧誘に注意」も参考になります

比較表で「取引先の評価(発注者向け)」を支援の種類に挙げている会社は、60件中5件でした(2026年9月27日時点。比較表)。受注者側の対応は「取引先から★3・★4を求められたとき」で説明しています。

まとめ

  • 発注者は、取引先に適切な★を示し、対策を促して実施状況を確かめる役割を持ちます。制度は任意です
  • 求める★は、事業継続と情報管理の2つのリスクで考えるのが、制度構築方針に示された例です
  • 適用範囲に自社との取引に関わる部分が入っているかを確かめます。再委託先は直接の取引先を通じて管理します
  • 対策の費用は価格交渉の対象です。一方的な価格の据え置きや、特定製品の強制は問題になるおそれがあります
  • 下請法は2026年1月1日から取適法になりました。最新の運用は公正取引委員会の資料で確かめます

※この記事は、経済産業省・公正取引委員会・IPA の資料をもとに要約して作成しました(2026年9月30日時点)。

参考にした情報

記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。