SCS評価制度のチェックリスト:公式の要求事項・評価基準(Excel)の使い方と★3の自己チェック
更新日:2026年10月5日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SCS評価制度には、「チェックリスト」「チェックシート」という名前の公式の資料はありません。経済産業省の FAQ Q11 は、★3 のチェックリストをどこで入手できるかという質問に、制度構築方針と一緒に公開した「★3・★4要求事項及び評価基準」(Excel)を案内しています。自社で点検するときは、この Excel をチェックリストとして使います。
SCS評価制度のチェックリストとは
いま使える公式の資料
自己チェックに関係する公式の資料と、公開の状況は次のとおりです(2026年10月5日時点)。
| 資料 | 状況 | 出典 |
|---|---|---|
| ★3・★4 要求事項・評価基準(Excel) | 公開済み。IPA のページの最終更新は2026年4月21日 | IPA「要求事項・評価基準」 |
| 要求事項・評価基準の解説書 | 未公開。IPA の予定では2026年10月頃に公開 | IPA「要求事項・評価基準」、IPA よくある質問 Q3-3 |
| 適合・不適合を自分で判断するための取得ガイド | 未公開。IPA の予定では2026年10月頃に公開 | IPA よくある質問 Q3-3 |
| 評価用ガイドなど | 未公開。IPA の予定では2026年10月下旬に公開 | 第3回配付資料 p.4 |
| 申請の方法 | 未定。IPA の予定では2026年10月頃に公開 | IPA よくある質問 Q3-1 |
IPA の SCS評価制度のサイト(要求事項・評価基準、詳細情報、よくある質問、制度規程・委員会のページ)を確かめたところ、Excel のほかに、自己点検用の様式や記入シートは見当たりませんでした。経済産業省 FAQ Q11 も、詳しい評価の方法は IPA がガイダンス資料として公表する予定としています。
公式の資料での「チェックリスト」の使われ方
公式の資料では、「チェックリスト」という言葉は次のような場面で出てきます。
- 制度ができた理由:発注者が取引先に出す要求事項(チェックリストなど)が適切かどうかを確かめにくく、受注者は取引先ごとに別々の要求を受けて負担が大きい、という課題が挙げられています(制度構築方針 p.4、IPA 公式サイトのトップページ)
- 取引先に配る使い方:すぐに★を取れない取引先に、要求事項・評価基準をチェックリストとして配る、共通のチェックリストとして確かめる、という使い方が示されています(制度構築方針 p.12、経済産業省 FAQ Q21)
- ★4 の評価基準の例:重要な取引先の対策状況をつかむ方法の例の1つに、チェックシートを作って回答を受け取る方法が挙がっています(制度構築方針 p.14 に載っている評価基準 2-1-3)
つまり、制度の要求事項・評価基準そのものが、取引先どうしで使う「共通のチェックリスト」の役割を持つと考えられています。
しくみ:Excel の構成と★3での使い方
Excel の列
Excel は1枚のシートで、1行ごとに評価基準が並んでいます。列は、大分類、中分類、要求事項(番号・名前・本文)、★3 と★4 のどちらの対象かを示す印、評価基準(番号・本文)、NIST CSF の機能です(要求事項及び評価基準の Excel)。
結果や証跡を書く欄はありません。 チェックリストとして使うときは、自分で列を足します。
Excel は、IPA のサイトから直接ダウンロードできます。
- ★3・★4要求事項及び評価基準(Excel、IPA)(2026年10月5日時点のファイル)
- 要求事項・評価基準のページ(IPA)
修正版が出ると、ファイルの場所が変わることがあります。リンクが開けないときや、最新の版かを確かめたいときは、IPA のページから入手してください。
1行の例
Excel の1つの要求事項から、評価基準を2つ抜き出すと次のようになります。
| 要求事項No. | 要求事項名 | 要求事項 | ★3/★4 | 評価基準No. | 評価基準 |
|---|---|---|---|---|---|
| 1-2-1 | セキュリティ推進活動部門 | セキュリティ推進活動を担当する部署、役員及び従業員を決定し、責任及び権限を割り当てること。 | ★3 | 1-2-1-1 | ・セキュリティを統括する役員(例えば、CISOを設置する会社の場合は、当該CISO)及びセキュリティ担当部署の役割・責任を定めること。 |
| 〃 | 〃 | 〃 | ★4 | 1-2-1-4 | ・セキュリティリスクは、経営に重大な影響を及ぼすことを前提として、その対応について、経営層が参加する情報セキュリティ委員会等の経営判断ができる体制を設置すること。 |
出典:「★3・★4要求事項及び評価基準」(IPA)の要求事項 1-2-1 から引用しました。文言は原文のままです。表の形に並べ直し、評価基準 1-2-1-2・1-2-1-3 と、大分類・中分類・NIST CSF の機能の列は省いています。
この要求事項は★3 の対象です。それでも、評価基準 1-2-1-4 は★4 だけで求められるものです。この違いが、次の「★3で絞り込むときの注意」につながります。
件数は、要求事項が★3 で26件、★4 で43件です(制度構築方針 p.13)。7つの大分類の内訳は「要求事項と評価基準の構成」にまとめています。
★3で絞り込むときの注意
★3 のチェックリストを作るときは、評価基準の行についている「★3/★4」の列で絞り込みます。
要求事項の「★3」の印だけで絞ると、★4 で加わる評価基準も混ざります。このサイトで Excel を数えたところ、★3 の要求事項26件のうち14件に、★4 だけで求められる評価基準が含まれていました。評価基準で数えると、★3 の分は81、★4 で加わる分は72です(どちらも公式に示された数ではありません)。
また、Excel は1つの要求事項にあたる部分のセルが結合されています。表計算ソフトで絞り込む前に、結合を解除して空いたセルに値を入れておくと、行が抜けずに済みます。
★3の評価の流れとの関係
★3 は「専門家確認付き自己評価」です。登録を目指す組織が要求事項・評価基準に沿って自己評価を記入し、SCSセキュリティ専門家が確認・助言して、経営層が自己適合宣言をしたうえで IPA に申請します(制度構築方針 p.18、IPA「詳細情報」)。
Excel を使った自社チェックは、この自己評価の準備にあたります。ただし、正式な記入の様式や出し方は、申請の手引などが公開されるまで未定です。合格の考え方は、原則としてすべての評価基準に適合することです(IPA よくある質問 Q3-2)。社内の情報システム担当者が確かめるだけでは足りず、専門家の確認が要ります(経済産業省 FAQ Q12)。手順の全体は「★3とは」「評価の流れ」を参照してください。
進め方:Excel を使った自社チェック
ここからは、このサイトが考える進め方の例です。公式の手順ではありません。
- 範囲を決める:対象は会社の IT基盤です。インターネットに公開しているサーバは範囲に含めます(制度構築方針 p.9)
- 列を足す:判定、根拠(証跡)の置き場、足りない点、対応の種類、担当、期限の列を足します
- 評価基準の単位で判定する:要求事項の単位ではなく、評価基準1つずつに「できている」「一部できている」「できていない」「判断に迷う」を付けます
- 証跡の置き場を書く:規程の文書名と版、設定画面の記録、点検や教育の記録など、確かめられる資料の保存場所を書きます。どの資料を見せればよいかの詳細は、ガイドが出るまで未定です
- 足りない点を3つに分ける:規程をつくる・直す、機器やサービスの設定を変える、仕組み(ツールや運用の手順)を入れる、に分け、担当と期限を決めます
「判断に迷う」が付いた行は、解説書や取得ガイドが出たら読み直します。第3回運営審議委員会では、評価基準にある例外の扱いの記載を解説書へ移すことが合意されているためです(第3回議事要旨 (2))。
★3 の有効期間は1年で、更新のたびに自己評価の更新版を出します(基本規程 3.1.2)。チェックの表は、一度作って終わりにせず、毎年見直す前提で残しておきます。
取引先に配る・取引先から受け取る場合
発注者は、すぐに★を取れない取引先に、要求事項・評価基準をチェックリストとして配ることが考えられています(制度構築方針 p.12、経済産業省 FAQ Q21)。受注者の側からは、取引先ごとに別々のチェックシートに答える代わりに、共通の基準で答えられる可能性があります。
チェックリストへの回答でよいのか、★の登録まで求めるのかは、取引の当事者どうしで決めることです(経済産業省 FAQ Q21)。受け取った側の対応は「取引先から★を求められたら」、配る側の考え方は「発注者側の進め方」で説明しています。
注意点
独自のチェックリストは公式の資料ではない
支援会社や団体が配る「SCS評価制度チェックリスト」は、公式の資料ではありません。項目をまとめたり言い換えたりしていることがあるので、使うときは評価基準の原文と照らし合わせてください。独自のチェックリストで「合格」と出ても、★3 には専門家の確認と IPA への登録が要ります。
特定の製品は必須ではない
評価基準を満たすのに、特定のセキュリティ製品の導入は求められていません(経済産業省 FAQ Q10、経済産業省・内閣官房国家サイバー統括室の注意喚起 2026-04-27)。チェックの結果から製品の購入をすすめられたときは、「不適切な勧誘に注意」も参考にしてください。
修正版が出る予定
2026年9月11日の第3回運営審議委員会で、要求事項・評価基準の一部に軽微な修正を加えることが合意されました(第3回議事要旨 (2))。修正版の公開日は、2026年10月5日時点で確認できていません。チェックの表には、もとにした Excel の入手日を書いておくと、修正版が出たときに比べやすくなります。
作り直した表を社外に出すとき
取引先などに出す表を作るときは、出典を書き、加工したことを書き添えます(経済産業省の利用規約)。この記事では、例として引用した1つの要求事項を除き、要求事項と評価基準の本文は載せていません。本文は IPA の「要求事項・評価基準」で確かめてください。
自社だけで判断しにくい場合
外部の支援には、要求事項と比べて足りない点を洗い出す現状診断(ギャップ分析)、対策が終わるまで付き添う伴走支援、自己評価や文書づくりを助けるツールなどの種類があります。ツールで自分で進めたい場合は「ツールで自社で進めたい」、種類と料金の出し方の違いは比較表で確かめられます。
まとめ
- 公式に「チェックリスト」という名前の資料はなく、要求事項・評価基準の Excel をチェックリストとして使います
- 解説書と取得ガイドは、IPA の予定では2026年10月頃、評価用ガイドなどは10月下旬に公開されます
- ★3 で使うときは、評価基準の「★3/★4」の列で絞り込みます
- 評価基準1つずつに判定と証跡の置き場を書き、足りない点を規程・設定・仕組みに分けます
- 独自のチェックリストは公式の資料ではなく、特定の製品も必須ではありません
- 軽微な修正版が出る予定で、公開日は確認できていません
※この記事は、経済産業省・IPA の資料をもとに要約して作成しました(2026年10月5日時点)。
参考にした情報
- SCS評価制度 特設ページ・FAQ(経済産業省)
- 要求事項・評価基準(IPA)
- ★3・★4要求事項及び評価基準(Excel)(IPA)
- 制度構築方針(本文)(経済産業省)
- SCS評価制度 公式サイト(IPA)
- SCS評価制度の詳細情報(IPA)
- SCS評価制度 よくある質問(IPA)
- SCS-100 基本規程(IPA)
- 第3回運営審議委員会 配付資料(IPA、2026年9月11日)
- 第3回運営審議委員会 議事要旨(IPA)
- SCS評価制度に関する不適切な勧誘に御注意ください(経済産業省・内閣官房国家サイバー統括室、2026年4月27日)
- 利用規約(経済産業省)
記事の内容は2026年10月5日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。