ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 基礎知識 > ★3の専門家確認とは:SCSセキュリティ専門家の資格・研修・登録と探し方の注意

★3の専門家確認とは:SCSセキュリティ専門家の資格・研修・登録と探し方の注意

更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

★3の専門家確認とは、会社が自分で行った★3の自己評価を、IPA に登録された「SCSセキュリティ専門家」が確かめ、助言し、署名するしくみです。専門家になるには、6つの資格のどれかを持ち、制度の研修を受け、IPA に登録する必要があります。登録は、IPA の予定では2027年1月以降に始まります。

★3の専門家確認とは

★3 は「専門家確認付き自己評価」という方法で評価します(制度構築方針 p.13、p.18)。★3 の取得(登録)までの流れのうち、専門家が関わるのは次の部分です(基本規程 3.1.1)。

  1. 会社が、★3 の要求事項・評価基準に沿って自己評価をする。必要なら専門家の支援を受けてもよい
  2. 専門家が、自己評価の内容が妥当かを確かめ、確認したことを署名で示す
  3. 経営層が自己適合宣言をする
  4. IPA に登録を申請する

基本規程では、確認する専門家を「★3確認責任者」と呼びます。専門家は、自己評価が妥当かを確かめ、必要なら評価結果の修正を含めて助言します(基本規程 2.1.11)。確認では、すべての要求事項・評価基準を満たしていることを確かめ、確認結果にうそが入らないよう最大限の注意を払う責任があります(基本規程 5.9)。

確認するのは書類

★3 の専門家確認は、書類の確認です。★4 のような実地審査と技術検証(脆弱性診断)はありません(制度構築方針 p.23)。

社内の専門家でもよい

専門家は、社内の人でも社外の人でもかまいません(基本規程 3.1.1)。ただし、社内の情報システム担当者が確認するだけでは足りず、要件を満たした専門家の確認が要ります(経済産業省 FAQ Q12)。

★3 は有効期間が1年で、更新のたびに専門家の確認・助言を受けた自己評価の更新版を出します(基本規程 3.1.2)。専門家確認は、取得のときだけでなく毎年要ります。

SCSセキュリティ専門家になる要件

6つの資格

専門家になるには、次の資格のどれかが必要です(制度構築方針 p.20、IPA よくある質問 Q4-3、経済産業省 FAQ Q4)。

資格 力量を保つしくみ(制度構築方針 p.20 の要約)
情報処理安全確保支援士 毎年のオンライン講習と、3年に1回の実践講習
公認情報セキュリティ監査人(主任監査人を含む) 監査業務などで資格維持ポイントを取る
CISSP 講習や業務経験などで CPE ポイントを取る
CISM 同上
CISA 同上
ISO27001 主任審査員 審査実績と、15時間の継続的専門能力開発(CPD)の実績を出す

制度構築方針 p.20 は、専門家に「ITSS レベル4以上またはそれに相当する力量」と、その知識を更新し続けることを求めています。上の6つは、その条件を満たす資格として決められたものです。

研修

資格に加えて、制度が定める研修を受けます(制度構築方針 p.20、基本規程 2.1.11)。研修は、IPA が指定する「研修事業者」が行います。IPA の研修実施基準(SCS-330B)では、次のように定めています。

  • 研修の目的:制度の目的、関係者の役割、適用範囲、要求事項・評価基準の読み方、証跡の確かめ方、助言、申請の手続きなどを身につける
  • 修了試験:正答率70%以上で修了。試験問題は IPA が作る
  • 受講証明書の有効期間:試験に合格した日から3年
  • フォローアップ研修:有効期間が切れる前の半年の間に受ける。要求事項・評価基準が見直されたときにも受ける

研修の料金は、制度では決めていません。研修事業者ごとに決まります(IPA 指定申請に関するよくあるご質問 No.6)。同じ資料は、研修実施基準に示された所要時間の例として、講義3時間程度・演習2時間程度を挙げています。研修事業者の指定・公表は2026年12月下旬、研修の提供は2027年1月以降の予定です(第3回配付資料 p.4)。

IPA への登録

研修の試験に合格したら、IPA の「SCSセキュリティ専門家登録台帳」に登録を申請します(基本規程 1.3.25、第3回配付資料 p.6)。

  • 登録料:無料(料金の資料では「料金案」と書かれています)
  • 登録の受付:2027年1月以降の予定
  • 専門家の公表:2027年1月頃から、IPA の「SCSセキュリティ専門家・評価機関」のページで公表予定

登録の手続きの細かい方法は、2026年9月30日時点では未定です(IPA よくある質問 Q2-2 では、規則の公表後に改めて公表するとしています)。

専門家の下で作業する人

専門家の監督の下で確認の作業をする人(★3確認従事者)は、研修を受ければ資格は要りません(制度構築方針 p.20、基本規程 1.3.8)。署名するのは専門家本人です。

支援士・支援者リストとの関係

情報処理安全確保支援士との関係

情報処理安全確保支援士(登録セキスペ)は、6つの資格のうちの1つです。支援士だけが特別に扱われているわけではありません(制度構築方針 p.20)。支援士であっても、研修と IPA への登録を済ませるまでは、SCSセキュリティ専門家として★3 を確認できません。

中小企業向け支援者リストとの違い

IPA には「中小企業向けサイバーセキュリティ対策支援者リスト」があります。これは、支援士のうち、中小企業向けの対策支援(規程の整備、インシデント対応、従業員教育など)ができる人を載せたリストです(IPA よくある質問 Q4-3)。

SCSセキュリティ専門家 中小企業向け支援者リスト
対象の資格 6つの資格のどれか 情報処理安全確保支援士
研修 制度の研修が必要 SCS評価制度の研修とは別
役割 ★3 の確認、★4 の評価責任者 中小企業の対策の相談・支援
公表 2027年1月頃から予定 公表済み

IPA は、この2つを「異なる要件の専門家」と説明しています(IPA よくある質問 Q4-3)。今後、支援者リストに★3 の確認・助言ができる専門家を載せる予定とされています(経済産業省の発表「3.(4)」、IPA 関連制度・施策)。なお、支援者リストのページは、講師や相談相手を探す以外の目的で使うことを禁じています。

専門家を探すときの注意

  • いまはまだ登録された専門家がいない:専門家の登録は2027年1月以降の予定です。2026年9月30日時点で「SCSセキュリティ専門家として登録済み」の人はいません。「登録済み」「認定」と名乗る場合は、何を指しているかを確かめます
  • 資格と研修と登録の3つを確かめる:確認を頼む相手が、資格を持っているか、研修を修了しているか、IPA の台帳に載っているかを見ます。台帳の公表が始まったら、IPA のページで確かめられます
  • 支援と確認を分けて考える:自己評価の支援と、専門家確認の署名を同じ人に頼めるかどうかについて、★3 について明確に定めた公式の記載は確認できませんでした。★4 については、支援と評価を同じ法人がすることを一律には否定せず、中立性の要件はこれから詳しく決めるとしています(制度構築方針 p.21、IPA よくある質問 Q2-3)。評価用ガイドなどは、IPA の予定では2026年10月下旬に公開されます
  • 費用は契約で決まる:専門家に払う費用は制度では決めておらず、会社と専門家の契約で決まります(基本規程 6.5 ③)。毎年の更新でも確認が要る点を見込みます。費用の全体は「SCS評価制度の費用」を参照してください
  • 社内で育てる選択肢もある:社内に6つの資格のどれかを持つ人がいれば、研修と登録を経て社内の専門家にできます。IPA の想定スケジュールでは、社内の専門家に確認を求める場合、2027年1月以降に研修を受けることになっています(第3回配付資料 p.7)

外部の支援サービスを使う場合、当サイトで調べた支援サービス60件のうち、支援の種類に「専門家確認(★3)」を挙げているのは13件でした(2026年9月27日時点、各社の公式サイトの記載)。支援の種類ごとの違いは比較表で確かめられます。★3 全体の流れは「★3とは」と「評価の流れ」にまとめています。

まとめ

  • ★3 の専門家確認は、自己評価を SCSセキュリティ専門家が書類で確かめ、助言し、署名するしくみです
  • 専門家になるには、6つの資格のどれか、制度の研修(修了試験あり)、IPA への登録の3つが要ります
  • 専門家の登録料は無料の案で、登録は2027年1月以降、公表は2027年1月頃からの予定です
  • 情報処理安全確保支援士は6つの資格の1つで、研修と登録を済ませれば専門家になれます
  • 中小企業向け支援者リストは、SCSセキュリティ専門家とは要件の違う別のものです
  • 専門家を探すときは、資格・研修・登録を確かめ、毎年の更新の費用も見込みます

※この記事は、経済産業省・IPA の資料をもとに要約して作成しました(2026年9月30日時点)。

参考にした情報

記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。