ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 基礎知識 > SCS評価制度のよくある質問:開始時期・任意か・専門家・費用・公開をQ&Aで整理

SCS評価制度のよくある質問:開始時期・任意か・専門家・費用・公開をQ&Aで整理

更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SCS評価制度のよくある質問は、経済産業省の特設ページの FAQ(Q1〜Q21)と、IPA の「よくある質問」にまとめられています。この記事では、その要点を12問の Q&A に言い換えて整理しました。一番多い疑問の「★は取らなければいけないのか」の答えは、「任意の制度で、★をどう扱うかは取引の当事者どうしで決める」です(経済産業省 FAQ Q2)。

SCS評価制度のFAQとは

公式の FAQ は2つあります。

FAQ 内容 更新
経済産業省 FAQ(Q1〜Q21) 制度構築方針についてよく寄せられる質問 FAQ の最終更新は2026年3月27日(ページの最終更新は2026年5月20日)
IPA よくある質問(Q1-1〜Q4-4) 制度全般、専門家・評価機関、★の申請、その他 2026年5月29日

どちらも、制度が具体的になるにつれて答えが変わることがあります。とくに費用とスケジュールは、FAQ より新しい資料が出ています。その場合は各回答の中で補足しました。

★は、公式には IPA の台帳への「登録」です。この記事では「取得(登録)」の意味で「取得」とも書きます。

制度の基本

Q. SCS評価制度はいつ始まりますか

★3・★4の制度開始(申請受付の開始)は、経済産業省は「令和8年度末頃(1月〜3月頃)」、IPA は「2027年3月頃」の運用開始としています。その後、IPA の第3回運営審議委員会(2026年9月11日)で、「2027年3月より IPA による申請受付開始予定」と告知する案が合意されました(第3回配付資料 p.4)。準備が遅れた場合は、開始時期を見直すとされています。詳しくは「スケジュール」を見てください。

(出典:経済産業省 FAQ Q1、IPA よくある質問 Q1-1)

Q. ★は取らなければいけないのですか

取らなければいけない制度ではありません。SCS評価制度は、発注者が取引先に求めるセキュリティの水準をわかりやすく示すための任意の制度です。★を取るかどうかは、取引先との契約の中で決まるもので、制度として規制を課すものではありません。また、公共事業の入札の要件になるかについては、政府機関などの調達での使い方を「今後検討」としている段階です。

(出典:経済産業省 FAQ Q2・Q17)

Q. ★がないと、取引を打ち切られるのですか

制度は、2社間の取引で、発注者が取引先に適切な★を示し、対策を促して、実施状況を確かめる使い方を想定しています。★を契約でどう扱うかは、当事者どうしが円満に合意して決めるもので、独占禁止法と取適法に沿って使うことが求められています。また、全ての要件を満たせないからといって、制度開始と同時に取引が止まるわけではありません。★の有無のほかに、要求事項・評価基準を共通のチェックリストとして使う方法も想定されています。制度開始の時点で★を持っている企業はありません。

(出典:経済産業省 FAQ Q8・Q21)

Q. 中小企業だけが対象ですか

業種や規模を問わず、幅広い事業者が対象になり得ます。大企業も評価の対象にできるように設計されています。取引先から求められていなくても、自社の対策の状況を見せるために、自分から★を取ることも考えられます。

(出典:経済産業省 FAQ Q6・Q18)

★の取得(登録)と評価

Q. ★3 で確認する「専門家」はどんな人ですか。社内の情報システム担当者でもよいですか

★3 の「専門家確認付き自己評価」で確認するのは、制度構築方針 p.20 の要件を満たす「セキュリティ専門家」です。情報処理安全確保支援士、公認情報セキュリティ監査人、CISSP、CISM、CISA、ISO27001 主任審査員のどれかを持ち、制度の研修を受けた人が想定されています。単に社内の情報システム担当者であればよい、というものではありません。なお、IPA の「中小企業向けサイバーセキュリティ対策支援者リスト」の専門家は、SCS評価制度のセキュリティ専門家とは要件の違う別のものです。

(出典:経済産業省 FAQ Q4・Q12、IPA よくある質問 Q4-3)

Q. EDR など、特定のセキュリティ製品を入れる必要がありますか

ありません。組織の規模やシステムの構成によって求められる対応が同じとは限らないため、評価基準を満たすのに特定の製品の導入は求めていません。製品を勧められたときは、どの要求事項のためかを確かめてください。

(出典:経済産業省 FAQ Q10)

Q. 要求事項と評価基準は、どこまで満たせば★を取れますか

★3・★4とも、定められた全ての要求事項・評価基準を満たす必要があります。要求事項・評価基準は制度構築方針と一緒に公開されています。適合しているかを自分で判断するための解説書と取得ガイドは、IPA が2026年10月頃に公表する予定です(第3回配付資料 p.4 では、評価用ガイドなどの公開は2026年10月下旬の予定)。要求事項の構成は「要求事項と評価基準の構成」で説明しています。

(出典:IPA よくある質問 Q3-2・Q3-3、経済産業省 FAQ Q11)

Q. ★3 の有効期間は1年ですが、取引が1年を超える場合はどうなりますか

契約で★をどう扱うかは当事者どうしで決めるものです。そのうえで、制度の趣旨からは、たとえば契約が終わるまで必要な★を保ち続けることを求める運用が考えられる、とされています。★3 は毎年の更新になる点を見込んでおきます。

(出典:経済産業省 FAQ Q19)

申請・費用・公開

Q. ★の申請方法と費用を教えてください

申請方法は、IPA が2026年10月頃に公開する予定です。費用について、IPA の FAQ(2026年5月29日更新)は「今後公開予定」のままですが、その後、IPA は2026年9月18日に料金を公表しました。登録料は、2028年3月31日までの申請で★3が1万円(1年分)、★4が6万円(3年分)です(税込み)。外部の専門家や評価機関に払う費用は、制度では決めず、契約で決まります。詳しくは「SCS評価制度の費用」を見てください。

(出典:IPA よくある質問 Q3-1・Q3-4、IPA 料金設定のお知らせ)

Q. 評価機関やセキュリティ専門家は、どこで探せますか

評価機関は2026年12月末頃、セキュリティ専門家は2027年1月以降に、IPA の「セキュリティ専門家・評価機関」のページで公開される予定です。現時点では、評価機関の指定と公表は行われていません。評価機関の要件は、制度構築方針 p.21 に示されています。

(出典:経済産業省 FAQ Q5・Q14、IPA よくある質問 Q2-1)

Q. ★を取った企業は公開されますか。取得後はどう表示すればよいですか

★3・★4を取った企業は、IPA のサイトで公開する予定です。取得した企業が社外に知らせたり広報したりする方法は、IPA が今後公表します。現時点では未定です。公開のしかたやロゴマークについては「登録された組織の公開とロゴマーク」で説明しています。

(出典:経済産業省 FAQ Q3・Q13)

Q. ISMS とは何が違いますか

★3・★4は、代表的な脅威をもとに効果の高い対策を選び出す「ベースラインアプローチ」をとっています。ISMS とは、互いに補い合う制度と位置づけられています。詳しい比較は制度構築方針 p.28 にあります。当サイトの「ISMSとの違い」も参考にしてください。

(出典:経済産業省 FAQ Q9)

FAQを読むときの注意点

  • 回答の日付を見る:経済産業省 FAQ は2026年3月27日時点、IPA の FAQ は2026年5月29日時点の回答です。料金(2026年9月18日)やスケジュール(2026年9月11日の委員会)のように、FAQ より新しい資料があります
  • FAQ にない疑問は原文で確かめる:在宅勤務の環境や出向者をどこまで範囲に含めるかなど、詳しい範囲は制度開始までに IPA が公表するとされています(経済産業省 FAQ Q16)。★5 は、要求事項も開始時期も検討中です(IPA よくある質問 Q1-3。「★5とは」)
  • 引用するときは条件を守る:IPA のサイトの内容は、出典を書き、できるだけ原文のまま載せるなどの条件で引用できます(IPA よくある質問 Q4-1)

支援サービスを探す場合は、現状診断(ギャップ分析)、伴走支援、ツールなど支援の種類ごとの違いを比較表で確かめられます。

まとめ

  • SCS評価制度は任意の制度で、★の扱いは取引の当事者どうしで決めます
  • ★3・★4の申請受付は、IPA の予定では2027年3月に始まります
  • ★3 の確認は、資格と研修の要件を満たしたセキュリティ専門家が行います。社内の情報システム担当者だけでは足りません
  • 特定の製品の導入は求められていません
  • 登録料は2026年9月18日に公表されました。取得企業は IPA のサイトで公開される予定で、取得後の表示のしかたは未定です

※この記事は、経済産業省・IPA の FAQ などをもとに要約・言い換えて作成しました(2026年9月30日時点)。原文は各 FAQ のページで確かめてください。

参考にした情報

記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。