SCS評価制度の評価の流れ:★3と★4の準備から登録・公開までの手順
更新日:2026年9月27日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SCS評価制度の★3は「自己評価 → 専門家の確認 → IPA への登録申請 → 台帳への登録と公開」、★4は「自己評価 → 評価機関との契約 → 文書確認・実地審査・技術検証 → 評価報告書 → IPA への登録申請 → 登録と公開」という流れです。具体的な申請方法は未定で、IPA の予定では2026年10月頃に公開されます(IPA よくある質問 Q3-1)。
評価の流れとは
★は、公式には IPA の台帳への**「登録」**です(基本規程 3.1.1・3.2.1)。この記事では、よく使われる「取得」を「取得(登録)」の意味で使います。
★3と★4では、評価をする人と、確かめる中身が違います。
| ★3 | ★4 | |
|---|---|---|
| 評価の方法 | 専門家確認付き自己評価 | 第三者評価(技術検証を含む) |
| 確かめる人 | 社内外の SCSセキュリティ専門家 | 指定を受けた評価機関(技術検証は技術検証事業者に委託することもある) |
| 確かめる中身 | 書類(自己評価の結果) | 書類に加えて、実地審査と技術検証 |
| 登録の申請先 | IPA | IPA |
| 有効期間 | 1年 | 3年 |
出典:制度構築方針 p.13、p.18〜19、p.23〜24、基本規程 3.1〜3.2
★4の内容は★3の内容を含むので、★3を持っていなくても★4を取得(登録)できます(制度構築方針 p.13)。
★3の流れ
制度構築方針 p.18 と基本規程 3.1.1 をもとに、手順を整理します(要約)。
1. 準備:適用範囲を決め、要求事項を読む
まず、評価の対象にする範囲(適用範囲)を決めます。対象は企業の IT基盤で、クラウドで運用するものも含みます。製造現場の制御(OT)システムや、発注元に納める製品は直接の対象ではありません(制度構築方針 p.8)。Web サーバやメールサーバのように、インターネットに公開しているサーバは適用範囲に含めると定められています(制度構築方針 p.9)。
申請は原則として法人か個人事業主の単位です。専門家が妥当と確認すれば、事業部やグループの単位にもできます(制度構築方針 p.12)。
次に、★3の要求事項(26件)と評価基準を読みます。本文は IPA の要求事項・評価基準のページで公開されています。分野の内容は要求事項の解説にまとめています。
2. 自己評価
自社の対策が評価基準に合っているかを、自分で確かめて記入します。社内外の専門家の支援を受けてもかまいません(基本規程 3.1.1 ①)。
3. 専門家の確認と署名
社内外の SCSセキュリティ専門家(基本規程では「★3確認責任者」)が内容を確かめ、必要に応じて助言します。了承したら署名します(制度構築方針 p.18)。社内の情報システム担当者が見るだけでは足りず、資格と研修の要件を満たした専門家の確認が要ります(経済産業省 FAQ Q12)。
確認で合わない点が見つかっても、直して専門家の了承を得れば取得(登録)できます(制度構築方針 p.23)。
4. 自己適合宣言と IPA への申請
経営層が自己適合宣言をし、専門家の署名がある評価結果を IPA に出します(制度構築方針 p.18)。
5. 台帳への登録と公開
IPA が申請内容に問題がないと判断すると、台帳に登録して公開します(基本規程 3.1.1 ⑤)。台帳には企業名・所在地・適用範囲などを載せる予定ですが、項目や公開のしかたは「今後具体化」とされていて未定です(制度構築方針 p.25)。
★4の流れ
制度構築方針 p.19、p.23 と基本規程 3.2.1 をもとに整理します(要約)。
1. 準備と自己評価、自己適合宣言
★4の要求事項(43件)と評価基準に沿って自己評価をし、自己適合宣言をします。社内外の SCSセキュリティ専門家の支援を受けてもかまいません(基本規程 3.2.1 ①②)。
2. 評価機関との契約と依頼
指定を受けた評価機関と契約し、自己評価の結果を出して第三者評価を頼みます(基本規程 3.2.1 ③、第3回配付資料 p.7)。評価機関はまだ指定されておらず、IPA の予定では2026年12月下旬に指定・公表されます(第3回配付資料 p.4)。
3. 文書確認・実地審査・技術検証
評価機関が次の3つを行います(制度構築方針 p.23。所要日数は公式の想定)。
| 評価の手順 | 中身 | 想定の日数 |
|---|---|---|
| 文書確認 | 自己評価の結果に矛盾がないか、十分に書かれているかを確かめる | 1〜2日程度 |
| 実地審査 | ヒアリングや、規程・操作画面などの確認。重要な対策を中心に証跡も見る。リモートでもよい | 1〜2日程度(準備と報告書作成を除く) |
| 技術検証 | インターネットに公開している機器のうち、VPN装置やルータなど侵入されると危険なものの脆弱性検査 | 1〜2日程度(準備と報告書作成を除く) |
技術検証は、評価機関が自分で行うか、指定を受けた技術検証事業者に委託します(制度構築方針 p.19)。
4. 評価報告書
評価機関は、適合か不適合かを評価報告書にまとめて渡します(基本規程 3.2.1 ⑤)。不適合があっても、一定期間内(例:指摘から1か月以内)に是正の報告を出し、了承されれば取得(登録)できます(制度構築方針 p.23)。
5. IPA への登録申請と公開
適合となったら、自社で IPA に登録を申請します。IPA が問題ないと判断すると、台帳に登録して公開します(基本規程 3.2.1 ⑥⑦)。
進め方と注意点
まだ決まっていないこと
2026-09-27 時点で、次のことは未定です。
- 具体的な申請の方法:IPA の予定では2026年10月頃に公開(IPA よくある質問 Q3-1)。「★3・★4 登録申請の手引」として公開される文書です(基本規程 2.2.19)
- 評価の細かいやり方:自己評価等ガイド、★4 第三者評価ガイドなどが、IPA の予定では2026年10月下旬に公開(第3回配付資料 p.4)
- 台帳の項目と公開のしかた(制度構築方針 p.25)
受付までの予定
IPA は、★3・★4の申請受付を2027年3月に始める予定です(第3回配付資料 p.4)。準備が遅れた場合は時期を見直すとしています。
- ★3:評価用ガイドを見て自己評価を進める → 社外の専門家に頼む場合は契約する(専門家の登録は2027年1月以降の予定)→ 2027年3月以降に IPA へ申請
- ★4:評価用ガイドを見て自己評価を進める → 2027年1月以降に評価機関と契約(第三者評価は2027年2月からの想定)→ 評価が終わったら IPA へ申請
出典:第3回配付資料 p.7(要約)
日程の全体はスケジュールの記事で説明しています。
登録のあとも続く手続き
- ★3:1年ごとに、専門家の確認を受けた自己評価の更新版を出します(基本規程 3.1.2)
- ★4:有効期間3年の間は1年ごとに自己評価を評価機関に出し、3年ごとに第三者評価を受けて更新します(基本規程 3.2.2)
外部の手を借りる場合
専門家への確認の依頼や、自己評価の準備を手伝う支援サービスもあります。支援の種類(現状診断、自己評価の支援、第三者評価の準備など)の違いは比較表で見られます。費用の考え方は費用の記事にまとめています。
まとめ
- ★3は、自己評価 → 専門家の確認と署名 → 経営層の自己適合宣言 → IPA に申請 → 台帳に登録・公開、の流れです
- ★4は、自己評価と自己適合宣言 → 評価機関と契約 → 文書確認・実地審査・技術検証 → 評価報告書 → IPA に申請 → 登録・公開、の流れです
- 具体的な申請方法は未定で、IPA の予定では2026年10月頃に公開されます。申請の受付は2027年3月の予定です
- いまできる準備は、適用範囲の検討と、公開されている要求事項・評価基準の読み込みです
参考にした情報
- 制度構築方針(本文)(経済産業省)
- SCS評価制度 特設ページ・FAQ(経済産業省)
- SCS-100 基本規程(IPA)
- SCS評価制度の詳細情報(IPA)
- SCS評価制度 よくある質問(IPA)
- 第3回運営審議委員会 配付資料(IPA、2026年9月11日)
- SCS評価制度 要求事項・評価基準(IPA)
記事の内容は2026年9月27日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。