ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 基礎知識 > SCS評価制度の評価の流れ:★3と★4の準備から登録・公開までの手順

SCS評価制度の評価の流れ:★3と★4の準備から登録・公開までの手順

更新日:2026年9月27日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SCS評価制度の★3は「自己評価 → 専門家の確認 → IPA への登録申請 → 台帳への登録と公開」、★4は「自己評価 → 評価機関との契約 → 文書確認・実地審査・技術検証 → 評価報告書 → IPA への登録申請 → 登録と公開」という流れです。具体的な申請方法は未定で、IPA の予定では2026年10月頃に公開されます(IPA よくある質問 Q3-1)。

評価の流れとは

★は、公式には IPA の台帳への**「登録」**です(基本規程 3.1.1・3.2.1)。この記事では、よく使われる「取得」を「取得(登録)」の意味で使います。

★3と★4では、評価をする人と、確かめる中身が違います。

★3 ★4
評価の方法 専門家確認付き自己評価 第三者評価(技術検証を含む)
確かめる人 社内外の SCSセキュリティ専門家 指定を受けた評価機関(技術検証は技術検証事業者に委託することもある)
確かめる中身 書類(自己評価の結果) 書類に加えて、実地審査と技術検証
登録の申請先 IPA IPA
有効期間 1年 3年

出典:制度構築方針 p.13、p.18〜19、p.23〜24、基本規程 3.1〜3.2

★4の内容は★3の内容を含むので、★3を持っていなくても★4を取得(登録)できます(制度構築方針 p.13)。

★3の流れ

制度構築方針 p.18 と基本規程 3.1.1 をもとに、手順を整理します(要約)。

1. 準備:適用範囲を決め、要求事項を読む

まず、評価の対象にする範囲(適用範囲)を決めます。対象は企業の IT基盤で、クラウドで運用するものも含みます。製造現場の制御(OT)システムや、発注元に納める製品は直接の対象ではありません(制度構築方針 p.8)。Web サーバやメールサーバのように、インターネットに公開しているサーバは適用範囲に含めると定められています(制度構築方針 p.9)。

申請は原則として法人か個人事業主の単位です。専門家が妥当と確認すれば、事業部やグループの単位にもできます(制度構築方針 p.12)。

次に、★3の要求事項(26件)と評価基準を読みます。本文は IPA の要求事項・評価基準のページで公開されています。分野の内容は要求事項の解説にまとめています。

2. 自己評価

自社の対策が評価基準に合っているかを、自分で確かめて記入します。社内外の専門家の支援を受けてもかまいません(基本規程 3.1.1 ①)。

3. 専門家の確認と署名

社内外の SCSセキュリティ専門家(基本規程では「★3確認責任者」)が内容を確かめ、必要に応じて助言します。了承したら署名します(制度構築方針 p.18)。社内の情報システム担当者が見るだけでは足りず、資格と研修の要件を満たした専門家の確認が要ります(経済産業省 FAQ Q12)。

確認で合わない点が見つかっても、直して専門家の了承を得れば取得(登録)できます(制度構築方針 p.23)。

4. 自己適合宣言と IPA への申請

経営層が自己適合宣言をし、専門家の署名がある評価結果を IPA に出します(制度構築方針 p.18)。

5. 台帳への登録と公開

IPA が申請内容に問題がないと判断すると、台帳に登録して公開します(基本規程 3.1.1 ⑤)。台帳には企業名・所在地・適用範囲などを載せる予定ですが、項目や公開のしかたは「今後具体化」とされていて未定です(制度構築方針 p.25)。

★4の流れ

制度構築方針 p.19、p.23 と基本規程 3.2.1 をもとに整理します(要約)。

1. 準備と自己評価、自己適合宣言

★4の要求事項(43件)と評価基準に沿って自己評価をし、自己適合宣言をします。社内外の SCSセキュリティ専門家の支援を受けてもかまいません(基本規程 3.2.1 ①②)。

2. 評価機関との契約と依頼

指定を受けた評価機関と契約し、自己評価の結果を出して第三者評価を頼みます(基本規程 3.2.1 ③、第3回配付資料 p.7)。評価機関はまだ指定されておらず、IPA の予定では2026年12月下旬に指定・公表されます(第3回配付資料 p.4)。

3. 文書確認・実地審査・技術検証

評価機関が次の3つを行います(制度構築方針 p.23。所要日数は公式の想定)。

評価の手順 中身 想定の日数
文書確認 自己評価の結果に矛盾がないか、十分に書かれているかを確かめる 1〜2日程度
実地審査 ヒアリングや、規程・操作画面などの確認。重要な対策を中心に証跡も見る。リモートでもよい 1〜2日程度(準備と報告書作成を除く)
技術検証 インターネットに公開している機器のうち、VPN装置やルータなど侵入されると危険なものの脆弱性検査 1〜2日程度(準備と報告書作成を除く)

技術検証は、評価機関が自分で行うか、指定を受けた技術検証事業者に委託します(制度構築方針 p.19)。

4. 評価報告書

評価機関は、適合か不適合かを評価報告書にまとめて渡します(基本規程 3.2.1 ⑤)。不適合があっても、一定期間内(例:指摘から1か月以内)に是正の報告を出し、了承されれば取得(登録)できます(制度構築方針 p.23)。

5. IPA への登録申請と公開

適合となったら、自社で IPA に登録を申請します。IPA が問題ないと判断すると、台帳に登録して公開します(基本規程 3.2.1 ⑥⑦)。

進め方と注意点

まだ決まっていないこと

2026-09-27 時点で、次のことは未定です。

  • 具体的な申請の方法:IPA の予定では2026年10月頃に公開(IPA よくある質問 Q3-1)。「★3・★4 登録申請の手引」として公開される文書です(基本規程 2.2.19)
  • 評価の細かいやり方:自己評価等ガイド、★4 第三者評価ガイドなどが、IPA の予定では2026年10月下旬に公開(第3回配付資料 p.4)
  • 台帳の項目と公開のしかた(制度構築方針 p.25)

受付までの予定

IPA は、★3・★4の申請受付を2027年3月に始める予定です(第3回配付資料 p.4)。準備が遅れた場合は時期を見直すとしています。

  • ★3:評価用ガイドを見て自己評価を進める → 社外の専門家に頼む場合は契約する(専門家の登録は2027年1月以降の予定)→ 2027年3月以降に IPA へ申請
  • ★4:評価用ガイドを見て自己評価を進める → 2027年1月以降に評価機関と契約(第三者評価は2027年2月からの想定)→ 評価が終わったら IPA へ申請

出典:第3回配付資料 p.7(要約)

日程の全体はスケジュールの記事で説明しています。

登録のあとも続く手続き

  • ★3:1年ごとに、専門家の確認を受けた自己評価の更新版を出します(基本規程 3.1.2)
  • ★4:有効期間3年の間は1年ごとに自己評価を評価機関に出し、3年ごとに第三者評価を受けて更新します(基本規程 3.2.2)

外部の手を借りる場合

専門家への確認の依頼や、自己評価の準備を手伝う支援サービスもあります。支援の種類(現状診断、自己評価の支援、第三者評価の準備など)の違いは比較表で見られます。費用の考え方は費用の記事にまとめています。

まとめ

  • ★3は、自己評価 → 専門家の確認と署名 → 経営層の自己適合宣言 → IPA に申請 → 台帳に登録・公開、の流れです
  • ★4は、自己評価と自己適合宣言 → 評価機関と契約 → 文書確認・実地審査・技術検証 → 評価報告書 → IPA に申請 → 登録・公開、の流れです
  • 具体的な申請方法は未定で、IPA の予定では2026年10月頃に公開されます。申請の受付は2027年3月の予定です
  • いまできる準備は、適用範囲の検討と、公開されている要求事項・評価基準の読み込みです

参考にした情報

記事の内容は2026年9月27日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。