自工会・部工会ガイドラインとSCS評価制度の関係:Lv1〜Lv3と★3〜★5の対応
更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

自工会・部工会ガイドラインとSCS評価制度は、どちらもサプライチェーンの対策を段階で示すしくみで、制度構築方針では「★3・★4は、自工会・部工会ガイドラインのLv1、Lv2に対応」とされています。ただし、同じ基準をそのまま使っているわけではなく、SCS評価制度は独自に要求事項を選び直しています。両者の連携のしかたは、まだ検討中です。
自工会・部工会ガイドラインとは
「自工会・部工会ガイドライン」は、日本自動車工業会(自工会、JAMA)と日本自動車部品工業会(部工会、JAPIA)が共同でつくった、自動車産業向けのサイバーセキュリティガイドラインです。正式な名前や最新版、中身は、日本自動車工業会の公開ページで確かめられます。
この記事では、ガイドラインの中身には立ち入りません。日本自動車工業会・日本自動車部品工業会のサイトで、資料を要約・転載するときの利用条件を確かめられなかったためです。以下は、経済産業省の「制度構築方針」に書かれた範囲で、SCS評価制度との関係を説明します。
構築方針に書かれた対応関係
全体の対応
制度構築方針 p.13 と p.26 をもとに整理すると、次のようになります。
| SCS評価制度の段階 | 自工会・部工会ガイドラインとの関係(構築方針の記載) | 出典 |
|---|---|---|
| ★3 | Lv1 に対応。Lv1 と英国の Cyber Essentials を参考にし、★3 で対処する脅威に照らして精査して対策を選んだ | 制度構築方針 p.13、p.26 |
| ★4 | Lv2 に対応。Lv2〜3(Lv3 は一部の項目)と分野別ガイドラインなどを参考に、★4 で対処する脅威に照らして精査して対策を選んだ | 制度構築方針 p.13、p.26 |
| ★5 | ISO/IEC 27001 と、自工会・部工会ガイドライン Lv3 などを参考にする想定(令和8年度以降に検討) | 制度構築方針 p.13、p.26〜27 |
方針 p.26 の図では、Lv1 を「最低限実装すべき項目」、Lv2 を「標準的に目指すべき項目」、Lv3 を「到達点として目指すべき項目」と書いています。★3(最低限実装する対策)、★4(標準的に目指す対策)、★5(さらに目指す高度な対策)という SCS評価制度の段階の考え方と、そろえた形になっています。
「対応」は「同じ」ではない
「対応」とは、同じ水準を目指しているという意味で、要求事項が一致しているという意味ではありません。構築方針から読み取れる違いは次のとおりです。
- 参考にした基準が複数ある:★3 は Cyber Essentials も、★4 は分野別ガイドラインなども参考にしています(制度構築方針 p.13)
- 選び直している:どちらも「脅威等に照らして精査し、対策事項を抽出」したと書かれています(制度構築方針 p.13)
- ★3 のほうが細かい点がある:方針 p.31 は、★3 と技術情報管理認証(TICS)がどちらも Lv1 を参考にしているとしたうえで、「★3では一部の技術的対策においてより詳細な管理を求める」と注記しています
- 分け方が違う:SCS評価制度の要求事項は、NIST CSF に合わせた7つの分類で、★3 が26件、★4 が43件です(制度構築方針 p.13、p.16)。くわしくは「要求事項と評価基準の構成」を参照してください
このため、自工会・部工会ガイドラインの Lv1 を満たしていても、それだけで★3 の要求事項をすべて満たすとは限りません。★3・★4 の要求事項・評価基準と一つずつ照らし合わせる必要があります。
対象の範囲の違い
SCS評価制度の対象は、企業の IT基盤(クラウドで運用するものを含む)です。工場などの制御(OT)システムや、発注元に納める製品は、直接の対象ではありません(制度構築方針 p.8〜9)。自動車関連の企業で工場のシステムの対策を求められている場合は、SCS評価制度とは別に考えます。
連携の検討状況
構築方針は、両者の関係を次のように書いています。
- SCS評価制度(★3・★4)は、先に始まっている SECURITY ACTION や自工会・部工会ガイドライン、ISMS と「相互補完的な制度」として発展することを目指す(制度構築方針 p.26)
- 自工会・部工会とは、SCS評価制度との連携を引き続き検討する(制度構築方針 p.26)
- 自工会・部工会ガイドラインなどとの整合性を確保し、「評価結果の本制度での活用などの連携方策」を検討する(制度構築方針 p.34)
- 各業界のガイドラインなどで、SCS評価制度の基準の活用や★の取得確認をすすめることを推進する(制度構築方針 p.34)
2026年9月30日時点では、次の点は未定です。
- 自工会・部工会ガイドラインでの自己評価の結果を、★3・★4 の評価で使えるかどうか
- 自動車業界の取引で、★と自工会・部工会ガイドラインのどちらを求めるか、両方を求めるか(これは業界や取引先ごとの判断で、公式に決まったものはありません)
自動車関連の企業の進め方
- 取引先が何を求めているかを確かめる:自工会・部工会ガイドラインでの自己評価なのか、SCS評価制度の★なのか、どの★か、いつまでかを確かめます。SCS評価制度は任意の制度で、★の扱いは取引の当事者どうしの合意で決まります
- これまでの取り組みを出発点にする:自工会・部工会ガイドラインに沿って対策してきた会社は、その結果を手がかりに、★3・★4 の要求事項との差を洗い出せます。差を洗い出す作業は、現状診断(ギャップ分析)として外部に頼むこともできます
- 公式の資料を並べて読む:SCS評価制度の要求事項・評価基準は IPA と経済産業省が公開しています。自工会・部工会ガイドラインは日本自動車工業会のページで公開されています。評価用ガイドなどは、IPA の予定では2026年10月下旬に公開されます
- ★3 と★4 のどちらかを見極める:段階ごとの違いは「★3とは」「★4とは」にまとめています
製造業での進め方は「製造業とSCS評価制度」も参考にしてください。支援の種類ごとの違いは比較表で確かめられます。
まとめ
- 制度構築方針では、★3・★4 は自工会・部工会ガイドラインの Lv1・Lv2 に対応するとされています
- ★3 は Lv1 と Cyber Essentials、★4 は Lv2〜3 の一部と分野別ガイドラインなどを参考に、脅威に照らして対策を選び直しています
- ★5 は、ISO/IEC 27001 と Lv3 などを参考にする想定です
- 「対応」は要求事項が同じという意味ではないので、★の要求事項と一つずつ照らし合わせます
- 評価結果の活用などの連携のしかたは、引き続き検討中で未定です
※この記事は、経済産業省の制度構築方針をもとに要約して作成しました(2026年9月30日時点)。自工会・部工会ガイドラインの内容は、利用条件を確かめられなかったため取り上げていません。
参考にした情報
記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。