SCS評価制度とほかの制度の違い:JC-STAR・TICS・Cyber Essentials・CMMC・TISAX
更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SCS評価制度は、サプライチェーンを構成する企業の自社の IT基盤の対策を、業界をまたいだ共通の基準で段階(★)ごとに示す制度です。IoT製品を評価する JC-STAR、技術情報の管理を認証する TICS、海外の Cyber Essentials・CMMC・TISAX とは、対象や目的、評価のしかたが違います。この記事では、制度構築方針 p.26〜32 に書かれた比較をもとに整理します。
SCS評価制度とほかの制度の関係
制度構築方針 p.26 は、SCS評価制度(★3・★4)を、SECURITY ACTION、自工会・部工会ガイドライン、ISMS 適合性評価制度などと「相互補完的な制度」として発展させると書いています。ほかの制度を置きかえるのではなく、役割を分けて一緒に使う考え方です。
- ISMS との違いは「SCS評価制度とISMSの違い」
- SECURITY ACTION との関係は「SECURITY ACTIONとの関係」
- 自工会・部工会ガイドラインとの関係は「自工会・部工会ガイドラインとの関係」
で説明しています。この記事では、それ以外の国内の制度(JC-STAR、TICS)と、海外の制度を取り上げます。
国内の制度との違い
JC-STAR(IoT製品のセキュリティラベリング制度)
JC-STAR は、IoT製品に備わったセキュリティ機能を共通のものさしで評価し、見えるようにする制度です。制度構築方針 p.30 は、SCS評価制度との違いを次のように整理しています(要約)。
| SCS評価制度 | JC-STAR | |
|---|---|---|
| 評価するもの | 企業(自社の IT基盤などの対策) | 製品(インターネットやネットワークにつながる機器) |
| 対象 | ビジネスのサプライチェーンと、IT サービスのサプライチェーン(MSP、クラウドサービスなどを含む)を構成する企業 | IP でデータを送受信する機能を持つ機器 |
| 目的 | サプライチェーン全体のセキュリティのリスクを下げる | 製品のセキュリティ機能を評価し、見えるようにする |
| 段階 | ★3・★4(★5 は検討中) | ★1 から段階的に整備 |
方針 p.30 は、例えば IoT製品を納める企業は、取引先の求めによっては、JC-STAR による製品ごとの評価に加えて、企業として SCS評価制度への対応が必要になる場合がある、と書いています。どちらも「★」を使いますが、評価の対象がまったく違う点に注意してください。
技術情報管理認証(TICS)
TICS は、産業競争力強化法に基づいて、企業の技術情報の管理体制を審査・認証する制度です(制度構築方針 p.31)。
| SCS評価制度 | TICS | |
|---|---|---|
| 主な目的 | 情報漏えいに加え、事業が止まるリスクも含めてサプライチェーン全体のリスクを下げる。基準をそろえて企業の負担を減らす | 技術情報の漏えいなどのリスクを下げ、産業基盤とサプライチェーンの安定を保つ。オープンイノベーションや研究開発の連携を進める |
| 範囲 | 組織面を含むセキュリティ対策の全般(サイバー攻撃を受けたときの事業継続を含む) | 守る技術情報の決定・識別、管理責任者、アクセス権、物理的・電子的な情報の管理など |
| 評価のしかた | ★3:専門家確認付き自己評価/★4・★5:第三者評価 | 第三者認証(方針の記載時点で認証機関は7機関) |
| 参考にした基準 | ★3:自工会・部工会ガイドライン Lv1 など/★4:Lv2 など | 自工会・部工会ガイドライン Lv1 |
方針 p.31 は、使い分けの例として次を挙げています。
- 製品の企画・設計・製造などで、顧客から重要な技術情報を受け取る場合は、TICS か★4 の取得を進める
- 第三者認証がいらない場合は、★3 の取得をすすめる
段階が複数あるか一つか、取得のときに第三者の評価を求めるかどうかが、両者の違いです(制度構築方針 p.31)。
海外の制度との違い
制度構築方針 p.32 は、英国の Cyber Essentials、米国の CMMC 2.0、ドイツ発の TISAX と比べた表を載せています。要点を整理すると次のとおりです。
| SCS評価制度 | Cyber Essentials/CE Plus | CMMC 2.0 | TISAX | |
|---|---|---|---|---|
| 所管 | 経済産業省・内閣官房国家サイバー統括室 | 英国 国家サイバーセキュリティセンター(NCSC) | 米国 国防総省(DoD) | ドイツ自動車工業会(VDA) |
| 目的 | サプライチェーン全体のリスクを下げ、基準をそろえて企業の負担を減らす | 規模を問わず、一般的なサイバー攻撃から組織を守る | 国防のサプライチェーンの強化。管理対象非機密情報(CUI)・連邦契約情報(FCI)の保護 | 自動車業界のサプライチェーンの強化。自動車メーカーごとの基準をそろえて負担を減らす |
| 主な対象 | ビジネスと IT サービスのサプライチェーンを構成する企業 | 英国に拠点を置くすべての企業 | 国防総省から受注する防衛産業の企業 | 自動車メーカーとそのサプライヤーなど |
| 要求事項 | 経営の責任、サプライチェーンの防御、IT基盤の防御などを段階ごとに示す | ファイアウォール、安全な設定、アップデート管理、アクセス制御、マルウェア対策の5つ | NIST SP800-171 などから選んだ要求事項 | ISO/IEC 27001 などをもとにした要求事項に、試作品保護・データ保護を加えたもの |
| 評価のしかた | ★3:専門家確認付き自己評価/★4・★5:第三者評価 | CE:自己診断を認証機関が評価/CE Plus:技術的な検証(CE が前提) | Lv1:自己評価/Lv2:扱う情報により第三者評価か自己評価/Lv3:国防総省の評価センター(DIBCAC)が評価(Lv2 が前提) | 審査機関による審査 |
出典:制度構築方針 p.32 の比較表を要約して作成
海外の制度との関係で決まっていること
- Cyber Essentials:★3 を決めるときの参考にしました(制度構築方針 p.13)。将来の相互認証の可能性も念頭に、調査と意見交換を続けるとしています(制度構築方針 p.26)。相互認証をするかどうかは未定です
- CMMC 2.0・TISAX:方針では比較の対象として載っているだけで、連携の予定は書かれていません
方針 p.32 は、SCS評価制度の特徴を、特定の業界に限らず、業界共通でサプライチェーン強化のための対策を示す点にあるとしています。CMMC は米国の防衛産業、TISAX は自動車業界向けです。海外の取引先から CMMC や TISAX を求められている場合、★で代わりになるとは書かれていないので、それぞれの制度の要件を確かめる必要があります。
使い分けの考え方と注意点
- 何を評価してほしいのかを確かめる:製品の安全性なら JC-STAR、技術情報の管理なら TICS、会社の IT基盤の対策なら SCS評価制度、というように対象が違います
- 取引先の求めを確かめる:SCS評価制度は任意の制度で、★の扱いは取引の当事者どうしで決めます。ほかの制度も含め、どれを求められているかを先に確かめます
- 複数の制度を組み合わせてよい:方針は、発注元とサプライチェーン企業が、それぞれの事情に合わせてこれらの制度を柔軟に使い分けることを想定しています(制度構築方針 p.31)
- その他の制度との連携は今後:方針 p.26 の図は、技術情報管理認証制度などを「その他関連する制度」とし、今後連携の可能性を探るとしています。具体的な連携は未定です
制度全体の基本は「SCS評価制度とは」、★3 の中身は「★3とは」にまとめています。すでに ISMS などを持っている会社の進め方は「ISMSを持っている会社の場合」も参考にしてください。
まとめ
- SCS評価制度は、企業の自社の IT基盤の対策を、業界をまたいだ共通の基準で段階ごとに示す制度です
- JC-STAR は製品、TICS は技術情報の管理体制が対象で、評価するものが違います
- TICS と★3 はどちらも自工会・部工会ガイドライン Lv1 を参考にしています。重要な技術情報を受け取るなら TICS か★4、第三者認証がいらないなら★3、という使い分けの例があります
- Cyber Essentials は★3 の参考にした制度で、相互認証は検討中です。CMMC は米国の防衛産業、TISAX は自動車業界向けです
- どの制度を使うかは、評価してほしい対象と、取引先の求めで決めます
※この記事は、経済産業省の制度構築方針(p.13、p.26〜32)をもとに要約して作成しました(2026年9月30日時点)。海外の制度の内容は、構築方針の記載の範囲にとどめています。
参考にした情報
記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。