SCS評価制度の要求事項と評価基準:7つの大分類と★3・★4の件数
更新日:2026年9月27日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SCS評価制度の要求事項は、7つの大分類に分かれていて、★3は26件、★4は43件です。★4は★3の26件すべてに17件を加えたもので、それぞれの要求事項には、満たしているかを判断するための評価基準が付いています。
この記事では、構成と考え方だけを説明します。要求事項と評価基準の本文は、IPA の「要求事項・評価基準」のページで公開されている Excel で確かめてください。
要求事項と評価基準とは
2つの言葉は、次のように使い分けられています(制度構築方針 p.16、要求事項及び評価基準の Excel をもとに要約)。
- 要求事項:会社として何をするか、という対策の項目です
- 評価基準:その対策ができていると判断するための、より細かい基準です。1つの要求事項に、いくつかの評価基準が付いています
★3・★4 とも、原則としてすべての評価基準に適合することが求められます(制度構築方針 p.23〜24、IPA よくある質問 Q3-2)。点数を積み上げて合格ラインを超える方式ではありません。
ベースラインアプローチという考え方
★3・★4 の要求事項は、代表的な脅威に対して効果の高い対策をあらかじめ選んでおく**「ベースラインアプローチ」**で作られています(経済産業省 FAQ Q9、制度構築方針 p.28)。自社でリスクを評価して対策を決める ISMS とは、考え方が違います。両者の関係は「ISMSとSCS評価制度の違い」で説明しています。
参考にした基準
制度構築方針 p.13 によると、★3 は自工会・部工会ガイドライン Lv1 と英国の Cyber Essentials を、★4 は自工会・部工会ガイドライン Lv2〜3(Lv3 は一部)と分野別のガイドラインを参考にしています。
しくみ:7つの大分類と件数
大分類は、米国の NIST サイバーセキュリティフレームワーク(NIST CSF)の機能に対応する6つの分類に、取引先の管理に重点を置いた1分類を加えた7つです(制度構築方針 p.16)。
| No. | 大分類 | NIST CSF の機能 | ★3 | ★4 | ★4で増える分 |
|---|---|---|---|---|---|
| 1 | ガバナンスの整備 | 統治(GV) | 3 | 6 | 3 |
| 2 | 取引先管理 | 統治(GV) | 3 | 5 | 2 |
| 3 | リスクの特定 | 識別(ID) | 4 | 6 | 2 |
| 4 | 攻撃等の防御 | 防御(PR) | 13 | 21 | 8 |
| 5 | 攻撃等の検知 | 検知(DE) | 1 | 3 | 2 |
| 6 | インシデントへの対応 | 対応(RS) | 1 | 1 | 0 |
| 7 | インシデントからの復旧 | 復旧(RC) | 1 | 1 | 0 |
| 合計 | 26 | 43 | 17 |
※合計の26件・43件は制度構築方針 p.13 の数字です。分類ごとの件数は、要求事項及び評価基準の Excel をもとにこのサイトで数えたものです。
表からわかることは次のとおりです。
- 件数がいちばん多いのは「攻撃等の防御」で、★3 では26件のうち13件と半分を占めます
- 「インシデントへの対応」と「インシデントからの復旧」は、★4 でも要求事項の数が増えません(制度構築方針 p.16 注)。ただし、評価基準の中身には★4 で加わるものがあります(例:復旧の分野では、★4 で復旧目標に沿った対策が加わります)
- ★3 だけにあって★4 にない要求事項はありません
大分類の下には、組織の状況、資産管理、ID管理・認証・アクセス制御、データセキュリティ、インシデント管理などの16の中分類があります(要求事項及び評価基準の Excel)。
評価基準の数
評価基準は、Excel の「★3/★4」の列で数えると全部で153あり、そのうち★3 の分が81、★4 で増える分が72です。この数字はこのサイトで数えたもので、公式の資料で示された数ではありません。
★3と★4で求められる対策の違い
制度構築方針 p.13・p.16 では、それぞれの対策を次のようにまとめています(要約)。
★3:基礎的な対策
担当の明確化、方針づくり、資産やネットワークの把握、ID とアクセス権限の管理、パスワード、ネットワークの境界の保護、アップデート、マルウェア対策、監視、インシデント対応の手順、復旧の対策など、どの会社にも求められる基礎的な対策です。
★4:★3に加わる対策
- 経営層への定期的な報告と是正
- 機密情報を渡す先や、重要な取引先の対策状況の把握
- インシデントが起きたときの他社との役割分担
- 脆弱性を管理するプロセス
- 重要なデータの暗号化
- ログの収集と分析
- 社内ネットワークの分離
- 外への不正な通信を止める出口対策
- 機器の状態の監視と分析
- 復旧目標を満たす手順
★4 では、評価機関が実地の審査と技術検証も行います。評価の方法の違いは「★3とは」「★4とは」を参照してください。
読むときの注意点
特定の製品は必須ではない
評価基準を満たすために、EDR などの特定のセキュリティ製品を入れることは求められていません(経済産業省 FAQ Q10、経済産業省・内閣官房国家サイバー統括室の注意喚起)。「この製品を入れないと要求事項を満たせない」という説明を受けたときは、評価基準の本文と照らし合わせてください。
見直しの予定
要求事項と評価基準は、定期的に見直す想定です(制度構築方針 p.16)。
2026年9月11日の第3回運営審議委員会では、要求事項・評価基準の一部に軽微な修正を加えることが合意されました(議事要旨 (2))。議事要旨によると、主な内容は、評価基準の中にある「例外を認める場合」の記載を、柔軟に見直せるように解説書へ移すことです。委員からは、これが基準の緩和だと誤解されないように、解説書とあわせて確かめるよう知らせるべきだという意見が出ています。
- 修正版の公開日は、2026年9月27日時点で確認できていません。IPA の「要求事項・評価基準」のページは、最終更新日が2026年4月21日のままです
- 解説書(「★3・★4 要求事項・評価基準 解説書」)は、IPA のページでは2026年10月頃の公開予定と書かれています。第3回配付資料では、評価用ガイドなどを2026年10月下旬に公開する予定とされています
いまの Excel をもとに準備を始めてかまいませんが、修正版と解説書が出たら、例外の扱いを中心に読み直すことをおすすめします。
すぐに★を取れない取引先への使い方
要求事項と評価基準は、すぐに★を取れない取引先へのチェックリストとして使うことも考えられています(制度構築方針 p.12、経済産業省 FAQ Q21)。進め方は「取引先から★を求められたら」で説明しています。
自社の状況を確かめる方法
- IPA のページから Excel をダウンロードし、自社の対象範囲(IT基盤)に当てはめて読む
- 大分類ごとに、できている・一部できている・できていない、を書き出す
- 足りない項目について、規程をつくるのか、設定を変えるのか、仕組みを入れるのかを分ける
自社だけで判断しにくい場合は、現状診断(ギャップ分析)や伴走支援、自分で進めるためのツールなど、外部の支援の種類があります。ツールで自分で進めたい場合は「ツールで自社で進めたい」、種類と料金の出し方(パック型・月額型・見積もり型)の違いは比較表で確かめられます。
まとめ
- 要求事項は7つの大分類に分かれ、★3 は26件、★4 は43件です
- 大分類は、ガバナンスの整備、取引先管理、リスクの特定、攻撃等の防御、攻撃等の検知、インシデントへの対応、インシデントからの復旧です
- 各要求事項に評価基準が付いていて、原則としてすべてに適合することが求められます
- 特定の製品の導入は求められていません
- 2026年9月11日の委員会で軽微な修正が合意されましたが、修正版の公開日は確認できていません
- 本文は IPA の公式ページで確かめてください
※この記事は、経済産業省・IPA の資料をもとに要約して作成しました(2026年9月27日時点)。
参考にした情報
- 要求事項・評価基準(IPA)
- ★3・★4要求事項及び評価基準(Excel)(経済産業省)
- 制度構築方針(本文)(経済産業省)
- SCS評価制度 特設ページ・FAQ(経済産業省)
- SCS評価制度に関する不適切な勧誘に御注意ください(経済産業省・内閣官房国家サイバー統括室、2026年4月27日)
- SCS評価制度 よくある質問(IPA)
- 第3回運営審議委員会 議事要旨(IPA)
- 第3回運営審議委員会 配付資料(IPA、2026年9月11日)
記事の内容は2026年9月27日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。