ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 基礎知識 > SECURITY ACTIONとSCS評価制度の関係:★1・★2との対応と、★3・★4への準備

SECURITY ACTIONとSCS評価制度の関係:★1・★2との対応と、★3・★4への準備

更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SECURITY ACTION は、中小企業が情報セキュリティ対策に取り組むことを自分で宣言する、IPA の制度です。SCS評価制度には★1・★2 の段階がなく、その部分は SECURITY ACTION の「一つ星」「二つ星」を参照する形になっています。IPA は、★3・★4 を取る準備の段階として、まず SECURITY ACTION から始めることを勧めています。

SECURITY ACTIONとは

SECURITY ACTION(セキュリティアクション)は、「中小企業自らが、情報セキュリティ対策に取組むことを自己宣言する制度」です(IPA「SECURITY ACTIONとは?」)。取り組みの段階に応じて「一つ星」と「二つ星」があります。

一つ星 二つ星
宣言の条件 「情報セキュリティ6か条」に取り組む 「5分でできる!情報セキュリティ自社診断」で状況をつかみ、情報セキュリティ基本方針を定めて外部に公開する
参照する資料 中小企業の情報セキュリティ対策ガイドライン 同ガイドラインの付録3(自社診断)・付録2(基本方針のサンプル)
ロゴマーク 無料で使える 無料で使える

出典:IPA「SECURITY ACTIONとは?」「一つ星を宣言する」「二つ星を宣言する」をもとに要約

  • 一つ星の「6か条」は、OS・ソフトウェアの更新、ウイルス対策ソフト、パスワード、共有設定、バックアップ、脅威や手口を知ること、の6つの基本です(IPA「一つ星を宣言する」)
  • 二つ星の自社診断は、25の診断項目に答える形のツールです(IPA「二つ星を宣言する」)
  • 一つ星と二つ星を同時に申し込むことはできず、ロゴマークはどちらか一方を使います(IPA「自己宣言の申込方法」)

申し込みの方法

2026年4月1日から、申し込みは「SECURITY ACTION管理システム」で行います。GビズID(プライムまたはメンバー)のアカウントが要ります(IPA「自己宣言の申込方法」)。宣言した事業者の名前・所在地(都道府県・市区町村)・業種・取組段階は、IPA のサイトで公開されます。

「認定」ではなく「宣言」

SECURITY ACTION は、IPA が企業の対策の状況を認定するものではありません。IPA は、「一つ星を取得しました」「認定を受けました」ではなく、「一つ星を宣言しました」と書くよう求めています(IPA「SECURITY ACTIONとは?」)。

SCS評価制度の★1・★2との対応

制度構築方針 p.13 の注には、「★1・★2については、IPAが運営する『SECURITY ACTION』を参照されたい」と書かれています。方針 p.26 の図でも、SECURITY ACTION を「★一つ星」「★★二つ星」として、★3 の下に置いています。

つまり、SCS評価制度として★1・★2 という別の評価や登録があるわけではありません。★1・★2 にあたる部分は、SECURITY ACTION の宣言で表す形です。

★3・★4 との違い

SECURITY ACTION と SCS評価制度の★3・★4 は、しくみが大きく違います。

SECURITY ACTION(一つ星・二つ星) ★3 ★4
運営 IPA IPA(制度運営機関) IPA(制度運営機関)
確かめ方 自己宣言(他の人の確認なし) 専門家確認付き自己評価 第三者評価(実地審査・技術検証を含む)
基準 6か条/自社診断と基本方針 要求事項26件 要求事項43件
有効期間 なし(IPA SECURITY ACTION よくある質問) 1年 3年
費用 ロゴマークは無料 登録料1万円(2028年3月31日までの申請) 登録料6万円(3年分)

出典:IPA SECURITY ACTION の各ページ・よくある質問、制度構築方針 p.13、基本規程 3.1.2・3.2.2、料金設定のお知らせ(登録料は税込み)

★3 の要求事項は、担当の明確化、方針の策定、資産やネットワークの把握、アクセス権限、境界の保護、ログの監視、インシデント対応の手順、復旧対策などを含みます(制度構築方針 p.16)。6か条や自社診断よりも範囲が広く、専門家が内容を確かめます。二つ星を宣言していても、★3 の要求事項を満たしているとは限りません。

★3・★4 の準備段階としての位置づけ

公式の位置づけ

  • 制度構築方針 p.26 は、SCS評価制度(★3・★4)を、先に始まっている SECURITY ACTION や自工会・部工会ガイドライン、ISMS と「相互補完的な制度」として発展させるとしています。同じページの図では、SECURITY ACTION を「★3・4取得の準備段階」としています
  • IPA の「関連制度・施策」のページも、SECURITY ACTION を「情報セキュリティのはじめの一歩」とし、★3・★4 取得の準備段階として、まず SECURITY ACTION から始めることを勧めています
  • 制度構築方針 p.34 は、SECURITY ACTION などとの整合性を確保し、連携の方法を検討するとしています。具体的な連携の方法(例えば、宣言が★3 の評価で扱われるかどうか)は、2026年9月30日時点で未定です

準備段階として使うときの進め方

  1. 一つ星から始める:対策に取り組んだことがない場合は、6か条で基本を固めます。IPA は、迷ったらまず一つ星から、としています
  2. 二つ星で自社の状況をつかむ:自社診断で弱いところを知り、基本方針を定めて公開します。基本方針を定めることは、★3 の「方針の策定」に近い取り組みです
  3. ★3 の要求事項と照らし合わせる:公開されている★3 の要求事項・評価基準を読み、足りない点を洗い出します。構成は「要求事項と評価基準の構成」で説明しています
  4. 規程を整える:中小企業の情報セキュリティ対策ガイドライン第4.0版の付録5(規程のサンプル)は、★3・★4 の要求事項・評価基準に合わせて見直されています(IPA「関連制度・施策」)

注意したいこと

  • SECURITY ACTION は★3 の代わりにはならない:取引先から★3 を求められた場合、SECURITY ACTION の宣言で足りるかどうかは、取引先との話し合いで決まります。SCS評価制度そのものも任意の制度で、★の扱いは取引の当事者どうしで決めます
  • すでに対策ができている会社は★3 から考えてよい:★は下の段階を持っていなくても上の段階を取れます(制度構築方針 p.13)。SECURITY ACTION の宣言は、★3 を取る条件ではありません
  • 中身は IPA の公式ページで確かめる:6か条や自社診断の中身、申し込みの方法は、IPA の SECURITY ACTION のサイトで最新のものを確かめてください

外部の支援を使う場合、現状診断(ギャップ分析)や規程・文書の整備など、足りない部分に合わせた支援の種類があります。★3を目指す中小企業向けの選び方は「★3を目指す中小企業向け」、種類ごとの違いは比較表で確かめられます。★3 そのものは「★3とは」を参照してください。

まとめ

  • SECURITY ACTION は、中小企業が対策に取り組むことを自分で宣言する IPA の制度で、一つ星と二つ星があります
  • SCS評価制度の★1・★2 は、SECURITY ACTION の一つ星・二つ星を参照する形で、別の登録があるわけではありません
  • ★3・★4 は、専門家確認や第三者評価があり、基準の範囲も広い点で SECURITY ACTION と違います
  • IPA は、★3・★4 を取る準備の段階として、まず SECURITY ACTION から始めることを勧めています
  • 宣言が★3 の評価でどう扱われるかなど、具体的な連携の方法は未定です

※この記事は、経済産業省・IPA の資料をもとに要約して作成しました(2026年9月30日時点)。SECURITY ACTION の内容は IPA の公式サイトで確かめたものです。

参考にした情報

記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。