SECURITY ACTIONとSCS評価制度の関係:★1・★2との対応と、★3・★4への準備
更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SECURITY ACTION は、中小企業が情報セキュリティ対策に取り組むことを自分で宣言する、IPA の制度です。SCS評価制度には★1・★2 の段階がなく、その部分は SECURITY ACTION の「一つ星」「二つ星」を参照する形になっています。IPA は、★3・★4 を取る準備の段階として、まず SECURITY ACTION から始めることを勧めています。
SECURITY ACTIONとは
SECURITY ACTION(セキュリティアクション)は、「中小企業自らが、情報セキュリティ対策に取組むことを自己宣言する制度」です(IPA「SECURITY ACTIONとは?」)。取り組みの段階に応じて「一つ星」と「二つ星」があります。
| 一つ星 | 二つ星 | |
|---|---|---|
| 宣言の条件 | 「情報セキュリティ6か条」に取り組む | 「5分でできる!情報セキュリティ自社診断」で状況をつかみ、情報セキュリティ基本方針を定めて外部に公開する |
| 参照する資料 | 中小企業の情報セキュリティ対策ガイドライン | 同ガイドラインの付録3(自社診断)・付録2(基本方針のサンプル) |
| ロゴマーク | 無料で使える | 無料で使える |
出典:IPA「SECURITY ACTIONとは?」「一つ星を宣言する」「二つ星を宣言する」をもとに要約
- 一つ星の「6か条」は、OS・ソフトウェアの更新、ウイルス対策ソフト、パスワード、共有設定、バックアップ、脅威や手口を知ること、の6つの基本です(IPA「一つ星を宣言する」)
- 二つ星の自社診断は、25の診断項目に答える形のツールです(IPA「二つ星を宣言する」)
- 一つ星と二つ星を同時に申し込むことはできず、ロゴマークはどちらか一方を使います(IPA「自己宣言の申込方法」)
申し込みの方法
2026年4月1日から、申し込みは「SECURITY ACTION管理システム」で行います。GビズID(プライムまたはメンバー)のアカウントが要ります(IPA「自己宣言の申込方法」)。宣言した事業者の名前・所在地(都道府県・市区町村)・業種・取組段階は、IPA のサイトで公開されます。
「認定」ではなく「宣言」
SECURITY ACTION は、IPA が企業の対策の状況を認定するものではありません。IPA は、「一つ星を取得しました」「認定を受けました」ではなく、「一つ星を宣言しました」と書くよう求めています(IPA「SECURITY ACTIONとは?」)。
SCS評価制度の★1・★2との対応
制度構築方針 p.13 の注には、「★1・★2については、IPAが運営する『SECURITY ACTION』を参照されたい」と書かれています。方針 p.26 の図でも、SECURITY ACTION を「★一つ星」「★★二つ星」として、★3 の下に置いています。
つまり、SCS評価制度として★1・★2 という別の評価や登録があるわけではありません。★1・★2 にあたる部分は、SECURITY ACTION の宣言で表す形です。
★3・★4 との違い
SECURITY ACTION と SCS評価制度の★3・★4 は、しくみが大きく違います。
| SECURITY ACTION(一つ星・二つ星) | ★3 | ★4 | |
|---|---|---|---|
| 運営 | IPA | IPA(制度運営機関) | IPA(制度運営機関) |
| 確かめ方 | 自己宣言(他の人の確認なし) | 専門家確認付き自己評価 | 第三者評価(実地審査・技術検証を含む) |
| 基準 | 6か条/自社診断と基本方針 | 要求事項26件 | 要求事項43件 |
| 有効期間 | なし(IPA SECURITY ACTION よくある質問) | 1年 | 3年 |
| 費用 | ロゴマークは無料 | 登録料1万円(2028年3月31日までの申請) | 登録料6万円(3年分) |
出典:IPA SECURITY ACTION の各ページ・よくある質問、制度構築方針 p.13、基本規程 3.1.2・3.2.2、料金設定のお知らせ(登録料は税込み)
★3 の要求事項は、担当の明確化、方針の策定、資産やネットワークの把握、アクセス権限、境界の保護、ログの監視、インシデント対応の手順、復旧対策などを含みます(制度構築方針 p.16)。6か条や自社診断よりも範囲が広く、専門家が内容を確かめます。二つ星を宣言していても、★3 の要求事項を満たしているとは限りません。
★3・★4 の準備段階としての位置づけ
公式の位置づけ
- 制度構築方針 p.26 は、SCS評価制度(★3・★4)を、先に始まっている SECURITY ACTION や自工会・部工会ガイドライン、ISMS と「相互補完的な制度」として発展させるとしています。同じページの図では、SECURITY ACTION を「★3・4取得の準備段階」としています
- IPA の「関連制度・施策」のページも、SECURITY ACTION を「情報セキュリティのはじめの一歩」とし、★3・★4 取得の準備段階として、まず SECURITY ACTION から始めることを勧めています
- 制度構築方針 p.34 は、SECURITY ACTION などとの整合性を確保し、連携の方法を検討するとしています。具体的な連携の方法(例えば、宣言が★3 の評価で扱われるかどうか)は、2026年9月30日時点で未定です
準備段階として使うときの進め方
- 一つ星から始める:対策に取り組んだことがない場合は、6か条で基本を固めます。IPA は、迷ったらまず一つ星から、としています
- 二つ星で自社の状況をつかむ:自社診断で弱いところを知り、基本方針を定めて公開します。基本方針を定めることは、★3 の「方針の策定」に近い取り組みです
- ★3 の要求事項と照らし合わせる:公開されている★3 の要求事項・評価基準を読み、足りない点を洗い出します。構成は「要求事項と評価基準の構成」で説明しています
- 規程を整える:中小企業の情報セキュリティ対策ガイドライン第4.0版の付録5(規程のサンプル)は、★3・★4 の要求事項・評価基準に合わせて見直されています(IPA「関連制度・施策」)
注意したいこと
- SECURITY ACTION は★3 の代わりにはならない:取引先から★3 を求められた場合、SECURITY ACTION の宣言で足りるかどうかは、取引先との話し合いで決まります。SCS評価制度そのものも任意の制度で、★の扱いは取引の当事者どうしで決めます
- すでに対策ができている会社は★3 から考えてよい:★は下の段階を持っていなくても上の段階を取れます(制度構築方針 p.13)。SECURITY ACTION の宣言は、★3 を取る条件ではありません
- 中身は IPA の公式ページで確かめる:6か条や自社診断の中身、申し込みの方法は、IPA の SECURITY ACTION のサイトで最新のものを確かめてください
外部の支援を使う場合、現状診断(ギャップ分析)や規程・文書の整備など、足りない部分に合わせた支援の種類があります。★3を目指す中小企業向けの選び方は「★3を目指す中小企業向け」、種類ごとの違いは比較表で確かめられます。★3 そのものは「★3とは」を参照してください。
まとめ
- SECURITY ACTION は、中小企業が対策に取り組むことを自分で宣言する IPA の制度で、一つ星と二つ星があります
- SCS評価制度の★1・★2 は、SECURITY ACTION の一つ星・二つ星を参照する形で、別の登録があるわけではありません
- ★3・★4 は、専門家確認や第三者評価があり、基準の範囲も広い点で SECURITY ACTION と違います
- IPA は、★3・★4 を取る準備の段階として、まず SECURITY ACTION から始めることを勧めています
- 宣言が★3 の評価でどう扱われるかなど、具体的な連携の方法は未定です
※この記事は、経済産業省・IPA の資料をもとに要約して作成しました(2026年9月30日時点)。SECURITY ACTION の内容は IPA の公式サイトで確かめたものです。
参考にした情報
- 制度構築方針(本文)(経済産業省)
- SCS評価制度 関連制度・施策(IPA)
- SECURITY ACTIONとは?(IPA)
- 「一つ星」を宣言する(IPA SECURITY ACTION)
- 「二つ星」を宣言する(IPA SECURITY ACTION)
- 自己宣言の申込方法(IPA SECURITY ACTION)
- よくある質問(IPA SECURITY ACTION)
- SCS評価制度の詳細情報(IPA)
- SCS-100 基本規程(IPA)
- 料金設定のお知らせ(IPA、2026年9月18日)
記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。