ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 基礎知識 > SCS評価制度の★3とは:専門家確認付き自己評価のしくみ・要件・登録料

SCS評価制度の★3とは:専門家確認付き自己評価のしくみ・要件・登録料

更新日:2026年9月27日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

★3とは、SCS評価制度のうち、すべてのサプライチェーン企業が最低限実装する対策を示す段階です。自社で26件の要求事項に沿って自己評価し、資格と研修の要件を満たしたセキュリティ専門家が確認する「専門家確認付き自己評価」で、IPA に登録します。

★3とは

★3の位置づけ

制度構築方針 p.13 では、★3 を次のように説明しています(要約)。

  • 想定する脅威:広く知られた脆弱性などを悪用する、一般的な攻撃
  • 対策の中身:基礎的な組織の対策と、システムの防御が中心
  • 参考にした基準:自工会・部工会ガイドライン Lv1、英国の Cyber Essentials

「取得」という言葉がよく使われますが、IPA の基本規程では、★3 は IPA の台帳への**「登録」**として定められています。この記事では「取得(登録)」の意味で書きます。

★3の要点

項目 内容 出典
要求事項の数 26件(7つの分野) 制度構築方針 p.13
評価の方法 専門家確認付き自己評価(書類の確認。実地審査と技術検証はない) 制度構築方針 p.18、p.23
有効期間 登録完了の通知日から1年 基本規程 3.1.2
登録料 2028年3月31日までの申請は1万円、2028年4月1日以降は2万円(1年分・税込み) 料金設定のお知らせ
申請先 IPA(事務局) 制度構築方針 p.18、基本規程 3.1.1
受付開始 2027年3月の予定 第3回配付資料 p.4

しくみ:専門家確認付き自己評価の流れ

★3 の手順は、制度構築方針 p.18、基本規程 3.1.1、IPA「詳細情報」によると次のとおりです。

  1. 自己評価:★3 の要求事項と評価基準に沿って、自社の対策を評価します。社内外の専門家の支援を受けてもかまいません
  2. 専門家の確認:社内外の SCSセキュリティ専門家(基本規程では「★3確認責任者」)が内容を確かめ、助言します。了承したら署名します
  3. 自己適合宣言:経営層が、要求事項を満たしていると宣言します
  4. 申請と登録:IPA に申請し、問題がなければ台帳に登録されて公開されます

合格の考え方

原則として、すべての評価基準に適合することが求められます(制度構築方針 p.23〜24、IPA よくある質問 Q3-2)。確認の途中で足りない点が見つかっても、直して専門家の了承を得れば取得(登録)できます(制度構築方針 p.23)。

社内の情報システム担当者だけでは足りない

「自己評価」といっても、社内の情報システム担当者が確認するだけでは足りません。要件を満たした「セキュリティ専門家」の確認が要ります(経済産業省 FAQ Q12)。専門家は社内の人でも社外の人でもかまいません。

具体的な申請の方法や書類の形式は、「★3・★4 登録申請の手引」などが公開されるまで未定です(IPA よくある質問 Q3-1。IPA の予定では2026年10月下旬に評価用ガイドなどを公開)。

有効期間と更新

  • 有効期間は、登録完了の通知日から1年です(基本規程 3.1.2)
  • 更新するときは、変更があってもなくても、満了日の前に、専門家の確認と助言を受けた自己評価の更新版を出します(基本規程 3.1.2、制度構築方針 p.24)
  • 満了日の前に更新を申請していれば、審査が終わるまで登録は有効です(基本規程 3.1.2)
  • 不正や虚偽の申請がわかった場合は、登録の取り消しや一時停止があり得ます(制度構築方針 p.24)

★3 は毎年の更新になるので、登録料と専門家の確認の費用が毎年かかる点を見込んでおきます。専門家に払う費用は制度では決めず、専門家との契約で決まります(基本規程 6.5 ③)。★3・★4 の申請料があるかどうかは、料金設定のお知らせに書かれておらず確認できていません。費用の全体は「SCS評価制度の費用」を参照してください。

確認する専門家の要件

★3 を確認する SCSセキュリティ専門家になるには、次の3つを満たす必要があります(制度構築方針 p.20、IPA「詳細情報」、経済産業省 FAQ Q4、基本規程 2.1.11)。

  1. 次の6つの資格のどれかを持っている
    • 情報処理安全確保支援士
    • 公認情報セキュリティ監査人(主任監査人を含む)
    • CISSP
    • CISM
    • CISA
    • ISO27001 主任審査員
  2. 制度が定める研修を受ける
  3. IPA の「SCSセキュリティ専門家登録台帳」に登録する

専門家の監督の下で作業する人(★3確認従事者)は、研修を受ければ資格は要りません(制度構築方針 p.20)。

専門家の登録は、IPA の予定では2027年1月以降に始まり、登録料は無料の案です(料金設定のお知らせ、IPA よくある質問 Q2-1)。2026年9月27日時点では、登録された SCSセキュリティ専門家はまだいません。

支援士との関係

情報処理安全確保支援士(登録セキスペ)は、専門家になれる6つの資格の1つです。支援士だけが特別に扱われているわけではありません(制度構築方針 p.20)。支援士の資格があっても、研修と IPA への登録を済ませるまでは SCSセキュリティ専門家として確認できません。

中小企業向け支援者リストとの違い

IPA には「中小企業向けサイバーセキュリティ対策支援者リスト」があり、登録セキスペが載っています。このリストは、SCSセキュリティ専門家とは要件の違う別のものです(IPA よくある質問 Q4-3)。

  • 今後このリストに、★3 の確認と助言ができる専門家を載せる予定とされています(経済産業省の発表「3.(4)」)
  • リストのページは、講師や相談相手を探す以外の目的で使うことを禁じています

リストに載っていることと、★3 の確認ができることは、いまの時点では同じではありません。

進め方と注意点

  • まず要求事項を読む:26件の分け方は「要求事項と評価基準の構成」で説明しています
  • 特定の製品は必須ではない:評価基準を満たすのに、特定のセキュリティ製品の導入は求められていません(経済産業省 FAQ Q10、注意喚起)
  • ★3で足りるか確かめる:取引先が求める段階を先に確かめます。★4 は「★4とは」を参照してください
  • 外部の支援を使う場合:現状診断(ギャップ分析)、伴走支援、ツールなどの種類があります。料金もパック型・月額型・見積もり型と分かれます。★3を目指す中小企業向けの選び方は「★3を目指す中小企業向け」、種類ごとの違いは比較表で確かめられます

まとめ

  • ★3 は、すべてのサプライチェーン企業が最低限実装する対策の段階で、要求事項は26件です
  • 自己評価をして、SCSセキュリティ専門家が確認し、経営層が宣言して IPA に申請します
  • 有効期間は1年で、毎年、専門家の確認を受けた自己評価で更新します
  • 登録料は、2028年3月31日までの申請が1万円、それ以降は2万円(税込み)です
  • 専門家になれる資格は6つあり、研修と IPA への登録も必要です。登録は2027年1月以降の予定です
  • 中小企業向け支援者リストは、SCSセキュリティ専門家の一覧とは別のものです

※この記事は、経済産業省・IPA の資料をもとに要約して作成しました(2026年9月27日時点)。

参考にした情報

記事の内容は2026年9月27日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。