SCS評価制度の★3とは:専門家確認付き自己評価のしくみ・要件・登録料
更新日:2026年9月27日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

★3とは、SCS評価制度のうち、すべてのサプライチェーン企業が最低限実装する対策を示す段階です。自社で26件の要求事項に沿って自己評価し、資格と研修の要件を満たしたセキュリティ専門家が確認する「専門家確認付き自己評価」で、IPA に登録します。
★3とは
★3の位置づけ
制度構築方針 p.13 では、★3 を次のように説明しています(要約)。
- 想定する脅威:広く知られた脆弱性などを悪用する、一般的な攻撃
- 対策の中身:基礎的な組織の対策と、システムの防御が中心
- 参考にした基準:自工会・部工会ガイドライン Lv1、英国の Cyber Essentials
「取得」という言葉がよく使われますが、IPA の基本規程では、★3 は IPA の台帳への**「登録」**として定められています。この記事では「取得(登録)」の意味で書きます。
★3の要点
| 項目 | 内容 | 出典 |
|---|---|---|
| 要求事項の数 | 26件(7つの分野) | 制度構築方針 p.13 |
| 評価の方法 | 専門家確認付き自己評価(書類の確認。実地審査と技術検証はない) | 制度構築方針 p.18、p.23 |
| 有効期間 | 登録完了の通知日から1年 | 基本規程 3.1.2 |
| 登録料 | 2028年3月31日までの申請は1万円、2028年4月1日以降は2万円(1年分・税込み) | 料金設定のお知らせ |
| 申請先 | IPA(事務局) | 制度構築方針 p.18、基本規程 3.1.1 |
| 受付開始 | 2027年3月の予定 | 第3回配付資料 p.4 |
しくみ:専門家確認付き自己評価の流れ
★3 の手順は、制度構築方針 p.18、基本規程 3.1.1、IPA「詳細情報」によると次のとおりです。
- 自己評価:★3 の要求事項と評価基準に沿って、自社の対策を評価します。社内外の専門家の支援を受けてもかまいません
- 専門家の確認:社内外の SCSセキュリティ専門家(基本規程では「★3確認責任者」)が内容を確かめ、助言します。了承したら署名します
- 自己適合宣言:経営層が、要求事項を満たしていると宣言します
- 申請と登録:IPA に申請し、問題がなければ台帳に登録されて公開されます
合格の考え方
原則として、すべての評価基準に適合することが求められます(制度構築方針 p.23〜24、IPA よくある質問 Q3-2)。確認の途中で足りない点が見つかっても、直して専門家の了承を得れば取得(登録)できます(制度構築方針 p.23)。
社内の情報システム担当者だけでは足りない
「自己評価」といっても、社内の情報システム担当者が確認するだけでは足りません。要件を満たした「セキュリティ専門家」の確認が要ります(経済産業省 FAQ Q12)。専門家は社内の人でも社外の人でもかまいません。
具体的な申請の方法や書類の形式は、「★3・★4 登録申請の手引」などが公開されるまで未定です(IPA よくある質問 Q3-1。IPA の予定では2026年10月下旬に評価用ガイドなどを公開)。
有効期間と更新
- 有効期間は、登録完了の通知日から1年です(基本規程 3.1.2)
- 更新するときは、変更があってもなくても、満了日の前に、専門家の確認と助言を受けた自己評価の更新版を出します(基本規程 3.1.2、制度構築方針 p.24)
- 満了日の前に更新を申請していれば、審査が終わるまで登録は有効です(基本規程 3.1.2)
- 不正や虚偽の申請がわかった場合は、登録の取り消しや一時停止があり得ます(制度構築方針 p.24)
★3 は毎年の更新になるので、登録料と専門家の確認の費用が毎年かかる点を見込んでおきます。専門家に払う費用は制度では決めず、専門家との契約で決まります(基本規程 6.5 ③)。★3・★4 の申請料があるかどうかは、料金設定のお知らせに書かれておらず確認できていません。費用の全体は「SCS評価制度の費用」を参照してください。
確認する専門家の要件
★3 を確認する SCSセキュリティ専門家になるには、次の3つを満たす必要があります(制度構築方針 p.20、IPA「詳細情報」、経済産業省 FAQ Q4、基本規程 2.1.11)。
- 次の6つの資格のどれかを持っている
- 情報処理安全確保支援士
- 公認情報セキュリティ監査人(主任監査人を含む)
- CISSP
- CISM
- CISA
- ISO27001 主任審査員
- 制度が定める研修を受ける
- IPA の「SCSセキュリティ専門家登録台帳」に登録する
専門家の監督の下で作業する人(★3確認従事者)は、研修を受ければ資格は要りません(制度構築方針 p.20)。
専門家の登録は、IPA の予定では2027年1月以降に始まり、登録料は無料の案です(料金設定のお知らせ、IPA よくある質問 Q2-1)。2026年9月27日時点では、登録された SCSセキュリティ専門家はまだいません。
支援士との関係
情報処理安全確保支援士(登録セキスペ)は、専門家になれる6つの資格の1つです。支援士だけが特別に扱われているわけではありません(制度構築方針 p.20)。支援士の資格があっても、研修と IPA への登録を済ませるまでは SCSセキュリティ専門家として確認できません。
中小企業向け支援者リストとの違い
IPA には「中小企業向けサイバーセキュリティ対策支援者リスト」があり、登録セキスペが載っています。このリストは、SCSセキュリティ専門家とは要件の違う別のものです(IPA よくある質問 Q4-3)。
- 今後このリストに、★3 の確認と助言ができる専門家を載せる予定とされています(経済産業省の発表「3.(4)」)
- リストのページは、講師や相談相手を探す以外の目的で使うことを禁じています
リストに載っていることと、★3 の確認ができることは、いまの時点では同じではありません。
進め方と注意点
- まず要求事項を読む:26件の分け方は「要求事項と評価基準の構成」で説明しています
- 特定の製品は必須ではない:評価基準を満たすのに、特定のセキュリティ製品の導入は求められていません(経済産業省 FAQ Q10、注意喚起)
- ★3で足りるか確かめる:取引先が求める段階を先に確かめます。★4 は「★4とは」を参照してください
- 外部の支援を使う場合:現状診断(ギャップ分析)、伴走支援、ツールなどの種類があります。料金もパック型・月額型・見積もり型と分かれます。★3を目指す中小企業向けの選び方は「★3を目指す中小企業向け」、種類ごとの違いは比較表で確かめられます
まとめ
- ★3 は、すべてのサプライチェーン企業が最低限実装する対策の段階で、要求事項は26件です
- 自己評価をして、SCSセキュリティ専門家が確認し、経営層が宣言して IPA に申請します
- 有効期間は1年で、毎年、専門家の確認を受けた自己評価で更新します
- 登録料は、2028年3月31日までの申請が1万円、それ以降は2万円(税込み)です
- 専門家になれる資格は6つあり、研修と IPA への登録も必要です。登録は2027年1月以降の予定です
- 中小企業向け支援者リストは、SCSセキュリティ専門家の一覧とは別のものです
※この記事は、経済産業省・IPA の資料をもとに要約して作成しました(2026年9月27日時点)。
参考にした情報
- 制度構築方針(本文)(経済産業省)
- SCS評価制度 特設ページ・FAQ(経済産業省)
- サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針を公表しました(経済産業省、2026年3月27日)
- SCS評価制度の詳細情報(IPA)
- SCS評価制度 よくある質問(IPA)
- SCS-100 基本規程(IPA)
- 料金設定のお知らせ(IPA、2026年9月18日)
- 第3回運営審議委員会 配付資料(IPA、2026年9月11日)
- SCS評価制度に関する不適切な勧誘に御注意ください(経済産業省・内閣官房国家サイバー統括室、2026年4月27日)
- 中小企業向けサイバーセキュリティ対策支援者リスト(IPA)
記事の内容は2026年9月27日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。