SCS評価制度の★5とは:決まっていること・まだ決まっていないこと
更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

★5とは、SCS評価制度で★4よりさらに上を目指す企業のための、最も高い段階です。ただし、2026年9月30日時点で、★5の要求事項・評価基準・評価の方法・有効期間・開始時期は、どれもまだ決まっていません(IPA よくある質問 Q1-3)。
★5とは
SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)には、★3・★4・★5の段階があります。2027年3月に申請の受付が始まる予定なのは★3と★4だけで、★5はその後に中身を決める段階です(制度構築方針 p.13、p.26)。
★は公式には IPA への「登録」です。この記事では、よく使われる「取得」を「取得(登録)」の意味で使います。
構築方針での位置づけ
制度構築方針 p.13 の表では、★5 を次のように説明しています(要約)。
| 項目 | ★5 の記載 |
|---|---|
| 想定する脅威 | 未知の攻撃も含めた、高度なサイバー攻撃 |
| 対策の考え方 | さらに目指す高度な対策。国際規格などのリスクベースの考え方で改善のしくみを整え、システムには現時点のベストプラクティスに基づく対策をする |
| 達成水準のイメージ | 国際規格などに基づくマネジメントシステムがある/リスクをつかみ、インシデントをすばやく検知・対応できる/取引先への指導や共同の訓練など、サプライチェーン全体の底上げに役立つ対策をしている |
| 要求事項の数 | 今後検討 |
| 評価の方法 | 第三者評価(予定) |
| 有効期間 | 今後検討 |
| 参考にする基準 | ISO/IEC 27001、自工会・部工会ガイドライン Lv3 など |
★3・★4 は、代表的な脅威から効果の高い対策を選ぶ「ベースラインアプローチ」です。★5 はこれと違い、組織がリスクを評価して改善する「リスクベース」の考え方を取り入れる点が特徴です(制度構築方針 p.28)。
決まっていることと、未定のこと
公式の資料で書かれていることと、まだ決まっていないことを分けると、次のようになります。
方針として書かれていること
- ★3・★4 より上の段階として置く(制度構築方針 p.13)
- 評価の方法は第三者評価を想定している(制度構築方針 p.13、p.31)
- ISMS 適合性評価制度(ISO/IEC 27001 の認証)との整合に配慮する(制度構築方針 p.13 注4、p.27〜28)
- システムへの具体的な対策は、実績のあるガイドライン(例:自工会・部工会ガイドライン Lv3)などから選ぶことを想定している(制度構築方針 p.27)
- 対象として、すでに高い水準の基準で対策している事業者や、★4 相当からさらに上を目指す事業者を想定している(制度構築方針 p.27 の図)
- ★3・★4 と同じく、上の段階は下の段階の内容を含むという考え方で整理されている(制度構築方針 p.13)
まだ決まっていないこと
| 項目 | 状況 | 出典 |
|---|---|---|
| 要求事項・評価基準 | 未定(今後検討) | 制度構築方針 p.13、IPA よくある質問 Q1-3 |
| 評価の方法の詳細 | 未定(第三者評価の想定のみ) | 制度構築方針 p.13、p.29 |
| 有効期間 | 未定(今後検討) | 制度構築方針 p.13 |
| 開始時期 | 未定 | IPA よくある質問 Q1-3、経済産業省 特設ページ |
| 費用(登録料など) | 未定(2026年9月18日の料金の資料は★3・★4だけ) | IPA 料金設定のお知らせ |
IPA の基本規程では、登録組織台帳を「★3、★4 又は★5 の登録がなされた組織を記載する台帳」と定めていて、★5 を登録の対象として置いています(基本規程 1.3.23)。ただし、★5 の登録の手続きそのものは、基本規程には書かれていません。
今後の検討の予定
制度構築方針 p.29 によると、★5 は次の順番で具体化する予定です。
- 令和7年度(2025年度)の実証事業で、参加した企業から★5 への意見・要望を集めた
- 令和8年度(2026年度)以降に、その意見もふまえて、要求事項・評価基準と評価の方法を具体化する
実証で出た主な意見として、方針 p.29 は次のようなものを挙げています(要約。決まったことではありません)。
- 経営層の関わりや内部不正対策など、組織ガバナンスの項目を充実させる
- 復旧の目標や、復旧中の業務の代わりの手段など、復旧の項目を充実させる
- 技術的な対策は、高度なもの(例:自工会・部工会ガイドライン Lv3 の内容)を厳選する
- インシデント対応の演習など、実践的な対策を入れる
- 経営層へのインタビューを評価に入れる、評価の範囲を広げる、より高度な技術検証を入れる
進め方と注意点
いま★5 を目指す会社がすること
★5 の中身は決まっていないので、いまは★5 そのものの準備はできません。方針に書かれた方向性から考えると、次の2つが土台になります。
- ★4 の要求事項を満たす:★5 は★4 相当からさらに上を目指す段階と位置づけられています。★4 の中身は「★4とは」を参照してください
- ISMS との関係を整理する:★5 は ISMS との整合に配慮して検討されます。ISMS との違いは「SCS評価制度とISMSの違い」にまとめています
「★5対応」をうたう営業に注意
★5 の要求事項は決まっていないので、いまの時点で「★5 の基準に対応済み」と言える製品やサービスはありません。当サイトで調べた支援サービス60件のうち、対象の段階に★5 を書いているのは1件でした(2026年9月27日時点、各社の公式サイトの記載)。★5 に触れている場合は、何を根拠にしているかを確かめてください。
経済産業省は、SCS評価制度を引き合いに出して製品を売り込む営業について注意を呼びかけています(注意喚起、2026年4月27日)。SCS評価制度は任意の制度で、特定のセキュリティ製品の導入が求められているわけではありません。くわしくは「不適切な勧誘への注意」を参照してください。
最新の情報を確かめる
★5 の検討の状況は、IPA の SCS評価制度の公式サイトと、経済産業省の特設ページで公表されます。制度全体の予定は「SCS評価制度のスケジュール」にまとめています。
まとめ
- ★5 は、★4 よりさらに上を目指す企業のための最も高い段階です
- 未知の攻撃を含む高度な攻撃を想定し、リスクベースの考え方と、現時点のベストプラクティスに基づく対策を求める方向です
- 評価の方法は第三者評価を想定しています。ISMS との整合に配慮し、自工会・部工会ガイドライン Lv3 などを参考にします
- 要求事項・評価基準・有効期間・開始時期・費用は、どれも未定です(2026年9月30日時点)
- 2026年度以降に、実証で集めた意見をふまえて具体化する予定です
- いまできる準備は、★4 の要求事項を満たすことと、ISMS との関係を整理することです
※この記事は、経済産業省・IPA の資料をもとに要約して作成しました(2026年9月30日時点)。
参考にした情報
- 制度構築方針(本文)(経済産業省)
- SCS評価制度 特設ページ・FAQ(経済産業省)
- SCS評価制度 よくある質問(IPA)
- SCS評価制度の詳細情報(IPA)
- SCS-100 基本規程(IPA)
- SCS評価制度に関する不適切な勧誘に御注意ください(経済産業省・内閣官房国家サイバー統括室、2026年4月27日)
記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。