ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 基礎知識 > SCS評価制度とISMS(ISO/IEC 27001)の違い:対象・評価の方法・有効期間を比べる

SCS評価制度とISMS(ISO/IEC 27001)の違い:対象・評価の方法・有効期間を比べる

更新日:2026年9月27日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SCS評価制度(★3・★4)と ISMS 認証の違いは、対策の決め方にあります。★3・★4は、代表的な脅威から効果の高い対策をあらかじめ選んだ「ベースラインアプローチ」で、ISMS は組織が自分でリスクを評価して対策を決める仕組みです。経済産業省は、この2つを「相互補完的な制度」と位置づけています(経済産業省 FAQ Q9、制度構築方針 p.26、p.28)。

SCS評価制度とISMSとは

SCS評価制度

SCS評価制度は、サプライチェーンを構成する企業のセキュリティ対策を共通の基準で評価し、見えるようにする制度です。取引の中で、発注者が受注者に★3や★4を示して対策を促す使い方を想定した任意の制度です(経済産業省 FAQ Q2)。★は、公式には IPA の台帳への「登録」です(基本規程 3.1.1・3.2.1)。この記事では「取得(登録)」の意味で「取得」と書きます。

ISMS(ISO/IEC 27001)

ISMS(情報セキュリティマネジメントシステム)は、組織が自分のリスクアセスメントで必要なセキュリティの水準を決め、計画を立てて運用する仕組みです(ISMS-AC「ISMS適合性評価制度」)。国際規格 ISO/IEC 27001(JIS Q 27001)に合っているかを、認証機関が審査して認証します。日本では、情報マネジメントシステム認定センター(ISMS-AC)が認証機関を認定しています。

しくみの違い

制度構築方針 p.28 の比較表をもとに、主な違いを整理します(要約。ISMS の手続きは ISMS-AC の概要説明パンフレット p.4 で確かめました)。

SCS評価制度(★3・★4) ISMS 認証
対策の決め方 代表的な脅威をもとに、制度が効果の高い対策を決める(ベースラインアプローチ) 組織がリスクアセスメントの結果から対策を決める
確かめる観点 各段階で求める具体的な対策が実装されているか ISO/IEC 27001 に合った ISMS を作り、運用できているか
対象の範囲 インターネットにつながる自社の IT基盤 ISMS を運用する組織。範囲は組織が決め、部門単位もグループ全体もあり得る
評価の方法 ★3:専門家確認付き自己評価/★4:評価機関による第三者評価と技術検証 認定を受けた認証機関の審査(原則2段階)
登録・認証の窓口 IPA に登録を申請 認証機関に申請(ISMS-AC ではない)
有効期間 ★3:1年/★4:3年 3年
期間中の確認 ★3:毎年の更新/★4:1年ごとの自己評価を評価機関に提出 年1回以上のサーベイランス審査
更新 ★3:専門家の確認を受けた自己評価の更新版/★4:3年ごとの第三者評価 3年ごとの再認証審査

出典:制度構築方針 p.9、p.13、p.18〜19、p.28、基本規程 3.1.2・3.2.2、ISMS-AC 概要説明パンフレット p.4

対策の決め方

★3・★4では、何をするかが要求事項と評価基準で先に決まっています。制度構築方針 p.28 は、この点を「何をするか迷うことが少ない」特徴として挙げています。一方 ISMS は、組織が自分のリスクに合わせて管理策を決め、対策を続けて改善する仕組みができていることを証明するものです。

また、★3・★4は取引先管理の観点を盛り込み、部品の供給や業務委託を通じたリスクへの対応を重視しています(制度構築方針 p.28)。要求事項の7つの分類の1つが「取引先管理」です(制度構築方針 p.16)。

対象の範囲

★3・★4の対象は、企業の IT基盤です。クラウドで運用するものも含みます。製造現場の制御(OT)システムや、発注元に納める製品は直接の対象ではありません(制度構築方針 p.8)。インターネットに公開しているサーバは適用範囲に含めると定められています(制度構築方針 p.9)。

ISMS は、組織が扱う情報に合わせて、認証を受ける範囲を自分で決めます。全社である必要はありません(ISMS-AC 概要説明パンフレット p.4)。

評価の方法

  • ★3:専門家が書類を確認します。実地審査と技術検証はありません(制度構築方針 p.23)
  • ★4:評価機関が、文書確認・実地審査・技術検証をします。技術検証は、VPN装置やルータなど、インターネットに公開している危険度の高い機器の脆弱性検査です(制度構築方針 p.23)
  • ISMS:認証機関が、原則として第一段階と第二段階の2段階で審査します(ISMS-AC 概要説明パンフレット p.4)

★4の技術検証のように、機器に対して脆弱性検査をする手順が制度に組み込まれている点は、SCS評価制度の特徴の1つです。

有効期間

★3は1年、★4は3年です(基本規程 3.1.2・3.2.2)。ISMS 認証の有効期限は3年で、その間も年1回以上のサーベイランス審査があります(ISMS-AC 概要説明パンフレット p.4)。

進め方と注意点

どちらを先に取るか

制度構築方針 p.28 の図は、★を取ってから ISMS を取る順番と、ISMS を取ってから★を取る順番の、両方を示しています。どちらが先でなければならない、という決まりはありません。

  • ISMS をすでに持っている会社:規程や体制づくりの経験を生かせます。ただし、★3・★4の要求事項は具体的な対策を求めるので、要求事項ごとに実装できているかを確かめ直す必要があります。ISMS を持っていると★の手続きが省かれる、という公式の定めは確認できませんでした
  • ISMS を持っていない会社:取引先から★を求められているなら、まず★3・★4の要求事項を読んで、足りない点を洗い出すのが近道です。要求事項の分野は要求事項の解説にまとめています

★5 と ISMS

★5は、ISMS 適合性評価制度との整合に配慮して検討するとされています。要求事項・評価の方法・開始時期は未定です(制度構築方針 p.27〜28)。

ほかの制度との関係

制度構築方針 p.26 は、★3・★4を「SECURITY ACTION」「自工会・部工会ガイドライン」、ISMS 適合性評価制度などと「相互補完的な制度」として発展させるとしています。

SECURITY ACTION

SECURITY ACTION は、中小企業が情報セキュリティ対策に取り組むことを自分で宣言する IPA の制度です。SCS評価制度では、★1・★2は SECURITY ACTION を参照するとされています(制度構築方針 p.13 注1)。IPA は、★3・★4を取る準備の段階として、まず SECURITY ACTION から始めることを勧めています(IPA「関連する制度・方針」)。

自工会・部工会ガイドライン

★3は自工会・部工会ガイドラインの Lv1、★4は Lv2 に対応します。★3は英国の Cyber Essentials も参考にしています(制度構築方針 p.13、p.26)。自動車業界のガイドラインに取り組んできた会社は、その経験を★3・★4の準備に生かせます。両者の連携は、引き続き検討するとされています(制度構築方針 p.26)。

技術情報管理認証(TICS)

★3と TICS は、どちらも自工会・部工会ガイドラインの Lv1 を参考にしています。制度構築方針 p.31 は、重要な技術情報を受け取る場合は TICS か★4、第三者認証がいらない場合は★3、という使い分けの例を示しています。

まとめ

  • ★3・★4は、制度があらかじめ対策を決めた「ベースラインアプローチ」、ISMS は組織がリスクを評価して対策を決める仕組みで、相互補完的と位置づけられています
  • ★3・★4の対象は自社の IT基盤です。ISMS は認証の範囲を組織が決めます
  • 有効期間は★3が1年、★4が3年、ISMS 認証は3年です
  • 取る順番に決まりはありません。ISMS を持っていても、★の要求事項ごとに実装を確かめる必要があります
  • 支援の種類を比べたい場合は比較表を、★4を目指す場合は★4の記事も見てください

参考にした情報

記事の内容は2026年9月27日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。