SCS評価制度とISMS(ISO/IEC 27001)の違い:対象・評価の方法・有効期間を比べる
更新日:2026年9月27日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SCS評価制度(★3・★4)と ISMS 認証の違いは、対策の決め方にあります。★3・★4は、代表的な脅威から効果の高い対策をあらかじめ選んだ「ベースラインアプローチ」で、ISMS は組織が自分でリスクを評価して対策を決める仕組みです。経済産業省は、この2つを「相互補完的な制度」と位置づけています(経済産業省 FAQ Q9、制度構築方針 p.26、p.28)。
SCS評価制度とISMSとは
SCS評価制度
SCS評価制度は、サプライチェーンを構成する企業のセキュリティ対策を共通の基準で評価し、見えるようにする制度です。取引の中で、発注者が受注者に★3や★4を示して対策を促す使い方を想定した任意の制度です(経済産業省 FAQ Q2)。★は、公式には IPA の台帳への「登録」です(基本規程 3.1.1・3.2.1)。この記事では「取得(登録)」の意味で「取得」と書きます。
ISMS(ISO/IEC 27001)
ISMS(情報セキュリティマネジメントシステム)は、組織が自分のリスクアセスメントで必要なセキュリティの水準を決め、計画を立てて運用する仕組みです(ISMS-AC「ISMS適合性評価制度」)。国際規格 ISO/IEC 27001(JIS Q 27001)に合っているかを、認証機関が審査して認証します。日本では、情報マネジメントシステム認定センター(ISMS-AC)が認証機関を認定しています。
しくみの違い
制度構築方針 p.28 の比較表をもとに、主な違いを整理します(要約。ISMS の手続きは ISMS-AC の概要説明パンフレット p.4 で確かめました)。
| SCS評価制度(★3・★4) | ISMS 認証 | |
|---|---|---|
| 対策の決め方 | 代表的な脅威をもとに、制度が効果の高い対策を決める(ベースラインアプローチ) | 組織がリスクアセスメントの結果から対策を決める |
| 確かめる観点 | 各段階で求める具体的な対策が実装されているか | ISO/IEC 27001 に合った ISMS を作り、運用できているか |
| 対象の範囲 | インターネットにつながる自社の IT基盤 | ISMS を運用する組織。範囲は組織が決め、部門単位もグループ全体もあり得る |
| 評価の方法 | ★3:専門家確認付き自己評価/★4:評価機関による第三者評価と技術検証 | 認定を受けた認証機関の審査(原則2段階) |
| 登録・認証の窓口 | IPA に登録を申請 | 認証機関に申請(ISMS-AC ではない) |
| 有効期間 | ★3:1年/★4:3年 | 3年 |
| 期間中の確認 | ★3:毎年の更新/★4:1年ごとの自己評価を評価機関に提出 | 年1回以上のサーベイランス審査 |
| 更新 | ★3:専門家の確認を受けた自己評価の更新版/★4:3年ごとの第三者評価 | 3年ごとの再認証審査 |
出典:制度構築方針 p.9、p.13、p.18〜19、p.28、基本規程 3.1.2・3.2.2、ISMS-AC 概要説明パンフレット p.4
対策の決め方
★3・★4では、何をするかが要求事項と評価基準で先に決まっています。制度構築方針 p.28 は、この点を「何をするか迷うことが少ない」特徴として挙げています。一方 ISMS は、組織が自分のリスクに合わせて管理策を決め、対策を続けて改善する仕組みができていることを証明するものです。
また、★3・★4は取引先管理の観点を盛り込み、部品の供給や業務委託を通じたリスクへの対応を重視しています(制度構築方針 p.28)。要求事項の7つの分類の1つが「取引先管理」です(制度構築方針 p.16)。
対象の範囲
★3・★4の対象は、企業の IT基盤です。クラウドで運用するものも含みます。製造現場の制御(OT)システムや、発注元に納める製品は直接の対象ではありません(制度構築方針 p.8)。インターネットに公開しているサーバは適用範囲に含めると定められています(制度構築方針 p.9)。
ISMS は、組織が扱う情報に合わせて、認証を受ける範囲を自分で決めます。全社である必要はありません(ISMS-AC 概要説明パンフレット p.4)。
評価の方法
- ★3:専門家が書類を確認します。実地審査と技術検証はありません(制度構築方針 p.23)
- ★4:評価機関が、文書確認・実地審査・技術検証をします。技術検証は、VPN装置やルータなど、インターネットに公開している危険度の高い機器の脆弱性検査です(制度構築方針 p.23)
- ISMS:認証機関が、原則として第一段階と第二段階の2段階で審査します(ISMS-AC 概要説明パンフレット p.4)
★4の技術検証のように、機器に対して脆弱性検査をする手順が制度に組み込まれている点は、SCS評価制度の特徴の1つです。
有効期間
★3は1年、★4は3年です(基本規程 3.1.2・3.2.2)。ISMS 認証の有効期限は3年で、その間も年1回以上のサーベイランス審査があります(ISMS-AC 概要説明パンフレット p.4)。
進め方と注意点
どちらを先に取るか
制度構築方針 p.28 の図は、★を取ってから ISMS を取る順番と、ISMS を取ってから★を取る順番の、両方を示しています。どちらが先でなければならない、という決まりはありません。
- ISMS をすでに持っている会社:規程や体制づくりの経験を生かせます。ただし、★3・★4の要求事項は具体的な対策を求めるので、要求事項ごとに実装できているかを確かめ直す必要があります。ISMS を持っていると★の手続きが省かれる、という公式の定めは確認できませんでした
- ISMS を持っていない会社:取引先から★を求められているなら、まず★3・★4の要求事項を読んで、足りない点を洗い出すのが近道です。要求事項の分野は要求事項の解説にまとめています
★5 と ISMS
★5は、ISMS 適合性評価制度との整合に配慮して検討するとされています。要求事項・評価の方法・開始時期は未定です(制度構築方針 p.27〜28)。
ほかの制度との関係
制度構築方針 p.26 は、★3・★4を「SECURITY ACTION」「自工会・部工会ガイドライン」、ISMS 適合性評価制度などと「相互補完的な制度」として発展させるとしています。
SECURITY ACTION
SECURITY ACTION は、中小企業が情報セキュリティ対策に取り組むことを自分で宣言する IPA の制度です。SCS評価制度では、★1・★2は SECURITY ACTION を参照するとされています(制度構築方針 p.13 注1)。IPA は、★3・★4を取る準備の段階として、まず SECURITY ACTION から始めることを勧めています(IPA「関連する制度・方針」)。
自工会・部工会ガイドライン
★3は自工会・部工会ガイドラインの Lv1、★4は Lv2 に対応します。★3は英国の Cyber Essentials も参考にしています(制度構築方針 p.13、p.26)。自動車業界のガイドラインに取り組んできた会社は、その経験を★3・★4の準備に生かせます。両者の連携は、引き続き検討するとされています(制度構築方針 p.26)。
技術情報管理認証(TICS)
★3と TICS は、どちらも自工会・部工会ガイドラインの Lv1 を参考にしています。制度構築方針 p.31 は、重要な技術情報を受け取る場合は TICS か★4、第三者認証がいらない場合は★3、という使い分けの例を示しています。
まとめ
参考にした情報
- 制度構築方針(本文)(経済産業省)
- SCS評価制度 特設ページ・FAQ(経済産業省)
- SCS-100 基本規程(IPA)
- SCS評価制度 関連する制度・方針(IPA)
- ISMS適合性評価制度(情報マネジメントシステム認定センター)
- ISMS適合性評価制度 概要説明パンフレット(情報マネジメントシステム認定センター)
- SECURITY ACTION セキュリティ対策自己宣言(IPA)
記事の内容は2026年9月27日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。