ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 基礎知識 > SCS評価制度とは:目的・★3と★4のしくみ・対象の範囲をわかりやすく解説

SCS評価制度とは:目的・★3と★4のしくみ・対象の範囲をわかりやすく解説

更新日:2026年9月27日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SCS評価制度とは、取引先どうしで企業のセキュリティ対策の状況を共通の基準で確かめられるようにする、国の任意の制度です。経済産業省と内閣官房国家サイバー統括室が方針を示し、IPA(情報処理推進機構)が運営します。★3・★4の申請受付は、IPA の予定では2027年3月に始まります。

SCS評価制度とは

正式な名前は「サプライチェーン強化に向けたセキュリティ対策評価制度」です。SCS は Supply Chain Security(サプライチェーン・セキュリティ)の略です。2026年3月27日に、経済産業省と内閣官房国家サイバー統括室が「制度構築方針」を公表しました(経済産業省の発表)。

何のための制度か

いま、多くの取引で次のような困りごとがあります(制度構築方針 p.4、経済産業省の発表「1.経緯」をもとに要約)。

  • 発注する側は、取引先がどこまで対策をしているのかを外から判断しにくい
  • 受注する側は、取引先ごとにばらばらのチェックシートや対策を求められ、負担が大きい

SCS評価制度は、対策の状況を共通の基準で評価して見える形にすることで、発注する側(委託元)と受注する側(委託先)の両方の負担を減らし、サプライチェーン全体の水準を底上げすることを目的にしています(経済産業省の発表「3.(1)」)。

任意の制度であること

経済産業省の FAQ(Q2)は、SCS評価制度を「任意の制度」と明記しています。★を取るかどうかは取引の契約の中で決まるもので、制度として何かの規制をかけるものではない、という説明です。

2026年4月27日には、経済産業省と内閣官房国家サイバー統括室が「不適切な勧誘に御注意ください」という注意喚起を出しました。制度を引き合いに出して、取引や入札への影響をあおって製品を売り込む営業が報告されたためです。注意喚起では、次の点が示されています。

  • 2社間の取引で使う任意の制度であり、個別の会社どうしの取引を規制するものではない
  • 評価基準を満たすために、特定のセキュリティ製品の導入が必須とされているわけではない
  • 正しい情報は、制度を運営する IPA から入手してほしい

勧誘への備え方は「SCS評価制度に便乗した勧誘に注意」で詳しく説明しています。

しくみ:2社間での使い方と★の段階

2社間の取引で使う

制度が想定している使い方は、委託元が委託先に、適した段階(★)を示し、対策を促して実施状況を確認するというものです(経済産業省の発表、制度構築方針 p.4)。

  • 再委託先(委託先のさらに先)は、委託元が直接管理する対象ではありません。直接の委託先を通じて、必要に応じて管理する想定です(制度構築方針 p.4、p.14)
  • すぐに★を取れない取引先には、要求事項と評価基準をチェックリストとして渡す使い方も考えられています(制度構築方針 p.12、経済産業省 FAQ Q21)
  • 契約でどう扱うかは当事者が合意して決めるもので、独占禁止法や取適法に沿って使う必要があります(経済産業省 FAQ Q8)
  • 取引先から求められていなくても、自社の状況を示すために自主的に取ってもかまいません(経済産業省 FAQ Q6)

取引先から求められた場合の進め方は「取引先から★を求められたら」にまとめています。

★は「取得(登録)」する

記事では「★を取得する」と書くことがありますが、IPA の基本規程では、★は IPA の台帳への**「登録」**という言葉で定められています。このサイトでは「取得(登録)」の意味で「取得」を使います。

★の段階の全体像

段階は★3・★4・★5 に分かれています(制度構築方針 p.13、概要 p.1、IPA「詳細情報」をもとに作成)。

★3 ★4 ★5
位置づけ すべてのサプライチェーン企業が最低限実装する対策 標準的に目指す対策 さらに目指す高度な対策
想定する攻撃 広く知られた脆弱性などを使う一般的な攻撃 供給が止まると影響が大きい企業や、機密情報を狙う攻撃 未知の攻撃を含む高度な攻撃
要求事項の数 26件 43件 検討中(未定)
評価の方法 専門家確認付き自己評価 第三者評価(文書確認・実地審査・技術検証) 第三者評価の予定
有効期間 1年 3年 未定
  • ★3:自社で自己評価をし、資格と研修の要件を満たした社内外のセキュリティ専門家が確認します。くわしくは「★3とは」
  • ★4:IPA が指定する評価機関が、書類の確認と実地の審査、インターネットに公開している機器の技術的な検証を行います。くわしくは「★4とは」
  • ★5:要求事項も評価の方法も始まる時期も、まだ決まっていません(経済産業省 特設ページ、IPA FAQ Q1-3)
  • ★1・★2:IPA の「SECURITY ACTION」を参照する位置づけです(制度構築方針 p.13 注1)

上の段階は下の段階の内容を含んでいるので、★3を持っていなくても★4を目指せます(制度構築方針 p.13)。要求事項の分け方は「要求事項と評価基準の構成」で説明しています。

対象の範囲

評価の対象は、企業などの IT基盤です。クラウドで運用しているものも含みます(経済産業省の発表「3.(2)」、制度構築方針 p.8〜9)。

  • 工場の制御システムなどの OT(制御技術)は直接の対象外です
  • 発注元に納める製品そのものも、直接の対象ではありません
  • インターネットに公開しているサーバは、適用範囲に含めることになっています(制度構築方針 p.9)

申請の単位は、原則として法人か個人事業主です。専門家(★3)や評価機関(★4)が妥当と確認すれば、事業部やグループの単位でも申請できます(制度構築方針 p.12)。業種や規模は問わず、大企業も対象になり得ます(経済産業省 FAQ Q6・Q18)。

注意点:格付けではない・安全の保証でもない

格付けではない

★は、対策に取り組んでいる状況を見える形にするものです。事業者のレベルを競わせる格付け制度ではないと、方針で説明されています(経済産業省の発表、制度構築方針 p.4 ※1)。★4の会社が★3の会社より「上」という意味ではなく、取引の内容に合った段階を選ぶための目安です。

完全な安全を保証するものではない

★は、取得(登録)や更新の時点で、決められた水準を満たしていることを示すものです(制度構築方針 p.4 ※3)。IPA の基本規程にも、登録した組織の対策が有効であることを保証しない旨の定めがあります(基本規程 6.6)。取得したあとも、日々の運用を続けることが前提です。

政府調達などでの扱いは未定

政府機関や重要インフラの事業者での使い方は「今後検討」とされています(経済産業省 FAQ Q17、制度構築方針 p.34)。入札の条件になるかどうかは未定です。

既存の制度との位置づけ

制度構築方針は、SCS評価制度を既存の制度と**「相互補完的な制度」**として発展させることを目指すとしています(制度構築方針 p.26)。

制度 SCS評価制度との関係(制度構築方針などの要約)
SECURITY ACTION ★1・★2 はこれを参照。★3・★4 を目指す準備の段階(p.13、p.26)
ISMS(ISO/IEC 27001) ★3・★4 は代表的な脅威から対策を選ぶ方式、ISMS は自社でリスクを評価する方式で、相互補完的(経済産業省 FAQ Q9、p.28)
自工会・部工会ガイドライン ★3・★4 は Lv1・Lv2 に対応(p.26)
JC-STAR IoT 製品が対象。SCS は企業の IT基盤が対象で、対象が違う(p.30)

ISMS をすでに持っている会社の考え方は「ISMSとSCS評価制度の違い」で説明しています。申請先は IPA で、このサイトを含む民間のサイトは公式の窓口ではありません。

企業がまずやること

評価用のガイドや申請の手引きは、IPA の予定では2026年10月ごろに公開されます(公開日は資料によって書き方が違います。「SCS評価制度はいつから」を参照)。それまでにできることは次のとおりです。

  1. 取引先から★の話が来ているか、どの段階を求められているかを確かめる
  2. IPA の公式サイトで、★3・★4 の要求事項と評価基準を読んでみる
  3. 対象になる IT基盤(社内ネットワーク、クラウド、公開サーバなど)を書き出す
  4. 外部の支援を使うかどうかを考える

外部の支援には、現状診断(ギャップ分析)、伴走支援、ツールなどの種類があります。料金の出し方も、パック型・月額型・見積もり型とさまざまです。種類ごとの違いは比較表で見られます。費用の全体像は「SCS評価制度の費用」、手続きの順番は「取得の流れ」を参照してください。

まとめ

  • SCS評価制度は、取引先どうしで対策の状況を共通の基準で確かめるための、国の任意の制度です
  • 委託元が委託先に適した★を示して確認する、2社間での使い方が想定されています
  • ★3(専門家確認付き自己評価・26件・1年)と★4(第三者評価・43件・3年)が先に始まり、★5 は未定です
  • 対象は企業の IT基盤で、OT や納める製品は直接の対象外です
  • 格付けではなく、完全な安全の保証でもありません
  • 正しい情報は IPA の公式サイトで確かめ、あおるような営業には注意してください

※この記事は、経済産業省・IPA の資料をもとに要約して作成しました(2026年9月27日時点)。

参考にした情報

記事の内容は2026年9月27日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。