SCS評価制度の制度構築方針が公表(2026年3月27日):要点と企業がすること
更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

2026年3月27日、経済産業省と内閣官房国家サイバー統括室は、SCS評価制度の「制度構築方針」を公表しました。★3・★4のしくみ、IPA が運営する体制、中小企業向けの支援策を決め、2026年度末頃の制度開始(申請受付の開始)を目指すとしています。
何が公表されたか
| 項目 | 内容 |
|---|---|
| 公表した機関 | 経済産業省(内閣官房国家サイバー統括室と同時発表) |
| 日付 | 2026年3月27日 |
| 資料名 | 「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」 |
| 主な資料 | 方針の本文(40ページ)、概要(1ページ)、別添「★3・★4要求事項及び評価基準」(Excel)、参照文献(Excel)、意見募集への対応、FAQ |
2025年12月26日に公表された方針の案について意見を募ったところ、93者から569件の意見が寄せられ、その結果を踏まえて修正したものです(経済産業省の発表「1」「2」)。
同じ日に、IPA は「中小企業の情報セキュリティ対策ガイドライン」の第4.0版を公開しました(IPA プレスリリース)。
要点
目的と位置づけ
- サプライチェーンを構成する企業の対策状況を共通の基準で評価し、見える化する。委託元・委託先の両方の負担を減らし、サプライチェーン全体の水準を底上げする(発表「3.(1)」)
- 2社間の取引契約などで、委託元が委託先に適切な段階(★)を示し、対策を促して実施状況を確かめる使い方を想定している(同)
- 対策のレベルを競わせる格付けではない(同)
対象範囲
企業の IT基盤(クラウドで運用するものを含む)が対象です。工場などの制御(OT)システムや、発注元に納める製品は直接の対象にしません(発表「3.(2)」、方針 p.8)。
★3・★4のしくみ
| ★3 | ★4 | |
|---|---|---|
| 要求事項の数 | 26件 | 43件 |
| 評価の方法 | 専門家確認付き自己評価 | 第三者評価 |
| 有効期間 | 1年 | 3年 |
出典:制度構築方針 p.13
- ★5 は今後検討する(発表「3.(3)」)
- 評価基準を満たすのに、特定のセキュリティ製品の導入は必須ではない(同)
- 実装の例などをまとめた評価ガイドは「2026年秋頃を目途」に公表する予定(同)
★は、公式には IPA の台帳への「登録」です。この記事では「取得(登録)」の意味で「取得」とも書きます。
運用体制
経済産業省の方針に沿って制度をつくり、その監督の下で運営する「スキームオーナー」は IPA です(経済産業省 特設ページ「(4)」)。
中小企業向けの支援策
発表「3.(4)」では、次の取り組みが示されました(要約)。
- お助け隊サービス(新類型):★3・★4を安く、簡単に取れるようにする新しい支援策を創設する。制度設計のための実証事業を始める
- ガイドラインの改訂:「中小企業の情報セキュリティ対策ガイドライン」の実践編 STEP3 で、SCS評価制度の要求事項を踏まえた対策の考え方を整理し、規程のサンプルも拡充した
- 支援者リスト:IPA の「中小企業向けサイバーセキュリティ対策支援者リスト」の指導テーマに「セキュリティアセスメント」を加えた
- 価格交渉の考え方:経済産業省と公正取引委員会が、独占禁止法・取適法で「問題とならない」想定事例と解説を2025年12月26日に公表した
開始の時期
- ★3・★4:2026年度末頃の制度開始(申請受付の開始)を目指す
- ★5:2026年度以降、要求事項や評価のしくみの具体化を検討する
- 制度運営の準備の状況などで変わる可能性がある
出典:発表「4」
その後の動き
方針の公表のあと、IPA による準備が進んでいます。
| 日付 | 出来事 |
|---|---|
| 2026年4月21日 | IPA の SCS評価制度の公式サイトを公開 |
| 2026年4月27日 | 経済産業省・内閣官房国家サイバー統括室が、不適切な勧誘への注意喚起 |
| 2026年8月28日 | IPA が基本規程などを公開 |
| 2026年9月18日 | IPA が料金を公表 |
| 2026年10月下旬(予定) | 評価用ガイドなどを公開 |
| 2027年3月(予定) | IPA による★3・★4の申請受付開始 |
2027年3月の受付開始は、IPA の第3回運営審議委員会(2026年9月11日)で告知する案が合意されたものです(第3回配付資料 p.4)。詳しくは「スケジュール」を見てください。
企業がすること
- 取引先から求められている会社:どの★を、いつまでに、どの範囲で求められているかを確かめます(「取引先から★3・★4を求められたとき」)
- これから準備する会社:方針と一緒に公開された要求事項・評価基準で、自社の状況をざっと確かめます。構成は「要求事項と評価基準の構成」で説明しています
- 評価用ガイドを待つ:適合しているかの細かい判断は、2026年10月下旬に公開予定の評価用ガイドなどで確かめます
- 勧誘に注意する:制度は任意で、特定の製品は必須ではありません(「不適切な勧誘に注意」)
外部の支援を使う場合は、現状診断(ギャップ分析)、伴走支援、ツールなど、支援の種類ごとの違いを比較表で確かめられます。
まとめ
- 2026年3月27日、経済産業省と内閣官房国家サイバー統括室が SCS評価制度の制度構築方針を公表しました
- ★3(26件・専門家確認付き自己評価・1年)と★4(43件・第三者評価・3年)のしくみが決まりました。★5 は今後検討です
- 運営は IPA が担います。中小企業向けに、お助け隊(新類型)やガイドラインの改訂などの支援策が示されました
- 申請受付は、IPA の予定では2027年3月に始まります
※この記事は、経済産業省・IPA の資料をもとに要約して作成しました(2026年9月30日時点)。
参考にした情報
- サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針を公表しました(経済産業省、2026年3月27日)
- 制度構築方針(本文)(経済産業省)
- 制度構築方針(概要)(経済産業省)
- SCS評価制度 特設ページ・FAQ(経済産業省)
- 中小企業の情報セキュリティ対策ガイドライン第4.0版を公開(IPA、2026年3月27日)
- SCS評価制度 公式サイト(お知らせ)(IPA)
- SCS評価制度に関する不適切な勧誘に御注意ください(経済産業省・内閣官房国家サイバー統括室、2026年4月27日)
- 第3回運営審議委員会 配付資料(IPA、2026年9月11日)
記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。