SCS評価制度の規程・文書の整備の支援:関わる文書の範囲と、IPAのひな形の使い方
更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

規程・文書の整備の支援とは、SCS評価制度の★3・★4の要求事項に合わせて、セキュリティの方針、社内ルール、手順書、台帳などを作ったり見直したりする支援です。IPA の「中小企業の情報セキュリティ対策ガイドライン」には、★3・★4の要求事項に対応する形で見直した規程のサンプルがあり、それを自社向けに直して使う方法もあります。
規程・文書の整備の支援とは
評価で文書が見られる
★は、公式には IPA の台帳への「登録」で、この記事では「取得(登録)」と書きます。★3も★4も、評価では文書が確かめられます。
- ★3:SCSセキュリティ専門家が、組織が作った自己評価の結果の書類を確かめます。記載に矛盾がないか、評価基準から見て十分なことが書かれているかを見ることが想定されています(制度構築方針 p.23)
- ★4:評価機関が、文書確認に加えて実地審査をします。実地審査では、聞き取りのほか、規程や記録、機器の操作画面などを確かめます(制度構築方針 p.19・p.23、基本規程 1.3.17)
そのため、決めたことを文書にし、実際にやった記録を残すことが準備の大きな部分になります。
文書の形式はまだ決まっていない
どの文書を、どの形式で出すかの具体的なことは、今後公開される「★3・★4 自己評価等ガイド」「★3・★4 登録申請の手引」「★3・★4 要求事項・評価基準 解説書」などで示されます(基本規程 2.2.13・2.2.19・2.2.20)。2026年9月30日時点ではまだ公開されておらず、未定です。評価用ガイドなどは、IPA の予定では2026年10月下旬に公開されます(第3回配付資料 p.4)。
どんな文書が関わるか(要求事項の分野の範囲で)
★3・★4の要求事項は7つの大分類に分かれています(制度構築方針 p.16)。分野ごとに、関わる文書の例を当サイトで整理すると次のとおりです。要求事項の本文ではなく、要求事項の名前と制度構築方針 p.13・p.16 の説明をもとにまとめたものです。
| 大分類 | 関わる文書の例 |
|---|---|
| ガバナンスの整備 | セキュリティの方針、担当の部署・役割の決め方、守秘のルール(★4では社内ルールの見直しや経営層への報告も) |
| 取引先管理 | 取引先・委託先との関係の整理、機密情報の扱い方、インシデントのときの役割分担 |
| リスクの特定 | 機器・OS・ソフトウェアの台帳、ネットワークの構成、外部サービスの一覧、情報の機密区分 |
| 攻撃等の防御 | ID・パスワード・アクセス権のルール、教育・訓練、バックアップ、アップデートの手続、マルウェア対策、境界の防御 |
| 攻撃等の検知 | 監視のしかた(★4ではログの収集と分析なども) |
| インシデントへの対応 | インシデント対応の手順 |
| インシデントからの復旧 | 復旧の準備と手順 |
当サイトが Excel で数えると、★3の評価基準81のうち26に「ルール」「手順」「方針」「記録」のどれかの言葉が入っています。残りの多くは設定や運用を問うもので、文書だけでは満たせません。
IPAのひな形(規程のサンプル)
IPA は2026年3月27日に「中小企業の情報セキュリティ対策ガイドライン 第4.0版」を公開しました。SCS評価制度の基本的な考え方を取り込んだ版で、付録に次のようなひな形があります(IPA ガイドラインのページ)。
- 付録2:情報セキュリティ基本方針(サンプル)
- 付録5:情報セキュリティ関連規程(サンプル、Word、59ページ)
- 付録6:資産管理台帳(サンプル、Excel)
- 付録8:中小企業のためのセキュリティインシデント対応の手引き
付録5は、★3・★4の要求事項・評価基準に対応する形で見直されています(IPA「関連制度・施策」)。組織的・人的・物理的・技術的対策の4つに分かれ、巻末に要求事項との紐づけが載っています(ガイドライン本編のコラム)。
ひな形をそのまま使うときの注意
付録5は、必要な対策を選んで編集し、自社の規程を作るためのサンプルです。そのまま使うときは、次の点に気をつけます。
- 書き換える箇所がある:役職名や担当者名など、自社に合わせて書き換える部分と、選んで残す部分が色分けされています。ガイドライン本編(第2部「本格的に取り組む」の「規程の作成」)では、サンプルに書かれていなくても必要な対策があれば追記するよう書いています
- 実態と合わせる:規程に書いたことと、実際の運用が違うと、自己評価や評価で矛盾として見つかります。★4の実地審査では、証跡の確認も想定されています(制度構築方針 p.23)
- 紐づけは「関わり」を示すもの:どの規程がどの要求事項に関わるかの対応表があっても、規程を置くだけで評価基準を満たせるかは別に確かめる必要があります。設定や運用を問う評価基準も多いためです
- 適用範囲と合わせる:規程の対象範囲を、★の適用範囲(評価の対象にする会社・拠点・システム)とそろえます
- 見直しに備える:要求事項・評価基準には軽微な修正を加えることが合意されています。例外を認める場合の記載を、評価基準から解説書に移すことが主な内容です(第3回議事要旨)。解説書などが出たら、規程も見直します
中身と期間の目安(比較表の範囲で)
当サイトの比較表に載せた60件のうち、41件が規程・文書の整備の支援を案内しています(2026年9月27日時点)。文書の整備だけを単独で案内するサービスはなく、37件は現状診断と、31件は対策の導入とあわせて案内しています。ひな形やテンプレートを提供すると書いているサービスは12件です。
料金の金額を公開しているのは41件のうち13件です。現状診断から文書の整備までを1つの料金にしたパック型が多く、月額でツールと一緒に提供する形もあります。期間は、文書の整備だけで示している例は少なく、多くは現状診断から登録までの全体の期間の中で示しています。
向いている会社
- 規程がない、または何年も見直していない
- ひな形はあるが、実態に合わせて直す人手がない
- ISMS などの規程があり、★3・★4との差を埋めたい
- ★4を目指し、実地審査で見せる記録まで整えたい
選ぶときに見る点
- ひな形を渡すだけか、自社に合わせて直すまで手伝うか
- 記録の様式まで作るか:教育の記録、アクセス権の見直しの記録など、運用で残す様式も含むか
- 要求事項との対応を示してくれるか:どの文書がどの評価基準に関わるかの一覧があると、自己評価に使いやすくなります
- 運用と見直し:社員への周知・教育、ガイドや修正版が出たあとの見直しまで含むか
★4まで見すえて文書の整備から伴走してほしい場合の条件と確認結果は「★4まで見すえて伴走してほしい場合」、各社の違いは比較表で確かめられます。
まとめ
- 規程・文書の整備の支援は、★3・★4の要求事項に合わせて、方針・ルール・手順書・台帳などを作り、見直す支援です
- ★3の文書確認、★4の実地審査で、文書と記録が確かめられます。提出する文書の形式は、ガイドなどが公開されるまで未定です
- IPA のガイドライン第4.0版には、★3・★4に合わせて見直した規程のサンプル(付録5)があります
- ひな形は、書き換え・追記をして実態に合わせ、運用の記録とセットで使います
- 比較表の60件のうち41件が文書の整備の支援を案内しています。多くは現状診断や対策の導入とあわせた形です(2026年9月27日時点)
※この記事は、経済産業省・IPA の資料をもとに要約して作成しました。支援サービスの件数は、当サイトが各社の公開情報で確かめた結果です(2026年9月27日時点)。
参考にした情報
- 制度構築方針(本文)(経済産業省)
- 別添 ★3・★4要求事項及び評価基準(Excel)(IPA)
- SCS-100 基本規程(IPA)
- 関連制度・施策(IPA SCS評価制度)
- 中小企業の情報セキュリティ対策ガイドライン(IPA)
- 中小企業の情報セキュリティ対策ガイドライン 第4.0版 本編(IPA)
- 第3回運営審議委員会 配付資料(IPA、2026年9月11日)
- 第3回運営審議委員会 議事要旨(IPA)
記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。