ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 支援の種類別 > SCS評価制度★4の技術検証とは:対象の機器、行う事業者の要件、支援会社の「準備」との違い

SCS評価制度★4の技術検証とは:対象の機器、行う事業者の要件、支援会社の「準備」との違い

更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

技術検証とは、SCS評価制度の★4の第三者評価の一部として、インターネットに公開している機器のうち侵入の入口になりやすいもの(VPN装置やルータなど)に脆弱性の検査をして、評価基準に合っているかを確かめる手続です。行うのは、指定を受けた評価機関か、評価機関から委託された技術検証事業者です。2026年9月30日時点では、指定された事業者はまだありません(IPA の予定では2026年12月下旬に公表)。

★4の技術検証とは

★は、公式には IPA の台帳への「登録」で、この記事では「取得(登録)」と書きます。★4の第三者評価は、文書確認・実地審査・技術検証の3つからなります。★3には、実地審査と技術検証はありません(制度構築方針 p.23)。

対象と中身

項目 内容 出典
定義 適用範囲内の機器やシステムに対して、技術的な手法で要求事項・評価基準への適合性を評価すること 基本規程 1.3.18
対象の機器 インターネットに公開している機器のうち、脆弱性を悪用されると組織の内部に侵入されるリスクが高いもの(例:VPN装置、ルータ) 制度構築方針 p.23
対象の評価基準 4-4-4-3 制度構築方針 p.23
方法 既知の脆弱性の悪用など、一般的な攻撃のパターンを試す脆弱性検査。当面は脆弱性診断サービスとして行う 制度構築方針 p.23、技術検証事業者指定基準 2.9
所要日数の想定 1日〜2日程度(事前の準備と報告書の作成は除く) 制度構築方針 p.23

だれが何をするか

  1. 組織が評価機関に★4の第三者評価を頼みます
  2. 技術検証は、評価機関が自分で行うか、指定を受けた技術検証事業者に委託します(基本規程 2.1.6・2.1.7)
  3. 技術検証事業者は、対象の評価基準について適合・不適合を判定し、「技術検証結果報告書」を評価機関に渡します。★4全体の適合の判断と評価報告書の作成は、評価機関が行います(技術検証事業者指定基準 2.9・4.4)

組織の側は、検査の対象・方法・時期を許諾する書面を出し、その範囲を超える検証はされません(技術検証事業者指定基準 4.3④)。検査の生のデータ(診断データ)は報告書に書かず、交付から3か月を超えて持たないのが原則です(同 4.2④・4.4⑤)。

まだ決まっていないこと

  • 具体的な実施項目と判定の基準:「★4 技術検証ガイド」で定めます。一般に公開する「概要編」と、技術検証事業者だけに公開する「実施編」に分かれます(第3回配付資料 p.12、基本規程 2.2.15)。評価用ガイドなどは IPA の予定では2026年10月下旬に公開で、2026年9月30日時点では未定です
  • ほかの検査の結果で代えられるか:直近に受けた脆弱性検査の結果を出して、技術検証の代わりとみなすことも「検討する」とされています(制度構築方針 p.23)。認められるかどうかは未定です
  • 評価機関に払う費用:制度では決めず、評価機関との契約で決まります(基本規程 6.5 ③、指定FAQ 6番)

技術検証事業者の指定の要件と公表の予定

主な要件

技術検証事業者指定基準(SCS-320、2026年9月11日施行)と制度構築方針 p.21〜22 から、主な要件をまとめます。

  • 日本の法令に基づいて設立された法人であること(指定基準 2.2①)
  • 「★4 技術検証責任者」を1名以上雇い、責任者として置くこと。責任者は、資格、講師の経験、過去3年以内の脆弱性診断の実績(5件以上)、研修の修了のどれかを満たし、IPA の研修も受けます(指定基準 3.1)
  • 品質管理(管理者、マニュアル、別の人によるレビュー)、公平性の規程、顧客の情報を守る手続を持つこと(指定基準 2.3・2.7・2.11)

経済産業省の「情報セキュリティサービス基準適合サービスリスト」(脆弱性診断などの区分)に載っていると確認の一部が簡単になりますが、載っていなくても申請できます(指定基準 2.3.4、指定FAQ 14番)。

公表の予定

時期 出来事
2026年9月18日〜10月26日 2026年度の指定申請の受付
2026年12月下旬(予定) 指定機関台帳への登録と公表
2027年2月(想定) ★4の第三者評価の開始
2027年3月(予定) ★3・★4の登録申請の受付開始
2027年度上期(予定) 次回の指定申請の受付

出典:IPA「指定申請について」、第3回配付資料 p.4・p.6〜7

支援会社が行う「準備」との違い

技術検証事業者の指定が公表される前のいま、支援会社が案内している「技術検証の支援」は、本番の技術検証に向けた準備の支援や、制度とは別の脆弱性診断です。本番の技術検証とは、次の点が違います。

本番の技術検証 支援会社の準備の支援
行う人 指定を受けた評価機関・技術検証事業者 支援会社(指定は要らない)
目的 評価基準への適合・不適合の判定 対象になる機器の洗い出し、事前の脆弱性診断、アップデートや設定の見直し
結果 技術検証結果報告書を評価機関へ 自社向けの診断報告や改善の提案
登録への効果 ★4の評価の一部になる それだけでは★4の評価にならない

気をつけたいのは、準備を頼んだ会社に、本番の技術検証を頼めるとは限らないことです。技術検証の担当者が、検証を引き受けた日から過去3年以内に、その組織に構築支援・運用支援・対策の実装などをしていた場合、その組織の技術検証はできません。親会社や子会社などが支援している場合も、公平性への影響を評価することになっています(技術検証事業者指定基準 2.7③④)。

比較表の範囲では

当サイトの比較表に載せた60件のうち、5件が技術検証(★4)への対応を案内しています。この5件で、料金の金額や期間を公開しているものはありませんでした(2026年9月27日時点)。技術検証事業者の指定はまだ公表されていません。案内している会社が今後指定を受けるかどうかは、12月下旬の公表で確かめてください。

向いている会社

準備の支援を頼むとよいのは、次のような会社です。

  • VPN装置やルータなど、公開している機器の一覧がない
  • 機器の保守を外部に任せていて、アップデートの状況を把握していない
  • 脆弱性診断を受けたことがない

選ぶときに見る点

  1. 本番か準備か:指定を受けた技術検証事業者としての検証なのか、準備の支援なのか
  2. 公平性の関係:準備や対策の導入を頼む会社と、本番の技術検証を頼む会社を分ける必要がないか
  3. 対象の範囲:公開している機器をすべて洗い出してくれるか
  4. ガイドへの対応:★4 技術検証ガイド(概要編)の公開後に、内容を合わせてもらえるか

★4の全体は「★4とは」、★4まで見すえた支援の選び方は「★4まで見すえて伴走してほしい場合」、各社の違いは比較表で確かめられます。

まとめ

  • 技術検証は★4の第三者評価の一部で、公開している機器のうち侵入の入口になりやすいものに脆弱性検査をする手続です(1日〜2日程度の想定)
  • 行うのは、指定を受けた評価機関か技術検証事業者です。指定・公表は IPA の予定では2026年12月下旬です
  • 具体的な実施項目と判定の基準(★4 技術検証ガイド)や、ほかの検査の結果で代えられるかは、まだ未定です
  • いま支援会社が案内している「技術検証の支援」は、準備の支援や制度とは別の脆弱性診断です。準備を頼んだ会社には、公平性の決まりで本番の技術検証を頼めない場合があります
  • 比較表の60件のうち5件が技術検証への対応を案内しています(2026年9月27日時点)

※この記事は、経済産業省・IPA の資料をもとに要約して作成しました。支援サービスの件数は、当サイトが各社の公開情報で確かめた結果です(2026年9月27日時点)。

参考にした情報

記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。