ご案内

当サイトは、経済産業省・IPA の公式サイトではありません。株式会社nanaumiが運営する、SCS評価制度の支援サービスの情報サイトです。掲載している会社から、広告料・紹介料などの報酬を受け取っていません(2026年9月27日時点)。掲載について

トップ > 支援の種類別 > SCS評価制度のツール・SaaS:セルフチェックや文書管理のツールでできること、足りないこと

SCS評価制度のツール・SaaS:セルフチェックや文書管理のツールでできること、足りないこと

更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SCS評価制度のツール・SaaSとは、★3・★4の評価基準に沿ったセルフチェック、規程のひな形や文書の管理、端末やネットワークの対策などを、自社で進めるためのサービスです。ただし、★3の専門家確認は、資格・研修・IPA への登録の要件を満たした SCSセキュリティ専門家が行うもので、ツールだけでは取得(登録)まで進めません。

ツール・SaaSとは

★は、公式には IPA の台帳への「登録」で、この記事では「取得(登録)」と書きます。★3も★4も、手続は自社が要求事項・評価基準に沿って自己評価することから始まります(基本規程 3.1.1・3.2.1)。ツールは、主にこの自己評価と、その前の準備を効率よく進めるために使います。

比較表にあるツールの種類

当サイトの比較表に載せた60件のうち、11件がツール・SaaSとして提供されています(2026年9月27日時点)。対象の★は、★3が9件、★4が4件です。公開情報をもとに当サイトで種類を分けると、次のとおりです(1つのツールが複数に当たることがあります)。

種類 主な機能 件数
セルフチェック・アセスメント型 評価基準に沿った設問に答え、できている点と足りない点を見える形にする 6件
文書の支援型 規程のひな形、帳票のテンプレート、文書の保管や共有 5件
技術的な対策型 端末の管理、ウイルス対策、ネットワークの出入口の対策、ログの管理など 4件
取引先の管理型(発注者向け) 取引先に回答を頼み、対策の状況を一覧で管理する 2件

料金の金額を公開しているのは11件のうち4件です。3件は月額(または年額)の料金で、1件はパッケージを構成するサービスごとの料金を示しています。ID の数や取引先の数で料金が変わる例、初期費用がかかる例もあります。

公的な資料から始める方法

有料のツールを使わなくても、IPA が公開している「★3・★4要求事項及び評価基準」(Excel)を読み、自社で照らし合わせることはできます(IPA「要求事項・評価基準」)。IPA は、★3・★4を取る準備の段階として、まず「SECURITY ACTION」の自己宣言から始めることも勧めています(IPA「関連制度・施策」)。

ツールでできること

  • 評価基準ごとの進み具合の管理:どの評価基準ができていて、どれが残っているかを一覧にできます
  • 根拠の保管:規程や設定画面の写しなど、自己評価の根拠になるファイルを評価基準とひもづけて保管できるものがあります
  • 複数人での作業:担当者どうしでコメントを付け合ったり、外部の支援者と同じ画面で作業したりできるものがあります
  • 文書のひな形:規程や台帳のひな形を使って、一から書く手間を減らせます
  • 技術的な対策の実装:端末の管理やネットワークの対策を担うツールは、それ自体が評価基準の一部を満たす手段になります

ツールだけでは足りないこと

★3の専門家確認は、資格を持つ人が行う

★3では、自己評価のあと、SCSセキュリティ専門家が内容を確かめて助言し、了承したら署名します(基本規程 3.1.1)。専門家になるには、次の3つが要ります(制度構築方針 p.20)。

  1. 6つの資格(情報処理安全確保支援士、公認情報セキュリティ監査人、CISSP、CISM、CISA、ISO27001主任審査員)のどれかを持っている
  2. 制度が定める研修を受ける
  3. IPA の「SCSセキュリティ専門家登録台帳」に登録する

社内の情報システム担当者が確かめるだけでは足りません(経済産業省 FAQ Q12)。専門家の登録は、IPA の予定では2027年1月以降に始まります(第3回配付資料 p.4)。比較表でツール・SaaSとして載せた11件のうち、専門家確認(★3)の支援を公開情報で確認できたものはありませんでした。ツールを使う場合も、確認してくれる専門家を別に決めておく必要があります。

そのほかに自社や第三者がすること

  • 経営層の自己適合宣言:要求事項を満たしていることを、経営層が組織の責任で宣言します(基本規程 1.3.14)
  • 実際の運用:ツールで「対応済み」にしても、ルールどおりに運用し、記録を残していなければ評価基準は満たせません
  • ★4の第三者評価と技術検証:★4では、評価機関が文書確認・実地審査・技術検証を行います(制度構築方針 p.19・p.23)。技術検証は「★4の技術検証とは」で説明しています

判断の基準はまだ公開されていない

自己評価で適合・不適合を判断する基準は「★3・★4 自己評価等ガイド」で定めます(基本規程 2.2.13)。このガイドは、IPA の予定では2026年10月下旬に公開されます(第3回配付資料 p.4)。いまのツールの設問が、ガイドの判断基準と一致しているかは、公開されるまで分かりません。登録申請の書類の形式も「★3・★4 登録申請の手引」の公開を待つ必要があり、未定です。

向いている会社

  • 社内に情報システムの担当者がいて、自分たちで手を動かせる
  • 社外の SCSセキュリティ専門家の当てがある、または社内に資格を持つ人がいる
  • 複数の拠点や部署で、進み具合をそろえて管理したい
  • 取引先に★を求める発注者で、多くの取引先の状況をまとめて見たい(取引先の管理型)

選ぶときに見る点

  1. 評価基準の版への追随:要求事項・評価基準の修正や、自己評価等ガイドの公開に合わせて、設問が更新されるか
  2. 専門家とのやりとり:社外の専門家に見せる画面やアカウント、出力の形式があるか
  3. 料金の条件:月額か年額か、初期費用、ID 数や取引先の数での変動、最低契約期間
  4. データの扱い:自社の弱点が分かる情報を預けることになるので、保管場所、アクセスの管理、解約後にデータを持ち出せるかを確かめます
  5. 製品の購入が前提になっていないか:評価基準を満たすのに、特定のセキュリティ製品の導入は求められていません(経済産業省 FAQ Q10、注意喚起)

ツールで自社で★3の準備を進めたい場合の条件と、全件の確認結果は「ツールで自社対応したい場合」に載せています。各社の機能と料金は比較表で確かめられます。

まとめ

  • ツール・SaaSは、評価基準に沿ったセルフチェック、文書の支援、技術的な対策などを、自社で進めるためのサービスです
  • 比較表の60件のうち11件がツール・SaaSで、金額を公開しているのは4件で、多くは月額の料金です(2026年9月27日時点)
  • ★3の専門家確認は、資格・研修・IPA への登録の要件を満たした SCSセキュリティ専門家が行います。ツールだけでは取得(登録)まで進めません
  • 自己評価の判断基準を定めるガイドは、IPA の予定では2026年10月下旬に公開されます。ツールの設問がガイドに合わせて更新されるかを確かめます
  • 自社に手を動かせる担当者がいて、確認してくれる専門家の当てがある会社に向いています

※この記事は、経済産業省・IPA の資料をもとに要約して作成しました。支援サービスの件数と種類の分け方は、当サイトが各社の公開情報で確かめた結果です(2026年9月27日時点)。

参考にした情報

記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。

目的別

目的別のおすすめ SCS評価制度の支援サービス3選

調査した60件から、よくある目的ごとに、条件を公開情報で確認できたサービスを紹介しています。

当サイトは同社から報酬を受け取っていません

中小企業が★3を、料金を確かめてから頼みたいなら

SCS評価制度★3・★4取得支援

  • 情報処理安全確保支援士・システム監査技術者・CISAなどが在籍し、登録セキスペが★3の専門家確認や自己評価の妥当性レビューを行う
  • 要求事項をIPAの中小企業向けガイドラインのひな型も使って自社環境に合わせた規程・実装に落とし込む
  • 受注側の★取得に加え、発注側として委託先に求める★水準の方針整理や委託先管理規程の見直しも支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(5件が該当)→

当サイトは同社から報酬を受け取っていません

★4まで見すえて、文書の整備から伴走してほしいなら

サプライチェーンセキュリティ評価制度対応支援サービス

  • ★3は自己評価結果をコンサルタントが分析し専門家確認付きの評価報告書を提供
  • ★4は文書確認とインタビューでギャップを評価し、第三者評価の取得まで伴走
  • 文書整備・実行支援・定着支援までオプションで継続支援
公式サイトを見る ↗詳しく見る →選定条件と確認結果(3件が該当)→

当サイトは同社から報酬を受け取っていません

まずツールで、自社で★3の準備を進めたいなら

SPC Trust Chain

  • ★3・★4の評価基準ごとに解説付きでセルフチェックし、複数人でのコメント共有や未対応事項の課題管理ができる
  • セキュリティ文書のファイル管理や、外部の委託先が作業できる運用代行アカウント、ログ保持による監査対応
  • 取引先へのセキュリティチェック依頼・回答収集・自動評価・受入承認を一元管理(独自チェックシートも可)
公式サイトを見る ↗詳しく見る →選定条件と確認結果(1件が該当)→

確認日:2026年9月27日。条件をすべて公開情報で確認できたサービスが複数ある場合の選び方は、各「選定条件と確認結果」のページに記載しています。