SCS評価制度のツール・SaaS:セルフチェックや文書管理のツールでできること、足りないこと
更新日:2026年9月30日 作成:SCS対策比較ラボ 編集部(調査の方法と編集の方針)

SCS評価制度のツール・SaaSとは、★3・★4の評価基準に沿ったセルフチェック、規程のひな形や文書の管理、端末やネットワークの対策などを、自社で進めるためのサービスです。ただし、★3の専門家確認は、資格・研修・IPA への登録の要件を満たした SCSセキュリティ専門家が行うもので、ツールだけでは取得(登録)まで進めません。
ツール・SaaSとは
★は、公式には IPA の台帳への「登録」で、この記事では「取得(登録)」と書きます。★3も★4も、手続は自社が要求事項・評価基準に沿って自己評価することから始まります(基本規程 3.1.1・3.2.1)。ツールは、主にこの自己評価と、その前の準備を効率よく進めるために使います。
比較表にあるツールの種類
当サイトの比較表に載せた60件のうち、11件がツール・SaaSとして提供されています(2026年9月27日時点)。対象の★は、★3が9件、★4が4件です。公開情報をもとに当サイトで種類を分けると、次のとおりです(1つのツールが複数に当たることがあります)。
| 種類 | 主な機能 | 件数 |
|---|---|---|
| セルフチェック・アセスメント型 | 評価基準に沿った設問に答え、できている点と足りない点を見える形にする | 6件 |
| 文書の支援型 | 規程のひな形、帳票のテンプレート、文書の保管や共有 | 5件 |
| 技術的な対策型 | 端末の管理、ウイルス対策、ネットワークの出入口の対策、ログの管理など | 4件 |
| 取引先の管理型(発注者向け) | 取引先に回答を頼み、対策の状況を一覧で管理する | 2件 |
料金の金額を公開しているのは11件のうち4件です。3件は月額(または年額)の料金で、1件はパッケージを構成するサービスごとの料金を示しています。ID の数や取引先の数で料金が変わる例、初期費用がかかる例もあります。
公的な資料から始める方法
有料のツールを使わなくても、IPA が公開している「★3・★4要求事項及び評価基準」(Excel)を読み、自社で照らし合わせることはできます(IPA「要求事項・評価基準」)。IPA は、★3・★4を取る準備の段階として、まず「SECURITY ACTION」の自己宣言から始めることも勧めています(IPA「関連制度・施策」)。
ツールでできること
- 評価基準ごとの進み具合の管理:どの評価基準ができていて、どれが残っているかを一覧にできます
- 根拠の保管:規程や設定画面の写しなど、自己評価の根拠になるファイルを評価基準とひもづけて保管できるものがあります
- 複数人での作業:担当者どうしでコメントを付け合ったり、外部の支援者と同じ画面で作業したりできるものがあります
- 文書のひな形:規程や台帳のひな形を使って、一から書く手間を減らせます
- 技術的な対策の実装:端末の管理やネットワークの対策を担うツールは、それ自体が評価基準の一部を満たす手段になります
ツールだけでは足りないこと
★3の専門家確認は、資格を持つ人が行う
★3では、自己評価のあと、SCSセキュリティ専門家が内容を確かめて助言し、了承したら署名します(基本規程 3.1.1)。専門家になるには、次の3つが要ります(制度構築方針 p.20)。
- 6つの資格(情報処理安全確保支援士、公認情報セキュリティ監査人、CISSP、CISM、CISA、ISO27001主任審査員)のどれかを持っている
- 制度が定める研修を受ける
- IPA の「SCSセキュリティ専門家登録台帳」に登録する
社内の情報システム担当者が確かめるだけでは足りません(経済産業省 FAQ Q12)。専門家の登録は、IPA の予定では2027年1月以降に始まります(第3回配付資料 p.4)。比較表でツール・SaaSとして載せた11件のうち、専門家確認(★3)の支援を公開情報で確認できたものはありませんでした。ツールを使う場合も、確認してくれる専門家を別に決めておく必要があります。
そのほかに自社や第三者がすること
- 経営層の自己適合宣言:要求事項を満たしていることを、経営層が組織の責任で宣言します(基本規程 1.3.14)
- 実際の運用:ツールで「対応済み」にしても、ルールどおりに運用し、記録を残していなければ評価基準は満たせません
- ★4の第三者評価と技術検証:★4では、評価機関が文書確認・実地審査・技術検証を行います(制度構築方針 p.19・p.23)。技術検証は「★4の技術検証とは」で説明しています
判断の基準はまだ公開されていない
自己評価で適合・不適合を判断する基準は「★3・★4 自己評価等ガイド」で定めます(基本規程 2.2.13)。このガイドは、IPA の予定では2026年10月下旬に公開されます(第3回配付資料 p.4)。いまのツールの設問が、ガイドの判断基準と一致しているかは、公開されるまで分かりません。登録申請の書類の形式も「★3・★4 登録申請の手引」の公開を待つ必要があり、未定です。
向いている会社
- 社内に情報システムの担当者がいて、自分たちで手を動かせる
- 社外の SCSセキュリティ専門家の当てがある、または社内に資格を持つ人がいる
- 複数の拠点や部署で、進み具合をそろえて管理したい
- 取引先に★を求める発注者で、多くの取引先の状況をまとめて見たい(取引先の管理型)
選ぶときに見る点
- 評価基準の版への追随:要求事項・評価基準の修正や、自己評価等ガイドの公開に合わせて、設問が更新されるか
- 専門家とのやりとり:社外の専門家に見せる画面やアカウント、出力の形式があるか
- 料金の条件:月額か年額か、初期費用、ID 数や取引先の数での変動、最低契約期間
- データの扱い:自社の弱点が分かる情報を預けることになるので、保管場所、アクセスの管理、解約後にデータを持ち出せるかを確かめます
- 製品の購入が前提になっていないか:評価基準を満たすのに、特定のセキュリティ製品の導入は求められていません(経済産業省 FAQ Q10、注意喚起)
ツールで自社で★3の準備を進めたい場合の条件と、全件の確認結果は「ツールで自社対応したい場合」に載せています。各社の機能と料金は比較表で確かめられます。
まとめ
- ツール・SaaSは、評価基準に沿ったセルフチェック、文書の支援、技術的な対策などを、自社で進めるためのサービスです
- 比較表の60件のうち11件がツール・SaaSで、金額を公開しているのは4件で、多くは月額の料金です(2026年9月27日時点)
- ★3の専門家確認は、資格・研修・IPA への登録の要件を満たした SCSセキュリティ専門家が行います。ツールだけでは取得(登録)まで進めません
- 自己評価の判断基準を定めるガイドは、IPA の予定では2026年10月下旬に公開されます。ツールの設問がガイドに合わせて更新されるかを確かめます
- 自社に手を動かせる担当者がいて、確認してくれる専門家の当てがある会社に向いています
※この記事は、経済産業省・IPA の資料をもとに要約して作成しました。支援サービスの件数と種類の分け方は、当サイトが各社の公開情報で確かめた結果です(2026年9月27日時点)。
参考にした情報
- 制度構築方針(本文)(経済産業省)
- SCS-100 基本規程(IPA)
- SCS評価制度 特設ページ・FAQ(経済産業省)
- SCS評価制度 よくある質問(IPA)
- 要求事項・評価基準(IPA)
- 第3回運営審議委員会 配付資料(IPA、2026年9月11日)
- 関連制度・施策(IPA SCS評価制度)
- SCS評価制度に関する不適切な勧誘に御注意ください(経済産業省・内閣官房国家サイバー統括室、2026年4月27日)
記事の内容は2026年9月30日時点の情報です。支援サービスの内容は比較表で確認できます。制度の最新の内容は、経済産業省・IPA の公式情報をご確認ください。