SCS評価制度とは?★3・★4の違いと中小企業が今から準備すべき「証跡」管理
取引先から「御社のセキュリティ対策の状況を教えてください」と尋ねられたとき、自信を持って答えられるでしょうか。
近年は、サプライチェーンの中でも対策が手薄な企業が入り口となり、被害が取引先へ広がる事案が問題になっています。
こうした背景から、国は取引先を含めた対策状況を共通の基準で示す新しい制度の準備を進めています。
この記事では、「SCS評価制度(セキュリティ対策評価制度)」について、制度の全体像、始まる時期、費用の考え方、評価で重視される「証跡」、そして中小企業が今から進められる準備を、経済産業省とIPAの公表情報をもとに整理します。
制度の詳細は少しずつ公表が進んでおり、本記事は2026年9月末時点で確認できた内容にもとづいています。
【この記事の結論:一番にお伝えしたいこと】
SCS評価制度は、取引先を含めたサプライチェーン全体のセキュリティ対策を、国が示す共通の基準で可視化する任意の登録制度です。★3・★4の運用開始は2026年度末(2027年3月頃)の予定で、登録は義務ではありません。★3は専門家の確認を受けた自己評価、★4は評価機関による第三者評価で、IPAに支払う登録料は★3が1万円(1年分)、★4が6万円(3年分)と公表されています(税込・2028年3月31日までの料金)。評価では「対策を実施していること」を文書や記録で示す必要があるため、中小企業は制度の開始を待たず、公開済みの要求事項と自社の現状を照らし合わせ、証跡(記録)を残す運用を整えておくことが大切です。
SCS評価制度とは?どんな目的で作られた制度なのか

制度の目的は?取引先を含めた対策水準を共通基準で可視化すること
SCS評価制度の正式名称は「サプライチェーン強化に向けたセキュリティ対策評価制度」です。
SCSは「Supply Chain Security」の略で、経済産業省と内閣官房国家サイバー統括室が所管し、IPA(情報処理推進機構)が運営しています。
企業のセキュリティ対策の状況を、国が示した共通の基準で確認し、★3から★5の段階で「見える化」することが目的です。
背景には、発注する側とされる側、双方の悩みがあります。
IPAの説明によると、委託元の企業は委託先の対策状況が見えにくく、自社で作ったチェックリストが適切かどうかを判断することも難しい状況です。
一方、委託先の企業は、取引先ごとに異なる要求事項へ個別に対応しなければならず、負担が大きくなっています。
SCS評価制度は、共通の基準を示すことで、こうした双方の負担を減らすことを狙っています。
なお、制度上の正式な用語は「認定」や「認証」ではなく「登録」です。
企業が要求事項を満たしていることを確認または評価したうえでIPAに申請し、登録組織台帳に記載される仕組みになっています。
★1〜★5の違いは?★3・★4の評価方法と有効期間
SCS評価制度の★3〜★5は、IPAが運営する自己宣言制度「SECURITY ACTION」の★1・★2(一つ星・二つ星)につながる形で位置づけられています。
まずは全体像を表で確認しましょう。
| 区分 | 制度 | 確認・評価の方法 | 有効期間 | 開始時期 |
|---|---|---|---|---|
| ★1・★2 | SECURITY ACTION | 自己宣言(第三者の確認なし) | 無期限 | 運用中 |
| ★3 | SCS評価制度 | 専門家確認付き自己評価 | 1年(毎年更新) | 2026年度末(2027年3月頃)予定 |
| ★4 | SCS評価制度 | 評価機関による第三者評価(文書確認・実地審査・技術検証) | 3年(期間中も年1回の自己評価を提出) | 2026年度末(2027年3月頃)予定 |
| ★5 | SCS評価制度 | 検討中 | 検討中 | 未定 |
★3は「すべてのサプライチェーン企業が最低限実装すべき対策」とされ、要求事項は26件です。
企業が自ら自己評価を行い、その妥当性を「★3確認責任者」が確認して署名します。
確認責任者は社内の人材でも外部の専門家でもかまいませんが、情報処理安全確保支援士などの資格を持ち、所定の研修を受けてIPAに登録した「SCSセキュリティ専門家」である必要があります。
★4は「標準的に目指すべき対策」で、要求事項は43件です。
★3の26件をすべて含んだうえで、取引先の管理や侵入の検知、インシデント対応などが加わります。
評価は指定を受けた評価機関が行い、文書確認に加えて実地審査と技術検証(インターネットに公開された機器の脆弱性診断)が実施されます。
有効期間は3年ですが、期間中も1年ごとに自己評価を実施して評価機関へ提出する必要があります。
★5は「到達点として目指すべき対策」ですが、要求事項も開始時期も検討中です。
目安として、ISO/IEC 27001(ISMS)などが挙げられています。
また、★4の取得にあたって★3を先に取得しておく必要はありません。
取引先から★4を求められた場合は、★3を経由せずに直接★4の評価を受けられます。
なぜ中小企業にも関係するのか?取引先から求められる可能性
IPAは、SCS評価制度の対象を「すべてのサプライチェーン企業」としています。
とくに中小企業は、セキュリティ対策に割けるリソースが限られ、自社のリスクを踏まえて対策を決めることも難しいため、制度を活用する効果が大きいと想定されています。
また、この制度は、2社間の取引契約などで発注側が受注側に適切な★の段階を示し、対策の実施を促す使い方が想定されています。
つまり、中小企業も取引先から「★3を目指してください」と求められる可能性があります。
背景には、サプライチェーンを狙った攻撃の増加があります。
IPAの「情報セキュリティ10大脅威 2026」では、「サプライチェーンや委託先を狙った攻撃」が組織向け脅威の2位に入り、8年連続の選出となりました。
同じ10大脅威では、「AIの利用をめぐるサイバーリスク」も組織向け3位に初めてランクインしています。
また、IPAの「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年5月公表)では、被害を受けた中小企業の約7割で、取引先にも影響が及んだと報告されています。
ただし、SCS評価制度は任意の制度で、登録が義務づけられているわけではありません。
経済産業省と内閣官房国家サイバー統括室は2026年4月27日、「取得しないと取引が制限される」といった説明で製品やサービスを勧める例について、注意を呼びかけています。
制度は取引を規制するものでも、特定の製品の導入を求めるものでもありません。
SCS評価制度はいつから始まる?スケジュールと登録料は?

★3・★4の運用開始は2026年度末(2027年3月頃)の予定
★3・★4の運用開始(申請受付の開始)は、2026年度末頃が目標とされています。
経済産業省は、制度運営基盤の整備状況などにより、この時期が変更される可能性があるとも示しています。
これまでの経緯と今後の予定を表にまとめました(2026年9月末時点)。
| 時期 | 内容 |
|---|---|
| 2026年3月27日 | 制度構築方針を正式に公表(IPAが運営主体に) |
| 2026年4月21日 | IPAが公式サイトを開設し、★3・★4の要求事項・評価基準(Excel)を公開 |
| 2026年8月28日 | 基本規程など制度規程を公開・施行 |
| 2026年9月18日 | IPAが料金設定を公表 |
| 2026年10月頃(予定) | 申請方法、要求事項・評価基準の解説書、取得ガイドを公表 |
| 2026年12月末頃(予定) | 評価機関・研修事業者を公表 |
| 2027年1月以降(予定) | SCSセキュリティ専門家を公表 |
| 2027年3月頃(予定) | ★3・★4の運用を開始 |
注目したいのは、申請方法などの公表が2026年10月頃、運用開始が2027年3月頃と、その間が5か月ほどしかない点です。
ただし、★3・★4の要求事項と評価基準は2026年4月からIPAのサイトで公開されているため、中身の確認は今日から始められます。
予定はいずれも今後変更される場合がありますので、最新情報はIPAと経済産業省の公式サイトで確認してください。
登録料はいくら?IPAが公表した料金設定
IPAは2026年9月18日に、SCS評価制度の料金設定を公表しました。
登録を希望する組織の登録料は次のとおりで、受付は2027年3月以降に開始される予定です。
料金は消費税・地方消費税を含み、適用時期は申請日が基準です。
| 区分 | 2028年3月31日までの料金 | 2028年4月1日以降の料金 |
|---|---|---|
| ★3の登録料 | 10,000円(1年分) | 20,000円(1年分) |
| ★4の登録料 | 60,000円(3年分) | 60,000円(3年分) |
注意したいのは、この登録料がIPAに支払う費用だけだという点です。
外部の★3確認責任者や評価機関に依頼する場合の費用は、当事者間の契約で決まり、上記には含まれません。
さらに、規程の整備、機器の導入、従業員教育など、要求事項を満たすための対策費用は別にかかり、現在の対策状況によって大きく変わります。
評価で「証跡」が重視されるのはなぜ?

「証跡」とは、対策を実施していること、そしてそれを継続していることを示す文書や記録のことです。
SCS評価制度では、「実施している」と伝えるだけでなく、文書や記録で示す必要があります。
★3・★4ともに文書確認が行われ、その所要日数は1〜2日程度が目安とされています。
では、なぜ証跡がこれほど重視されるのでしょうか。
理由1:対策を継続して運用していることを証明するため
評価の有効期間は、★3が1年、★4が3年です。
★3は毎年、確認責任者の確認・助言を受けた自己評価の更新版をIPAに提出し、★4も期間中は1年ごとに自己評価を評価機関へ提出します。
つまり、一度対策を整えて終わりではなく、継続して運用していることが問われる制度です。
日々の運用の記録が残っていれば、毎年の更新作業も進めやすくなると考えられます。
理由2:客観的な判断と、説明責任を果たすため
確認や評価を行う専門家や評価機関は、提出された文書や記録を根拠に、要求事項を満たしているかを判断します。
証跡は、社内の認識ではなく客観的な事実で対策状況を示すための材料になります。
また、基本規程では、虚偽の申請や情報の隠蔽が確認された場合に、登録の一時停止や取消しの措置を受ける場合があると定められています。
登録した企業には、宣言した内容を誠実に履行する責務があるということです。
万が一インシデントが起きた際にも、どのような対策をどこまで実施していたのかを説明する根拠として、記録が役立つと考えられます。
証跡の準備でつまずきやすいポイントは?具体例も紹介

つまずきやすい3つの課題
制度の性質と中小企業の状況を踏まえると、証跡の準備では次の3点でつまずきやすいと考えられます。
1つ目は、何を用意すればよいか分からないことです。
★3だけでも要求事項は26件あり、それぞれに評価基準が紐づいています。
要求事項の意図や求められる証跡を説明する解説書は、2026年10月頃に公表される予定です。
2つ目は、担当者の時間が足りないことです。
IPAも、中小企業はセキュリティ対策に割けるリソースが限られていると指摘しています。
日常業務の合間に、多くの記録を整理して残していくのは簡単ではありません。
3つ目は、保管・管理まで問われることです。
証跡は作って終わりではなく、必要なときに取り出せる状態で、最新の内容に保っておく必要があります。
更新のたびに古い版と新しい版が混在すると、確認の場面で混乱するおそれがあります。
なお、基本規程ではIPAが登録を希望する企業への個別支援を行わないと定められているため、実務は自社か外部の専門家・事業者を頼ることになります。
証跡の具体例:要求事項の分類ごとに考える
★3の要求事項は、NIST CSFの6つの機能に「取引先管理」を加えた7つの分類で構成されています。
経済産業省の制度構築方針に示された各分類の内容から、証跡のイメージを整理しました。
| 分類 | ★3で求められる内容 | 証跡のイメージ |
|---|---|---|
| ガバナンスの整備 | 企業として最低限のリスク管理体制の構築 | セキュリティ方針・規程、責任者を決めた記録 |
| 取引先管理 | 取引先に課す最低限のルールの明確化 | 取引先に求めるルールを定めた文書 |
| リスクの特定 | 自社IT基盤や資産の現状把握 | 機器・ソフトウェアの管理台帳 |
| 攻撃等の防御 | 不正アクセスや端末・サーバーへの基礎的な防御 | アクセス権限の設定記録、認証設定の記録 |
| 攻撃等の検知 | ネットワーク上の基礎的な監視 | ログ取得・監視の設定と確認の記録 |
| インシデントへの対応 | 対応手順の整備 | インシデント対応手順書、連絡体制図、訓練記録 |
| インシデントからの復旧 | 復旧するための対策の整備 | バックアップの取得記録、復旧手順書 |
ここで挙げたのは、各分類の内容から連想される例です。
実際にどのような証跡が求められるかは、10月頃に公表予定の解説書や取得ガイドで確認してください。
SCS評価制度に向けて今から進める準備は?3ステップで解説

制度の開始を待たずに進められる準備を、3つのステップにまとめました。
- 一次情報を確認し、要求事項を入手する
- 自社の現状を★3の項目に照らして棚卸しする
- 証跡の保存場所・命名ルール・見直し担当を決める
ステップ1:経産省・IPAの一次情報を確認する
まずは一次情報を確認しましょう。
IPAのSCS評価制度のサイトでは、★3・★4の要求事項・評価基準がExcel形式で公開されています。
あわせて経済産業省の特設サイトも確認し、IPAのメールニュースに登録しておくと、申請方法や解説書の公表を見落とさずに済みます。
まだSECURITY ACTIONを宣言していない場合は、二つ星で使う25項目の自社診断から始める方法もあります。
基礎的な項目の整理が進み、★3の棚卸しを進めやすくなると考えられます。
ステップ2:自社の現状を★3の項目に照らして棚卸しする
次に、自社の現状を★3の要求事項に照らして棚卸しします。
要求事項ごとに「対応済み」「一部対応」「未対応」に仕分けると、ギャップの全体像が見えてきます。
その際は、評価の対象となるIT基盤の範囲を仮に決めておきましょう。
基本規程では、サーバ、パソコンやスマートデバイスなどのエンドポイント機器、クラウドサービスやグループ共通のネットワーク、ファイアウォール・ルータ・VPN装置などのネットワーク機器が対象とされています。
クラウドのように他社と責任を分担する領域でも、自社が担う範囲は評価の対象になる点に注意が必要です。
★4を視野に入れる場合は、インターネットに公開している機器の管理も重要です。
技術検証では、VPN装置やルータなど侵入リスクの高い公開機器が脆弱性診断の対象になります。
ネットワークカメラのような機器も、初期パスワードの放置やファームウェア更新の遅れが狙われやすいため、管理対象に含めて確認しておくと安心です。
ステップ3:証跡の保存場所・命名ルール・見直し担当を決める
最後に、証跡の保存場所・命名ルール・見直し担当を決めます。
要求事項への対応と同時に、記録を残す運用を組み込んでおくことがポイントです。
具体的には、次の3点をあらかじめ決めておくことをおすすめします。
- 保存場所:共有フォルダやクラウドの保管先を1か所に集約する
- 命名ルール:ファイル名に文書名・版数・更新日を入れる
- 見直し担当と時期:★3は毎年更新のため、年間のスケジュールに見直し時期を組み込む
中小企業が活用できる支援策はある?

サイバーセキュリティお助け隊サービス(新類型)実証事業とは?
IPAは2026年9月15日、「サイバーセキュリティお助け隊サービス(新類型)」の実証事業を開始しました。
診断・助言、ITツールの導入、規程整備や教育などを一体で提供し、中小企業の★3・★4の取得を伴走支援するサービスで、公募で採択された15事業者が実証を行います。
中小企業等は、2026年10月〜2027年9月(最大1年間)の実証に無償で参加できます。
参加するには、15事業者の中から自社に合うサービスを選び、事業者へ直接連絡します。
制度創設に向けた意見の提出やセキュリティ対策に関する情報提供への協力が求められ、複数の事業者への重複参加はできません。
参加要件に合わない場合や予定数に達した場合は、参加できないこともあります。
なお、実証事業への参加が★3の登録を保証するものではありません。
登録の可否は、要求事項への適合を確認したうえでIPAが判断します。
対象となる中小企業の定義や各事業者の連絡先は、IPAの実証事業のページで確認できます。
SECURITY ACTIONで「入口」をつくる
制度開始前でも取り組める入口が、IPAのSECURITY ACTIONです。
一つ星は「情報セキュリティ6か条」に取り組むことを宣言するもので、対策の実施前でも宣言できます。
二つ星は、25項目の自社診断を行い、情報セキュリティ基本方針を策定・公開します。
2026年3月には、基準となるIPAの「中小企業の情報セキュリティ対策ガイドライン」が第4.0版に改訂されました。
従来の5か条に「バックアップを取ろう」が加わり、6か条になっています。
また、2026年4月からはGビズIDを使う新しい管理システムに移行し、自己宣言IDが即時に発行されるようになりました。
SCS評価制度への対応は「証跡を残す運用」から始めよう

SCS評価制度は、サプライチェーンを構成する企業の対策を共通の基準で可視化する、任意の登録制度です。
★3・★4の運用開始は2027年3月頃の予定で、登録料は★3が1万円(1年分)、★4が6万円(3年分)と公表されています。
★3は専門家確認付き自己評価、★4は評価機関による第三者評価です。
どちらを目指すかは、取引先からの要請と自社の対策状況で決まります。
評価では、対策を実施し、継続していることを文書や記録で示す必要があります。
まずは公開済みの要求事項と自社の現状を照らし合わせ、証跡の保存場所・命名ルール・見直し担当を決めるところから始めてみてください。
証跡を残す運用は、取引先の信頼向上だけでなく、社内の管理体制を強化することにもつながります。
本記事は2026年9月末時点の情報にもとづいています。
制度の開始時期や手続きは今後変更される場合があるため、最新の情報はIPAおよび経済産業省の公式サイトでご確認ください。
SCS評価制度に関するよくある質問(Q&A)
Q. ★3だけで足りますか?
A. 取引先からの要請と自社の状況によって異なります。制度構築方針では、取引先の事業中断が自社の重要業務に許容できない遅延をもたらす場合や、取引先への攻撃が自社の機密情報の管理に重大な影響を及ぼす場合に、発注側が★4を求めることが想定されています。どちらにも当てはまらなければ★3が目安ですが、実際に求められる区分は取引の内容によって変わります。まずは取引先に確認することをおすすめします。
Q. 取得しないと取引に影響しますか?
A. 登録は義務ではなく、任意の制度です。経済産業省は「取得しないと取引が制限される」といった説明での勧誘に注意を呼びかけています。ただし、発注側が受注側に★の段階を示して対策を促す使い方が想定されているため、取引先から対応を求められる可能性はあります。取引先の方針を確認しながら検討しましょう。
Q. 費用はどのくらいかかりますか?
A. IPAに支払う登録料は、2028年3月31日までの申請で★3が10,000円(1年分)、★4が60,000円(3年分)です(税込)。2028年4月1日以降は、★3が20,000円(1年分)になります。このほか、外部の★3確認責任者や評価機関に依頼する費用と、要求事項を満たすための対策費用が別にかかります。
【セキュリティ対策の運用でお困りの方はVWSにご相談ください】
SCS評価制度への対応では、記録を残す運用づくりや機器の管理など、日々の業務に近い部分の整備が欠かせません。VWSシリーズでは、入退室管理や防犯・監視カメラ、電子契約など、企業の業務と安全を支えるサービスをご提供しています。入退室の記録の残し方、カメラ機器の管理、契約書類の電子保管など、業務に関わる記録の整え方でお悩みの際は、お気軽に当社までご相談ください。お客様の状況に合わせて、無理なく続けられる運用のあり方を一緒に考えます。
