SCS評価制度は格付けではない?SECURITY ACTION・ISMSとの違いを整理
「SCS評価制度」という言葉を聞くと、企業を序列化する「格付け」や、既存のセキュリティ認証と競合する新しい認証制度をイメージする方も少なくありません。
しかし、この制度の位置づけを正しく理解しておかないと、社内外への説明を誤ってしまう可能性があります。
本記事では、SCS評価制度がどのような性格の制度なのか、そしてSECURITY ACTIONやISMSといった既存の枠組みとの関係性を整理します。
制度の正式名称と基本的な考え方
SCS評価制度の正式名称は「サプライチェーン強化に向けたセキュリティ対策評価制度」です。
経済産業省と内閣官房国家サイバー統括室が公表した制度構築方針に基づき、IPA(情報処理推進機構)が運営する制度として構築が進められています。
制度の基本的な考え方はシンプルです。
サプライチェーン上の「立ち位置」や「リスク」に応じて企業が実施すべきセキュリティ対策の段階を★の数で示し、その対応状況を可視化する、というものです。
「格付け」でも「義務」でもない、という誤解されやすいポイント
ここが最も誤解されやすいポイントです。
SCS評価制度には、注意しておくべき2つの重要な性質があります。
① 格付け制度ではない
経済産業省は本制度について、事業者のセキュリティ対策レベルを競わせることを目的としたものではなく、対応状況を可視化するものだと説明しています。
★の数が多いほど「優れた企業」という単純な序列付けの制度ではありません。
② 任意制度であり、商取引を直接規制するものではない
経済産業省等は、「評価を取得していないと商取引が規制される」「今すぐ評価を取得しないと入札から除外される」といった不適切な勧誘が報告されているとして、注意喚起を行っています。
制度はあくまで任意であり、個社間の商取引に規制措置を講じるものではなく、特定のセキュリティ対策製品の導入が必須とされているものでもありません。
法律上すべての企業に取得を義務付ける制度でもない点は、正しく理解しておく必要があります。
ただし、発注者が取引先に対して一定のセキュリティ対策水準を求める際の「共通言語」として、今後活用される可能性は十分にあります。そのため、規制対応というよりも「取引先への説明力を高めるための準備」として捉えることが重要です。
★3・★4・★5、それぞれの位置づけ
制度には★3・★4・★5という3段階が用意されています(2026年時点で具体化されているのは主に★3と★4です)。
| 段階 | 位置づけ | 評価スキーム | 有効期間 |
|---|---|---|---|
| ★3 | 一般的なサイバー脅威に対処しうる水準。全てのサプライチェーン企業が最低限実装すべき対策 | 専門家確認付き自己評価 | 1年 |
| ★4 | 組織ガバナンス、取引先管理、防御・検知、インシデント対応等を含む包括的・標準的な対策 | 第三者評価+技術検証 | 3年 |
| ★5 | より高度なサイバー攻撃への対応。リスクベースのマネジメントとベストプラクティスに基づく対策 | 今後具体化 | 今後検討 |
経済産業省の資料では、★3の要求事項は26件、★4は43件とされており、★3は専門家確認付き自己評価、★4は第三者評価と整理されています。
なお、2026年9月時点では、★4の評価を担う評価機関・技術検証事業者の指定はまだ行われておらず、制度の開始(申請受付の開始)を待っている段階です。実際に★を取得した企業はまだ存在しません。
SECURITY ACTION・ISMSとの関係性
すでにセキュリティ関連の認証・宣言制度に取り組んでいる企業にとって気になるのが、既存制度との関係です。
SCS評価制度は、これらの制度と競合するものではなく、相互補完的な制度として活用することが推奨されています。
| 制度・取組 | 主な位置づけ |
|---|---|
| SECURITY ACTION ★一つ星・★★二つ星 | 中小企業が情報セキュリティ対策に取り組むことを宣言する入口 |
| SCS ★3 | 基礎的な組織的対策とシステム防御策 |
| SCS ★4 | 包括的・標準的なセキュリティ対策 |
| ISMS認証 | リスクマネジメントプロセスを継続的に運用するマネジメントシステム |
| SCS ★5 | ISMS等との整合も踏まえて今後具体化予定 |
制度構築方針では、SCS評価制度は「SECURITY ACTION」「自工会・部工会ガイドライン」「ISMS適合性評価制度」等と相互補完的な制度として発展することを目指すとされています。
つまり、すでにSECURITY ACTIONの宣言をしている企業は、その延長線上のステップとしてSCS★3を、ISMS認証を取得している企業は、その運用実態を裏付ける形でSCS★4を検討する、といった位置づけで捉えることができます。
なお、記事によってはSECURITY ACTIONの★・★★を「SCS評価制度の★1・★2」として説明しているものも見られますが、IPA公式サイトではそのような位置づけの明言はなく、あくまで「SCS★3・★4取得の準備段階」として紹介されています。本記事では、IPA公式の表現に沿って両制度を区別して解説しています。
まとめ
SCS評価制度は、企業を競わせる格付け制度ではなく、また法的な義務でもありません。あくまで「サプライチェーン上のセキュリティ対策状況を、共通の基準で可視化する」ための任意の枠組みです。
一方で、発注者が取引先選定の判断材料として活用する可能性は今後高まっていくと考えられ、既存のSECURITY ACTIONやISMSとも組み合わせながら、自社の対策状況を説明できる状態を整えておくことの重要性は増していくでしょう。
次回は、実際に★3・★4のどちらを目指すべきかの判断軸や、対応すべき要求事項の分類について解説します。