★3か★4か?SCS評価制度で対応すべき7分類と判断軸の整理
SCS評価制度への対応を検討する際、多くの企業が最初につまずくのが「自社は★3と★4のどちらを目指すべきか」という判断です。
会社規模だけで単純に決められるものではなく、取引上のリスクを踏まえた検討が必要になります。
本記事では、★のレベルを判断するための軸、適用範囲の考え方、そして対応すべき要求事項の分類について整理します。
まず「どの★を目指すべきか」を判断する
★3を目指すのか、★4を目指すのかは、会社の規模だけで単純に決まるものではありません。
経済産業省の資料では、以下のような順序でリスクを確認していく考え方が示されています。
ステップ1:事業継続リスクを確認する
まず、取引先の事業が中断した場合に、自社の重要業務に許容できない遅延や影響が生じるかどうかを確認します。
具体的には、製品・サービス供給が止まった際の影響範囲、同業他社からの代替調達の可否、在庫確保の難しさなどが判断材料になります。
ここでリスクが高いと判断されれば、★4の適用が想定されます。
ステップ2:情報管理リスクを確認する
事業継続リスクが低い場合は、次に情報管理リスクを確認します。取引先が自社の重要な機密情報や、自社システム・ネットワークにアクセスできる立場にあるか、そのアクセス範囲や重要性はどの程度かを見ます。
ここでリスクが高いと判断される場合も、★4の適用が想定されます。
両方のリスクが低い場合は、★3の適用が基本となります。
なお、これらの基本的な判断に加えて、適用段階や要求水準は個別に調整することも可能とされています。
たとえば対策が不十分な取引先に対しては、本来★3で足りる場合でも★4を求めたり、追加の対策を上乗せしたりすることが考えられます。
この調整の参考材料としては、直近の取引先や同業他社でのインシデント発生状況、重要な再委託先が含まれているかどうかなどが挙げられています。
これらの観点を整理すると、以下のようになります。
| 判断軸 | 確認する内容 |
|---|---|
| 事業継続リスク(第一段階) | その取引先が止まると、自社または発注元の重要業務に影響が出るか |
| 情報管理リスク(第二段階) | 重要な機密情報、個人情報、顧客情報を取り扱うか、自社システム・ネットワークへのアクセスがあるか |
| インシデントリスク(調整要素) | 同業他社や当該取引先でインシデントが発生しているか |
| 再委託リスク(調整要素) | 重要な再委託先を利用しているか |
適用範囲を明確にする
判断軸と並んで重要なのが、「制度をどの範囲に適用するか」を明確にすることです。SCS制度の適用対象は、サプライチェーンを構成する企業等のIT基盤であり、クラウド環境で運用するものも含まれます。
一方、一般的にIT基盤に該当しない製造環境等の制御(いわゆるOTシステム)や、発注元等に提供する製品自体は、直接の対象とはなりません。
| 適用範囲に含めるもの | 例 |
|---|---|
| IT基盤 | 社内サーバ、認証基盤、業務共通のIT基盤 |
| インターネット公開サーバ | Webサーバ、メールサーバ等 |
| エンドポイント | PC、スマートデバイス等 |
| 外部ネットワーク境界 | ファイアウォール、ルータ、VPN装置等 |
| クラウドサービス | 責任共有モデルに基づき、自社責任範囲を確認 |
| 原則として直接対象外となるもの | 例 |
|---|---|
| 製造環境等のOTシステム | 外部ネットワークと分離された制御システム等 |
| 顧客に販売・提供する製品等 | 取得希望組織の管理・運用下にない機器等 |
最初に「全社IT基盤で取得を目指すのか」「特定事業・特定拠点・特定サービス単位で取得を目指すのか」を判断しておく必要があります。
この範囲設定を曖昧にしたまま準備を進めると、後工程での手戻りが大きくなりがちです。
要求事項を7分類で整理する
SCS評価制度の要求事項・評価基準は、NIST Cybersecurity Frameworkの機能に対応した6分類に「取引先管理」を加えた合計7分類で整理されています。
| 分類 | 主な対応ポイント |
|---|---|
| ガバナンスの整備 | セキュリティ担当、責任・権限、方針、経営層報告 |
| 取引先管理 | 機密情報共有先、重要取引先の対策状況、役割分担 |
| リスクの特定 | 情報資産、ネットワーク、外部情報サービス、脆弱性管理 |
| 攻撃等の防御 | ID管理、アクセス権限、パスワード、境界防御、アップデート、マルウェア対策 |
| 攻撃等の検知 | ログ取得、監視、異常検知、分析 |
| インシデントへの対応 | 対応手順、連絡体制、報告・共有 |
| インシデントからの復旧 | 復旧手順、復旧ポイント、復旧時間、バックアップ・復旧計画 |
ここで重要なのは、SCS評価制度への対応が単にセキュリティ製品を導入することではない、という点です。
体制・規程・資産把握・取引先管理・技術対策・監視・インシデント対応・復旧まで、一連のプロセスを取引先に説明できる状態にしておくことがポイントです。
まとめ
★3・★4のどちらを目指すべきかは、会社規模だけで単純に決まるものではなく、経済産業省の資料が示す通り、まず「事業継続リスク」、次に「情報管理リスク」の順で確認し、いずれも高ければ★4、両方低ければ★3が基本、という考え方で検討するのが一つの目安になります。
加えて、インシデントの発生状況や再委託先の重要性によって、個別に水準を調整する余地もあります。また、適用範囲を明確にした上で、ガバナンスから復旧まで7つの分類に沿って要求事項を整理していくことが、対応の第一歩となります。
漠然と「対策を強化する」のではなく、自社が置かれている取引上のポジションを踏まえて、目指すべき★のレベルと対応範囲を具体的に検討していくことが、無駄のない準備につながります。
次回は、実際に発生したサプライチェーン関連インシデントの類型を紹介しながら、★を持たない取引先と付き合う際にどのようなリスクが起こり得るのかを解説します。