★のない取引先と付き合うリスクとは?サプライチェーン攻撃の被害類型から学ぶ
SCS評価制度の★3以上を取得している取引先は、少なくとも一定のセキュリティ対策を実施し、自己評価または第三者評価の枠組みに基づいて対策状況を説明できる状態にあります。
だからといって「★3以上の取引先となら絶対安全」というわけではありません。SCS評価制度は、取引先のセキュリティ対策状況を可視化する制度であり、攻撃被害をゼロにすることを保証する制度ではないためです。
一方で、★を取得していない取引先については、発注者側が別途同等の確認を行わない限り、対策状況が見えにくいままになります。
本記事では、実際に国内で公表された複数のサプライチェーン関連インシデントの類型を紹介しながら、★のない取引先と付き合う場合にどのようなリスクが起こり得るのかを整理します。
なお、以下で紹介する事例は特定の企業を指すものではなく、公表されている複数のインシデント傾向を類型化し一般化したものです。
また、2026年9月時点では制度の申請受付自体がまだ始まっておらず、実際に★を取得した企業はまだ存在しません。
以下は「今後★を取得した取引先」を想定した解説である点にご留意ください。
★3以上で低減が期待される被害の類型
取引先が★3以上の対策水準を満たしている場合、以下のような被害の発生・拡大を抑えられる可能性があると考えられています(あくまで可能性であり、確実な予防を保証するものではありません)。
なお、対策の中には★3の基礎的な要求事項でカバーされるものと、★4でより手厚く求められるものが混在しています。
| 攻撃・被害の類型 | ★3以上で低減が期待される理由 | 取引先が未対応の場合に 起こり得る被害 |
|---|---|---|
| 委託先のランサムウェア感染 | 資産管理、脆弱性管理、マルウェア対策、バックアップ、復旧手順などの整備が期待される | 委託先で暗号化・情報窃取が発生し、自社顧客情報や業務データが漏えいする可能性 |
| 委託先からの個人情報漏えい | 情報の取扱範囲、保管場所、アクセス制御、削除・返却、取引先管理の確認につながる | 委託先に渡したデータが長期間残存し、攻撃時にまとめて流出する可能性 |
| 脆弱なVPN・リモート接続経由の侵入 | 外部接続、認証、アクセス権限、脆弱性対応の確認につながる | 取引先経由で自社ネットワークへ侵入される可能性 |
| 認証情報の漏えい・悪用 | ID管理、権限管理、MFA、退職者・委託者ID管理の確認につながる | 委託先アカウントを使って自社システムへ不正アクセスされる可能性 |
| 外部サービス・共有基盤からの情報漏えい | クラウド・外部サービス利用時の責任分界、設定、アクセス管理の確認につながる | 共有ツールやファイル転送サービスから複数社の情報が流出する可能性 |
| 委託先インシデント時の初動遅延 | インシデント対応手順、報告連絡、復旧手順の整備が期待される | 委託元への報告が遅れ、本人通知や監督官庁報告、対外説明が後手に回る可能性 |
| 委託先停止による自社業務停止 | 復旧計画、バックアップ、代替運用の確認につながる | 印刷、発送、部品供給、保守、コールセンター等が止まり、自社業務も停止する可能性 |
類型で見るサプライチェーン攻撃のパターン
国内では近年、業種を問わず様々な形でサプライチェーン起因のインシデントが公表されています。
個別の企業名は伏せますが、パターンとして大きく3つに整理できます。
パターン1:委託先に預けた情報が漏えいするケース
印刷・発送・事務代行といった業務委託先がランサムウェア被害を受け、複数の委託元から預かっていた個人データが漏えい・毀損する事案です。
委託先内部にルールがあっても、委託元との契約書等にそのルールの具体的な記載がなく、データの保管期間や削除タイミングの認識が曖昧なまま長期間データが残存していたケースが報告されています。
委託先ごとに数十から百程度の委託元企業が影響を受ける規模になることもあり、一度の事故の波及範囲が非常に大きくなりやすい類型です。
パターン2:取引先が止まり自社業務も止まるケース
製造業のサプライヤーが不正アクセス被害を受けたことで、発注元である大手メーカーの複数工場が生産停止に追い込まれた事案が知られています。
取引先のセキュリティは、単なる情報漏えい対策にとどまらず、自社の事業継続対策そのものになるという典型例です。
バックアップや代替運用が整っていない取引先が一社止まるだけで、サプライチェーン全体の生産計画に影響が及ぶ可能性があります。
パターン3:取引先の内部要員・委託先経由で情報が持ち出されるケース
通信・ITサービス系企業の元派遣社員や委託先の運用保守担当者による顧客情報の不正な持ち出し・流出も報告されています。
外部からの攻撃だけでなく、委託先の要員がどの情報にアクセスでき、どのように操作ログが監査されているかという「内部者リスク」への備えも、サプライチェーン管理の重要な観点です。
加えて、プロジェクト管理ツールや情報共有基盤といった外部サービスへの不正アクセスによって、複数の顧客・取引先情報が流出する事案や、業務委託先・再委託先が保有するシステムでのランサムウェア被害が、委託元の顧客情報リスクに直結する事案も継続的に確認されています。
★がない企業との取引で起こり得るリスク
★を取得していない企業と取引すること自体が禁止されているわけではありません。
制度が始まって間もない時期は、十分な対策を実施していても未取得の企業が一定数存在することも想定されます。
ただし、★がなく、かつ発注者側が代替的な確認を行っていない場合、以下のようなリスクが見えにくいままになる可能性があります。
| リスク | 具体例 | 発注者側への影響 |
|---|---|---|
| 対策状況が見えない | 資産管理、パッチ適用、バックアップ、MFA、ログ監視の有無が分からない | 取引先の脆弱性がそのまま自社リスクになる |
| 委託データの管理が不明 | どこに保存され、いつ削除されるか分からない | 過去データが攻撃時にまとめて漏えいする |
| インシデント報告が遅れる | 発生後、委託元への第一報が遅い | 本人通知、監督官庁報告、顧客説明が遅れる |
| 復旧能力が不明 | バックアップや代替運用がない | 委託業務が止まり、自社業務も停止する |
| 再委託先が見えない | 実際の処理業務が別会社に渡っている | 想定外の再委託先から情報漏えいする |
| 権限管理が弱い | 退職者、派遣社員、保守要員IDが残っている | 内部不正や認証情報悪用が起きる |
| ログ・証跡がない | 誰が、いつ、何をしたか追えない | 原因調査、影響範囲特定、責任分界が困難になる |
| セキュリティ対策が属人的 | 担当者任せで規程・手順がない | 担当者不在時に対応できない |
まとめ
SCS評価制度は、サイバー攻撃を完全に防ぐための制度ではありません。
取引先がどの程度のセキュリティ対策を実施しているのかを、共通の基準で確認できるようにする制度です。
近年公表されているインシデントを見ると、自社が直接攻撃を受けていなくても、委託先のランサムウェア感染、委託先要員による情報持ち出し、外部サービスへの不正アクセス、取引先のシステム停止といった要因によって、自社の顧客情報漏えい・業務停止・対外説明対応・信用低下につながる事例が発生しています。
★3以上の取引先と取引することは、単なる形式的な確認ではなく、サプライチェーン経由の被害を減らすための現実的なリスク低減策の一つと位置づけられます。
一方で★を取得していない企業と取引する場合には、発注者側が同等の確認を自ら行い、委託データの管理状況、アクセス権限、バックアップ体制、インシデント報告フロー、再委託管理などを個別に確認しておくことが重要です。
本シリーズでは、SCS評価制度が必要とされる背景から、制度の位置づけ、対応の判断軸、そして実際のリスク類型まで4回にわたって解説してきました。
自社がどのレベルの対応を目指すべきか、現状とのギャップをどう埋めるべきかについてお悩みの際は、お気軽にご相談ください。