SOURCE POD

03-5213-4842

【受付時間】平日 9:30 ~ 18:30

対策サービスの
お問い合わせはこちら
SCS評価制度(サプライチェーンセキュリティ)— 制度の全体像と、対応に向けた進め方を解説。★3/★4の違いから、取得検討時の判断ポイント、今から整理しておきたい準備まで、わかりやすく整理しています。

本サイトでは、SCS評価制度★3・★4の取得を検討または情報収集する企業が、取得・運用準備を行うための情報提供を目的としています。また、制度内容や評価基準等のアップデートに従い、本サイトも順次最新情報を発信してまいります。

01 制度が必要となった背景と目的

制度が必要となった背景

近年、サプライチェーンを通じたサイバー攻撃が頻発しその被害は取引先や委託先へ連鎖的に影響を及ぼすようになっています。

一方で、委託元企業は委託先のセキュリティ対策状況の可視化や要求事項(チェックリスト等)の適正性の担保が難しく、委託先企業も複雑なサプライチェーン下で様々な委託元から求められる要求事項への対応で過度な負担が発生していました。

こうした背景を踏まえ、委託先へのサイバー攻撃等を起因とした事業停止、機密情報の漏えいや改ざん、委託先等を踏み台とした不正侵入等のリスクに対する適切なセキュリティ対策の実施を促し、サプライチェーン全体でのセキュリティ対策水準の向上を図るために、SCS評価制度がつくられました。

制度の目的

SCS評価制度の目的は以下の通りです。


・発注者/受注者双方にとって、適切なセキュリティ対策の決定や対策状況の説明が容易で、適切なものになる。


・取引先のセキュリティ対策が適切に実装されることで、発注企業のサプライチェーン・リスクの低減や、経済・社会全体でのサイバーレジリエンスを強化する。


発注企業と受注企業のセキュリティリスク低減だけではなく、コストも低減にもつなげ、サプライチェーン全体のセキュリティ底上げによる経済・社会全体のサイバーレジリエンスの強化が期待されます。

サプライチェーン全体を俯瞰するイメージイラスト。世界地図の上に工場・倉庫・オフィス・店舗・物流・EC配送などの拠点が並び、推移のグラフとともに人物がそれを見渡している。

POINT

  • SCS評価制度は、企業を評価・格付けすることが目的ではなく、サプライチェーン全体でセキュリティ水準を共有するための仕組みです。
  • 特定の製品やサービスの導入を義務付けるものではありません。

02 制度のリスク範囲と対象範囲

対象とするリスクの範囲

SCS評価制度では、取引先や委託先へのサイバー攻撃等に起因した「情報セキュリティリスク(機密性・可用性・完全性への影響)」に加えて、「製品・サービスの停止リスク(事業継続性への影響)」と取引ネットワークを通じた不正侵入等リスクを対象とする「サプライチェーンリスク」を対象リスクとして想定しています。

影響を受けるサプライチェーンは、下記に大別しています。

・ビジネスサプライチェーン
物品調達及び業務委託(IT機器又はシステムの設計・構築・運用に係るものも含むに加え、業務提携、 ITサービスサプライチェーン除くAPI連携などを含む)

・ITサービスサプライチェーン
外部情報サービス(クラウドサービス、ホスティングサービス等、自組織内で情報機器を保有しない形態の情報サービスの調達を含む)

リスク分類 リスク事象 想定する
サプライチェーンリスク
インシデント事例 影響を受ける
サプライチェーン
事業継続 事業・サービスの
提供途絶
サプライチェーン企業へのサイバー攻撃等に起因する、調達部品の供給遅延・停止
  • 自動車部品メーカー
  • 半導体事業者
ビジネスサプライチェーン
調達したクラウドサービスへのサイバー攻撃等に起因する、クラウドサービスの停止
  • クラウド事業者
ITサービスサプライチェーン
データ保護 機密情報の
漏えい、改ざん
サプライチェーン企業へのサイバー攻撃等に起因する、機密情報の漏えい・改ざん
  • BPO事業者
ビジネスサプライチェーン
マネージドサービス等へのサイバー攻撃等に起因する、機密情報の漏えい・改ざん
  • ITベンダー
ITサービスサプライチェーン
調達したクラウドサービスへのサイバー攻撃等に起因する、機密情報の漏えい・改ざん
  • クラウド事業者
ITサービスサプライチェーン
不正アクセス 取引先等を
踏み台とした
不正侵入
サプライチェーン企業の環境を踏み台とした、発注者側システム環境への不正侵入
  • 医療機関
ビジネスサプライチェーン
マネージドサービス等の環境を踏み台とした、発注者側システム環境への不正侵入
  • ITベンダー
ビジネスサプライチェーン

制度の対象範囲

SCS評価制度の評価対象は、サプライチェーンを構成する企業などのIT基盤です。このIT基盤には、メールサーバー、Webサーバ等の公開サーバや認証基盤などが含まれます。一方で、製造設備などの制御(OT)システムや、発注元などに提供する製品そのものについては、直接の評価対象となりません。

SCS評価制度の評価対象の図。サプライチェーンを構成する企業等のIT基盤(クラウド・サーバー・ネットワーク・IoT等)が本制度の対象範囲。発注元等に提供する製品や、製造環境等の制御(OT)システムは、他の制度・ガイドライン等に基づき対策を行うことを想定。

03 評価制度の枠組み

制度の運用体制

今後のSCS評価制度の浸透拡張や諸外国の制度との連携も見据え、政府のガバナンスが効き、任意制度として新たに普及させるために、本制度は経済産業省の方針に基づいて制度が構築され、同省の監督のもと、独立行政法人情報処理推進機構(IPA)が運営主体となっています。

制度の運用体制図。経済産業省・国家サイバー統括室の監督の下、IPA内に運営審議委員会・指定委員会・事務局を置き、研修事業者・セキュリティ専門家・評価機関・技術検証事業者が取得希望組織の評価に関わる。タップで拡大

制度の対象とする組織

対象とする組織

SCS評価制度では、セキュリティ対策の実施主体をサプライチェーン上において2社間の契約におけるを想定しています。ただし、対策の実施にあたっては、発注者側の協力が必要となるため、制度上は赤枠で囲った範囲を制度対象(利用)事業者とされています。また、企業は取引関係によって「発注者」と「受注者」の両方の立場を持つこともあり、一律ではなく、自社の立ち位置に応じた対応が求められます。

評価取得の単位

評価の申請は、原則として法人単位または個人事業主単位で行います。ただし、取得希望企業が設定した適用範囲(事業部単位・グループ単位など)による申請は、★3ではセキュリティ専門家、★4では評価機関による妥当性確認が必要となります。

制度の対象(利用)事業者の範囲の図。取引先Aの発注者は該当する★の対策を求め、取引先Bの受注者は★の取得有無を確認される。

04 制度の評価段階(★3・★4)

制度の段階別評価レベル|★3 と ★4

SCS評価制度では、以下のように段階別に★3・★4・★5の評価レベルを設けています。上位の★は下位の★の要求事項を包括するため、下位から順に取得する必要はありません。

★3|基礎的なセキュリティ対策水準

一般的なサイバー脅威に対処するための基礎的水準。専門家の確認を受けた自己評価により判定します。

★4|より広範・高度なセキュリティ対策水準

初期侵入への対策に加え、被害拡大防止までを含む水準。第三者評価機関による評価により判定します。

★5|今後検討予定

より高度な対策水準として、今後具体化が検討されています。

★3 ★4 ★5
想定される脅威
  • 広く認知された脆弱性等を悪用する一般的なサイバー攻撃
  • 供給停止等によりサプライチェーンに大きな影響をもたらす企業への攻撃
  • 機密情報等、情報漏えいにより大きな影響をもたらす資産への攻撃
  • 未知の攻撃も含めた、高度なサイバー攻撃
対策の基本的な考え方
  • 全てのサプライチェーン企業が最低限実装すべきセキュリティ対策として、基礎的な組織的対策とシステム防御策を中心に実施
  • サプライチェーン企業等が標準的に目指すべきセキュリティ対策として、組織ガバナンス・取引先管理、システム防御・検知、インシデント対応等包括的な対策を実施(実地審査及び技術検証を含む評価によって対策実施状況の確認を行う。)
  • サプライチェーン企業等がさらに目指すべき高度な対策として、国際規格等におけるリスクベースの考え方に基づき、自組織に必要な改善プロセスを整備した上で、システムに対しては現時点でのベストプラクティスに基づく対策を実施
脅威に対する達成水準(イメージ)
  • 組織内の役割と責任が定義されている。
  • 一般的なサイバー脅威への対処を念頭に、自社IT基盤への初期侵入、侵害拡大等への対策が講じられている。
  • インシデント発生時に、取引先を含む社内外関係各所への報告・共有に必要な最低限の手順が定義、実施されている。
  • 取引先のシステムやデータを含む内外への被害拡大や攻撃者による目的遂行のリスクを低減する対策が講じられている。
  • 事業継続に向けた取組や取引先の対策状況の把握など、自社の位置づけに適合したサプライチェーン強靭化策が講じられている。
  • 組織において国際規格等に基づくマネジメントシステムが確立されている。
  • リスクを適宜適切に把握した上で、インシデントに対して迅速に検知・対応するなど、ベストプラクティスに基づくサイバーレジリエンス確保策が講じられている。
  • 取引先等への指導や共同での訓練の実施など、自社サプライチェーン全体の対策水準向上に資する対策が講じられている。
要求事項数 26件 43件 今後検討することを想定
評価スキーム 専門家確認付き自己評価 第三者評価 第三者評価
有効期間 1年 3年 今後検討することを想定
ベンチマーク(対象企業やリスクが同様であり、対策項目を検討する上で参考)
  • 自工会・部工会ガイドLv1
  • Cyber Essentials
  • ⇒★3で対処する脅威等に照らして精査し、対策事項を抽出
  • 自工会・部工会ガイドLv2~3(Lv3については一部の項目)
  • 分野別ガイドライン 等
  • ⇒★4で対処する脅威等に照らして精査し、対策事項を抽出
  • ISO/IEC27001
  • 自工会・部工会ガイドLv3 等

05 制度適用の考え方

再委託先への適用の考え方

再委託先への適用

再委託先へのSCS評価制度の適用は、元の発注者ではなく、直接取引を行っている委託先の判断で実施します。

★4評価における再委託先対応

直接取引を行っている委託先が★4の場合、★4要求事項に「重要な取引先におけるセキュリティ対策状況の把握」があるため、重要な機密情報が提供されている再委託先等にも一定の適用が期待されています。

再委託先への適用の図。企業Aは委託先Bに適切な★取得を依頼し、委託先Bは発注者として再委託先Cに適切な★取得を依頼する。

★3・★4適用の考え方

SCS評価制度では、事業活動上、重要な業務の多くがIT基盤に依存している取引先で、事業継続リスク、情報管理リスクの影響度合いに応じて、★3・★4の取得が求められることを想定しています。


また、必要に応じて適用するレベルや要求事項についても調整が可能であり、一律ではなく実態に即した運用が前提となっています。

★3・★4適用の考え方のフロー図。取引先の事業中断が自社の事業継続上重要な業務に許容できない遅延を生じ得る場合は★4、そうでない場合も機密等に係る情報管理に重大な影響が生じ得る場合は★4、いずれにも該当しない場合は★3を要求する。

06 要求事項・評価基準

要求事項・評価基準

SCS評価制度では、国際的なセキュリティフレームワークである NIST Cyber Security Framework(CSF)に対応した6つの分類に、取引先管理に重点を置いた分類を加えた7つの分類において、それぞれのレベルごとの達成すべき対策の要求事項・評価基準が定義されています。

今後もサイバーセキュリティの動向に合わせて継続的に見直しが行われる想定です。

大分類 ★3 ★4 NIST CSFに
おける機能
ガバナンス
の整備

企業として最低限のリスク管理体制の構築

  • 自社のセキュリティ担当の明確化 [No.1-2-1]
  • セキュリティ対応方針の策定 [No.1-3-1]

継続的改善に資するリスク管理体制の構築

  • 定期的な経営層への報告、不備の是正等 [No.1-4-1]
統治(GV)
取引先管理

取引先に課す最低限のルール明確化

  • 他社との機密情報の取扱い明確化 [No.2-1-2]
  • 接続している外部情報サービスの把握 [No.3-1-3]

取引先の管理・把握及び取引先との役割・責任の明確化

  • 機密情報共有先の把握 [No.2-1-1]
  • 重要な取引先等の対策状況把握 [No.2-1-3]
  • インシデント発生時の他社との役割等の明確化 [No.2-1-4]
リスクの
特定

自社IT基盤や資産の現状把握

  • 情報資産やネットワークの把握 [No.3-1-1,3-1-2]
  • 外部情報サービスの管理 [No.3-1-3]

脆弱性など最新状況の把握と反映

  • 脆弱性管理体制、管理プロセスの明確化 [No.3-2-1]
識別(ID)
攻撃等の
防御

不正アクセスに対する基礎的な防御

  • ID管理手続、アクセス権限の設定 [No.4-1-1,4-1-2]
  • パスワードの安全な設定及び管理 [No.4-1-4,4-1-5]
  • 内外ネットワーク境界の分離/保護 [No.4-5-1]

端末やサーバーの基礎的な保護

  • 適時のアップデート適用、不要ソフトウェアの削除 [No.4-4-1,4-4-4]
  • 端末等へのマルウェア対策 [No.4-4-1,4-4-4]

多層防御による侵入リスクの低減

  • 重要な保管データの暗号化 [No.4-3-1,4-3-2]
  • ログの収集 / 定期的な分析の実施 [No.4-4-3]
  • 社内システムにおける適切なネットワーク分離 [No.4-5-1]
  • 社外への不正通信の遮断(出口対策) [No.4-5-2]
防御(PR)
攻撃等の
検知

ネットワーク上の基礎的な監視等

  • ネットワーク接続・データの監視 [No.5-1-1]

迅速な異常の検知

  • 情報機器等の状態、挙動の監視・対応や分析 [No.5-1-1,5-1-2]
検知(DE)
インシデント
への対応

インシデント発生に備えた対応手順の整備

  • インシデント対応手順の作成 [No.6-1-1]
対応(RS)
インシデント
からの復旧

インシデント発生から復旧するための対策の整備

  • インシデント発生から復旧するための対策の整備 [No.7-1-1]

インシデントからの復旧手順等の整備

  • 復旧ポイント、復旧時間を満たす手順等の整備 [No.7-1-1]
復旧(RC)

※ 記載内容は全ての要求事項を網羅するものではありません。

※ [ ]内は要求事項番号を示しています。

ガイダンス資料の整備

★3・★4の要求事項・評価基準に加え、評価取得に向けた具体的な進め方や評価手法を示すガイドラインが今後整備される予定です。

07 制度における評価スキーム

★3の評価スキーム

取得を希望する企業が要求事項・評価基準に対する自己評価を実施し、その内容を社内外のセキュリティ専門家の確認による自己評価を経て、事務局より★3取得企業として認証されます。

★3の評価スキームの図。①取得希望組織が自己評価結果を記入、②セキュリティ専門家による確認・助言、③評価結果を事務局に提出、④事務局が台帳に登録・公開。

※ 自己評価とは、経営層による確認(自己適合宣言)を経たうえで、企業全体として実施する評価を指します。
個別部門や担当者単位で実施する評価は対象には含まれません。

※ 専門家とは、一定のセキュリティ関連資格を有し、制度が定める研修を受講したうえで、自己評価内容の確認や助言を行う役割を担う者を指します。

※ 自己評価結果に虚偽、その他の不正が発覚した場合、取得した★の取消し等の措置を受ける場合がある。

★4の評価スキーム

取得を希望する企業が要求事項・評価基準に対する自己評価を実施し、評価機関による審査(ヒアリング・規程確認など)と技術検証が実施され、対策の実効性が確認されます。

この結果をもとに評価報告書が作成され、問題がない場合には事務局/指定委員会により★4取得企業として承認されます。

★4の評価スキームの図。①事務局/指定委員会が評価機関を指定、②取得希望組織が自己評価結果を記入、③評価・技術検証の依頼、④評価機関による評価・技術検証の実施、⑤評価報告書の提供、⑥登録申請、⑦台帳に登録・公開。

※ 評価機関とは、制度で指定された第三者機関であり、取得希望企業とは独立した立場で評価を実施する組織を指します。

※ 技術検証事業者とは、制度で指定された第三者組織であり、IT基盤などに対して技術的な検証を実施する役割を担います。

※ 技術検証については評価機関内部で実施する場合と評価機関が外部事業者に委託して実施する場合が想定されます。

※ 自己評価結果に虚偽、その他の不正が発覚した場合、取得した★の取消し等の措置を受ける場合がある。

※ 評価・検証手続に重大な瑕疵(虚偽の評価、著しい低品質等)があることが発覚した場合、評価機関の指定取消し等の措置を受ける場合がある。

セキュリティ専門家の要件

★3の自己評価を行うセキュリティ専門家には、力量の保持/維持要件を満たす資格保持者であることが求められます。

セキュリティ専門家及び作業従事者の要件

・セキュリティ専門家には力量の保持/維持と研修の受講に係る要件を課す。
・当該セキュリティ専門家による管理の下、別の要員に作業を担わせる場合、当該作業従事者には制度が定める研修の受講を求める。

役割 力量の保持/維持
セキュリティ専門家※自らの監督の下で確認の実務を作業従事者に担わせることが可能 確認過程全般を統括し、確認を行った上で、自らの責任において確認結果に対する署名を行う。
  • IT・セキュリティに関する高度な知見(ITSSレベル4以上又はそれに相当する力量)を保持していること
  • 上記に加え、力量を維持するために保持している知識を更新していること
(セキュリティ専門家が実際の作業を作業従事者に担わせる場合)作業従事者 セキュリティ専門家の監督下で、確認を行う。 (不要)
研修の受講
制度が定める研修を受講していること。

セキュリティ専門家及び作業従事者を対象とした研修

目的 本制度に関する概要や専門家業務を行うにあたっての注意事項を理解することで、円滑に助言・確認できるようになる。
研修項目
  • 本制度に関する知見
  • 専門家業務を行うに当たっての注意事項 等

※ セキュリティ専門家に対して研修を実施する研修事業者の要件は、事業者の「実施体制」及び「研修コンテンツ」の観点で設定することとし、上記研修内容を含め、研修事業者募集までの間に具体化を図る予定。

セキュリティ専門家の力量の保持/維持要件を満たす資格

項目 力量の保持 力量の維持
情報処理安全確保支援士 ITSSレベル4に位置づけられる 年次でオンライン講習を受けるとともに、3年間のうち1回実践講習を受ける。
公認情報セキュリティ監査人※公認情報セキュリティ主任監査人を含む。 ITSSレベル4に相当する力量を有すると考えられる 監査業務等を通じて更新に必要な資格維持ポイントを取得する。
CISSP 講習受講、業務経験、書籍通読等を通じて更新に必要なCPEポイントを取得する。
CISM
CISA
ISO27001 主任審査員
  • 審査実績の提出
  • 15hの継続的専門能力開発(CPD)実績の提出

評価機関・技術検証事業者の要件

★4の第三者評価または技術検証を実施する資格を得るためには、所定要件に関する指定委員会の審査を受ける必要があります。

分類 評価機関及び技術検証に課す要件
★4 第三者評価を行うために満たすべき要件(評価機関の要件)
  • 前頁に示すセキュリティ専門家を1名以上雇用し、当該セキュリティ専門家を自社が行う第三者評価における責任者として配置し、評価に従事する者及び成果物に対する監督等を行わせること
  • 評価に従事する者(第三者評価実施における責任者以外の従事者を含む)には制度が定める研修を受講させること
  • 情報保護マニュアルの整備や情報保護の維持・向上に関する手続きの導入を行っており、情報保護管理者を割り当てていること
  • 品質管理マニュアルの整備や品質の維持・向上に関する手続等の導入を行っており、品質管理者を割り当てていること
★4 技術検証を行うために満たすべき要件(技術検証事業者の要件)
  • 以下に示す「情報セキュリティサービス基準適合サービスリスト」(脆弱性診断サービス)登録要件を満たすこと
  • 専門性を有する者の在籍
  • サービス仕様の明示
  • 品質管理者の割当
  • 品質管理マニュアルの整備
  • 品質の維持・向上に関する手続等の導入
  • 技術検証に従事する者(技術検証における責任者以外の従事者を含む)には制度が定める研修を受講させること

※ 条件を満たす場合、同一の機関が評価と技術検証の両方を担うことが可能です。

※ 具体的な要件は今後公開される予定です。

※ 技術検証には、ペネトレーションテスト(侵入試験)などが含まれます。

参考|情報セキュリティサービス基準 第4.1版

第三者評価・技術検証に従事する者の要件

★4の第三者評価における責任者は、★3自己評価のセキュリティ専門家の要件を満たす必要があります。
また、技術検証の責任者は、脆弱性診断などの分野で実績を持つ専門家を想定していますが、
評価や検証の実務担当者については、研修の受講は求められますが、所定の力量の保持は求められません。

分類 役割 前提 力量の保持/維持 研修の受講
第三者
評価
★4評価責任者 評価過程全般を統括し、自らの責任において評価を行う。 セキュリティ専門家の条件を満たすこと (セキュリティ専門家として一定の要件を満たすため、追加の要件は課さない。) (セキュリティ専門家であり、既に研修を受講しているため、新たに要件を課さない。)
(★4評価責任者が実際の作業を★4評価従事者に担わせる場合)★4評価従事者 ★4評価責任者の監督下で、第三者評価に係る作業を行う。 なし ー 制度が定める研修を受講していること。
技術
検証
★4技術検証責任者 技術検証過程全般を統括し、自らの責任において技術検証を行う。 原則として、「情報セキュリティサービス基準適合サービスリスト」(脆弱性診断サービス)における技術責任者を指す。 (「情報セキュリティサービス基準適合サービスリスト」(脆弱性診断サービス)における技術責任者であり、既に力量を保持しているため、新たに要件を課さない。)
(★4技術検証責任者が実際の作業を★4技術検証従事者に担わせる場合)★4技術検証従事者 ★4技術検証責任者の監督下で、技術検証に係る作業を行う。 なし ー

※ ★4技術検証責任者は★4評価責任者との兼務も可能とする。

評価の実施内容

★3では、取得を希望する企業が作成した自己評価をもとに、セキュリティ専門家による文書確認が行われます。
★4では、文書確認に加えて、評価機関による実地審査や、技術的な検証(脆弱性検査など)が実施されます。

評価プロセス 所要期間
(想定)
実施内容等
★3 ★4
文書確認(提出書類の確認) 1日〜2日程度
  • 取得希望組織が作成した自己評価の結果を確認する。
  • 文書確認の結果、記載内容に明らかな不適合が認められない場合、
  • ★3では、取得希望組織は事務局に申請を行い、申請内容に問題等がなければ★3を取得することができる。
  • ★4では、実地審査及び技術検証に進む。
実地審査(取得希望企業へのヒアリング、規程、操作画面等の確認による評価)
※リモートでの実施も可
1日〜2日程度
※事前準備、報告書作成は除く
(実施なし)
  • 相対的に重要性が高いと考えられる対策事項について証跡確認を含めた評価を実施
  • [実地審査で確認すべき事項(例)]
  • 脆弱性の管理体制、管理プロセス
  • セキュリティインシデント対応手順
  • 事業継続要件に沿った復旧準備
技術検証(取得希望企業の管理する対象機器に対して既知脆弱性の悪用等の一般的な攻撃パターンを試行)
  • 取得希望組織がインターネットに公開している機器のうち、脆弱性を悪用等された場合に組織内部に侵入されるリスクが高い機器を対象として、技術的な検証として脆弱性検査を実施する。
  • ※当該検証の実施結果に相当する証跡の提出及び確認をもって検証実施の代替とみなすことも検討する。
合格基準 ー ★3・★4ともに、原則として、全ての評価基準への適合を求める。
不適合の指摘
及び改善
ー 評価結果に不適合が発見された場合であっても、適切に是正対処し、セキュリティ専門家から当該是正について了承を得られれば★3を取得可能。 不適合事項の是正報告を、指摘時から一定期間内(例:評価機関からの指摘事項が通知されてから1ヶ月以内)に提出し、内容について了承を得られれば★4を取得可能。

※ 評価プロセスでは、各取得希望組織で決定した適用範囲の中から対象をサンプリングの上、評価等を実施することを想定。

※ より具体な実施内容を、本方針に基づき、令和8年度に検討・詳細化予定。

評価の有効期間

★3は有効期間を1年とし、毎年対策状況を点検し、基準全体を満たしている場合に更新が可能となります。
★4は有効期間を3年とし、有効期間内は毎年の自己評価をもって維持することが想定されています。
いずれの場合も、適用範囲や対策状況に大きな変更があった場合には、改めて専門家や評価機関による確認・評価を受ける必要があります。※

★3 ★4 ★5
評価実施主体 適合性評価の対象となる組織自身(自己評価) 指定委員会から指定を受けた評価機関(第三者評価) TBD
有効期間 1年 3年
必要な手続き
  • 有効期限を更新するため、要求事項の遵守状況について、年次でセキュリティ専門家の確認・助言を経た自己評価の更新版を事務局へ提出する。
  • 有効期間内は、1年ごとに自己評価を実施し、結果を評価機関に提出
  • 有効期限を更新する際(3年に1回)は第三者評価を受ける。
合格基準 原則として、全ての評価基準への適合を求める。
★の取消し等 内部通報等により、取得組織において虚偽報告、情報隠蔽等の不正行為が確認された場合、評価機関又は事務局から★の一時停止又は取消しを行う場合がある。

再評価が必要となる主なケース

評価取得後であっても、以下のような変更が発生した場合には、改めて評価の見直しが必要となる可能性があります。

・要求事項や評価基準に関係する社内規程・手順書の大幅な変更
・セキュリティ対策の実施方法や運用方法の大きな変更
 (例:システムやサーバの大規模なリプレイス、クラウド環境への移行、ネットワーク構成の変更など)

一方で、誤字脱字の修正や軽微な設定変更など、評価結果に影響しない範囲の変更については対象外とされています。

評価結果の公開

★3または★4を取得した企業については、企業名や所在地、評価の適用範囲などの情報が登録され、公開される仕組みが整備される予定です。
これにより、取引先や顧客が企業のセキュリティ対応状況を確認できるようになり、
サプライチェーン全体での信頼性向上につながることが期待されています。

他制度との関係性

SCS評価制度(★3・★4)は、先行する仕組みである「SECURITY ACTION」「自工会・部工会ガイドライン」や、国際標準であるISMS適合性評価制度等と相互補完的な制度として発展することを目指しています。

他制度との関係性の図。SECURITY ACTIONは★3・4取得の準備段階、自工会・部工会ガイドラインLv1は★3、Lv2は★4が参照し、Lv3は★4が一部参照。ISMS認証とは相互補完的な制度として両輪で発展、その他関連する制度とは今後連携の可能性を模索。英国Cyber Essentialsとも関係し、★5はさらに目指すべき高度な対策として令和8年度以降に検討予定。タップで拡大

08 制度の導入促進策

制度導入に向けた支援策

本制度では、評価取得や継続的な運用を支援するための各種施策が整備されています。中小企業向け支援サービスの活用や、取引先との連携による段階的な対策推進など、企業の状況に応じて制度対応を進めやすい環境が整えられています。

09 関連情報・詳しい解説はこちら

本ページでは、制度の全体像や取得検討時の判断ポイントを中心に整理しています。一方で、評価基準の詳細や、具体的な対応の進め方、個別論点については、関連ウェビナーやコラム、資料にて順次詳しくご案内しています。

SCS評価制度への対応に向けた各種支援・関連コンテンツ

SCS評価制度への対応にあたっては、現状把握から評価取得、運用・更新対応まで、段階的な取り組みが必要となります。「SPC Trust Chain」や「STCコンサルティング」では、評価制度対応に必要なプロセスを一貫して支援しています。

評価制度対応を進めたい方へ

SPC Trust Chain

「SPC Trust Chain」は、サプライチェーンにおけるセキュリティ対応のプロセスを可視化し、評価・改善・管理まで一元的に進められるセキュリティマネジメントサービスです。

STCコンサルティング

経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度」★3、★4取得準備のための体制構築、ドキュメント作成、運用を支援するセキュリティコンサルティングサービスです。

まずは情報整理から始めたい方へ

制度の全体像や★3/★4の考え方、評価取得までの進め方を整理した資料をご用意しています。取得検討の初期段階の情報整理にご活用いただけます。

SCS評価制度★の取得・運用について解説

社内での理解・スキル習得を進めたい方へ

SCS評価制度への対応には、評価基準の理解やセキュリティ対策に関する基礎的な知識も重要です。L+では、SCS評価制度に対応した専門コースを提供しており、社内人材の育成や理解促進にご活用いただけます。

SCS専用教育コース
SOURCE POD