最新のお知らせ

【第6回 セキュリティ対策】SCS評価制度とは?

SCS評価制度とは?

取引先からセキュリティ対策を求められる時代に、中小企業が今から準備すべきこと

「取引先からセキュリティチェックシートが届いた」

「大手企業から、セキュリティ対策状況について回答を求められた」

このような経験をした企業は、今後さらに増えていく可能性があります。

その背景にあるのが、SCS評価制度です。

SCSとは「Supply Chain Security」の略で、正式名称は

「サプライチェーン強化に向けたセキュリティ対策評価制度」

です。

経済産業省と内閣官房国家サイバー統括室の制度構築方針に基づき、IPA(独立行政法人情報処理推進機構)が制度を運営します。

SCS評価制度では、企業が実施しているセキュリティ対策について評価を受け、その結果を登録・公表する仕組みが整備されます。

★3・★4については、2027年3月頃の運用開始が予定されています。

—

なぜSCS評価制度が必要なのか?

現在、多くの企業が外部企業とつながりながら事業を行っています。

例えば、

メーカー
↓
部品メーカー
↓
物流会社
↓
システム会社
↓
クラウド事業者

というように、1社だけで事業が完結することは少なくなっています。

ここで問題になるのが、サプライチェーンの中でセキュリティ対策が弱い企業が攻撃されるケースです。

自社が十分なセキュリティ対策をしていても、取引先がランサムウェア被害や情報漏えいを起こせば、自社にも影響が及ぶ可能性があります。

そのため、大手企業を中心に、

「取引先がどの程度セキュリティ対策をしているのか」

を確認する動きが強まっています。

しかし現在は、発注企業ごとに独自のセキュリティチェックシートを作成しているケースも多く、受注企業側は複数の取引先から異なる質問を受けるという問題があります。

SCS評価制度には、こうしたセキュリティ要求を一定の基準で可視化し、サプライチェーン全体の対策水準を向上させる目的があります。

—

「星の数」でセキュリティ対策を確認する

SCS評価制度では、セキュリティ対策の水準を段階的に示します。

現時点では主に★3、★4について制度設計が進められています。

★3

★3は、

一般的なサイバー攻撃に対応できるセキュリティ対策

を想定した水準です。

企業自身が要求事項に基づいて自己評価を行い、登録されたセキュリティ専門家が内容を確認します。

つまり、単なる自己申告ではなく、

「専門家確認付き自己評価」

という位置付けです。

★4

★4になると、さらに高いレベルの対策が求められます。

第三者の評価機関による審査に加え、必要な技術検証も行われます。

初期侵入を防ぐだけでなく、

– 被害拡大防止
– 取引先データの保護
– システム保護
– サプライチェーン全体を意識した対策

なども求められる水準です。

さらに高度な★5についても検討されていますが、2026年9月時点では、要求事項や評価方法、開始時期などはまだ検討段階です。

—

SCS評価制度は「セキュリティの格付け制度」ではない

ここは誤解しやすいポイントです。

SCS評価制度は、

「この会社は安全」

「この会社は危険」

と単純に企業をランク付けする制度ではありません。

経済産業省も、発注時などに必要なセキュリティ対策状況を可視化するための制度であり、いわゆる企業の格付け制度ではないとしています。

また、評価を取得したからといって、サイバー攻撃を完全に防げることを保証するものでもありません。

重要なのは、

「必要な対策を実施していることを取引先に説明できる」

という点です。

—

中小企業にも関係する制度です

「大企業向けの制度では?」

と思われるかもしれません。

しかし、SCS評価制度はサプライチェーン全体のセキュリティ強化を目的としています。

つまり、大企業だけが対象になるわけではありません。

例えば、大手メーカーから業務を受託している中小企業が、

「当社と取引する場合には、一定のセキュリティ対策を実施してください」

と求められる可能性があります。

今後は、

価格

品質

納期

に加えて、

「セキュリティ対策をきちんと行っているか」

が取引先選定の一つの確認項目になっていくことも考えられます。

—

SCS対策で求められるのは「製品を入れること」だけではない

SCS評価制度への対応というと、

「セキュリティソフトを導入すればよい」

と考えがちですが、それだけではありません。

例えば、制度の要求事項には、

– セキュリティ責任者を決める
– セキュリティ担当部署や担当者の役割を決める
– 連絡体制を整備する

といった組織面の対策も含まれます。

その上で、技術面では、

– PC・サーバーのセキュリティ対策
– アカウント管理
– 多要素認証
– VPN・リモートアクセス対策
– EDR・マルウェア対策
– バックアップ
– ログ管理
– 脆弱性対策
– インシデント対応

などを整理していく必要があります。

つまり、

「製品」+「運用」+「社内ルール」

の3つを組み合わせる必要があります。

—

特に確認したいのがバックアップです

ランサムウェア対策では、

「バックアップを取っています」

という企業は少なくありません。

しかし重要なのは、

「バックアップがあるか」ではなく「攻撃を受けたあとに復旧できるか」

です。

例えば、

社内サーバー
↓
NASへバックアップ

という構成の場合、サーバーとNASが同じネットワークにつながっていると、ランサムウェアによって両方が被害を受ける可能性があります。

そのため、

– 本番環境とバックアップを分離する
– 複数世代を保存する
– クラウドにも保存する
– バックアップ自体を保護する
– 実際に復元テストを行う

といった対策が重要になります。

これはSCS評価制度への準備だけでなく、企業の事業継続(BCP)対策としても重要です。

—

2027年になってからではなく、今から確認する

★3・★4の運用開始は2027年3月頃が予定されています。

そのため、

「制度が始まってから対応すればよい」

と思われるかもしれません。

しかし、セキュリティ対策は一日で整備できるものではありません。

例えば、

現状確認
↓
不足項目の洗い出し
↓
対策方法の検討
↓
製品・サービス導入
↓
社内ルール整備
↓
運用開始
↓
改善

というステップが必要です。

また★3・★4を取得するためには、それぞれ定められた要求事項・評価基準を満たす必要があります。

そのため、今の段階から

「自社はどこまで対応できているのか」

を確認しておくことには大きな意味があります。

—

まずは「SCS対応診断」から始める

SCS評価制度への準備で、いきなり高額なシステムを導入する必要はありません。

まず確認したいのは、

– PC・サーバーは何台あるか
– OS・ソフトウェアは更新されているか
– ウイルス・EDR対策はどうなっているか
– VPNを利用しているか
– MFAを利用しているか
– バックアップはどこに保存しているか
– 復元テストを行っているか
– 管理者アカウントは適切に管理されているか
– セキュリティ責任者が決まっているか
– インシデント発生時の連絡体制があるか

といった基本的な内容です。

これだけでも、自社の弱点がかなり見えてきます。

—

ウイルネットではSCS評価制度を見据えたセキュリティ対策をご相談いただけます

ウイルネットでは、サーバー・クラウド・ネットワーク・バックアップ・セキュリティなど、企業のITインフラ全体についてご相談を承っています。

SCS評価制度への対応についても、

「何を準備すればよいか分からない」

という段階から、現在のIT環境を確認し、不足している対策を整理することができます。

例えば、

現状確認

↓

SCS要求事項とのギャップ確認

↓

優先順位の整理

↓

EDR・バックアップ・クラウド・セキュリティ対策の導入

↓

継続的な運用・見直し

という形で進めることができます。

すべてを一度に導入するのではなく、自社の事業規模や取引先から求められる水準に合わせて対策していくことが重要です。

—

セキュリティ対策が「取引を守る」時代へ

これまで中小企業のセキュリティ対策は、

「サイバー攻撃を受けないため」

という意味合いが中心でした。

しかしSCS評価制度が本格化すると、

「取引先から信頼してもらうため」

という意味合いも強くなってきます。

今後、

「SCS評価制度について取引先から聞かれた」

「★3を取得するには何をすればよいのか」

「現在のセキュリティ対策で足りているのか」

といった疑問がありましたら、ウイルネットまでお気軽にご相談ください。

制度開始直前に慌てるのではなく、まずは現在のセキュリティ環境を整理するところから始めてみてはいかがでしょうか。

お問い合わせ

執筆・監修:株式会社ウイル 執行役員 岸本 静樹
編集協力:生成AI
岸本

    ページ上部へ戻る