セキュリティが「取引の条件」になる ― SCS評価制度の★は、どこから必要になるのか

シリーズ「2026年のサイバーセキュリティ」第2回(全5回)

前回は、2026年に国の戦略と中小企業向けガイドラインが同じ方向へ変わった話を書きました。今回はその中でも、中小企業にいちばん直接的に効いてくる話です。

セキュリティ対策が、取引の条件になりつつあります。

「うちは下請けだから関係ない」ではなく、下請けだからこそ聞かれる。そういう仕組みが、2026年度末ごろの開始を目指して動いています。

発注する側も、される側も困っていた

新しい制度の名前は「サプライチェーン強化に向けたセキュリティ対策評価制度」、略してSCS評価制度です。経済産業省と内閣官房国家サイバー統括室が、2026年3月27日に制度構築方針を公表しました。

制度ができた理由は、経緯にはっきり書かれています。

  • 発注元の困りごと ― 取引先のセキュリティ対策状況を、外部から判断することが難しい
  • 委託先の困りごと ― 複数の取引先から、様々な対策を要求される

後者は、中小企業ならほとんどの会社が心当たりがあると思います。A社からはチェックシート50項目、B社からは独自の質問票、C社からは監査。中身はだいたい同じことを聞いているのに、書式が全部違う。あれを毎回埋める作業自体が、それなりのコストです。

SCS評価制度は、このバラバラの要求を共通の基準に寄せるための仕組みです。取引先ごとに違う紙を書く代わりに、共通の基準で一度評価して、その結果を示す。そういう発想です。

「格付け」ではない、と明記されている

誤解されやすいところなので、先に書いておきます。制度構築方針には、こう書かれています。

本制度は、企業のセキュリティ対策への対応状況を可視化するものであり、事業者のセキュリティ対策レベルを競わせることを目的としたもの(格付け制度等)ではありません。

つまり、星の数で会社の優劣を決める制度ではありません。想定されているのは、2社間の取引契約などで、委託元が委託先に適切な段階(★)を提示し、その実施状況を確認するという使われ方です。

扱う範囲も限定されています。対象はサプライチェーンを構成する企業のIT基盤(クラウド環境を含む)。工場の制御システム(OT)や、委託元に納める製品そのものは、直接の対象ではありません。

★3と★4は、何が違うのか

制度で設けられる段階は★3・★4の2つです(★5は今後検討)。★1・★2が無いのは、そこがすでに別の制度でカバーされているためです(後述)。

★3★4
想定する脅威一般的なサイバー脅威。自社IT基盤への初期侵入、侵入拡大への対応取引先のシステムやデータを含む、内外への被害拡大や攻撃者の目的遂行のリスク低減
要求事項26件43件
評価のやり方セキュリティ専門家の確認を経た自己評価第三者評価機関による審査+技術検証(実地審査を含む)

★3は「自分で対策して、専門家に見てもらう」。★4は「外部機関に審査してもらう」。手間もコストも段が変わります。

注意点として、特定のセキュリティ製品を入れることが必須とされているわけではありません。要求事項を満たす実装例をまとめた評価ガイドは、2026年秋ごろを目途に公表される予定です。

入口は SECURITY ACTION のまま

「★3からなら、うちには高すぎる」と感じた方もいると思います。

中小企業の入口は、これまでどおりSECURITY ACTION(IPAの自己宣言制度、一つ星・二つ星)です。こちらは宣言する制度で、審査はありません。SCS評価制度とは別の制度ですが、実務的には「まず情報セキュリティ5か条(2026年3月からは6か条)をやる → 宣言する」という流れが、そのまま★3の土台になります。

階段としては、こう捉えると分かりやすいと思います。

  1. SECURITY ACTION(自己宣言) ― 対策の第一歩。無料
  2. ★3(専門家の確認を経た自己評価) ― 一般的な脅威に対応できている状態
  3. ★4(第三者評価+技術検証) ― 取引先への波及まで想定した状態

中小企業向けの支援策が、同時に用意された

制度だけ作って「あとは各社で」では、中小企業は動けません。そこは織り込まれていて、経済産業省とIPAは、中小企業が★3・★4を安価かつ簡便に取得できるようにするため、「サイバーセキュリティお助け隊サービス」の新類型を創設するとしています。

2026年春ごろから実証事業が始まっており、サービス提供事業者と組んで、実際に中小企業へ★3・★4取得のためのサービスを試行提供しながら、品質要件や価格要件を検討する段階です(IPAは2026年7月13日に提供事業者の公募開始、9月15日に実証事業の紹介ページ公開を告知しています)。

前回触れた「中小企業の情報セキュリティ対策ガイドライン」第4.0版が、SCS評価制度の基本的な考え方を取り込んだのも同じ日(2026年3月27日)でした。制度・支援サービス・ガイドラインが、同時に動いているということです。

なぜ、発注元は確認したがるのか

ここまで読んで、「そこまでやるものかね」と思われるかもしれません。数字を1つだけ出します。

警察庁の資料によれば、令和6年中のランサムウェアによる被害報告件数は222件。企業・団体等の規模別では、大企業61件に対して中小企業140件でした。規模を問わず起きています。

侵入経路も出ています。有効回答100件のアンケートで、VPN機器を利用されて侵入された事例が55件(55.0%)、リモートデスクトップサービスが31件(31.0%)。テレワークのために開けた口が、そのまま入口になっています。

発注元から見れば、委託先が止まれば自社の供給も止まります。だから聞く。感情ではなく、事業継続の話です。

演習:自社の現在地を、3つの問いで確かめる

  1. この1年で、取引先からセキュリティのチェックシートや質問票を求められたことはありますか。何社からですか
  2. 自社の「IT基盤」はどこまでですか(クラウドのサービス、業務で使っている個人所有端末、外注先に預けているデータを含めて棚卸しできますか)
  3. SECURITY ACTION は宣言済みですか。していなければ、6か条のうち今できていないのはどれですか

3番目に答えられない場合は、次回(第3回)がそのまま続きになります。

まとめ

  • SCS評価制度は、取引先ごとにバラバラだったセキュリティ要求を共通基準に寄せる仕組み。2026年度末ごろの開始を目指している
  • 段階は★3・★4(★5は今後検討)。★3は専門家の確認を経た自己評価、★4は第三者評価と技術検証
  • 格付けではなく、2社間の取引の中で委託元が★を提示して確認する使われ方が想定されている
  • 中小企業の入口は SECURITY ACTION のまま。★3・★4には「お助け隊サービス(新類型)」の支援が用意される
  • 発注元が確認したがる背景には、規模を問わず起きているランサムウェア被害がある

次回は、その6か条に2026年3月から加わった「バックアップを取ろう!」を扱います。取ることではなく、戻せることが求められている、という話です。

参考(一次情報)

  • 経済産業省・内閣官房国家サイバー統括室「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」(2026年3月27日公表)
  • IPA「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」制度の詳細情報
  • IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版(2026年3月27日公開)
  • 警察庁「令和6年におけるサイバー空間をめぐる脅威の情勢等について」

投稿者プロフィール

頭領CEO 土開千昭

Consultation

記事の内容を、自社の課題に置き換えて整理しませんか。

現状整理から、必要な取り組みと進め方を一緒に考えます。

相談してみる