経済産業省 パブコメ サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)に関する制度構築方針(案)とその評価基準案 (2025.12.26)
こんにちは、丸山満彦です。
経済産業省の産業サイバーセキュリティ研究会のワーキンググループ1、サプライチェーン強化に向けたセキュリティ対策評価制度に関するサブワーキンググループで検討されていた、サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度) について、意見募集がされています。
私も委員として検討しておりました。是非、忌憚のない意見をお寄せくださいませ。
多くの人からの意見により、より良い制度になると思います...
いくつかの留意点
1. セキュリティ対策を競わせる格付け制度ではない...(セキュリティ対策の可視化)
・企業のセキュリティ対策への対応状況を可視化するものであり、事業者のセキュリティ対策レベルを競わせることを目的としたもの(格付け制度等)ではありません。
2. 意見募集対象は、制度構築方針(案)と★3・★4要求事項庵及び評価基準案
・[PDF] サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針(案)
・[EXCEL] [PDF] 別添★3・★4要求事項案及び評価基準案
3. 対象は、IT基盤(クラウド環境で運用するものも含む。)。(製造環境等の制御(OT)システム、発注元等に提供する製品等は対象外)
ただし、例外的に適用範囲に含めないことが許容され得るものもある...
• 本制度の要求事項を満たすことが困難なIT機器やソフトウェア(例:サポート期限切れのソフトウェア等)
※本事由により適用範囲から除外する場合は、具体的に除外理由を明記し、セキュリティ専門家(★3)又は評価機関(★4)は妥当性を評価すること。
4. ★3は「専門家確認付き自己評価」、★4は(技術検証付き)「第三者評価」
プレス文面ではあまり強調されていませんが、
・★3は単なる自己評価ではなく専門家(情確士、CISSP、CISA等)による確認付きの自己評価
・★4は脆弱性テストを含む技術検証付きの第三者評価 (ただし、技術検証ガイド(技術検証のクライテリア)は今回は示されていない)
5. 第三者評価者(評価機関、技術検証事業者)は指定管理者(IPAを想定)に設置される指定委員会が指定する
6. 評価の更新頻度は自己評価(★3、★4)は1年、第三者評価(★4)は3年
7. 全ての評価基準に適合していると言えなければ★3、★4は取得できない
合格基準:★3・★4ともに、原則として、全ての評価基準への適合を求める。
ということで、
全体に意見が多く寄せられると良いのですが、
特に事業者の方が気にした方が良いのは、
・[EXCEL] [PDF] 別添★3・★4要求事項案及び評価基準案
の内容です。(多くの意見が集まることが期待されます。今までパブリックコメントをしたことがない方も恐れずにどんどんすればよいと思います。国の制度に参加するのは国民の義務的なところもありますし...)
特に「評価基準」の内容は一つひとつ細かくみることが重要です。原則ではこのすべての項目が満たされないと★3、★4になりません。
細かくみる点としては、「評価基準」の
・(理解可能性・一意性)評価基準の内容が具体的に理解できるか?、誰からみても一意に取れる内容となっているか?(事故発生時、★4評価時に第三者からの評価を受ける場合に、自己の評価と第三者等との評価に相違が生じやすいような表現になっていないか。)
・(対策レベルの適切性)要求している内容が脅威を防ぐ対策として適切な内容か?(他の要求事項の内容と比べてより高い(低い)脅威に対する要求になっていないか?)
・(代替手段の存在)要求している内容が技術固有の内容になっていて、同様の脅威を防止するためのより効率的、効果的な評価基準が考えられないか?
技術検証ガイドに記載すべき内容も意見としてあってもよいですね...
セキュリティなどの専門家が気にした方が良いと思われるのは
・社会への普及の側面との制度の抜け漏れとバランスですかね...
・(網羅性、十分性)制度として検討すべき内容が漏れていないか?、不十分ではないか?
・(理論的厳密性と制度のわかりやすさ)理論的な厳密性も重要ではあるが、複雑な制度は社会的な理解が進まない。このバランスをどのようにとるべきか?
・(理想的な状況と社会的コスト)セキュリティ面での理想的な社会状況となるような運用が必要である反面、社会的なコストがかかりすぎると全体として適正な社会にはならない。情報の非対称性、外部経済が働いていることによる市場の是正として適正な手段とはどのようなものか?
時とともに技術が進展し、脅威や取り得る対策技術変わる上に、市場の最適解になっていることを測定しずらいので難しい問題ではあります...
あと、合わせて、経済産業省と公正取引委員会から、 「サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップ構築促進に向けた想定事例及び解説」(概要、本体)も公表されています。
長くなりましたが...
● 経済産業省
・2025.12.26 「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針(案)」(SCS評価制度の構築方針(案))を公表しました
意見対象
参考資料
- サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針(案)概要
- サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップ構築促進に向けた想定事例及び解説(概要)
- サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップ構築促進に向けた想定事例及び解説(本体)
これまでの経緯をより理解するための関連リンク
- ワーキンググループ1(サプライチェーン強化に向けたセキュリティ対策評価制度に関するサブワーキンググループ)
- サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップの構築に向けて
- サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)を活用する中小企業向け支援策について
● まるちゃんの情報セキュリティ気まぐれ日記
・2025.04.15 経済産業省 サプライチェーン強化に向けたセキュリティ対策評価制度構築に向けた中間取りまとめ (2024.04.14)
« 内閣府 パブコメ 「生成AIの適切な利活用等に向けた知的財産の保護及び透明性に関するプリンシプル・コード(仮称)(案)」 (2025.12.26) | Main | 米国 NIST IR 8286 Rev. 1 サイバーセキュリティとエンタープライズリスクマネジメント(ERM)の統合 (2025.12.18) »


Comments