経済産業省 サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)特設サイト (2026.05.29)
こんにちは、丸山満彦です。
経済産業省が、サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)特設サイトを開設しましたね...
FAQもあります。
まずは、制度理解が重要となりますので、ぜひ覗いてみてくださいませ...
● 経済産業省
・サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)
FAQの目次...
註:本FAQは、SCS評価制度における制度構築方針に対してよく寄せられる質問に対し、最終更新日時点での回答を記載したものであり、今後の制度詳細化に当たって内容が変更される可能性があることを、あらかじめ御承知おき下さい。
Q1 SCS評価制度の具体的な開始時期はいつですか?
Q2 ★3や★4の取得は必ですか?それとも任意ですか?
Q3 各★の取得情報(取得企業)は公開されるのでしょうか?
Q4 ★3の取得に必要となる、「専門家」とはどのような人材ですか?
Q5 評価機関はどこに公開されていますか?
Q6 SCS評価制度は、どのような業種や企業規模に適用されるのですか?
Q7 サイバーセキュリティお助け隊サービス(新類型)は、どのような支援を提供するのですか?
Q8 ★取得しないと委託契約を打ち切られると聞きました。本当ですか?
Q9 ISMSとSCS評価制度は何が違うのですか?
Q10 EDRや資産管理システムなど、特定のセキュリティ対策製品を導入しなければならないのですか?
Q11 ★3の取得に必要なチェックリストはどこで入手できますか?判定方法や合格基準も教えてください
Q12 ★3取得の際、社内の情報システム担当者が確認すれば良いのでしょうか?
Q13 ★3や★4の取得後、どのように「基準を達成しています」と宣言すれば良いですか?
Q14 ★4の評価機関とは具体的にどのような機関ですか?
Q15 制度の詳細や提出様式、受付開始時期などはいつ公表されますか?
Q16 サプライチェーンのどの範囲まで評価対象となりますか?(例:在宅勤務者や出向者の業務環境も含まれますか?)
Q17 ★の取得は公共事業の入札要件になりますか?
Q18 中小企業だけが対象ですか?大企業も評価対象になりますか?
Q19 ★3の有効期間は1年とありますが、取引期間が1年を超える場合はどうなりますか?
Q20 ★によって想定される脅威が異なると聞きましたが、どのような違いがありますか?
Q21 全ての要求事項・評価基準を満たさないと、制度開始後直ちに取引停止等になるのでしょうか?
回答も合わせると...回答は現時点ですから、制度が固まっていくと変わっていきます...
| Q1 | SCS評価制度の具体的な開始時期はいつですか? | A1 | 現時点では、SCS評価制度の開始時期(申請の受付開始時期)は令和8年度末頃(1月~3月頃)を予定しています。詳細なスケジュールや提出様式等については、令和8年度に具体化される予定ですので、SCS評価制度のスキームオーナーである独立行政法人情報処理推進機構(IPA)の公表をお待ちください。 |
| Q2 | ★3や★4の取得は必ですか?それとも任意ですか? | A2 | 本制度は、事業者間で委託元から委託先に対して求めるセキュリティ水準を分かりやすく提示し、サプライチェーン全体のセキュリティ水準を高めることを目的とした任意の制度です。 |
| ★の取得は委託元(または委託先)との取引契約において決められるものであり、本制度として何らかの規制を課すものではありません。 | |||
| 関連ワード:強制, 義務, 取引停止 | |||
| Q3 | 各★の取得情報(取得企業)は公開されるのでしょうか? | A3 | ★3や★4を取得した企業については、制度オーナーである独立行政法人情報処理推進機構(IPA)のWEBサイトで公開することを予定しています。詳細は令和8年度の制度具体化後にIPAから公表する予定です。 |
| Q4 | ★3の取得に必要となる、「専門家」とはどのような人材ですか? | A4 | ★3の「専門家確認付き自己評価」における「専門家」とは、制度構築方針p.20に記載の要件を満たす「セキュリティ専門家」を指します。具体的には、情報処理安全確保支援士、公認情報セキュリティ監査人、CISSP、CISM、CISA又はISO27001主任審査員等の資格保持者のうち、本制度における所定の研修を受講した者を想定しています。詳細な要件については、制度の具体化に伴い改めてIPAから公表する予定です。 |
| 関連ワード:登録セキスペ | |||
| Q5 | 評価機関はどこに公開されていますか? | A5 | ★4の第三者評価における評価機関は、制度構築方針p.39に記載の通り、令和8年12月頃を目途にIPAから公表される予定です。現時点では、指定・公表は行われていません。 |
| Q6 | SCS評価制度は、どのような業種や企業規模に適用されるのですか? | A6 | 業種や事業規模を問わず、幅広い事業者が対象となり得ます。サプライチェーンを構成する企業等を対象としていますが、取引先からの要請が無くても、各企業が自らのサイバーセキュリティ対策状況を可視化するために、マーク(★)を自主的に取得することも考えられます。 |
| Q7 | サイバーセキュリティお助け隊サービス(新類型)は、どのような支援を提供するのですか? | A7 | サイバーセキュリティお助け隊サービス(新類型)は、★3や★4の取得支援を目的としたサービスです。具体的には、セキュリティポリシー策定などの組織的対策の支援をサービス内容とする予定です。 |
| 詳細は下記URLをご参照ください。 | |||
| [web] | |||
| Q8 | ★取得しないと委託契約を打ち切られると聞きました。本当ですか? | A8 | 本制度は、2社間の取引契約等において、発注企業が、受注側に適切な段階(★)を提示し、示された対策の実施を促すとともに、実施状況を確認することを想定しています。 |
| したがって、★取得をどのような要件として契約上扱うかは、契約当事者同士で円満に合意されるべきものであり、独占禁止法上及び取適法上適切に本制度を活用することが求められます。 | |||
| 詳細は、下記URLを御参照ください。 | |||
| [web] | |||
| Q9 | ISMSとSCS評価制度は何が違うのですか? | A9 | SCS評価制度の★3及び★4は、代表的な脅威を参考に、効果の高い管理策を抽出するベースラインアプローチを採用しています。ISMS(情報セキュリティマネジメントシステム)とは相互補完的な制度と位置づけていますが、詳細な比較については制度構築方針p.28をご参照ください。 |
| Q10 | EDRや資産管理システムなど、特定のセキュリティ対策製品を導入しなければならないのですか? | A10 | ★の取得を希望する組織の規模やシステム構成によって求められる対応が必ずしも同一では無いことから、本制度の評価基準を達成するにあたっては、特定のセキュリティ対策製品の導入を求めるものではありません。 |
| Q11 | ★3の取得に必要なチェックリストはどこで入手できますか?判定方法や合格基準も教えてください | A11 | ★3・★4要求事項及び評価基準は制度構築方針と共に公開しています。詳細な評価方法は、来年度の制度具体化の過程でIPAから公表予定です(ガイダンス資料として、令和8年秋頃目途で公開予定です。)。 |
| Q12 | ★3取得の際、社内の情報システム担当者が確認すれば良いのでしょうか? | A12 | ★3の取得にあたっては、「セキュリティ専門家」による確認が必要です。単に社内の情報システム担当者であれば良いというものではありません。セキュリティ専門家の要件については、制度構築方針p.20をご参照ください。 |
| Q13 | ★3や★4の取得後、どのように「基準を達成しています」と宣言すれば良いですか? | A13 | ★3や★4の取得後の、取得企業における社外周知・広報活動に係る活用方法については、令和8年度の制度具体化の中でIPAから公表します。 |
| 関連ワード:ラベル, マーク | |||
| Q14 | ★4の評価機関とは具体的にどのような機関ですか? | A14 | ★4の評価機関については、制度構築方針p.21にて要件が示されています。現時点では、評価機関の指定・公表は行われておりません。制度構築方針p.39のスケジュール上で公表していないものについては、令和8年度の制度具体化の過程において、制度開始までにIPAから公表します。 |
| Q15 | 制度の詳細や提出様式、受付開始時期などはいつ公表されますか? | A15 | 制度の詳細や提出様式、受付開始時期等については、令和8年度の制度具体化の過程において、制度開始までにIPAから公表します。公表までお待ちください。 |
| Q16 | サプライチェーンのどの範囲まで評価対象となりますか?(例:在宅勤務者や出向者の業務環境も含まれますか?) | A16 | 現時点では、制度構築方針にて制度の方針が示されている段階です。詳細な評価対象の範囲については、令和8年度の制度具体化の過程において、制度開始までにIPAから公表します。公表までお待ちください。 |
| 関連ワード:テレワーク, 社外常駐者 | |||
| Q17 | ★の取得は公共事業の入札要件になりますか? | A17 | 政府機関等や重要インフラ事業者等における調達等での活用は、今後検討してまいります。 |
| 関連ワード:調達要件 | |||
| Q18 | 中小企業だけが対象ですか?大企業も評価対象になりますか? | A18 | 制度構築方針に記載の通り、業種や事業規模を問わず、幅広い事業者が対象となり得ます。中小企業だけでなく、大企業も評価対象とすることが可能なように制度を設計しています。 |
| Q19 | ★3の有効期間は1年とありますが、取引期間が1年を超える場合はどうなりますか? | A19 | 本制度は、2社間の取引契約等において、発注企業が、受注側に適切な段階(★)を提示し、示された対策を促すとともに実施状況を確認することを想定しています。 |
| したがって、契約上で★の取得状況をどのような要件として取り扱うかは、契約当事者同士で合意されるべきものでありますが、制度の趣旨に鑑みると、例えば当該契約の満了までは、必要な★の評価を維持し続けることを求める等の運用が考えられます。 | |||
| Q20 | ★によって想定される脅威が異なると聞きましたが、どのような違いがありますか? | A20 | ★によって想定される脅威については、制度構築方針にて「一般的なサイバー攻撃」と「未知の攻撃も含めた高度なサイバー攻撃」等の違いが示されています。詳細は制度構築方針をご参照ください。 |
| 関連ワード:脆弱性 | |||
| Q21 | 全ての要求事項・評価基準を満たさないと、制度開始後直ちに取引停止等になるのでしょうか? | A21 | 本制度は、事業者間で委託元から委託先に対して求めるセキュリティ水準を分かりやすく提示し、サプライチェーン全体のセキュリティ水準を高めることを目的とした任意の制度です。 |
| したがって、契約上で★の取得状況をどのような要件として取り扱うかは、契約当事者同士で合意されるべきものではありますが、例えば、★取得の有無のほかに、本制度の要求事項・評価基準を共通のチェックリストとして必要なセキュリティ基準を満たしているか確認するといった活用方法も想定されます。 | |||
| なお、本制度の開始は申請受付の開始を意味しており、制度開始時点において★を取得している企業は存在しません。 | |||
| 関連ワード:強制, 義務, ★取得できない, 一部不適合 |
● まるちゃんの情報セキュリティ気まぐれ日記
・2026.04.29 経済産業省 サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)に係る不適切な勧誘に御注意ください (2026.04.27)
・2026.04.22 IPA サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)のWebページを公開 (2026.04.21)
・2026.04.14 金融庁 金融機関のサードパーティ・サイバーセキュリティリスク管理強化に関する調査 (2026.04.03)
・2026.03.28 経済産業省 「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」(SCS評価制度の構築方針) (2026.03.27)
・2026.03.17 経済産業省 サプライチェーン・サイバーセキュリティ評価(SCS)制度のパブコメへの回答の一覧...
« 欧州 ENISA NIS360 NIS2 -重要度の高いNISセクターにおけるサイバーセキュリティの成熟度と重大度に関する最新の知見- | Main | シンガポール エージェンティックAIのためのAIガバナンスフレームワークVer. 1.5 (2026.05.20) »

Comments