SCS評価制度 ★3準備チェック

SCS評価制度(セキュリティ対策評価制度)の★3の準備状況を、要求事項26件に1問ずつ答えて確かめる無料ツール。満たしている項目数と分野別の内訳、足りない項目の「次にやること」、取引先に回答する前の社内確認用の報告書(印刷・コピー)が出ます。

  • 登録・ログイン不要
  • 無料
  • 入力値をサーバーに送信しません
★3の準備状況
★3の要求事項のうち「できている」0/26問回答
—/ 26項目

26問に答えると、満たしている項目数と次にやることが出ます。まずは「例で試す」で見え方を確認できます。

数え方: 要求事項ごとに回答を1つ数えます(点数・重み付けはしません)。★3の取得は、原則として全評価基準への適合が条件です。

26問すべてに答えると、取引先に回答する前の社内確認に使える状況のまとめが出ます。

この結果はサイト独自の自己チェックで、SCS評価制度の公式な評価・認定ではありません。★3の取得には、制度に登録されたセキュリティ専門家の確認を経た自己評価と申請が必要です。入力値は外部に送信されません。

26項目に答える
例で試す

架空の会社の回答例です。

★3の要求事項26件(評価基準81項目)を、平易な言葉の26問にしました。各問で実態に近いものを1つ選んでください。迷う項目は「分からない」で構いません(未対応とは別に「要確認」として数えます)。この結果は社内確認用の自己チェックで、公式の評価・認定ではありません。

1ガバナンスの整備(3項目)0/3項目回答

01

セキュリティの責任者(役員)と担当部署を決め、役割と連絡先をまとめていますか?

確認ポイント(評価基準3項目)原典の要求事項 No.1-2-1
  • 1-2-1-1責任者(役員)と担当部署の役割・責任を決めている
  • 1-2-1-2平時の推進活動に使う責任者・担当部署の連絡先リストがある
  • 1-2-1-3年1回以上、この体制を点検している

02

役員・従業員・派遣社員などが守る守秘義務のルールがあり、入社時に説明していますか?

確認ポイント(評価基準2項目)原典の要求事項 No.1-2-3
  • 1-2-3-1役員・従業員・派遣社員・受入出向者を対象に、守秘義務のルールを定めている
  • 1-2-3-2入社時や社外の人を受け入れるときに、そのルールを説明している

03

自社のセキュリティ方針を文書にし、全員がいつでも最新版を見られるようにしていますか?

確認ポイント(評価基準3項目)原典の要求事項 No.1-3-1
  • 1-3-1-1自社のセキュリティ対応方針を定めている
  • 1-3-1-2役員・従業員などが最新の方針をいつでも見られる
  • 1-3-1-3方針を改めたときに、内容を全員に知らせている

2取引先管理(3項目)0/3項目回答

04

顧客・関係会社・クラウド事業者など、社外が管理するシステムのうち自社がつないでいるものを一覧にしていますか?

確認ポイント(評価基準2項目)原典の要求事項 No.2-1-1
  • 2-1-1-1社外(顧客・子会社・関係会社・クラウド事業者を含む)が管理・提供し、自社の機器などがつながるシステムを把握する仕組みがある
  • 2-1-1-2年1回以上、その内容を点検している

05

機密情報を共有する取引先・子会社と、仕事を始める前に情報の扱い方(秘密保持契約など)を決めていますか?

確認ポイント(評価基準1項目)原典の要求事項 No.2-1-2
  • 2-1-2-1業務開始前に「機密情報の定義」「利用の制限・保管方法・複製や第三者への提供の可否」「返還または廃棄」を取り決めている

06

機密情報を共有する取引先・子会社との間で、セキュリティ事故が起きたときの役割と責任を決めていますか?

確認ポイント(評価基準1項目)原典の要求事項 No.2-1-4
  • 2-1-4-1事故が起きたときの自社と相手の役割・責任を定めている

3リスクの特定(4項目)0/4項目回答

07

パソコン・サーバーの台数・メーカー・OSを台帳で把握し、導入や更新のルールを決めていますか?

確認ポイント(評価基準4項目)原典の要求事項 No.3-1-1
  • 3-1-1-1パソコン(シンクライアントを含む)のメーカー・OS・台数を把握する仕組みがある
  • 3-1-1-2サーバー(仮想サーバーなどを含む)のメーカー・OS・台数を把握する仕組みがある
  • 3-1-1-3機器・OS・ソフトの導入、設置、ネットワーク接続、更新プログラム適用のルールを定めている
  • 3-1-1-4年1回以上、そのルールが守られているか点検している

08

社内のネットワーク(場所と用途)と、ルーターなどのネットワーク機器を一覧で把握していますか?

確認ポイント(評価基準2項目)原典の要求事項 No.3-1-2
  • 3-1-2-1各ネットワークの所在地と用途を把握する仕組みがある
  • 3-1-2-2ネットワーク機器のメーカー・型番・保守業者を把握する仕組みがある

09

機密情報を扱うクラウドなどの外部サービスについて、満たすべきセキュリティの条件を決め、事業者と情報の扱いを取り決めていますか?

確認ポイント(評価基準2項目)原典の要求事項 No.3-1-3
  • 3-1-3-1外部サービスを使うときのセキュリティ要件を定め、使う前に満たしているか確認している
  • 3-1-3-2提供事業者と機密情報の扱いについて合意している

10

社内の情報を機密度で区分して扱い方を決め、重要な機密情報の管理者と保管場所を把握していますか?

確認ポイント(評価基準3項目)原典の要求事項 No.3-1-4
  • 3-1-4-1「機密の特定」「区分のレベル判定と表示」「区分ごとの扱い方」「取り扱う場所の区分と制限」を含む管理ルールがある
  • 3-1-4-2年1回以上、そのルールを点検している
  • 3-1-4-3重要な機密情報ごとに、管理者・部署・保管場所・保管期限・開示先・連絡先を把握する仕組みがある

4攻撃等の防御(13項目)0/13項目回答

11

社員のID(アカウント)の発行・変更・削除を申請と承認で行い、退職者や使わないIDをすぐ止めていますか?

確認ポイント(評価基準4項目)原典の要求事項 No.4-1-1
  • 4-1-1-1IDの付与・変更・削除は申請・承認制にしている
  • 4-1-1-2IDを共有しない(やむを得ず共有するIDは、使った人を特定できる)
  • 4-1-1-3退職や長期間の未使用などで不要になったIDは、すぐ削除・無効化している
  • 4-1-1-4役割の変更などで不要になったアクセス権は、すぐ削除・無効化している

12

サーバーやネットワーク機器の管理者IDを持つ人を限定・把握し、1人1つにして、申請と承認で管理していますか?

確認ポイント(評価基準8項目)原典の要求事項 No.4-1-2
  • 4-1-2-1すべてのサーバー・ネットワーク機器のシステム管理者と責任者を決めている
  • 4-1-2-2管理者権限を渡す人を限り、管理者IDを共有しない(やむを得ない共有は使った人を特定できる)
  • 4-1-2-3管理者IDごとに、用途に必要な最小限の権限だけを与えている
  • 4-1-2-4開発環境の管理者権限で本番環境を操作できないようにしている
  • 4-1-2-5誰が管理者IDを持っているかを把握する仕組みがある
  • 4-1-2-6不要になった管理者IDは、すぐ削除・無効化している
  • 4-1-2-7管理者IDの付与・変更・削除は申請・承認制にしている
  • 4-1-2-8管理者IDの付与・変更・削除と、設定内容の変更ができる権限を、業務上必要な人に限っている

13

全員がID固有のパスワードなどでログインし、重要な機密情報を扱うクラウドでは多要素認証(パスワード+スマホでの確認など)を必ず使っていますか?

確認ポイント(評価基準4項目)原典の要求事項 No.4-1-3
  • 4-1-3-1すべてのID・管理者IDで、アクセスを許す前にIDごとの認証情報(パスワード等)で本人を確かめている
  • 4-1-3-2重要な機密情報を扱うクラウドでは、利用者も管理者も常に多要素認証を使っている
  • 4-1-3-3多要素認証は、知識(パスワード等)・所有(ワンタイムパスワード等)・生体(指紋・顔等)・その他(IPアドレス等)から2種類以上を使っている
  • 4-1-3-4多要素認証で使うパスワードは8文字以上にしている

14

パソコン・スマホのロック解除に6文字以上のパスワードかPINを使い、失敗が続くとロックされる設定にしていますか?

確認ポイント(評価基準2項目)原典の要求事項 No.4-1-4
  • 4-1-4-1失敗のたびに待ち時間が延びる、または失敗が続くと端末をロックする設定にしている(回数の条件は原文で確認。どちらも設定できない機器は、より強いパスワードなどの代わりの対策)
  • 4-1-4-2ロック解除には6文字以上のパスワードまたはPINを使っている

15

初期パスワードの変更・推測されやすい語の禁止・長さ・使い回しの禁止を社内ルールにして、全員に知らせていますか?

確認ポイント(評価基準5項目)原典の要求事項 No.4-1-5
  • 4-1-5-1機器・クラウドの初期パスワードを変更するルールがある
  • 4-1-5-2推測されやすい単語を禁止するルールがある
  • 4-1-5-3多要素認証かアカウントロックを使うなら8文字以上、どちらも使えないなら英大文字・小文字・数字を含む10文字以上とするルールがある
  • 4-1-5-4機器・サービスの間でパスワードを使い回さないルールがある
  • 4-1-5-5これらのルールを役員・従業員などに知らせている

16

パスワードを安全に保管するルール(パスワード管理アプリなど)と、漏えいしたときにすぐ変える手順を決め、全員に知らせていますか?

確認ポイント(評価基準3項目)原典の要求事項 No.4-1-6
  • 4-1-6-1紙に書くなら施錠保管、またはパスワード管理アプリなどで安全に保管するルールがある
  • 4-1-6-2漏えいが分かった、または疑われるときに、すぐパスワードを変える手順がある
  • 4-1-6-3これらのルールを役員・従業員などに知らせている

17

システムのアクセス権と、機密を扱う部屋への入室許可について、申請・承認、必要な範囲、棚卸し、台帳のルールがありますか?

確認ポイント(評価基準1項目)原典の要求事項 No.4-1-7
  • 4-1-7-1システム・パソコンのアクセス権と機密エリアの入室について「申請・承認制」「必要な範囲に限る」「棚卸しの決まり」「申請書または台帳の管理」を含む管理ルールがある

18

全員に、入社時と年1回以上、セキュリティ事故が起きたときの対応の教育(eラーニングや集合研修)を行い、記録していますか?

確認ポイント(評価基準3項目)原典の要求事項 No.4-2-2
  • 4-2-2-1入社・受入れ時と年1回以上、資料の配布・掲示に加えて、eラーニングまたは集合教育で事故時の対応を教えている
  • 4-2-2-2教育の内容・方法・時期・受講状況を記録して保管している
  • 4-2-2-3年1回以上、教育の内容を点検している

19

バックアップの対象・頻度・保管期間を決めて取り、重要な機密情報は離れた場所にも保管し、元に戻す手順書がありますか?

確認ポイント(評価基準3項目)原典の要求事項 No.4-3-4
  • 4-3-4-1取得の対象・頻度・保管期間を決めてバックアップを取っている
  • 4-3-4-2重要な機密情報は、離れた場所(遠隔地)にもバックアップしている
  • 4-3-4-3バックアップの対象ごとに、元に戻す(リストア)手順書がある

20

許可していないソフトを削除(または自由に入れられないように)し、USBメモリなどの自動実行を止め、サーバー等の設定変更を申請・承認で行っていますか?

確認ポイント(評価基準3項目)原典の要求事項 No.4-4-1
  • 4-4-1-1パソコン・サーバー・スマホで、許可していないソフトを削除・無効化している、または許可したソフト以外を自由に入れられない
  • 4-4-1-2USBメモリなど外部記録媒体の自動実行・自動再生を無効にしている
  • 4-4-1-3サーバーとネットワーク機器の設定変更は申請・承認制にしている

21

サポート中のOS・ソフトだけを使い、重大(高リスク)な弱点(脆弱性)を直す更新プログラムを公開から14日以内に当てていますか?

確認ポイント(評価基準2項目)原典の要求事項 No.4-4-4
  • 4-4-4-1機器・ソフトはライセンスがありサポート中。サポートが切れたものは削除するかインターネットとの通信を断つ。できれば自動更新を有効にする
  • 4-4-4-2メーカーが「重大」「高リスク」とする、またはCVSS基本値7.0以上、または深刻度が示されていない弱点を直す更新を、公開から14日以内に当てる(当てられない間は機能の停止・回避策・ネットワークからの切り離し・不正通信の遮断のいずれか)。対象=会社支給PCのOS・ブラウザ・Office、サーバーのOS・ミドルウェア、会社支給スマホのOS・アプリ、インターネットとの境界にある機器のOS・ファームウェア

22

ネットワークにつながる全パソコン・サーバーにウイルス対策(マルウェア対策)ソフトを入れ、スキャンの範囲・頻度を決め、定義ファイルを更新していますか?

確認ポイント(評価基準3項目)原典の要求事項 No.4-4-5
  • 4-4-5-1ネットワークにつながるすべてのパソコン・サーバーに導入している
  • 4-4-5-2機器ごとにスキャンの範囲と頻度を決めて実行している
  • 4-4-5-3定義(パターン)ファイルをメーカーの推奨どおりに更新している

23

ルーター・ファイアウォールの初期パスワードを変え、外からの不要な通信を遮断し、通信のルールを決めて見直していますか?

確認ポイント(評価基準7項目)原典の要求事項 No.4-5-1
  • 4-5-1-1すべてのファイアウォール・ルーターの初期の管理パスワードを強く固有のものに変えている、または外からの管理操作を完全に止めている
  • 4-5-1-2ファイアウォール・ルーターのパスワードを変える手順がある
  • 4-5-1-3ファイアウォール・ルーターの認証が、パスワードのルール(4-1-5)を満たしている
  • 4-5-1-4認証されていない外からの通信(インバウンド通信)を遮断している
  • 4-5-1-5外からの通信についてのルール(ファイアウォール・ルール)を定めている
  • 4-5-1-6不要になったルールはすぐ削除・無効化している
  • 4-5-1-7インターネット経由でルールを変えるときは、多要素認証を使うか、信頼できるIPアドレスに限っている

5攻撃等の検知(1項目)0/1項目回答

24

社外との境界やパソコンで不正な通信をすぐ見つけて止める仕組みがあり、異常のときに通知が届いて、担当者が事故かどうか判断できますか?

確認ポイント(評価基準3項目)原典の要求事項 No.5-1-1
  • 5-1-1-1ネットの境界または端末で、外から社内・社内から不正なサーバーへの両方の通信について、不正アクセスをリアルタイムで検知・遮断する仕組みがある
  • 5-1-1-2機器の記録(ログ)と警告を分析し、不審な出来事が事故に当たるかを担当者が判断している
  • 5-1-1-3異常のときに警告がすぐ出て、速報のレポートが作られ通知される

6インシデントへの対応(1項目)0/1項目回答

25

セキュリティ事故の対応手順(発見の報告→初動→調査・対応→復旧→最終報告)、社内外の連絡先、報告の様式を決め、年1回見直していますか?

確認ポイント(評価基準6項目)原典の要求事項 No.6-1-1
  • 6-1-1-1発見の報告・初動・調査と対応・復旧・最終報告を含む対応手順がある
  • 6-1-1-2社内外(関係当局・所管省庁を含む)の連絡先と、報告・情報共有の経路を決めている
  • 6-1-1-3事故のときの責任者(役員)と担当部署の役割・責任を決めている
  • 6-1-1-4年1回以上、事故のときの体制を点検している
  • 6-1-1-5事故の報告の様式(フォーマット)がある
  • 6-1-1-6年1回以上と、重大な事故があったときに、事例と対策を社内に共有している

7インシデントからの復旧(1項目)0/1項目回答

26

事業に欠かせないシステムについて、攻撃で止まったときにどこまで戻すかを決め、そのための準備(予備の機器・電話やFAXでの代わりの手段など)をしていますか?

確認ポイント(評価基準1項目)原典の要求事項 No.7-1-1
  • 7-1-1-1事業継続上重要なシステムについて、サイバー攻撃を前提に業務の目標復旧レベルを決め、そこまで戻すための対策(予備機やクラウドの待機系、電話・FAXでの業務継続と取引先の連絡先・複数の連絡手段など)を整えている

8報告書の記入欄(任意)

現状報告書(社内確認用)

取引先に回答する前に、社内で状況を確かめるための紙です。公式の評価・認定ではありません。

26問すべてに答えると、ここに報告書ができます。

入力内容はブラウザ内だけで計算・保存され、サーバーには送信されません。「条件のURL」も入力値を#以降に載せるためサーバーへは送られませんが、URLを共有した相手は入力値を見られます。無料・登録不要で使えます。

USE CASESこんな場面で使える

  • 取引先から★3を求められたとき — 26項目のどこが足りないかを数え、社内の対応計画のたたき台にする
  • 取引先への回答の前の社内確認 — 「対応状況を教えてほしい」と聞かれたとき、経営者と担当者で現状をそろえる
  • 保守業者・専門家への相談 — 未対応・要確認の一覧を印刷して持っていき、相談の範囲を絞る
  • 定期の見直し — 対策が進んだら答え直し、満たしている項目数の伸びを確かめる(★3の有効期間は1年)

FORMULA計算式・仕組みと根拠

  • 満たしている項目数 = 「できている」と答えた要求事項の数(★3は全26件)
  • 対応が必要な項目数 = 「一部できている」+「できていない」の数。「分からない」は未対応とは別に「要確認」として数える
  • 次にやることの並び = 未対応→一部→要確認、同じ状態の中は原典の番号順(重要度の順位ではない)
  • 点数化・重み付けはしない(原典の要求事項に重みが無いため)。判定の帯も置かない(★3の取得条件は原則すべての評価基準への適合で、途中の目安は示されていない)
  • 根拠: 経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」(2026年3月27日)と、IPA「★3・★4 要求事項・評価基準」(2026年4月21日公開)の★3の要求事項26件・評価基準81項目。2026年10月8日に原典で確認しました。

EXAMPLE入力例と結果の読み方

例ボタン「半分ほど進んでいる会社」は、責任者と担当・守秘義務・アカウント管理・多要素認証・バックアップ・更新プログラムなどが「できている」、方針や台帳が「一部」、取引先とのつながりの把握・事故時の分担・教育・不正通信の検知・復旧の準備などが「できていない」、ネットワークの把握とファイアウォールの設定が「分からない」という架空の回答です。結果は「できている」9/26項目、一部8・未対応7・要確認2で、次にやることの1件目は「社外のシステムとのつながり」(未対応)になります。★3の取得には原則すべての評価基準を満たす必要があるため、対応が必要な15項目と要確認2項目を報告書の「担当・期限」欄に割り振って進める、と読みます。

PITFALLSよくある間違い

  • 「たぶんできている」で「できている」を選ぶ(★3は書類で確認されるため、規程・台帳・記録が見せられない項目は「一部」か「分からない」にする)
  • 1問の中の確認ポイントを1つ満たしただけで「できている」にする(1つの要求事項に評価基準が複数ある。すべて満たして初めて「できている」)
  • この結果をそのまま取引先に「★3相当」と伝える(公式の評価・認定ではない。★3の取得には登録されたセキュリティ専門家の確認と申請が必要)

NOTES境界条件・注意点

  • 26問すべてに答えると結果と報告書が出ます。「分からない」も回答として数えます
  • 確認ポイントは評価基準の原文を平易に言い換えたものです。判断に迷うときは、各問に添えた原典の番号でIPAの要求事項・評価基準(Excel)の原文を確かめてください
  • IPAの解説書・取得ガイドは2026年10月頃公表予定とされ、確認日(2026年10月8日)時点では未公表です。公表後に確認ポイントと次にやることを照合して更新します。入力値は外部に送信されません

SCS評価制度の★3とは

★3は、SCS評価制度(正式名称「サプライチェーン強化に向けたセキュリティ対策評価制度」)で、取引に関わるすべての企業が最低限備える基礎的な対策の段階です。 経済産業省の制度構築方針(2026年3月27日)では、★3の要求事項は26件、評価の方法は「専門家確認付き自己評価」、有効期間は1年とされています。 取得には、原則としてすべての評価基準への適合が求められます。 上のツールは、IPAが公開している★3の要求事項26件(評価基準81項目)をそのまま26問にしたもので、どこまで準備できているかを社内で確かめるために使います。

制度は任意で、★の取得をどのような条件として扱うかは取引先との契約で決まります(経済産業省のよくあるお問い合わせ)。 取引先から「★3を取ってほしい」「対応状況を教えてほしい」と言われたら、まず現状を数えて、足りない項目と進め方を社内でそろえるのが出発点です。

★3と★4の違い

★3と★4の比較(制度構築方針・要求事項の原典から作成、2026年10月確認)
項目★3★4
想定する脅威広く知られた弱点を突く一般的なサイバー攻撃供給停止などでサプライチェーンに大きな影響を与える企業や、漏れると影響が大きい機密情報への攻撃
対策の考え方すべての企業が最低限備える、基礎的な組織の対策とシステムの防御標準的に目指す包括的な対策(取引先管理・検知・事故対応などを含む)
要求事項の数26件43件(★3の26件を含む)
評価基準の数81項目153項目(★3の81項目+★4で追加の72項目)
評価の方法専門家確認付き自己評価(書類の確認)第三者評価(書類の確認に加えて実地審査と技術検証)
有効期間1年(毎年、専門家の確認を経た自己評価を提出して更新)3年(期間内は1年ごとに自己評価を評価機関へ提出)
登録料(IPA、税込)1万円/1年分(2028年3月31日まで。4月1日以降は2万円)6万円/3年分

評価基準の数は、IPAの「★3・★4 要求事項・評価基準」(Excel)で★3に区分された行を数えたものです。解説記事によって26・43・83などの数字が並びますが、26と43は要求事項の件数、81と153は評価基準の項目数で、数えている単位が違います(83は原典の確定版では確認できませんでした)。登録料とは別に、セキュリティ専門家に確認を依頼する費用がかかる場合があります(制度資料では金額は示されていません)。

SCS評価制度はいつから?(原典の表現)

SCS評価制度のスケジュール(公表元の表現のまま。2026年10月8日確認)
時期内容出典
2026年3月27日制度構築方針と★3・★4の要求事項・評価基準を公表経済産業省
2026年4月21日IPAの制度サイト公開、要求事項・評価基準のExcelを掲載IPA
2026年9月18日料金設定を公表(★3の登録受付は2027年3月以降に開始予定と記載)IPA
2026年10月頃(予定)★3・★4の解説書と、適合・不適合を自分で判断するための取得ガイドを公表予定。申請方法も2026年10月頃公開予定IPA よくある質問
2027年1月以降(予定)セキュリティ専門家をIPAのページで公開予定IPA よくある質問
制度開始「2026年度末頃の制度開始(申請受付の開始)を目指します」(経済産業省)。「★3・★4は2027年3月頃の運用開始を予定」(IPA)。制度構築方針では「令和8年度下期の制度開始を目指し」経済産業省 / IPA

要求事項を満たす具体的な実装例などをまとめた評価ガイド(解説書・取得ガイド)は、確認日(2026年10月8日)の時点では未公表です。このページの確認ポイントと「次にやること」は要求事項・評価基準の原文から作っており、評価ガイド公表後に照合して更新します。なお、経済産業省のいう制度の開始は、申請受付の開始を指します。

★3の要求事項の分類早見表(26件・81項目)

★3の要求事項の大分類と件数(IPA「★3・★4 要求事項・評価基準」から集計)
大分類要求事項評価基準主な内容
1. ガバナンスの整備3件8項目責任者と担当・守秘義務・セキュリティ方針
2. 取引先管理3件4項目社外システムとのつながりの把握・機密情報の取り決め・事故時の分担
3. リスクの特定4件11項目機器とネットワークの台帳・外部サービスの管理・情報の機密区分
4. 攻撃等の防御13件48項目アカウントと認証・パスワード・教育・バックアップ・更新・ウイルス対策・ファイアウォール
5. 攻撃等の検知1件3項目不正な通信の検知・遮断と通知
6. インシデントへの対応1件6項目事故対応の手順・連絡先・報告様式
7. インシデントからの復旧1件1項目重要なシステムの復旧の準備

項目の半分(13件)が「攻撃等の防御」に集まっており、評価基準でも81項目のうち48項目を占めます。 規程を作る項目(方針・ルール・手順)と、機器の設定を変える項目(多要素認証・更新プログラム・ファイアウォール)が混ざっているので、準備では両方を並行して進めます。 なお経済産業省は、評価基準を満たすために特定のセキュリティ製品の導入は必須ではないとしています。

★3の準備の進め方

  1. 対象の範囲を決める — 本社だけか、拠点やクラウドを含むかを決めます。制度はインターネットにつながる自社のIT基盤を対象としています(工場の制御システムなどは直接の対象外)。
  2. 26項目の現状を数える — 上のツールで「できている/一部/できていない/分からない」を選び、現状報告書を印刷して関係者で確かめます。
  3. 「要確認」をなくす — 分からない項目は、担当者(いなければ経営者)や保守業者に確認ポイントを見せて確かめます。
  4. 未対応・一部を埋める — 方針・ルール・手順書の整備と、パスワード・多要素認証・更新・バックアップなどの設定を進めます。報告書の「担当・期限」欄に名前と日付を書き込むと、そのまま進捗表になります。
  5. 裏付けを揃える — ★3は書類の確認で評価されるため、規程・台帳・記録を評価基準ごとに用意します。解説書・取得ガイドの公表後は、その判断方法で照らし直します。
  6. 専門家の確認を受けて申請する — 制度に登録されたセキュリティ専門家(情報処理安全確保支援士などの資格と研修が要件)の確認を経て、経営層の宣誓とともに申請します。

ISMS・SECURITY ACTIONとの違い

ISMS(情報セキュリティマネジメントシステムの認証)は、組織が自らリスクを評価して管理策を決める仕組みを審査します。 SCS評価制度の★3・★4は、代表的な脅威から効果の高い対策をあらかじめ決めておく方式(ベースラインアプローチ)で、何をするかが具体的に決まっている点が違います。 経済産業省は両者を相互補完的な制度と位置づけています。 また、制度構築方針では★1・★2はIPAの「SECURITY ACTION」(中小企業の自己宣言制度)を参照するとされています。 SECURITY ACTIONを宣言済みの会社は、その次の段階として★3を目指す、という順番が考えられます。

事故対応の手順や報告の様式づくりはインシデント報告書作成ツールで、 社内ルールのたたき台づくりはAI利用ガイドライン作成ツールのような文書ツールでも進められます。 会社全体のデジタル化の現在地はDX成熟度診断で確かめられます。

出典(2026年10月8日確認):経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」(2026年5月20日更新)、IPA「SCS評価制度の詳細情報」(制度構築方針 2026年3月27日を掲載)、IPA「要求事項・評価基準」(2026年4月21日)、IPA「よくある質問」(2026年5月29日更新)、IPA「SCS評価制度」料金設定のお知らせ(2026年9月18日)。

FAQよくある質問

セキュリティ対策評価制度(SCS評価制度)の★3とは?

★3は、SCS評価制度で取引に関わるすべての企業が最低限備える基礎的な対策の段階です。要求事項は26件(評価基準81項目)で、評価は社内で行った自己評価をセキュリティ専門家が確認する「専門家確認付き自己評価」、有効期間は1年です。取得には原則としてすべての評価基準への適合が求められます。

SCS評価制度はいつから始まりますか?

経済産業省は「2026年度末頃の制度開始(申請受付の開始)を目指します」としています。IPAのよくある質問では「★3・★4は2027年3月頃の運用開始を予定」とされています(2026年10月8日確認)。経済産業省のいう制度の開始は、申請受付の開始を指します。

★3を取るには何をすればいいですか?

まず26件の要求事項について現状を確かめ、足りない対策(方針・ルール・台帳の整備と、多要素認証・更新プログラム・バックアップなどの設定)を進めます。そのうえで評価基準ごとの裏付け(規程・記録)を揃え、制度に登録されたセキュリティ専門家の確認を経て、経営層の宣誓とともに申請します。このツールは最初の現状確認に使えます。

SCS評価制度の★3の要求事項は何項目ですか?

★3の要求事項は26件、それを確かめる評価基準は81項目です(IPA「★3・★4 要求事項・評価基準」、2026年4月21日公開版で集計)。★4は要求事項43件・評価基準153項目です。解説記事で見かける26・43は要求事項の件数、81・153は評価基準の項目数で、数えている単位が違います。

SCS評価制度のチェックリストはどこで入手できますか?

★3・★4の要求事項・評価基準は、IPAのSCS評価制度のページでExcelファイルとして公開されています。詳しい評価方法をまとめた解説書・取得ガイドは2026年10月頃公表予定とされています。このツールは★3の26件を平易な言葉の設問にしたもので、各問に原典の番号を添えています。

このツールの結果で★3を取得できますか?

取得できません。このツールはサイト独自の自己チェックで、公式の評価・認定ではありません。★3の取得には、制度に登録されたセキュリティ専門家(情報処理安全確保支援士などの資格と研修が要件)の確認を経た自己評価の提出が必要です。結果は社内確認と準備の計画づくりに使ってください。

★3と★4の違いは?

★3は一般的なサイバー攻撃を想定した基礎的な対策で、専門家確認付き自己評価・有効期間1年です。★4は取引先への影響が大きい企業向けの包括的な対策で、評価機関による第三者評価(書類確認に加えて実地審査と技術検証)・有効期間3年です。要求事項は★3が26件、★4が43件です。

SCS評価制度を取らないとどうなりますか?

SCS評価制度は任意の制度で、★の取得をどのような条件として扱うかは取引先との契約で決まります(経済産業省のよくある質問)。取得の有無とは別に、要求事項・評価基準を共通のチェックリストとして使う活用方法も想定されています。取引先から求められたら、まず現状と準備の見通しを伝えられるようにしておくのが現実的です。

「分からない」と答えた項目はどう数えますか?

「分からない」は未対応とは別に「要確認」として数え、満たしている項目には含めません。次にやることでは、未対応・一部の後に「現状を確かめる」として並びます。担当者(いなければ経営者)や保守業者に確認ポイントを見せて確かめ、答え直してください。

ISMSとSCS評価制度の違いは?

ISMSは組織が自らリスクを評価して管理策を決める仕組みを審査する認証です。SCS評価制度の★3・★4は、代表的な脅威から効果の高い対策をあらかじめ決めておく方式(ベースラインアプローチ)で、何をすればよいかが具体的に決まっています。経済産業省は両者を相互補完的な制度と位置づけています。

SCS評価制度の★3の費用はいくらですか?

IPAの料金設定(2026年9月18日公表)では、★3の登録料は1万円/1年分(税込、2028年3月31日まで。4月1日以降は2万円)です。登録受付は2027年3月以降に始まる予定です。セキュリティ専門家に確認を依頼する費用は別で、制度資料では金額は示されていません。