サプライチェーン強化に向けたセキュリティ対策評価制度
サプライチェーン強化に向けたセキュリティ対策評価制度(略称SCS評価制度)について、以前の記事(2025年11月25日)以降公表された情報を追加し、今回再度まとめています。
SCS評価制度とは、企業のセキュリティ対策状況を共通の基準で段階的に評価し、可視化することができる制度です。発注・受注企業双方の負担を減らし、サプライチェーン全体でのセキュリティリスクの低減、セキュリティ水準の底上げを目指しています。
〈背景〉
近年サプライチェーン攻撃が大きな問題となり、サプライチェーン全体でのセキュリティ対策を考慮する必要があります。
しかし発注側は取引先の対策状況を正確に判断するのが難しく、受注側は複数ある発注企業から渡されるそれぞれ独自のチェックシートへの対応や対策を求められるため、発注側・受注側双方にとって大きな負担となっているのが現状です。
そこでこの課題に対応すべくSCS評価制度が検討されました。共通のものさしで評価され対策状況を可視化できるため、容易にセキュリティ対策を説明・把握できるようになります。サプライチェーン全体のセキュリティの底上げが期待できます。
〈対象範囲〉
セキュリティ対策の評価対象となるのは、サプライチェーンを構成する企業等のIT基盤全体で、クラウド環境で運用するものも含まれます。一般的にIT基盤に該当しないと考えられる製造環境等の制御(OT)システムや委託元等に提供する製品等は対象外です。
対象
・メールサーバー、Webサーバー等
・エンドポイント機器(PC、スマートフォン等)
・クラウドサービスや共通ネットワーク
・外部ネットワーク境界(ルーター、ファイアウォール等)
対象外
・製造環境等の制御(OT)システム
・発注元等に提供する製品等

〈評価の概要〉
SCS評価制度は各企業のサプライチェーンにおける重要性や影響度を踏まえた上でセキュリティ対策状況を★3~5のレベルに評価します。
IPA(独立行政法人 情報処理推進機構)が先行して実施している「SECURITY ACTION」で位置づけられている★1~2に続く形となっています。各レベルでの要件や評価スキームは以下の表のとおりです。
定義 | ★3(Basic) | ★4(Standard) | ★5(検討中) |
想定される脅威 | 広く認知された脆弱性等を悪用する一般的なサイバー攻撃 | ・供給停止等によりサプライチェーンに大きな影響をもたらす企業への攻撃 ・機密情報等、情報漏えいにより大きな影響をもたらす資産への攻撃 | 未知の攻撃も含めた高度なサイバー攻撃 |
対策の基本的な考え方 | 全てのサプライチェーン企業が最低限実装すべきセキュリティ対策・基礎的な組織的対策とシステム防御策を中心に実施 | サプライチェーン企業等が標準的に目指すべきセキュリティ対策・組織ガバナンス・取引先管理、システム防御・検知、インシデント対応等包括的な対策を実施 | サプライチェーン企業等がさらに目指すべき高度な対策 ・国際規格等におけるリスクベースの考え方に基づき、自組織に必要な改善工程を整備、システムに対しては現時点でのベストプラクティスの対策を実施 |
評価スキーム | 専門家確認付き自己評価 | 第三者評価 | 第三者評価 |
要求項目 | 26項目 | 43項目 | 検討中 |
有効期間 | 1年 | 3年 | 検討中 |
〈要求事項・評価基準〉
米国国立標準研究所(NIST)のサイバーセキュリティフレームワーク (CSF)の機能に対応した6つの分類に、「取引先管理」に重視した分類を加えた計7分類(「ガバナンスの整備」、「取引先管理」、「リスクの特定」、「攻撃等の防御」、「攻撃等の検知」、「インシデントへの対応」、「インシデントからの復旧」)において、それぞれレベルごと達成すべき対策を提示しています。

〈評価スキーム〉
★3を取得するには「専門家確認付き自己評価」という評価方法が採用されています。ここでいう専門家とは、情報処理安全確保支援士や公認情報セキュリティ監査人等の資格を持つセキュリティ専門家です。
次のような流れで★3取得に至ります。
① 取得希望企業が自己評価を行う ② 取得希望企業の自己評価をセキュリティ専門家が確認し、必要に応じて 助言を行い、事務局に提出する内容に了承の署名を行う ③ 取得希望企業は、経営層による自己適合宣誓と評価結果を事務局に提出 ④ 事務局は申請内容に問題がなければ、台帳に登録、公開 |
★4を取得するためには、第三者評価が必要です。自己評価に加え、実地審査(ヒアリング等)と技術検証が実施されます。
★4取得までの流れは以下の通りです。
① 取得希望企業が自己評価を行う ② 取得希望企業は事務局から指定された評価機関に評価依頼・検証を行う ③ 評価機関は検証・評価を実施、取得希望企業に評価報告書を提出 ④ 取得希望企業は事務局に★4の登録申請 ⑤ 事務局は申請内容に問題がなければ、台帳に登録、公開 |
〈有効期間と更新〉
★3の有効期間は1年で、毎年自己評価を行い、基準全体を遵守できていれば更新可能となります。
★4の有効期間は3年で、有効期間内は毎年自己評価を実施し、評価機関へ自己評価結果の提出が求められます。また3年の有効期限を更新する際は第三者評価を受ける必要があります。
虚偽報告や情報隠蔽等の不正行為が確認された場合、評価機関または事務局から★の一時停止または取消しを行う場合があります。
〈制度の導入促進策〉
SCS評価制度を広めるために、★取得に至るまでの各プロセス(制度を知る、準備、取得、更新等)において支援策が考えられています。
その中の一つとして「サイバーセキュリティお助け隊サービス(親類型)」というサービスの創設があります。「何から始めればいいかわからない」「あまりコストをかけられない」という悩みをもつ多くの企業の声にこたえるため、★3★4の取得支援を目的としています。
このサービスでは、企業の抱える課題を可視化し、その課題解決に向けITツールの導入支援とセキュリティポリシーの策定やセキュリティ教育等といったツール導入以外の支援を行ってくれます。
実証事業を通じてサービス内容や価格を検討し、2026年度末頃のSCS評価制度の開始に合わせてサービス提供を行う予定となっています。

〈スケジュール〉
★3および★4は2026年度末頃の制度開始(申請受付開始)を目指すとされています。★5については引き続き検討を重ね、2026年度以降の制度開始予定とされています。

〈まとめ〉
導入促進策の一つに政府調達や重要インフラ事業者での活用推奨も検討に入っており、SCS評価制度が広く普及し定着していくのではないかと考えられます。
評価制度の仕組みづくりだけでなく、企業側も取り組みやすいよう★取得支援策も同時に検討されています。これを機に★取得に向けて動きだすことで、自社のセキュリティ面を見直す機会や、セキュリティ対策をしっかりしているとアピールできるビジネスチャンスになるのではないでしょうか。
〈参考〉
コメント