Web制作2026.09.21·9 min read·Nortiq Labs

取引先が求めるセキュリティ評価制度の段階と手続き

取引先の要求はどの制度に基づくのか

経済産業省が整備を進める「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」が、企業間で対策状況を共通の基準で示すための枠組みです。取引先から対策の状況を尋ねられたときに、各社がばらばらの様式で答えるのではなく、同じ物差しで示せるようにするという考え方です。

制度の目的は対策状況を共通の基準で可視化すること

経済産業省の資料では、企業間で共通の評価基準を用いてセキュリティ対策の状況を可視化し、サプライチェーン全体の水準を底上げすることが目的とされています (経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」)。

企業間取引における対応力の評価は、星3から星5の段階で示される設計です (経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針 (案)」)。段階ごとに求められる確認の方法が変わり、たとえば★3は専門家確認付き自己評価、★4は第三者評価と技術検証です (経済産業省)。段階の詳しい中身は次のセクションで扱います。

所管と公開されている資料

制度は経済産業省が所管し、IPA (独立行政法人情報処理推進機構) が詳細情報を公開しています。制度づくりの経過は次のとおりです。

時期 内容
2025年12月26日 制度構築方針 (案) を公表
2026年3月27日 制度構築方針を公表
2026年度末頃 ★3および★4の制度開始 (申請受付の開始) を目指す

出典: 経済産業省 報道発表および「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」

つまり、2026年9月の時点ではまだ申請の受付は始まっていません。この点は、取引先への回答を考えるうえで重要です。

取引先の確認票がこの制度に基づくとは限らない点

注意が必要なのは、取引先から渡された確認票が必ずしもSCS評価制度に基づくとは限らないという点です。実務では、取引先が独自に作った様式や、業界団体の様式、あるいは取引先自身が顧客から求められた内容をそのまま転記したものが届きます。

まず確認すべきは、その確認票に制度名や参照している基準が書かれているかどうかです。書かれていなければ、取引先の担当者に「どの基準に沿って回答すればよいか」を尋ねるのが早道です。基準が分かれば、答えるべき粒度も決まります。

なお、セキュリティ対策の状況が取引にどう影響するかについては、IPAが「2024年度 中小企業における情報セキュリティ対策に関する実態調査」の報告書を2025年5月に公開しています。自社の状況を客観的に位置づける材料として参照できます。

評価の段階と、それぞれで求められる確認の方法

段階によって求められる確認の方法が異なり、★3は専門家確認付き自己評価、★4は第三者評価と技術検証です (経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」)。自社がどの段階を目指すかで、必要な手間も費用も変わります。

段階ごとの違いを整理すると次のようになります。

段階 求められる確認の方法
★3 セキュリティ専門家による確認を経た自己評価 (専門家確認付き自己評価)
★4 要求事項について評価機関による審査 (第三者評価) と技術検証
★5 2026年度以降、要求事項・評価基準や評価スキームの具体化の検討を進めるとされています

出典: 経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」

★3で求められること

★3は自己評価が土台です。自社で対策の状況を評価したうえで、セキュリティ専門家の確認を受けるという組み立てになります。

自己評価が土台であるということは、まず自社の対策を棚卸しできる状態にしておく必要があるということです。専門家に見てもらう段になって「社内の誰も現状を説明できない」となると、確認の前段で止まります。対策の中身をどう整えるかは後のセクションで扱います。

★4で求められること

★4は、要求事項について評価機関の審査を受け、あわせて技術検証を実施する段階です。第三者が関わるため、★3に比べて準備の負担と期間は大きくなると考えられます。

自社が★4を目指すかどうかは、取引先が求めている水準によります。取引先の確認票に段階の指定が書かれていない場合は、どの段階を想定しているかを先に確認してください。必要のない段階を目指して費用をかけることは避けられます。

★5は具体化の検討が進められている段階

★5については、2026年度以降に要求事項・評価基準や評価スキームの具体化の検討を進めるとされています (経済産業省)。現時点では、中小企業が自社の目標として設定する段階ではありません。

なお、★3および★4の制度開始 (申請受付の開始) の目標時期は2026年度末頃とされています (経済産業省)。制度構築方針そのものは2026年3月27日に公表されていますが、申請できる時期はまだ先です。申請開始までの過ごし方は次のセクションで扱います。

自己宣言で完結する枠組みとしては、IPAの「SECURITY ACTION」が一つ星と二つ星の2段階で用意されています (IPA「SECURITY ACTION セキュリティ対策自己宣言」)。こちらは今から着手できるため、後のセクションで詳しく扱います。

いつから申請できるのか

★3および★4は2026年度末頃の制度開始 (申請受付の開始) を目指すとされており、現時点では準備の段階です (経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」)。今すぐ認証のような形で示せるものがあるわけではありません。

制度構築方針が公表されるまでの経過

制度づくりは段階を追って進んでいます。経済産業省は2025年12月26日に制度構築方針の案を公表し、意見を踏まえたうえで2026年3月27日に制度構築方針を公表しました (経済産業省 報道発表)。

方針が固まった段階と、申請を受け付ける段階は別です。方針の公表から★3および★4の制度開始までには、2026年度末頃という目標が置かれています (経済産業省)。制度の詳細は今後さらに公表されるため、自社で判断する際は経済産業省とIPAの公式ページを直接確認してください。

取引先から今すぐ求められた場合にどう答えるか

申請がまだできない以上、取引先に「制度の評価を取得済みです」と答えることはできません。では何を答えるかというと、現在の対策の状況と、今後の予定です。

実務としては、次の3点を整理して伝えると話が進みます。

  1. 現在の自社の対策状況。何をやっていて、何をやっていないかを事実として示します。つまずきやすいのは、担当者が現状を把握していないまま回答してしまい、後から食い違いが出る場合です。棚卸しに1週間ほどみておくと安全です。
  2. 自己宣言など、今できる枠組みへの取り組み。IPAの「SECURITY ACTION」は一つ星と二つ星の2段階で用意されており (IPA「SECURITY ACTION セキュリティ対策自己宣言」)、自己宣言で完結します。詳しくは次のセクションで扱います。
  3. SCS評価制度への対応方針。★3および★4の申請受付が2026年度末頃に始まる見込みであることと、自社としてどの段階を目指すかの考えを添えます。

取引先の側も、多くは自社の顧客から求められて確認を回しています。認証の有無だけでなく、現状と予定を示すことで、実務上は話が進むことが少なくありません。

先に確認しておくとよいこと

取引先が求めている水準が★3なのか★4なのかで、準備の重さが変わります。★3は専門家確認付き自己評価、★4は第三者評価と技術検証です (経済産業省)。確認票に段階の記載がない場合は、この点を先に尋ねておくと、必要のない準備に費用をかけずに済みます。

今から着手できること: SECURITY ACTIONの自己宣言

IPAの「SECURITY ACTION」は自己宣言で完結する枠組みで、一つ星と二つ星の2段階があります (IPA「SECURITY ACTION セキュリティ対策自己宣言」)。SCS評価制度の申請受付が始まるまでの間に、自社で進められる取り組みです。

一つ星の要件

一つ星は、情報セキュリティの基本的な取り組みへの宣言です。対策が完了していなくても、取り組むという意思表明として宣言できる設計になっています。

そのため、着手のハードルは高くありません。つまずきやすいのは、宣言そのものを目的にしてしまい、社内の運用が何も変わらない場合です。宣言を出す前に、誰が何を担当するかだけでも決めておくと、二つ星へ進むときに手戻りが減ります。所要時間の目安は、社内の合意が取れていれば半日程度です。

二つ星の要件と、基本方針の公開という作業

二つ星は、自己診断で自社の状況を確認したうえで、情報セキュリティ基本方針を策定し、公開することが要件になります (IPA)。

ここで実際に作業が発生するのが、基本方針の公開です。策定した方針を社外から見える場所に置く必要があるため、自社サイトにページを1枚用意することになります。つまずきやすいのは、方針を作ったもののサイトへの掲載が後回しになり、要件を満たさないまま止まる場合です。掲載ページの作り方は後のセクションで扱います。

自己宣言でどこまで示せるか

自己宣言は、第三者が内容を審査するものではありません。この点は正確に押さえておく必要があります。

SCS評価制度では、★3で専門家確認付き自己評価、★4で第三者評価と技術検証が求められます (経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」)。自己宣言はこれらとは性格が異なるため、取引先に伝える際も「自己宣言を行っている」という事実として示すのが適切です。

とはいえ、何も示すものがない状態と比べれば、取り組みの証跡にはなります。★3および★4の申請受付は2026年度末頃の開始が目標とされているため (経済産業省)、それまでの期間に自己宣言と基本方針の整備を済ませておくと、制度が始まったときの準備が軽くなります。

取り組み 今できるか 性格
SECURITY ACTION 一つ星 できます 自己宣言
SECURITY ACTION 二つ星 できます 自己宣言 (自己診断と基本方針の公開が要件)
SCS評価制度 ★3 2026年度末頃の申請受付開始が目標 専門家確認付き自己評価
SCS評価制度 ★4 2026年度末頃の申請受付開始が目標 第三者評価と技術検証

出典: IPA「SECURITY ACTION セキュリティ対策自己宣言」、経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」

対策の中身をどこまで整えるか

IPAの「中小企業の情報セキュリティ対策ガイドライン」が、対策の中身を決める際の参照先になります。制度の段階を目指すにしても、その前段として自社の対策そのものを整える必要があります。

第4.0版で何が変わったか

IPAは2026年3月27日に「中小企業の情報セキュリティ対策ガイドライン」第4.0版を公開しました (IPA プレスリリース「『中小企業の情報セキュリティ対策ガイドライン』第4.0版を公開」)。

第4.0版では、情報セキュリティ対策の基本行動指針が5か条から6か条に増えています (同プレスリリース)。自社の取り組みを以前のガイドラインに沿って整理していた場合は、追加された分を確認してください。ガイドラインの改訂内容そのものについては、当サイトの別記事でも扱っています。

つまずきやすいのは、ガイドラインを読んで満足してしまい、自社の現状と突き合わせないまま終わる場合です。読むことと、自社の状態を書き出すことは別の作業です。

自社の状況をどう棚卸しするか

棚卸しは、次の順で進めると手戻りが起きにくくなります。

  1. ガイドラインの基本行動指針の各項目について、自社が実施しているかを「実施」「一部実施」「未実施」で書き出します。所要時間の目安は半日程度です。
  2. 「一部実施」と「未実施」の項目について、誰が担当するかと、いつまでに着手するかを決めます。ここで担当を決めずに一覧だけ作ると、翌年も同じ一覧が残ります。
  3. 書き出した一覧を、取引先への回答や自己宣言の根拠として使える形に整えます。日付と担当者を入れておくことが重要です。

つまずきやすいのは、パソコンやサーバの設定といった技術的な項目に目が行き、規程や運用の項目が抜ける場合です。取引先の確認票は、技術と運用の両方を尋ねてくることが多いため、両方を並べて棚卸ししてください。

外部に委託する範囲をどう切るか

社内に担当者がいない場合、すべてを自社で抱える必要はありません。棚卸しと方針の策定までを支援してもらい、日々の運用は社内で回すという分け方が現実的です。

実装の視点で注意点を1つ挙げると、Webサイトやシステムの保守を外部に委託している場合、その委託先がどこまで対応しているかも確認の対象になります。自社の対策として書き出す際は、委託先の範囲と自社の範囲を分けて記録してください。取引先から尋ねられたときに、そのまま答えられる形になります。

自社サイトで何を示せるか

情報セキュリティ基本方針を自社サイトに掲載しておくと、取引先からの確認に対して示せる材料になります。SECURITY ACTIONの二つ星の要件でもあるため、宣言と掲載をあわせて進めるのが効率的です。

基本方針を公開するページの作り方

ページに載せるものは多くありません。基本方針の本文、制定日または改定日、そして問い合わせ先です。会社情報のページの配下に1枚追加する形で足ります。

つまずきやすいのは、方針の文面をひな形のまま載せてしまい、自社の実態と合わなくなる場合です。たとえば「全従業員に年1回の研修を実施します」と書いたのに実施していなければ、取引先に確認されたときに説明できません。書いた内容は実行できる範囲にとどめてください。所要時間の目安は、文面が固まっていればページの追加に半日程度です。

実装の視点では、ページ本文をテキストで書くことをおすすめします。PDFだけで置くと、取引先の担当者がスマートフォンで確認する際に読みにくくなり、リンクを送っても開いてもらえないことがあります。

更新の担当と見直しの頻度を決める

方針は一度作って終わりではありません。組織や体制が変わったときに見直す必要があります。

決めておくとよいのは次の3点です。

  1. 見直しの頻度。少なくとも年1回は内容を確認する時期を決めます。
  2. 更新の担当。担当する部署まで書いておくと、担当者の異動でも引き継がれます。
  3. 改定日の表示。ページに改定日を書いておくと、取引先から見たときに運用されているかどうかが伝わります。

つまずきやすいのは、制定日だけを書いて何年も更新されない状態です。日付が古いままのページは、対策が止まっている印象を与えます。

掲載してはいけない情報

自社サイトに載せるのは方針であって、対策の詳細ではありません。使用している機器やソフトウェアの名称、バージョン、社内のネットワーク構成、担当者の個人の連絡先といった情報は掲載しないでください。

これらは攻撃者にとって有用な情報になります。取引先から詳細を求められた場合は、公開ページではなく、個別のやり取りの中で必要な範囲を示すのが適切です。公開する情報と、求められたときに個別に示す情報を分けておくことが、運用の要点になります。

よくあるご質問

この記事に関して多い質問と回答をまとめます。制度の詳細は今後も公表が続くため、判断の前に経済産業省とIPAの公式ページを確認してください。

SCS評価制度はいつから申請できますか

★3および★4については、2026年度末頃の制度開始 (申請受付の開始) を目指すとされています。制度構築方針は2026年3月27日に公表されていますが、方針が固まった段階と申請を受け付ける段階は別です。

現時点でできるのは、自社の対策の棚卸しと、自己宣言など今から進められる取り組みです。

★3と★4のどちらを取ればよいですか

取引先が求めている水準によります。★3は専門家確認付き自己評価、★4は評価機関による審査と技術検証で、準備の負担が異なります。

確認票に段階の指定が書かれていない場合は、取引先の担当者にどの段階を想定しているかを尋ねてください。必要のない段階を目指して費用をかけずに済みます。

SECURITY ACTIONを宣言すればSCS評価制度の対応になりますか

別の枠組みです。SECURITY ACTIONは自己宣言で完結するもので、第三者が内容を審査するものではありません。

ただし、取り組みの証跡にはなります。取引先に伝える際は「自己宣言を行っている」という事実として示し、制度の評価を取得したという表現は使わないでください。

取引先から確認票を渡されましたが、制度の認証がないと取引できなくなりますか

確認票の目的は取引先によって異なるため、一律には言えません。まず確認すべきは、その確認票がどの基準に沿ったものかという点です。

制度の申請受付がまだ始まっていない以上、現時点で認証を示すことはできません。現在の対策状況と今後の対応方針を整理して伝えるのが、実務上の答え方になります。

情報セキュリティ基本方針は自社サイトに公開する必要がありますか

SECURITY ACTIONの二つ星を宣言する場合は、情報セキュリティ基本方針の策定と公開が要件になります。自社サイトにページを1枚用意するのが一般的な方法です。

公開するのは方針であり、使用している機器やソフトウェアの名称、社内のネットワーク構成といった対策の詳細は載せないでください。取引先から詳細を求められた場合は、個別のやり取りの中で必要な範囲を示します。

関連リンク

監修: 株式会社ノーティックラボ 代表(AIエンジニア)
本記事はAIを活用して制作しています

こうした観点をベースに、
貴社の DX を一緒に考えませんか。

ホームページ無料診断

営業日 24時間以内に担当者よりご返信します。

初回相談無料 · 営業日24h以内にご返信