取引先の要求はどの制度に基づくのか
経済産業省が整備を進める「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」が、企業間で対策状況を共通の基準で示すための枠組みです。取引先から対策の状況を尋ねられたときに、各社がばらばらの様式で答えるのではなく、同じ物差しで示せるようにするという考え方です。
制度の目的は対策状況を共通の基準で可視化すること
経済産業省の資料では、企業間で共通の評価基準を用いてセキュリティ対策の状況を可視化し、サプライチェーン全体の水準を底上げすることが目的とされています (経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」)。
企業間取引における対応力の評価は、星3から星5の段階で示される設計です (経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針 (案)」)。段階ごとに求められる確認の方法が変わり、たとえば★3は専門家確認付き自己評価、★4は第三者評価と技術検証です (経済産業省)。段階の詳しい中身は次のセクションで扱います。
所管と公開されている資料
制度は経済産業省が所管し、IPA (独立行政法人情報処理推進機構) が詳細情報を公開しています。制度づくりの経過は次のとおりです。
| 時期 | 内容 |
|---|---|
| 2025年12月26日 | 制度構築方針 (案) を公表 |
| 2026年3月27日 | 制度構築方針を公表 |
| 2026年度末頃 | ★3および★4の制度開始 (申請受付の開始) を目指す |
出典: 経済産業省 報道発表および「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」
つまり、2026年9月の時点ではまだ申請の受付は始まっていません。この点は、取引先への回答を考えるうえで重要です。
取引先の確認票がこの制度に基づくとは限らない点
注意が必要なのは、取引先から渡された確認票が必ずしもSCS評価制度に基づくとは限らないという点です。実務では、取引先が独自に作った様式や、業界団体の様式、あるいは取引先自身が顧客から求められた内容をそのまま転記したものが届きます。
まず確認すべきは、その確認票に制度名や参照している基準が書かれているかどうかです。書かれていなければ、取引先の担当者に「どの基準に沿って回答すればよいか」を尋ねるのが早道です。基準が分かれば、答えるべき粒度も決まります。
なお、セキュリティ対策の状況が取引にどう影響するかについては、IPAが「2024年度 中小企業における情報セキュリティ対策に関する実態調査」の報告書を2025年5月に公開しています。自社の状況を客観的に位置づける材料として参照できます。
評価の段階と、それぞれで求められる確認の方法
段階によって求められる確認の方法が異なり、★3は専門家確認付き自己評価、★4は第三者評価と技術検証です (経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」)。自社がどの段階を目指すかで、必要な手間も費用も変わります。
段階ごとの違いを整理すると次のようになります。
| 段階 | 求められる確認の方法 |
|---|---|
| ★3 | セキュリティ専門家による確認を経た自己評価 (専門家確認付き自己評価) |
| ★4 | 要求事項について評価機関による審査 (第三者評価) と技術検証 |
| ★5 | 2026年度以降、要求事項・評価基準や評価スキームの具体化の検討を進めるとされています |
出典: 経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」
★3で求められること
★3は自己評価が土台です。自社で対策の状況を評価したうえで、セキュリティ専門家の確認を受けるという組み立てになります。
自己評価が土台であるということは、まず自社の対策を棚卸しできる状態にしておく必要があるということです。専門家に見てもらう段になって「社内の誰も現状を説明できない」となると、確認の前段で止まります。対策の中身をどう整えるかは後のセクションで扱います。
★4で求められること
★4は、要求事項について評価機関の審査を受け、あわせて技術検証を実施する段階です。第三者が関わるため、★3に比べて準備の負担と期間は大きくなると考えられます。
自社が★4を目指すかどうかは、取引先が求めている水準によります。取引先の確認票に段階の指定が書かれていない場合は、どの段階を想定しているかを先に確認してください。必要のない段階を目指して費用をかけることは避けられます。
★5は具体化の検討が進められている段階
★5については、2026年度以降に要求事項・評価基準や評価スキームの具体化の検討を進めるとされています (経済産業省)。現時点では、中小企業が自社の目標として設定する段階ではありません。
なお、★3および★4の制度開始 (申請受付の開始) の目標時期は2026年度末頃とされています (経済産業省)。制度構築方針そのものは2026年3月27日に公表されていますが、申請できる時期はまだ先です。申請開始までの過ごし方は次のセクションで扱います。
自己宣言で完結する枠組みとしては、IPAの「SECURITY ACTION」が一つ星と二つ星の2段階で用意されています (IPA「SECURITY ACTION セキュリティ対策自己宣言」)。こちらは今から着手できるため、後のセクションで詳しく扱います。
いつから申請できるのか
★3および★4は2026年度末頃の制度開始 (申請受付の開始) を目指すとされており、現時点では準備の段階です (経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」)。今すぐ認証のような形で示せるものがあるわけではありません。
制度構築方針が公表されるまでの経過
制度づくりは段階を追って進んでいます。経済産業省は2025年12月26日に制度構築方針の案を公表し、意見を踏まえたうえで2026年3月27日に制度構築方針を公表しました (経済産業省 報道発表)。
方針が固まった段階と、申請を受け付ける段階は別です。方針の公表から★3および★4の制度開始までには、2026年度末頃という目標が置かれています (経済産業省)。制度の詳細は今後さらに公表されるため、自社で判断する際は経済産業省とIPAの公式ページを直接確認してください。
取引先から今すぐ求められた場合にどう答えるか
申請がまだできない以上、取引先に「制度の評価を取得済みです」と答えることはできません。では何を答えるかというと、現在の対策の状況と、今後の予定です。
実務としては、次の3点を整理して伝えると話が進みます。
- 現在の自社の対策状況。何をやっていて、何をやっていないかを事実として示します。つまずきやすいのは、担当者が現状を把握していないまま回答してしまい、後から食い違いが出る場合です。棚卸しに1週間ほどみておくと安全です。
- 自己宣言など、今できる枠組みへの取り組み。IPAの「SECURITY ACTION」は一つ星と二つ星の2段階で用意されており (IPA「SECURITY ACTION セキュリティ対策自己宣言」)、自己宣言で完結します。詳しくは次のセクションで扱います。
- SCS評価制度への対応方針。★3および★4の申請受付が2026年度末頃に始まる見込みであることと、自社としてどの段階を目指すかの考えを添えます。
取引先の側も、多くは自社の顧客から求められて確認を回しています。認証の有無だけでなく、現状と予定を示すことで、実務上は話が進むことが少なくありません。
先に確認しておくとよいこと
取引先が求めている水準が★3なのか★4なのかで、準備の重さが変わります。★3は専門家確認付き自己評価、★4は第三者評価と技術検証です (経済産業省)。確認票に段階の記載がない場合は、この点を先に尋ねておくと、必要のない準備に費用をかけずに済みます。
今から着手できること: SECURITY ACTIONの自己宣言
IPAの「SECURITY ACTION」は自己宣言で完結する枠組みで、一つ星と二つ星の2段階があります (IPA「SECURITY ACTION セキュリティ対策自己宣言」)。SCS評価制度の申請受付が始まるまでの間に、自社で進められる取り組みです。
一つ星の要件
一つ星は、情報セキュリティの基本的な取り組みへの宣言です。対策が完了していなくても、取り組むという意思表明として宣言できる設計になっています。
そのため、着手のハードルは高くありません。つまずきやすいのは、宣言そのものを目的にしてしまい、社内の運用が何も変わらない場合です。宣言を出す前に、誰が何を担当するかだけでも決めておくと、二つ星へ進むときに手戻りが減ります。所要時間の目安は、社内の合意が取れていれば半日程度です。
二つ星の要件と、基本方針の公開という作業
二つ星は、自己診断で自社の状況を確認したうえで、情報セキュリティ基本方針を策定し、公開することが要件になります (IPA)。
ここで実際に作業が発生するのが、基本方針の公開です。策定した方針を社外から見える場所に置く必要があるため、自社サイトにページを1枚用意することになります。つまずきやすいのは、方針を作ったもののサイトへの掲載が後回しになり、要件を満たさないまま止まる場合です。掲載ページの作り方は後のセクションで扱います。
自己宣言でどこまで示せるか
自己宣言は、第三者が内容を審査するものではありません。この点は正確に押さえておく必要があります。
SCS評価制度では、★3で専門家確認付き自己評価、★4で第三者評価と技術検証が求められます (経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」)。自己宣言はこれらとは性格が異なるため、取引先に伝える際も「自己宣言を行っている」という事実として示すのが適切です。
とはいえ、何も示すものがない状態と比べれば、取り組みの証跡にはなります。★3および★4の申請受付は2026年度末頃の開始が目標とされているため (経済産業省)、それまでの期間に自己宣言と基本方針の整備を済ませておくと、制度が始まったときの準備が軽くなります。
| 取り組み | 今できるか | 性格 |
|---|---|---|
| SECURITY ACTION 一つ星 | できます | 自己宣言 |
| SECURITY ACTION 二つ星 | できます | 自己宣言 (自己診断と基本方針の公開が要件) |
| SCS評価制度 ★3 | 2026年度末頃の申請受付開始が目標 | 専門家確認付き自己評価 |
| SCS評価制度 ★4 | 2026年度末頃の申請受付開始が目標 | 第三者評価と技術検証 |
出典: IPA「SECURITY ACTION セキュリティ対策自己宣言」、経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度 (SCS評価制度)」