ホーム> IT >SCS評価制度とは?概要・目的・対象企業を分かりやすく解説

IT Insight

SCS評価制度とは?概要・目的・対象企業を分かりやすく解説

レンテックインサイト編集部

SCS評価制度とは?概要・目的・対象企業を分かりやすく解説

近年、取引先や委託先を起点として、委託元の事業やシステムに影響が及ぶサプライチェーン攻撃が問題となっています。一社で発生した被害が、取引関係を通じてサプライチェーン全体へ波及するおそれがあります。

こうしたリスクに対応し、サプライチェーン全体でセキュリティ対策を強化するため、経済産業省と内閣官房国家サイバー統括室が2026年3月に公表した制度構築方針に基づき、独立行政法人情報処理推進機構(IPA)を運営主体とする「SCS評価制度」の整備が進められています。

本記事では、SCS評価制度の概要や目的、対象となる企業について解説します。

SCS評価制度とは

SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)は、サプライチェーン全体のセキュリティ強化を目的に、企業のセキュリティ対策状況を可視化・評価する制度です。経済産業省と内閣官房国家サイバー統括室が2026年3月に公表した制度構築方針に基づき、IPAが運営する制度として整備が進められています。

従来は、取引先に求めるセキュリティの基準が企業ごとに異なっていました。そのため、発注側は取引先の安全性を判断しにくく、受注側も複数の評価基準への対応が必要になるという課題がありました。SCS評価制度は、こうした確認作業を標準化し、企業間取引におけるセキュリティ確認の効率化につながります。

また、本制度では取引内容やサプライチェーン内での役割、リスクに応じた対策を段階的に評価する方針が示されています。単に評価やマークの取得を目的とするものではなく、自社のリスクに応じて継続的にセキュリティ対策を改善していく仕組みとして位置付けられています。

なお、SCS評価制度は任意の制度であり、評価を取得していない企業に対して商取引を規制するものではありません。また、評価基準を満たすために、特定のセキュリティ対策製品の導入が必須とされているわけではありません。

なぜSCS評価制度が必要とされているのか

本制度の背景には、サプライチェーン攻撃への懸念と、企業間におけるセキュリティ確認負荷の増大があります。企業単独での対策だけでは限界があるため、サプライチェーン全体で一定水準のセキュリティを確保することが求められます。

サプライチェーン攻撃への懸念

近年は、大企業そのものではなく、取引先や委託先を経由して侵入を試みるサプライチェーン攻撃が問題となっています。製造業やIT業界では、VPN機器やリモートアクセス環境を悪用した侵入事例も報告されており、サプライチェーン全体のセキュリティ対策が重要な課題となっています。

攻撃対象は大企業だけではありません。中小企業が踏み台として悪用され、その先の大企業や重要インフラ事業者に攻撃が広がるケースが指摘されています。そのため、自社だけでなく取引先を含めたセキュリティ対策が必要とされており、その実現手段の一つとしてSCS評価制度の整備が進められています。

企業間におけるセキュリティ確認負荷の増大

近年は、取引先選定時にセキュリティ対策状況の確認を求める企業が増えています。特に製造業や重要インフラ分野では、サプライヤーに対してセキュリティチェックシートの提出を求めるケースが珍しくありません。

しかし、チェック項目や評価基準は企業ごとに異なるため、回答側の負担が大きいという課題がありました。また、確認項目が多すぎると作業負荷が高まり、十分な評価が行われず形式的な確認に留まる場合もあります。SCS評価制度では、こうした評価基準を標準化し、企業間で共通的に利用できる仕組みを整備することで、確認負荷の軽減と評価の効率化を目指しています。

SCS評価制度ではどのような企業が対象になるのか

SCS評価制度は、企業規模を問わず、サプライチェーンに関わる幅広い企業を対象としています。

サプライチェーンに関わる幅広い企業

SCS評価制度では、業種や事業規模を問わず、サプライチェーンを構成する幅広い企業が対象となり得ます。中小企業も大企業も、自社の対策状況を可視化するために自主的に評価を取得する仕組みが想定されています。

特に、取引先とVPN接続やクラウド連携を行う企業では、セキュリティ上の問題が他社に波及する可能性があるため、取引先を含めたセキュリティ対策の重要性が高まります。また、本制度は取引内容やサプライチェーン内での役割、リスクに応じて求められる対策レベルが変わる制度として整備が進められています。

主な評価対象は企業IT基盤

SCS評価制度では、主な評価対象として企業IT基盤が想定されています。クラウド環境で運用するものも対象に含まれます。

一方で、工場設備そのものの制御システム(OT)や製品自体については、直接の対象とはせず、他の制度・ガイドラインなどに基づき対策することが想定されています。これは、IT基盤とは求められる対応が基本的に異なるためです。まずは企業IT領域を中心に、共通的なセキュリティ評価制度として運用される方向で制度整備が進められています。

SCS評価制度への対応では継続的な運用が重要

SCS評価制度は、サプライチェーン全体のセキュリティ水準向上を目的とした制度で、一時的な対策だけでなく継続的な運用改善が重要です。企業には、IT資産管理や脆弱性対応、アクセス管理、従業員教育などを含めた継続的なセキュリティ運用体制の構築が求められます。

制度への対応は単なる取引条件への対応ではなく、自社のセキュリティレベル向上にもつながる可能性があります。制度対応をきっかけとして、自社だけでなくサプライチェーン全体のセキュリティ強化を進める視点が求められます。

IT Insightの他記事もご覧ください

Prev

Next