サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

セキュリティ対策評価制度はいつから?SCS評価制度の開始時期・★3〜★5の区分と今からの準備

セキュリティ対策評価制度はいつから?のサムネイル画像
GRCツール比較表(2026年版)のプレビュー

主要17サービスの料金・機能を無料で一覧比較

GRCツール比較表(2026年版)

取引先から「セキュリティ対策評価制度の★を取得してほしい」と求められたり、ニュースで新しい制度の創設を知ったりして、「この制度はいつから始まるのか」「自社は何を・いつまでに準備すればよいのか」と気になっている担当者の方は多いのではないでしょうか。

セキュリティ対策評価制度(SCS評価制度)は、サプライチェーン全体のセキュリティ水準を共通の基準で評価・可視化する新しい仕組みです。経済産業省と内閣官房 国家サイバー統括室が2026年3月に制度構築方針を公表し、★3・★4から2026年度末頃の制度開始を目指して準備が進められています。

開始時期や★の水準が固まりきらないうちに取引先から対応を求められ、何から手をつければよいか判断しづらい状況が生まれています。

本記事では、SCS評価制度がいつから始まるのかという開始時期と想定スケジュールを結論から整理し、自社が対象になるのか・対応は義務か任意か、★3・★4・★5で求められる水準の違い、そして運用開始までに今から準備できることまでを解説します。あわせて、★取得や取引先の対策状況確認を効率化する手段も紹介します。

GRCツールの関連サービス資料
PR
料金や機能は各社の資料でまとめて比較できます 【無料】GRCツールの資料を
一括ダウンロードする
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

セキュリティ対策評価制度(SCS評価制度)はいつから始まる?

結論として、SCS評価制度は★3・★4について2026年度末頃の制度開始(申請受付の開始)を目指して準備が進められています。より高い水準の★5は要求事項や評価基準が検討段階で、開始時期は未定です。いずれも「目指す」「予定」の段階であり、制度運営基盤の整備状況によって時期が前後する可能性があります。

★3及び★4:2026年度末頃の制度開始(申請受付の開始)を目指します。
★5:2026年度以降、要求事項・評価基準や評価スキームの具体化の検討を進めます。
(※ 上記は制度運営基盤の整備状況等により変更となる可能性があります。)

出典:「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」を公表しました|経済産業省

ここからは、制度開始までの流れを時系列で整理します。要求事項や評価基準を満たす具体的な実装例などをまとめた評価用ガイド等は、2026年秋頃を目途に公表する予定とされており、その公表後に運用開始・取得企業の公表へと進む想定です。

← 横にスクロールできます →
SCS評価制度の想定スケジュール令和7年度(2025年度)令和8年度(2026年度)上期令和8年度(2026年度)下期(10〜3月)★5関連
予定されている内容実証事業の実施/★3・★4の要求事項・評価基準(案)の確定制度の詳細化・運用開始に向けた準備評価用ガイド等の公表/以降、運用開始(想定)・取得企業の公表令和8年度以降、要求事項・評価スキーム等を検討

※上記は2026年3月27日公表の制度構築方針および経済産業省の公表資料にもとづく想定スケジュールです。制度運営基盤の整備状況等により変更となる可能性があります。

出典・参考資料(3件)

SCS評価制度とは|制度の概要と創設の背景

SCS評価制度(セキュリティ対策評価制度)は、サプライチェーンを構成する企業のセキュリティ対策状況を共通の基準で評価・可視化する制度です。正式には「サプライチェーン強化に向けたセキュリティ対策評価制度」といい、経済産業省と内閣官房 国家サイバー統括室が2026年3月27日に制度構築方針を公表しました。

評価の水準は★(星)の段階で示され、取引先との間でどの水準まで対策できているかを共通の物差しで確認できるようにすることが狙いです。

背景には、取引先を経由して被害が広がるサイバー攻撃の頻発があります。発注元の企業からは取引先の対策状況を外部から判断しにくいという課題が、委託先の企業からは複数の取引先それぞれから異なる対策を求められて負担が重いという課題が生じていました。共通の基準で評価・可視化することで、発注元・委託先双方の負担を抑えながら、サプライチェーン全体のセキュリティ水準の底上げを図る仕組みとして位置づけられています。

出典・参考資料(1件)

制度に対応する意味(受注機会の維持・取引継続・社会全体への効果)

制度に対応する意味は、立場によって現れ方が異なります。委託先(受注する側)にとっては、対策状況を★という共通の基準で示せることで、取引先ごとに異なるチェックシートへ個別に答える負担が軽くなり、受注機会の維持や取引の継続につながります。発注元(委託する側)にとっては、取引先の対策状況を外部から判断しやすくなります。

加えて、社会全体では、サプライチェーン全体のセキュリティ水準が底上げされ、取引先を踏み台にした攻撃が広がりにくくなる効果が期待されています。

出典・参考資料(1件)

制度が生まれた背景にある「取引先を経由して広がるサイバー攻撃」そのものについて、手口や実際の被害事例を具体的に知りたい方は、以下の記事で詳しく解説しています。

自社は対象になる?義務か任意か

自社が対象になるかどうかは、「サプライチェーンを構成しているか」で考えます。制度の対象は、サプライチェーンを構成する企業のIT基盤であり、企業規模や業種による線引きはありません。中小企業も、サプライチェーンを構成していれば対象になりえます。一方で、IT基盤に該当しない製造環境などの制御(OT)システムや、委託元へ提供する製品そのものは、直接の対象とはされていません。

実務的には、取引先から★の取得や対策状況の提示を求められた企業が、まず自社の対応を検討することになります。定義のうえでは幅広い企業が対象になりえますが、動き出すきっかけは取引先からの要請であることが多いといえます。

本制度は、サプライチェーンを構成する企業等のIT基盤(クラウド環境で運用するものも含む。)を対象としています。なお、一般的にIT基盤に該当しないと考えられる製造環境等の制御(OT)システムや委託元等に提供する製品等については、サプライチェーン全体での共通化が難しいことから直接の対象とはせず、他の制度・ガイドライン等に基づき対策を行うことを想定しています。

出典:制度構築方針の公表(3(2)制度の対象範囲)|経済産業省

対応が義務かどうかについては、SCS評価制度は法的な義務ではなく任意の制度です。ただし、実際の運用では、2社間の取引契約などで委託元が委託先に適切な★の段階を示し、対策の実施状況を確認することが想定されています。そのため、法律上の義務ではなくても、取引を続けるための条件として実質的に★の取得や対策が求められる場面が出てくると考えられます。

この制度は対策状況を可視化するためのもので、企業のセキュリティ対策レベルを競わせる格付け制度ではない点にも注意が必要です。

具体的には、2社間の取引契約等において、委託元が、委託先に適切な段階(★)を提示し、示された対策を促すとともに実施状況を確認することを想定しています。
※ 本制度は、企業のセキュリティ対策への対応状況を可視化するものであり、事業者のセキュリティ対策レベルを競わせることを目的としたもの(格付け制度等)ではありません。

出典:制度構築方針の公表(3(1)制度の目的・位置付け及び趣旨)|経済産業省
出典・参考資料(2件)

★3・★4・★5の違い(要求事項・評価方法・有効期間)

ここからは、取引先が求めてくる水準を判断できるよう、★の段階ごとの違いを見ていきます。SCS評価制度の段階は★3・★4・★5の3段階です。★1・★2は本制度の段階ではなく、IPA(情報処理推進機構)が運営する別の取り組み「SECURITY ACTION」の一つ星・二つ星を指すため、混同しないよう注意が必要です。まず開始するのは★3・★4で、★5は要求事項・有効期間とも検討段階です。

← 横にスクロールできます →
★の段階別の違い★3★4★5
対象とする脅威の水準一般的なサイバー脅威に対処しうる水準被害拡大防止・サプライチェーン強靭化まで含む水準より高度なサイバー攻撃への対応(検討中)
要求事項数26件43件今後検討することを想定
評価方法専門家確認付き自己評価第三者評価今後検討
有効期間1年3年今後検討することを想定

※要求事項数・評価方法・有効期間は2026年3月27日公表の制度構築方針およびIPA公表情報にもとづきます。★5は検討段階です。

要求事項数 ★3:26件/★4:43件/★5:今後検討することを想定
評価スキーム ★3:専門家確認付き自己評価/★4:第三者評価/★5:第三者評価
有効期間 ★3:1年/★4:3年/★5:今後検討することを想定
*1 ★1・★2については、IPAが運営する「SECURITY ACTION」を参照されたい。

出典:サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針(p.13 段階別評価の一覧)|経済産業省・内閣官房 国家サイバー統括室

各段階が対象とする脅威の水準には違いがあります。★3は一般的なサイバー脅威に対処しうる水準として規定されています。★4は、初期侵入の防御にとどまらず、被害の拡大防止やサプライチェーンにおける自社の役割に応じた強靭化策まで求める水準です。★5は、より高度なサイバー攻撃への対応として、現時点でのベストプラクティスに基づく対策を実行する形が想定されており、今後さらに具体化される段階です。

評価方法は段階で異なります。★3は、自社で実施した評価結果について、セキュリティ専門家による確認・助言を経て確定させる「専門家確認付き自己評価」です。★4は第三者評価機関による評価となります。有効期間は★3が1年、★4が3年です。★3は対策状況を年次で点検し基準全体の遵守を確認できれば更新でき、★4は有効期間内に年次の自己評価(結果を評価機関へ提出)を行うことで維持できると想定されています。

上位の段階は下位の段階で求められる事項を包括するため、★3を先に取得していなければ★4を取得できない、という前提関係にはなりません。取引先から求められる水準に応じて、いきなり★4を目指すことも可能です。

評価を担う主体は段階で分かれます。★3の自己評価結果を確認・助言するセキュリティ専門家には、情報処理安全確保支援士・公認情報セキュリティ監査人・CISSP・CISA・CISM・ISO27001主任審査員のいずれかの資格が求められます。加えて所定の研修を受け、制度の事務局に登録する必要があります。

★4の第三者評価を担う評価機関や、技術面の検証を担う技術検証事業者は、満たすべき要件を審査する指定委員会の指定を経て評価・検証に関わります。これらの要件や登録・指定の仕組みは制度開始に向けて順次整備・公表される段階にあるため、最新の整備状況はIPAの公表情報で確認しながら準備を進めることをおすすめします。

出典・参考資料(2件)
料金や機能は各社の資料でまとめて比較できます 【無料】GRCツールの資料を
一括ダウンロードする

運用開始までに今から準備できること(対応計画の立て方)

制度の開始時期や評価用ガイドの公表を待つ間にも、準備は進められます。取引先から求められてから慌てないために、次の流れで対応計画を描いておくと着手しやすくなります。

SCS評価制度への準備を進める対応計画の4ステップの図解。STEP1 現状把握(自社の規程・運用・技術的対策を棚卸しし文書化)、STEP2 目標とする★の設定(取引先の要請や自社の役割から★3か★4を決める。★3なしで★4も可)、STEP3 ギャップ分析(目標の★の要求事項、★3は26件・★4は43件と現状を照合し不足を洗い出す)、STEP4 不足対策の実施・体制整備(不足を埋め、年次の点検・自己評価で維持できる運用にする)を矢印でつないで示している。
  1. 現状把握:まず自社のセキュリティ対策の現状を棚卸しします。どのような規程・運用・技術的対策があるかを洗い出し、文書として整理しておくと、後のギャップ分析がスムーズになります。
  2. 目標とする★の設定:取引先から求められている水準や、自社がサプライチェーンで担う役割を踏まえて、目標とする★(まずは★3か★4)を決めます。★3を飛ばして★4を目指すこともできるため、取引条件に合わせて設定します。
  3. ギャップ分析:目標とする★の要求事項(★3は26件、★4は43件)と現状を照らし合わせ、不足している対策を洗い出します。要求事項は、社内の体制づくりなどの組織面から、システムの技術面まで複数の分野にわたります。評価用ガイド等の公表後は、要求事項を満たす具体的な実装例も参照できるようになります。
  4. 不足対策の実施・体制整備:洗い出した不足を埋める対策を実施し、運用を続けられる体制を整えます。★3は年次の点検、★4は年次の自己評価で水準を維持する想定のため、取得して終わりではなく継続できる運用にしておくことが重要です。

対策の実装や社内体制の整備には一定の期間がかかります。評価用ガイドの公表(2026年秋頃を目途)を待ってから動き出すと、運用開始に間に合わないおそれがあります。公表前の今のうちに、現状把握と体制づくりから進めておくことが大切です。

費用面では、★3は専門家による確認、★4は第三者評価機関の審査を受けるため、受審にかかる費用の考え方も段階によって異なります。具体的な金額は制度の詳細化とともに今後示される段階ですが、費用の見積もりも対応計画に織り込んでおくと安心です。

中小企業向けには、公的な支援策も用意されています。経済産業省は、中小企業が★3・★4を安価かつ簡便に取得できるよう「サイバーセキュリティお助け隊サービス」の新類型を創設するとしており、あわせて「中小企業の情報セキュリティ対策ガイドライン」も改訂・公開しています。自社だけで準備を進めるのが難しい場合は、こうした公的な支援策も選択肢になります。

この「中小企業の情報セキュリティ対策ガイドライン」は、情報セキュリティ5か条(第4.0版で6か条)や5分でできる自社診断など、現状把握や最初の一歩に使える内容がまとまっています。中身を確認しながら準備に着手したい方は、以下の記事で構成や使い方を詳しく解説しています。

出典・参考資料(2件)

ISMS・Pマークとの違いと、既存認証を準備に流用できるか

すでにISMS(ISO/IEC 27001)を運用している場合、「★の取得は免除されるのか」「そのまま流用できるのか」が気になるところです。結論として、ISMSをもって★3・★4の代わりとすることはできません。

制度構築方針では、ISMS適合性評価制度が「ISMSを運用する組織」を対象とするのに対し、SCS評価制度(★3・★4)は「インターネットに接続している自社IT基盤」を対象とすると整理されています。★3・★4は代表的な脅威を参考に効果の高い管理策を抽出する考え方(ベースラインアプローチ)を採っており、組織のリスクアセスメントを軸とするISMSとは考え方が異なります。

両者は代替関係ではなく、相互に補完する関係として位置づけられています。ISMSを取得したうえで★を取得する、あるいは★を取得したうえでISMSを取得するといった形で、両輪で進める想定です。したがって、既存のISMS運用で整備した規程や情報資産の管理は★取得の土台として活かせますが、「ISMSがあるから★は不要」とはならない点を押さえておく必要があります。

また、Pマーク(プライバシーマーク)は個人情報の保護を目的とする制度で、SCS評価制度とは目的・対象が異なります。制度構築方針が明示的に比較しているのはISMS適合性評価制度であり、Pマークが★の代替になるという整理は示されていません。

出典・参考資料(1件)

開始前から取り組める「SECURITY ACTION」宣言

制度の開始を待たずに着手できる第一歩として、IPAが運営する「SECURITY ACTION」があります。これはIPAなどによる認証ではなく、中小企業が自ら情報セキュリティ対策に取り組むことを宣言する自己宣言の仕組みで、「一つ星」と「二つ星」の2段階があります。制度構築方針では、★1・★2に相当する位置づけとしてこのSECURITY ACTIONを参照するよう示されています。

「一つ星」は、情報セキュリティ対策に取り組んだことのない企業でもすぐに始められる基本的な対策(情報セキュリティ5か条)に取り組む宣言です。「二つ星」は、自社診断で現状を把握したうえで情報セキュリティ基本方針を定めて外部公開する段階です。

いきなり★3・★4を目指すのが難しい場合でも、まずSECURITY ACTIONから着手することで、取引先との信頼関係づくりと★取得に向けた土台づくりを同時に進められます。

出典・参考資料(2件)

★取得・委託先確認を支援するサービス(準備の手段)

SCS評価制度の準備は自社だけでも進められますが、要求事項の整理・書類作成・審査対応、あるいは取引先への対策状況の確認には相応の工数がかかります。ただし、制度の評価基準を達成するにあたって特定のセキュリティ対策製品の導入が必須とされているわけではありません。以下で紹介するサービスは、あくまで準備を効率化するための手段として位置づけてご覧ください。

準備を支える手段は、読者の立場によって2つに分かれます。1つは、★を求められた側が★取得そのもの(対策の実施・書類作成・審査対応)を効率化するためのプラットフォームです。もう1つは、★4の要求事項に「重要な取引先におけるセキュリティ対策状況の把握(年1回以上)」が含まれることから、取引先・委託先の対策状況を確認・記録するための委託先リスク管理ツールです。

ここでは、それぞれの役割を代表する例として、★取得を支援するプラットフォームと委託先を確認するツールを1つずつ取り上げます。

出典・参考資料(2件)
← 横にスクロールできます →
SCS評価制度の準備に役立つサービススタークエスト(StarQuest)VendorTrustLink(ベンダートラストリンク)
提供会社SecureNavi株式会社株式会社アトミテック
準備での役割★取得そのものを支援
(対策の実施・書類作成・審査対応)
取引先・委託先の対策状況の確認
(★4の「重要な取引先の対策状況の把握」に対応)
主な機能AIアシストによるアセスメントシート作成支援、制度対応のマニュアル・解説動画、要求事項・評価基準の改訂への自動対応と新旧比較、AIチャットセキュリティチェックシートの自動送付・回収・自動採点、委託先管理、経年・委託先同士の比較、ダッシュボード、AIリスク判断支援
提供形態クラウド(制度対応プラットフォーム)クラウド(SaaS)
料金要お問い合わせ
(中小企業向けの協業版「StarQuest for RICOH」は月額30,000円/年額360,000円)
要お問い合わせ
(委託情報件数・アカウント数に応じた個別見積り)
詳細情報オンライン相談を予約公式資料を見る

1. スタークエスト(StarQuest)/SecureNavi株式会社

SecureNavi(スタークエスト/StarQuest)の公式サイト

「スタークエスト(StarQuest)」は、SCS評価制度における★取得・継続運用に必要な対策実施・書類作成・審査対応までを支援する、SecureNavi株式会社のAIアシスト機能つき制度対応プラットフォームです。ISMS・Pマークの取得運用支援を手がけてきた同社が、SCS評価制度への対応に特化して提供しています。

特徴は、制度対応の各工程をツール上で進められる点にあります。社内規程や取り組み状況をもとに入力内容・対応内容を自動提案するAIアシスト機能で、アセスメントシートの作成を支援します。制度対応に必要な知識をまとめたマニュアルや解説動画、要求事項・評価基準の改訂に自動で追従して新旧を比較できる機能、操作や要求事項を尋ねられるAIチャットも備えています。

対象はサプライチェーン全体(中小企業を含む)で、既存のISMS・Pマークを取得している企業も想定されています。

料金は、スタークエスト単体では要お問い合わせです。中小企業向けには、リコージャパン株式会社との協業版「StarQuest for RICOH」が月額30,000円(年額360,000円)で2026年6月30日から提供されています。

VendorTrustLink(ベンダートラストリンク)の公式サイト

株式会社アトミテックの「VendorTrustLink(ベンダートラストリンク)」は、委託先・取引先へのセキュリティチェックシート審査をクラウド上で行う、委託先リスク管理に特化したサービスです。★4の要求事項に含まれる「重要な取引先の対策状況の把握」のように、取引先の状況を定期的に確認・記録する業務を支えます。

セキュリティやコンプライアンスなどのチェックシートを自社で設計して複数の委託先へ一括配信でき、委託先は専用アカウントで回答します。回答は自動採点され、経年での比較や委託先同士の比較が可能です。チェックシートの定期送付や未回答者への自動リマインド、期限通知、ダッシュボードでの評価状況の可視化により、年1回以上といった継続的な点検を運用に乗せやすくしています。

公式サイトでは、リスクマネジメントの国際的な指針である「ISO 31000」の考え方に沿って委託先情報の整理・可視化やチェックシートの記録管理を支援すると説明されています。東証プライム上場企業への導入実績があるとしています。

ここで紹介したのはSCS評価制度の準備に直結する2つのサービスですが、委託先管理をはじめGRC(ガバナンス・リスク・コンプライアンス)領域のツールは幅広くあります。以下の記事では、GRCツールの選び方や各サービスの機能・特徴を比較しながら詳しく解説しています。準備の手段を広く比較検討したい方は、あわせてご覧ください。

まとめ

SCS評価制度(セキュリティ対策評価制度)は、★3・★4について2026年度末頃の制度開始を目指して準備が進められており、★5は検討段階です。時期は制度運営基盤の整備状況により変わる可能性があるため、公的な情報で最新の状況を確認しながら進めるのが安全です。

対象はサプライチェーンを構成する企業のIT基盤で、規模や業種を問わず対象になりえます。法的な義務ではない任意の制度ですが、取引契約のなかで委託元から★の取得や対策が実質的に求められる場面が想定されます。まずは現状把握から始め、取引先に求められる水準に応じて目標の★を設定し、ギャップを埋めていく——この対応計画の第一歩を、開始を待たずに踏み出しておくことが、取引の継続につながります。

自社の★取得の効率化や、取引先の対策状況の確認を仕組みで進めたい場合は、準備を支援するプラットフォームやツールの活用もご検討ください。

料金や機能は各社の資料でまとめて比較できます 【無料】GRCツールの資料を
一括ダウンロードする

よくある質問(FAQ)

Q. SCS評価制度(セキュリティ対策評価制度)とは何ですか?

A. SCS評価制度(セキュリティ対策評価制度)とは、サプライチェーンを構成する企業のセキュリティ対策状況を★(星)の段階で共通の基準で評価・可視化する制度です。正式名称は「サプライチェーン強化に向けたセキュリティ対策評価制度」で、経済産業省と内閣官房 国家サイバー統括室が2026年3月27日に制度構築方針を公表しました。

取引先との間で、どの水準まで対策できているかを共通の物差しで確認できるようにすることを狙いとしています。

出典・参考資料(1件)

Q. セキュリティ対策評価制度(SCS評価制度)はいつから始まりますか?

A. SCS評価制度は、★3・★4について2026年度末頃の制度開始(申請受付の開始)を目指して準備が進められています。より高い水準の★5は要求事項・評価基準が検討段階で、開始時期は未定です。いずれも「目指す」「予定」の段階であり、制度運営基盤の整備状況によって時期が前後する可能性があります。

要求事項を満たす具体的な実装例などをまとめた評価用ガイド等は、2026年秋頃を目途に公表する予定とされています。

出典・参考資料(1件)

Q. SCS評価制度への対応は義務ですか?

A. SCS評価制度は、法的な義務ではなく任意の制度です。ただし運用上は、2社間の取引契約などで委託元が委託先に適切な★の段階を示し、対策の実施状況を確認することが想定されています。そのため、法律上の義務ではなくても、取引を続けるための条件として実質的に★の取得や対策が求められる場面が出てくると考えられます。

この制度は対策状況を可視化するためのもので、企業のセキュリティ対策レベルを競わせる格付け制度ではありません。

出典・参考資料(1件)

Q. 中小企業もSCS評価制度の対象になりますか?

A. 中小企業も、サプライチェーンを構成していれば対象になりえます。制度の対象はサプライチェーンを構成する企業のIT基盤で、企業規模や業種による線引きはありません。中小企業向けには、★3・★4を安価かつ簡便に取得できるよう「サイバーセキュリティお助け隊サービス」の新類型の創設や「中小企業の情報セキュリティ対策ガイドライン」の改訂など、公的な支援策も用意されています。

自社だけで準備するのが難しい場合は、こうした支援策も選択肢になります。

出典・参考資料(1件)

Q. SCS評価制度では★3と★4のどちらを目指すべきですか?

A. 目指す★は、取引先から求められる水準と、自社がサプライチェーンで担う役割に応じて決めます。★3は一般的なサイバー脅威に対処しうる水準(要求事項26件・専門家確認付き自己評価・有効期間1年)、★4は被害の拡大防止やサプライチェーン強靭化まで含む水準(要求事項43件・第三者評価・有効期間3年)です。

上位の段階は下位の段階を包括するため、★3を取得していなくても★4を目指すことができ、取引条件に合わせて設定するとよいでしょう。

出典・参考資料(1件)

Q. SCS評価制度の評価の受審に費用はかかりますか?

A. 受審費用の具体的な金額は、制度の詳細化とともに今後明らかになる段階で、現時点では確定していません。評価方法は段階によって異なり、★3は専門家確認付きの自己評価、★4は第三者評価機関による評価となるため、費用の考え方も段階で変わると想定されます。

中小企業向けには、★3・★4を安価かつ簡便に取得できるよう「サイバーセキュリティお助け隊サービス」の新類型を創設するとされており、最新の料金や支援の内容は公式情報で確認するのが確実です。

出典・参考資料(1件)

Q. ISMSを取得していればSCS評価制度の★は不要ですか?

A. ISMS(ISO/IEC 27001)をもって★3・★4の代わりとすることはできません。制度構築方針では、ISMS適合性評価制度が「ISMSを運用する組織」を対象とするのに対し、SCS評価制度の★3・★4は「インターネットに接続している自社IT基盤」を対象とすると整理され、両者は代替ではなく相互に補完する関係とされています。

既存のISMS運用で整備した規程や情報資産の管理は★取得の土台として活かせますが、「ISMSがあるから★は不要」とはなりません。

出典・参考資料(1件)

Q. SCS評価制度に★1・★2はありますか?

A. SCS評価制度の段階は★3・★4・★5の3段階で、★1・★2は本制度の段階ではありません。★1・★2は、IPAが運営する別の取り組み「SECURITY ACTION」の一つ星・二つ星を指します。

SECURITY ACTIONは制度開始を待たずに着手できる第一歩として位置づけられており、いきなり★3・★4を目指すのが難しい場合は、ここから取り組むことで取引先との信頼関係づくりと★取得に向けた土台づくりを同時に進められます。

出典・参考資料(2件)

Q. SCS評価制度の最新情報はどこで確認できますか?

A. 最新情報は、制度主体である経済産業省とIPA(情報処理推進機構)の公式ページで確認できます。開始時期や要求事項は「目指す」「予定」の段階で、制度運営基盤の整備状況によって変わる可能性があります。そのため、IPAの「SCS評価制度の詳細情報」ページや経済産業省の公表資料で最新の状況を確認しながら準備を進めるのが安全です。

出典・参考資料(2件)

セキュリティ対策・GRCツールの料金・資料を一括チェック

MCB FinTechカタログでは、SCS評価制度への対応や委託先リスク管理に役立つサービスの最新資料を無料で一括請求できます。★取得の準備や取引先の対策状況の確認を、機能や対応範囲で比べながら選べます。

料金や機能は各社の資料でまとめて比較できます 【無料】GRCツールの資料を
一括ダウンロードする

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

GRCツール
おすすめの診断サービス