取引先や委託先が侵入口にされて大手メーカーの工場が止まる、業務を委託していた会社が不正アクセスを受けて自社の顧客情報まで漏れる——こうした「サプライチェーン攻撃」による被害が、国内でも相次いで公表されています。
独立行政法人情報処理推進機構(IPA)の「情報セキュリティ10大脅威 2026」では、組織向けの脅威として「サプライチェーンや委託先を狙った攻撃」が8年連続で選出され、2位に位置づけられています。
サプライチェーン攻撃とは、標的の企業を直接狙うのではなく、取引先・委託先や、利用しているソフトウェア・クラウドサービスなど、守りが手薄になりやすい「つながり」を経由して侵入する攻撃の総称です。攻撃の存在は知っていても、「では自社は具体的に何を・どこまでやればよいのか」が分かりにくいのが、多くのセキュリティ担当者の悩みどころではないでしょうか。
この記事では、自社で今すぐ着手できる対策の一覧から、取引先・委託先の管理の進め方、攻撃の手口と国内の主要インシデント、拠りどころになる公的ガイドライン・制度までを、出典とともに整理します。社内の対策案や優先順位表に落とし込める形にまとめました。
目次
一括ダウンロードする
自社で今すぐ取れるサプライチェーン攻撃対策【一覧】
ここからは、自社ですぐに着手できる対策を、技術的・組織的・人的の3つの面に分けて具体的に挙げます。どれもサイバー攻撃全般に効く基本の対策です。
このうち外部接続・VPNの点検、委託先に与えるアクセス権の最小化、委託先の棚卸しは、つながりを経由した侵入に特に効きます。サプライチェーン攻撃に備える観点では、優先して取り組みたい項目です。
技術的対策
- 多要素認証(MFA)の徹底:ID・パスワードだけの認証をやめ、VPN・クラウドサービス・管理者アカウントに多要素認証を適用します。認証情報の窃取は国内の大型インシデントでも根本原因になっています。
- 最小権限の原則:従業員・取引先・システムに与えるアクセス権を、業務に必要な範囲へ絞ります。侵入されても被害が横に広がりにくくなります。
- EDR/XDRの導入:端末やネットワークの不審な挙動を検知・対応する仕組みを入れ、侵入後の早期発見につなげます。
- 脆弱性管理とOS・ソフトウェアの更新:利用中のソフトウェア・機器の既知の脆弱性を把握し、修正プログラムを適用します。VPN機器や保守用の外部接続は特に狙われやすいため、優先して点検します。
- ネットワーク分離とゼロトラスト:社内外・取引先との接続を区切り、「社内だから信頼する」前提を置かず、アクセスのたびに検証する考え方(ゼロトラスト)を取り入れます。
- ログの収集と異常検知:通信・認証・操作のログを集め、通常と異なる挙動を検知できる状態にします。インシデント発生時の原因調査にも不可欠です。
組織的対策
- インシデント対応体制の整備:攻撃を受けたとき誰が何をするか、取引先や委託先との連絡・報告の流れを含めて事前に決めておきます。
- ソフトウェア・クラウドサービスの利用ルールの見直し:どの部署が何を使っているかを棚卸しし、無許可で導入されたツール(シャドーIT)を把握します。把握できていないサービスは盲点になりやすいためです。
- 資産・委託先の棚卸し:自社が使うソフトウェアと、業務を委託している先を一覧化します。どこに何のつながりがあるかを可視化することが、対策の出発点になります。
人的対策
- セキュリティ教育の実施:フィッシングメールの見分け方や、認証情報を安易に入力しない習慣を全従業員に周知します。
- 標的型攻撃メール訓練:疑わしいメールへの対応を実地で訓練し、教育の効果を定着させます。
標的型攻撃メール訓練を外部サービスで実施する場合は、教育コンテンツの内容や料金、訓練メールの開封率の計測方法に幅があります。各サービスを比較して選びたい方は、以下の記事を参考にしてください。
標的型攻撃メール訓練サービスおすすめ33選|教育コンテンツ・料金・開封率で比較
標的型攻撃メール訓練をこれから導入したい。あるいは一度実施したものの、出てきた開封率が高いのか低いのか判断できないまま、年1回の訓練だけが続いている。どちらの状況でも次に決めることは同じで、どのサービスを使い、どこまでを外部に任せるかです。…
これらの対策は自社で判断するだけでなく、国の指針とも整合しています。経済産業省とIPAの「サイバーセキュリティ経営ガイドライン Ver3.0」は、経営者が認識すべき3原則の一つとして、自社だけでなくサプライチェーン全体への目配りが必要だと明記しています。社内に対策案を示すときの裏づけとして使えます。
サイバーセキュリティ確保に関する責務を全うするには、自社のみならず、国内外の拠点、ビジネスパートナーや委託先等、サプライチェーン全体にわたるサイバーセキュリティ対策への目配りが必要
出典:サイバーセキュリティ経営ガイドライン Ver3.0|経済産業省・IPA(https://www.meti.go.jp/policy/netsecurity/mng_guide.html)
優先順位の付け方
すべてを一度に実施するのは現実的ではありません。完璧を目指すよりも、効果が大きく着手しやすいものから優先するのが実践的です。認証情報の窃取が国内の大型インシデントでも被害の起点になっていることを踏まえると、多要素認証の徹底・最小権限の見直し・脆弱性の修正・EDRの導入あたりを先行させると、少ない工数で侵入と被害拡大のリスクを下げられます。
そのうえで、組織的・人的な対策を並行して進めます。IT部門だけで抱え込まず、経営層や各部署を巻き込み、コストと実効性のバランスを見ながら段階的に広げていくと、運用が続けやすくなります。
ここまでの対策を、分類と優先度の目安とあわせて一覧にまとめました。そのまま社内の対策案・優先順位表の下敷きにできます。
| 対策 | 多要素認証(MFA)の徹底 | 最小権限の原則(アクセス権の絞り込み) | 脆弱性管理・OS/ソフトウェアの更新(VPN・保守接続の点検を含む) | EDR/XDRの導入 | ネットワーク分離・ゼロトラスト | ログの収集と異常検知 | インシデント対応体制の整備 | 資産・委託先の棚卸し | 利用ルールの見直し・シャドーITの把握 | セキュリティ教育の実施 | 標的型攻撃メール訓練 |
|---|---|---|---|---|---|---|---|---|---|---|---|
| 分類 | 技術的 | 技術的 | 技術的 | 技術的 | 技術的 | 技術的 | 組織的 | 組織的 | 組織的 | 人的 | 人的 |
| 優先度の目安 | 高 | 高 | 高 | 高 | 中 | 中 | 高 | 高 | 中 | 中 | 中 |
一括ダウンロードする
取引先・委託先のセキュリティ管理の進め方
自社の守りを固めても、取引先や委託先が侵入口になれば被害は防げません。サプライチェーン攻撃に固有の対策は、ここ——取引先・委託先のセキュリティ水準を把握し、継続的に管理すること——にあります。委託先の水準が見えていない、未把握のつながりが残っている、という状態が盲点になりがちです。ここからは、契約・評価・監査の進め方を順に見ていきます。
契約・仕様書にセキュリティ要件を明記する
委託先に守ってほしい事項は、口頭やお願いベースにせず、契約・仕様書に明記しておくのが基本です。盛り込む項目の例としては、取り扱う情報の範囲と管理方法、再委託の可否と事前承認、インシデント発生時の報告義務と期限、自社による監査・確認への協力、契約終了時のデータ返却・廃棄などが挙げられます。
ソフトウェアを調達・委託する場合は、構成部品の一覧であるSBOM(ソフトウェア部品表)の提供を求めるといった、ソフトウェア供給網に踏み込んだ要件も検討できます。経済産業省の「ソフトウェア管理に向けたSBOMの導入に関する手引 ver2.0」は、改訂で「委託先との契約等においてSBOMに関して規定すべき事項」を追加しており、調達する側の視点も想定読者に含めています。
出典・参考資料(1件)
- 参考資料:ソフトウェア管理に向けたSBOM(Software Bill of Materials)の導入に関する手引 ver2.0|経済産業省(https://www.meti.go.jp/press/2024/08/20240829001/20240829001.html)
委託先のセキュリティを評価する(チェックシート)
委託先の実際のセキュリティ対策状況は、チェックシート(セキュリティ評価シート)で確認するのが一般的です。安全管理措置・アクセス管理・教育体制・インシデント対応などの設問を用意し、委託先に回答してもらって結果を点数化・比較します。
ゼロから設問を作る必要はなく、業界単位で標準化された委託先向けのチェックシートを下敷きにできます。たとえば自動車業界では、日本自動車工業会(JAMA)と日本自動車部品工業会(JAPIA)の「サイバーセキュリティガイドライン」が、付録の自己評価チェックシートを、完成車メーカーなどが取引先・委託先に展開し、回答・提出を求める形で運用されています。
このチェックシートは、企業の立場や規模に応じてレベル1〜3の多数の点検項目を設定しています。こうした公開された基準を参考にすると、自社の設問づくりの負担を抑えられます。
出典・参考資料(1件)
- 参考資料:自工会/部工会・サイバーセキュリティガイドライン|一般社団法人日本自動車工業会(JAMA)(https://www.jama.or.jp/operation/it/cyb_sec/cyb_sec_guideline.html)
委託先が多い場合、配信・回収・採点・履歴管理を手作業で回すのは現実的ではありません。この運用を仕組みで効率化する方法は、後の「委託先管理を仕組みで回す」で具体的なサービスとあわせて紹介します。
こうした手作業に頼った委託先管理の限界は、評価の現場でも繰り返し指摘されています。

従来、大手の製造業の企業様がグループ会社や取引先のサイバーセキュリティ状況を把握しようとすると、セキュリティのガイドラインを作って周知し、守れているかどうかは年に1回、設問数の多いアンケートを取る、というアンケート依存の管理手法しかありませんでした。グループ会社まではそれでやれていても、そこから先の取引先数百社・数千社をどう見ればいいのか、というところで手詰まりになっている企業様が非常に多い状況でした。
リスクの高い委託先を優先する(リスク階層化)
委託先が何十社・何百社とある場合、すべてを同じ深さで管理するのは困難です。取り扱う情報の重要度、自社システムへの接続の有無、業務の重要度などを基準に委託先をリスクで階層化し、高リスクの委託先から優先的に評価・監査するのが現実的です。
この「重要度による優先順位づけ」は、国際的なフレームワークでも基本の考え方として示されています。米国国立標準技術研究所(NIST)の「サイバーセキュリティフレームワーク(CSF)2.0」は、サプライチェーンリスク管理の項目として、供給者を把握し重要度で優先順位づけする(GV.SC-04)という趣旨を示しています。
出典・参考資料(1件)
- 出典:The NIST Cybersecurity Framework (CSF) 2.0(NIST CSWP 29)|NIST(https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf)
定期的に評価・監査し、インシデント時の体制を整える
委託先の評価は一度で終わりにせず、定期的に繰り返して水準の変化を把握します。あわせて、委託先でインシデントが起きたときに自社がすぐ動けるよう、即時報告を契約に盛り込み、自社からの接続を素早く遮断できる体制を整えておくことが被害の抑止につながります。
委託先・取引先の管理をどう進めるかは、金融分野では先行して明文化されています。金融庁が2024年10月に公表した「金融分野におけるサイバーセキュリティに関するガイドライン」は、独立した項目として「サードパーティリスク管理」を設けています。金融機関向けの指針ですが、リスクに応じて委託先を管理するという考え方は、業種を問わず参考になります。
サードパーティを特定し、…重要な情報(個人情報や営業機密等)の取扱いの有無、組織内システムへの接続状況…などをふまえ、サードパーティのリスク評価を行い、そのリスクに応じた対応をすること。
出典:金融分野におけるサイバーセキュリティに関するガイドライン(2024年10月)|金融庁(https://www.fsa.go.jp/news/r6/sonota/20241004/18.pdf)
委託先管理を仕組みで回す
委託先の評価・継続的な点検は、委託先の数が増えるほど手作業では回らなくなります。チェックシートの配信・回収・採点・履歴管理を自動化し、委託先のリスク状況を一元的に可視化する「委託先リスク管理(TPRM:Third-Party Risk Management)」のツールを使うと、属人化を防ぎながら継続運用しやすくなります。
委託先が数百社・数千社の規模になると、チェックシートへの自己回答だけでは把握しきれない場面も出てきます。ツールによっては、外部から収集したセキュリティ評価スコアと連携して回答を補完するものもあり(下の比較表の「外部評価スコア連携」列)、自己回答の自動化とあわせて網羅性を高められます。
ここでは、委託先・取引先へのチェックシート運用を単体で導入でき、情報システム部門が自力で回しやすいクラウド型のサービスを取り上げます。各サービスの対応範囲や特徴を以下の表で比較します。料金は多くが個別見積りで、課金の単位(委託先数・利用アカウント数・ライセンス数)が異なる点に注意してください。
| サービス名 | VendorTrustLink | Secure SketCH | Conoris BP | Supplier Risk MT | AuditnQ | マモリス |
|---|---|---|---|---|---|---|
| 提供会社 | 株式会社アトミテック | NRIセキュアテクノロジーズ株式会社 | 株式会社Conoris Technologies | 株式会社GRCS | RenderingConsulting株式会社 | 株式会社トリックスタジオ |
| 評価方式 | チェックシート型 (AIリスク判断支援) | ハイブリッド型 (アンケート+外部スキャン) | チェックシート型 (AIレビューアシスト) | ハイブリッド型 (点検フォーム+外部スコア) | チェックシート型 (既存Excel取込+外部評価) | チェックシート型 (配布・回収・進捗管理) |
| 対応範囲 | 委託先・取引先 | 自社・グループ会社・ 委託先の3層 | 委託先・再委託先 | 委託先・再委託先 | 委託先・再委託先 (Nth Party) | 委託先・取引先・ 社内部門 |
| 外部評価スコア連携 | × | ●SecurityScorecard連携 | × | ●SecurityScorecard連携 | ●Netskope CCI連携 | × |
| 継続点検・定期監査 | ● | ● | ● | ● | ● | △自動リマインドで対応 |
| リスクの可視化・優先順位づけ | ●重要度で分類・可視化 | ●評価と影響度で4段階 | △AIで高リスク項目を抽出 | ●散布図・レーダーで可視化 | ●契約集中度・地域リスク | × |
| 無料トライアル | あり(期間非公開) | あり(SINGLE BASIC・2週間) | あり(条件非公開) | 公表なし | 公表なし | 無料プランあり |
| 提供形態 | クラウド(SaaS) | クラウド(SaaS) | クラウド(SaaS) | クラウド(SaaS) ※Salesforce基盤 | クラウド(SaaS) | クラウド(SaaS) |
| 料金 | 要問い合わせ (件数・アカウント数で算定) | 要問い合わせ | 要問い合わせ (委託先企業数で変動) | 要問い合わせ (ユーザーライセンス制・年間契約) | 要問い合わせ (初期費用+月額) | 月額0円〜 (無料プランあり/有料5,500円〜) |
| 詳細情報 | 公式資料を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る |
ここで取り上げたのは、委託先・取引先へのチェックシート運用を単体で導入しやすいサービスに絞った6製品です。外部からのセキュリティ格付(レーティング)型も含めた委託先リスク管理(TPRM)ツール全体を、タイプの違いや選び方とあわせて横断的に比較したい場合は、以下の記事で15のサービスを整理しています。
TPRM(サードパーティリスク管理)ツールおすすめ15選を徹底比較|委託先リスク管理とセキュリティ格付・評価サービスの違い・選び方を解説
取引先や業務委託先を経由したサイバー攻撃・情報漏えいが相次ぎ、自社のセキュリティ対策だけでは事業を守りきれない時代になりました。委託先のリスクを継続的に把握・管理する取り組みは、サードパーティリスク管理(TPRM:Third-Party R…
一括ダウンロードする
比較表で挙げたうち、資料をその場で請求できるサービスを1つ取り上げ、委託先管理ツールの機能の具体像がつかめるように紹介します。
VendorTrustLink(株式会社アトミテック)

VendorTrustLink(ベンダートラストリンク)は、委託先・取引先へのチェックシートの送付・回収・採点・履歴管理に特化したクラウド型の委託先リスク管理サービスです。統合的なガバナンスツールではなく、委託先リスク管理という業務に絞り込んで設計されている点が特徴です。
チェックシートは選択式・自由記述・画像や動画の提出に対応し、配点を設定して回答を自動採点できます。委託先は専用アカウントでプラットフォーム上から回答するため、メールの往復が発生しません。未回答者への自動リマインド、評価結果の経年比較、委託先同士の比較、ダッシュボードでの未回答件数の可視化までを一連の運用として自動化できます。委託業務の重要度や個人情報の取扱区分による分類・絞り込みにも対応します。
公式サイトでは、リスクマネジメントの国際的なガイドラインである「ISO 31000」の考え方に沿って委託先情報の整理・可視化やチェックシートの管理を支援するとしています(規格の認証取得を示すものではありません)。
料金は委託情報の件数や利用アカウント数に応じた個別見積りで、具体額は要問い合わせです。
サプライチェーン攻撃とは?3つの手口
ここからは、ここまでの対策がなぜ必要なのかを裏づける情報——攻撃の手口・国内の事例・公的な制度——を整理します。社内で対策の必要性を説明するときの根拠として使ってください。まず、サプライチェーン攻撃は侵入経路によって大きく3つの型に分けられます。それぞれどこが狙われるのかを押さえると、自社が優先すべき対策が見えてきます。

取引先・委託先を踏み台にする型
セキュリティ対策が手薄になりがちな取引先や委託先、グループ会社、海外拠点を先に侵害し、そこを足がかりに本来の標的へ侵入する手口です。標的が大手で守りが固くても、つながっている中小の取引先が侵入口になり得ます。業務でネットワーク接続している先や、機密情報を預けている先が主な経路になります。
ソフトウェア供給網を汚染する型
利用しているソフトウェアやその構成部品、アップデートの配信経路に不正なコードを仕込み、正規の更新を通じて利用企業へ一斉に広げる手口です。利用者側でできる備えとしては、調達・委託の契約でSBOMの提供を求め、どんな部品で構成されているかを把握できるようにすることが挙げられます。
開発の現場ではSLSAやSCA(ソフトウェア構成分析)といった枠組み・手法も使われますが、これらは主に開発者向けの領域です。
クラウド・SaaS事業者を経由する型
利用しているクラウドサービスやSaaS事業者が侵害され、そこを経由して利用企業の情報が漏れたり、サービス停止の影響を受けたりする手口です。自社が直接運用していない部分で起きるため気づきにくく、どのサービスを使っているかの棚卸しと、提供事業者のセキュリティ水準の確認が備えになります。
国内の主要インシデント事例に学ぶ
サプライチェーン攻撃が実際にどれほどの影響を及ぼすのかを、公表された国内の事例から確認します。いずれも企業名・侵入経路・被害規模が公式または一次報道で確認できるもので、社内で対策の必要性を説明する材料に使えます。
トヨタ自動車/小島プレス工業(2022年)
2022年2月、トヨタ自動車の仕入先である小島プレス工業でシステム障害が発生し、その影響でトヨタは3月1日に国内全14工場28ラインの稼働を停止しました。稼働は翌3月2日から再開されています。
侵入経路については、小島プレス工業の子会社が利用していたリモート接続機器の脆弱性が突かれてマルウェアに感染し、ランサムウェア被害に至ったと報じられています。仕入先1社の被害が、完成車メーカーの全工場停止にまで波及しました。
出典・参考資料(2件)
- 出典:2022年3月 国内工場の稼働について(2/28時点)|トヨタ自動車(https://global.toyota/jp/newsroom/corporate/36960974.html)
- 参考資料:ハッカーに狙われたトヨタ、小島プレスへの攻撃で国内全工場停止|日経クロステック(https://xtech.nikkei.com/atcl/nxt/mag/nmc/18/00011/00162/)
KADOKAWAグループ(2024年)
2024年6月、KADOKAWAグループは株式会社ドワンゴの専用ファイルサーバーなどがランサムウェアを含む大規模なサイバー攻撃を受けました。同社の公表によれば、外部漏洩が確認された個人情報は合計254,241人分にのぼります。
根本原因は、フィッシングなどの攻撃によって従業員のアカウント情報が窃取されたことだと説明されています。取引先を踏み台にした型とは異なりますが、認証情報の窃取がいかに大きな被害につながるかを示す事例であり、多要素認証や教育の重要性を裏づけます。
出典・参考資料(1件)
- 出典:ランサムウェア攻撃による情報漏洩に関するお知らせ(2024年8月5日)|株式会社KADOKAWA(https://group.kadokawa.co.jp/information/media-download/1356/d3f77b589c58d083/)
イセトー(2024年)
印刷・情報処理を手がける株式会社イセトーは、2024年5月26日に不正アクセスを受け、情報処理センターや全国の営業拠点の端末・サーバがランサムウェアで暗号化されました。同社はVPNからの不正アクセスが侵入経路だったと公表しています。
この攻撃では、同社が受託していた業務の作業工程で発生した帳票データなどが窃取され、委託元の企業・自治体の情報にまで被害が広がりました。委託先が侵入され、委託元の情報が漏れるという、サプライチェーン攻撃の典型といえる事例です。
出典・参考資料(1件)
- 出典:不正アクセスによる個人情報漏えいに関するお詫びとご報告(2024年10月)|株式会社イセトー(https://www.iseto.co.jp/news/news_202410.html)
名古屋港コンテナターミナル(2023年)
2023年7月、名古屋港の統一ターミナルシステムがランサムウェア被害を受け、コンテナの搬出入が停止しました。国土交通省の検討委員会の中間取りまとめでは、保守用VPNを通じて物理サーバにランサムウェアが侵入したと考えられると指摘されています。あわせて、保守作業に利用する外部接続部分のセキュリティ対策が見落とされていたことにも触れられています。
一方で、事案発生から丸2日半という短期間で復旧が図られた点にも触れられています。保守・運用を外部に委ねている接続経路が盲点になり得ることを示しています。
出典・参考資料(1件)
- 出典:コンテナターミナルにおける情報セキュリティ対策等検討委員会 中間取りまとめ①|国土交通省(https://www.mlit.go.jp/kowan/content/001633535.pdf)
拠りどころになる公的ガイドライン・制度
社内で対策の根拠を問われたときに示せるよう、サプライチェーン攻撃対策の拠りどころになる主な公的ガイドライン・制度を、版・公表年・要点とともに整理します。
IPA「情報セキュリティ10大脅威」
IPAが毎年公表する脅威のランキングです。最新の「情報セキュリティ10大脅威 2026」では、組織向けの脅威として「サプライチェーンや委託先を狙った攻撃」が2位に選ばれ、2019年の初選出から8年連続での選出となっています。脅威の深刻さを社内に示す導入の根拠として使えます。IPAは、こうしたつながりを悪用した攻撃には自組織だけでなく取引先・委託先も含めた対策が必要だと解説しています。
出典・参考資料(1件)
- 出典:情報セキュリティ10大脅威 2026|独立行政法人情報処理推進機構(IPA)(https://www.ipa.go.jp/security/10threats/10threats2026.html)
経済産業省「サイバーセキュリティ経営ガイドライン Ver3.0」
経済産業省とIPAが示す、経営者向けの指針です。2023年3月に改訂されたVer3.0は、経営者が認識すべき3原則の一つにサプライチェーン全体への目配りを挙げ、重要10項目の「指示9」として「ビジネスパートナーや委託先等を含めたサプライチェーン全体の状況把握及び対策」を求めています。委託先管理を経営課題として位置づける根拠になります。
出典・参考資料(1件)
- 出典:サイバーセキュリティ経営ガイドライン Ver3.0|経済産業省・IPA(https://www.meti.go.jp/policy/netsecurity/mng_guide.html)
経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」
経済産業省と内閣官房国家サイバー統括室が2026年3月27日に公表した制度構築方針です。企業のセキュリティ対策状況を共通の基準で評価・可視化する仕組みで、対策の段階を★3・★4(★5は今後検討)に区分します。★3は専門家の確認を経た自己評価、★4は第三者評価機関による評価と位置づけられ、★3・★4は2026年度末頃の制度開始(申請受付の開始)が目指されています。
今後、取引の条件として段階の提示を求められる場面が出てくる可能性があり、委託先管理の動向として押さえておきたい制度です。
出典・参考資料(1件)
- 出典:サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針(2026年3月27日)|経済産業省(https://www.meti.go.jp/press/2025/03/20260327001/20260327001.html)
この制度への関心は、委託先評価の現場でも実際に高まっています。

直近では、経済産業省が主導しているサプライチェーン対策の評価制度(SCS評価制度)への関心も高まっていて、それにキャッチアップするためにサプライチェーンをどう評価すればいいのか、という観点でお問い合わせをいただくことも増えてきています。
NIST「サイバーセキュリティフレームワーク(CSF)2.0」
NISTが2024年2月に公開したフレームワークです。従来の5機能に加えて6番目の「統治(GOVERN)」が新設され、その配下でサイバーセキュリティのサプライチェーンリスク管理が整理されました。前述のとおり、供給者を重要度で優先順位づけすることが項目として明示されており、委託先のリスク階層化の裏づけになります。
出典・参考資料(1件)
- 出典:The NIST Cybersecurity Framework (CSF) 2.0(NIST CSWP 29、2024年2月)|NIST(https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf)
金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」
金融庁が2024年10月に公表したガイドラインで、独立した項目として「サードパーティリスク管理」を設けています。委託先やクラウド事業者、業務提携先などをサードパーティと定義し、重要情報の取扱いや組織内システムへの接続状況をふまえてリスク評価を行い、リスクに応じて対応することを求めています。
金融機関向けの指針ですが、委託先をリスクベースで管理する考え方は、他業種が自社の管理を組み立てるうえでも参考になります。
出典・参考資料(1件)
- 出典:金融分野におけるサイバーセキュリティに関するガイドライン(2024年10月)|金融庁(https://www.fsa.go.jp/news/r6/sonota/20241004/18.pdf)
まとめ
サプライチェーン攻撃への備えは、大きく3つの段取りで考えると整理しやすくなります。まず自社で、多要素認証・最小権限・EDR・脆弱性管理といった効果の大きい対策から着手します。次に取引先・委託先について、契約へのセキュリティ要件の明記、チェックシートによる評価、リスクの高い先からの優先的な監査を進めます。
そのうえで、経済産業省や金融庁のガイドライン、NISTのフレームワークといった公的な枠組みを根拠として社内説明や優先順位づけに使います。

委託先の評価・点検は数が増えるほど手作業では回りにくくなるため、委託先リスク管理(TPRM)のツールで仕組み化するのも選択肢です。自社の状況に合わせて、まずは着手しやすいところから対策案と優先順位表に落とし込んでいってください。
一括ダウンロードする
よくある質問(FAQ)
Q. サプライチェーン攻撃とは何ですか?
A. サプライチェーン攻撃とは、標的の企業を直接狙うのではなく、取引先・委託先や、利用しているソフトウェア・クラウドサービスなど、守りが手薄になりやすい「つながり」を経由して侵入する攻撃の総称です。侵入経路によって、取引先・委託先を踏み台にする型、ソフトウェア供給網を汚染する型、クラウド・SaaS事業者を経由する型の3つに大きく分けられます。
Q. サプライチェーン攻撃対策は中小企業にも必要ですか?
A. サプライチェーン攻撃対策は、企業規模を問わず必要です。むしろ対策が手薄になりやすい中小企業は、取引先である大手企業への侵入口として狙われやすく、自社が侵入の踏み台にされてしまうリスクがあります。自社を守ると同時に、取引先に被害を広げないためにも、規模にかかわらず着手すべき課題です。
Q. 委託先が何十社もある場合、すべてを同じように管理できますか?
A. 委託先が多数ある場合は、すべてを同じ深さで管理しようとせず、リスクの高い委託先から優先的に評価・監査するのが現実的です。取り扱う情報の重要度、自社システムへの接続の有無、業務の重要度などを基準に委託先をリスクで階層化します。NIST「サイバーセキュリティフレームワーク(CSF)2.0」も、供給者を重要度で優先順位づけすることを基本の考え方として示しています。
Q. 委託先が攻撃を受けたとき、自社にできることはありますか?
A. 委託先が攻撃を受けたときに被害の波及を抑える鍵は、インシデント発生時の即時報告を契約に盛り込み、自社からの接続を素早く遮断できる体制を事前に整えておくことです。攻撃を受けてから準備を始めるのでは間に合わないため、報告ルートと接続の遮断手順を平時のうちに決めておくことが、委託先を経由した被害の拡大を防ぐことにつながります。
Q. SCS評価制度に対応しないと取引できなくなりますか?
A. SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)への対応は、現時点では任意で、対応しないことが直ちに取引停止につながるわけではありません。
ただし同制度は★3(専門家の確認を経た自己評価)・★4(第三者評価機関による評価)の区分で2026年度末頃の制度開始が目指されており、今後は取引の条件として対策段階の提示を求められる場面が出てくる可能性があります。委託先管理の動向として押さえておくとよいでしょう。
Q. セキュリティ対策としてソフトウェアのアップデートは止めるべきですか?
A. ソフトウェアのアップデートは、基本的に止めず継続すべきです。アップデートの配信経路に不正なコードを仕込む「ソフトウェア供給網を汚染する型」の攻撃は存在しますが、更新を止めると既知の脆弱性が放置され、かえって侵入されるリスクが高まります。既知の脆弱性へ速やかに対処する観点から、修正プログラムの適用は継続するのが原則です。
Q. サプライチェーン攻撃対策は何から始めればよいですか?
A. サプライチェーン攻撃対策は、効果が大きく着手しやすい多要素認証(MFA)の徹底・最小権限の見直し・脆弱性の修正・EDRの導入から始めるのが実践的です。認証情報の窃取が国内の大型インシデントでも被害の起点になっているため、これらを先行させると少ない工数で侵入と被害拡大のリスクを下げられます。そのうえで、組織的・人的な対策や取引先・委託先の管理を並行して広げていきます。
Q. 委託先のセキュリティ評価を効率化する方法はありますか?
A. 委託先のセキュリティ評価は、チェックシートの配信・回収・採点・履歴管理を自動化する委託先リスク管理(TPRM)ツールで効率化できます。委託先が増えるほど手作業での運用は限界を迎えるため、未回答者への自動リマインドや評価結果の経年比較、回答状況の可視化までを仕組みで回すことで、属人化を防ぎながら継続的に運用しやすくなります。
委託先リスク管理・TPRMサービスの料金・資料を一括チェック
MCB FinTechカタログでは、委託先・取引先のセキュリティ評価を仕組み化するサービスの最新資料を無料で一括請求できます。対応範囲や評価の方式、料金体系を比べて、自社の委託先管理に合うサービスを選べます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。
















