SCS評価制度とは|開始前の現在地・公表予定・いま準備できること
著者・監修 ・ YDAIコンサルティング株式会社 代表
目次
SCS評価制度は開始前の準備段階であり、現時点では公開済みの規程と公表予定を確認しながら取引先要請への準備を進めます。取引先との契約で求められる段階を確認するときは、すでに利用できる仕組みと、今後公表される予定の情報を分けることが大切です。
制度名や星の表記だけで、取得済みの事業者や利用できる評価機関があると判断することはできません。この記事では、発注者が確認できる公開情報、段階ごとの考え方、準備の進め方を整理します。
SCS評価制度の現在地とは
SCS評価制度とは、IPAが運営する「サプライチェーン強化に向けたセキュリティ対策評価制度」の略称です。法令に基づかない制度であり、取引契約等で委託元が委託先に適切な段階を提示する枠組みとして、現在は開始前の準備段階です。
| 正式名称 | 運営 | 現在地 | 確認日 |
|---|---|---|---|
| サプライチェーン強化に向けたセキュリティ対策評価制度 | IPA | 開始前の準備段階 | 2026-09-11 |

取引契約で段階を提示する枠組みを理解する
制度では、二者間の取引契約等において、委託元が委託先に対して適切な段階を提示する考え方が示されています。ここでいう段階は、取引先の状況を一律に判定するものではなく、求める対策水準と評価方法を整理するための枠組みです。発注者は、取引先から段階に関する説明を受けた場合、対象となる取引、確認する範囲、社内で確認する資料を切り分けます。
IPA「サプライチェーン強化に向けたセキュリティ対策評価制度」制度トップは2026年4月21日に公開され、制度トップの最終更新は2026年8月28日です。制度の公開と評価の開始を同じ意味にせず、公開済みの説明、規程、予定されている情報を区別します。2026-09-11確認。
取引先から説明を求められる場面では、段階の名称だけを回答に使わず、自社が管理する資産、体制、既存の確認記録を確かめます。セキュリティ診断の発注準備で整理するように、目的と対象範囲を先に定めると、取引先要請と自社の確認作業を対応付けやすくなります。
開始前の準備段階で確認できる情報を分ける
開始前の準備段階では、制度の説明、公開済みの規程、要求事項・評価基準などを確認できます。一方で、指定された評価機関等の名簿は未公表です。名簿が未公表であることは、評価を受けるための体制が開始済みではないことを確認する根拠の一つになります。
公開済みの規程には、基本規程SCS-100、制度運営機関規則、評価機関指定規則、技術検証事業者指定規則、研修事業者指定規則などがあります。これらは指定の枠組みを整える規程であり、特定の評価機関や専門家がすでに指定・公表されたことを示すものではありません。制度規程・委員会は2026年9月2日更新、2026-09-08確認です。
公開された情報を社内で保存する場合は、ページ名だけでなく、確認日と対象を併記します。予定されている内容を現在利用できる手続として扱わず、取引先への説明では「準備段階」であることを前提にします。
★3・★4・★5の考え方を整理する
★3・★4・★5は、求める対策水準と評価方法を段階ごとに整理する仕組みです。★3と★4には公開済みの要求事項・評価基準がありますが、★5は今後さらに具体化される事項として扱います。
| 段階 | 評価方法 | 要求事項 | 有効期間 |
|---|---|---|---|
| ★3 | 専門家確認付き自己評価 | 26件 | 1年 |
| ★4 | 第三者評価 | 43件 | 3年 |
| ★5 | 今後さらに具体化 | 公開済みの確定値なし | 公開済みの確定値なし |

★3と★4の評価方法を分けて確認する
★3は、セキュリティ専門家による確認を経た自己評価である専門家確認付き自己評価です。一般的なサイバー脅威に対処し得ることを水準として規定し、要求事項は26件、有効期間は1年とされています。自社が現在どの段階にあるかを断定するためではなく、取引先から示された要請を読み解くための公開情報として確認します。
★4は、文書確認、実地審査、技術検証を含む第三者評価です。初期侵入の防御にとどまらず、内外への被害拡大防止や目的遂行のリスク低減に対応する水準として示され、要求事項は43件、有効期間は3年です。要求事項・評価基準は2026年4月21日公開、2026-09-08確認です。
段階の違いを、診断の実施有無だけで説明しないことも重要です。評価方法、対象となる対策、取引先との契約上の要請を分け、診断を検討する場合は自社が管理する対象と発注条件を別途整理します。
★5は今後具体化される事項として扱う
★5は、より高度なサイバー攻撃への対応として、今後さらに具体化される事項です。★3や★4の公開済みの内容から、★5の要求事項、評価方法、有効期間を推測することはできません。取引先との会話で★5に触れる場合も、現在公表されている説明と未公表の事項を分けます。
詳細情報には、★5について今後さらに具体化すると示されています。制度の進展に合わせて確認する必要があるため、公開前の内容を自社の要件や契約条件として書き換えないことが必要です。2026-09-11確認。
発注者は、将来の段階を前提に現在の診断範囲を過度に広げるのではなく、取引先要請と管理下の資産を基に確認事項を決めます。脆弱性診断とペネトレーションテストの違いも参照し、目的と対象に応じて発注条件を整理します。
公開済み規程と公表予定を確認する
公開済み規程と公表予定を確認するとは、すでに公開された文書と、IPAが予定として示している事項を同じ事実として扱わないことです。文書名、更新日、対象、予定時期を分けて記録します。
| 対象 | 公開状況または公表予定 | 確認日 |
|---|---|---|
| 基本規程SCS-100等 | 2026年9月2日更新 | 2026-09-08 |
| ★3・★4要求事項・評価基準 | 2026年4月21日公開 | 2026-09-08 |
| 評価機関 | 2026年12月末頃より公表予定 | 2026-09-11 |
| SCSセキュリティ専門家 | 2027年1月頃より公表予定 | 2026-09-11 |
| 研修事業者 | 2026年12月末頃より公表予定 | 2026-09-11 |
| 評価機関・技術検証事業者の要件詳細 | 2026年8月頃に公表予定 | 2026-09-11 |

評価用ガイド等の公表予定を原文どおり扱う
IPAの詳細情報では、令和8年度下期に評価用ガイド等を公表し、以降に運用開始を想定すると示されています。これは確定した開始日ではなく予定であるため、「運用開始日」として書き換えません。詳細情報は2026-09-11確認です。
SCSセキュリティ専門家・評価機関では、評価機関は2026年12月末頃より、SCSセキュリティ専門家は2027年1月頃より公表予定とされています。研修事業者は2026年12月末頃より、評価機関と技術検証事業者の満たすべき要件の詳細は2026年8月頃に公表予定とされています。対象と時期を入れ替えず、予定のまま記録します。2026-09-11確認。
予定は更新される可能性があるため、取引先への説明に使う際は確認日を添えます。予定のページに記載があることから、指定済みの機関、取得済みの企業、開始済みの評価があると判断しないことが必要です。
いま準備できることを整理する
いま準備できることを整理するとは、取引先要請と自社の状況を照らし、公開済みの情報で確認できる範囲を記録することです。開始前の制度に対して、申請や評価の完了を前提にせず、資産、担当、契約上の確認事項を揃えます。
| 準備項目 | 確認先 |
|---|---|
| 取引先から求められる段階 | 契約担当、事業責任者 |
| 自社の対象資産と管理者 | 資産管理者、情報システム |
| 公開済み規程と予定 | IPAの制度ページ |
| 診断を検討する条件 | 調達担当、対象の管理者 |

指定された評価機関等の名簿が未公表である点を確認する
指定された評価機関等の名簿が未公表であるため、評価を受けるための相手先を選べる段階として扱うことはできません。取引先からSCSに関する説明を求められた場合は、制度が開始前の準備段階であること、公開済みの規程と公表予定を確認していることを分けて伝えます。
自社で準備できるのは、取引先との契約で何を確認されているか、対象資産の管理者は誰か、既存の対策記録をどこで確認できるかを整理することです。Web診断の対象範囲の考え方も使い、診断を検討する場合は、対象と対象外、認証後の範囲、連携先との境界を明確にします。
制度の予定を理由に、現在の取引先へ特定の評価結果を提出できると約束しないことも重要です。公開情報の更新を確認しながら、契約上の要請、自社の管理範囲、必要な確認資料をそれぞれ記録します。

まとめ
SCS評価制度は、取引契約等で段階を提示する考え方を示すIPAの制度であり、現在は開始前の準備段階です。★3と★4の公開済みの評価方法や要求事項と、★5、評価機関、専門家、研修事業者に関する公表予定を混同しないことが重要です。発注者は、取引先要請、対象資産、管理者、公開済みの規程を整理し、予定の更新を確認しながら準備を進めます。
法令・制度に関する記事一覧では、関連する制度や発注準備の論点を確認できます。取引先セキュリティチェックシート対応では、取引先から確認を受けた際の現状整理と発注条件の作り方を説明しています。制度情報についてのご質問、掲載内容の訂正、ご意見、取材・引用についてはお問い合わせで受け付けています。
よくある質問
- Q. SCS評価制度は開始しているか
- SCS評価制度は開始前の準備段階です。制度トップでは公開済みの規程や説明を確認できますが、指定された評価機関等の名簿は未公表です。公開情報と今後の予定を区別して確認します(出典: IPA「サプライチェーン強化に向けたセキュリティ対策評価制度」制度トップ、2026-09-11確認)。
- Q. ★3と★4の違いは何か
- ★3は専門家確認付き自己評価で、要求事項は26件、有効期間は1年です。★4は第三者評価で、要求事項は43件、有効期間は3年です。どちらも公開済みの要求事項・評価基準に基づく説明であり、自社の段階を個別に判断するものではありません(出典: IPA「サプライチェーン強化に向けたセキュリティ対策評価制度」要求事項・評価基準、2026-09-08確認)。
- Q. いつから運用されるか
- IPAは令和8年度下期に評価用ガイド等を公表し、以降に運用開始を想定すると示しています。評価機関、SCSセキュリティ専門家、研修事業者の公表予定は対象ごとに異なるため、開始済みと扱わず、確認日を添えて制度ページを確認します(出典: IPA「サプライチェーン強化に向けたセキュリティ対策評価制度」詳細情報、2026-09-11確認)。
出典
本記事の出典は に内容を確認しています。
- 1.IPA「サプライチェーン強化に向けたセキュリティ対策評価制度」制度トップ(ipa.go.jp)
- 2.IPA「サプライチェーン強化に向けたセキュリティ対策評価制度」詳細情報(ipa.go.jp)
- 3.IPA「サプライチェーン強化に向けたセキュリティ対策評価制度」要求事項・評価基準(ipa.go.jp)
- 4.IPA「サプライチェーン強化に向けたセキュリティ対策評価制度」制度規程・委員会(ipa.go.jp)
- 5.