FAQサプライチェーンセキュリティ評価制度に関するよくある質問

  • サプライチェーンセキュリティ評価制度の取得は義務ですか?

    義務ではありません。サプライチェーンを構成する企業等が任意で利用する制度です。

    ISOプロ編集部

    月間10万PV越えの業界最大級ISO取得・運用情報サイト「ISOプロ」の編集部。ISO取得や運用に関する悩みや基礎知識を初心者の方にも分かりやすくお届けします。サイトユーザー様がISOに関わる業務を円滑に進められるよう、有益で信頼できる情報発信に努めて参ります。

  • サプライチェーンセキュリティ評価制度の費用はいくらかかりますか?

    IPAへの登録料は★3が10,000円(1年分)、★4が60,000円(3年分)です。2026年9月18日に公表された料金設定に基づく金額で、消費税を含みます。

    ISOプロ編集部

    月間10万PV越えの業界最大級ISO取得・運用情報サイト「ISOプロ」の編集部。ISO取得や運用に関する悩みや基礎知識を初心者の方にも分かりやすくお届けします。サイトユーザー様がISOに関わる業務を円滑に進められるよう、有益で信頼できる情報発信に努めて参ります。

  • ISO27001(ISMS)を取得していれば★3・★4の要件を満たせますか?

    満たせません。ISO27001を取得していても、SCS評価制度の要求事項を自動的にクリアできる関係にはなく、免除規定も設けられていません。

    ISOプロ編集部

    月間10万PV越えの業界最大級ISO取得・運用情報サイト「ISOプロ」の編集部。ISO取得や運用に関する悩みや基礎知識を初心者の方にも分かりやすくお届けします。サイトユーザー様がISOに関わる業務を円滑に進められるよう、有益で信頼できる情報発信に努めて参ります。

取引先から「セキュリティ対策の状況を教えてほしい」と依頼され、何をどこまで答えればよいか判断できずに困っていませんか。発注側として取引先の対策水準をどう確認すべきか悩んでいる情報システム部門・経営層の方も多いのではないでしょうか。

結論からお伝えすると、経済産業省と内閣官房国家サイバー統括室が主導する「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」は、★3・★4の運用開始が2026年度末(2027年3月頃)に予定されています。2026年9月18日にはIPAから料金設定が公表され、登録料は★3が10,000円、★4が60,000円と具体的な金額まで明らかになりました。

制度が始まれば、発注企業が取引条件として特定の「★」取得を求めるケースが現実になる可能性があります。特に★4は準備に数ヶ月から1年程度かかるため、今のうちに全体像をつかんでおくと動き出しがスムーズになります。

この記事ではサプライチェーンセキュリティ評価制度の全体像はもちろん、★3・★4・★5それぞれの違いと自社が目指すべき水準、最新の開始スケジュール、公表されたばかりの費用までを公的機関の一次情報をもとにわかりやすく紹介します。読み終えるころには、自社が今から何に着手すべきかを整理できるはずです。

出典:独立行政法人情報処理推進機構(IPA)「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」

目次

サプライチェーンセキュリティ評価制度(SCS評価制度)とは?

サプライチェーンセキュリティ評価制度(SCS評価制度)とは、サプライチェーンを構成する各企業のセキュリティ対策状況を、統一された基準で評価・可視化する仕組みです。

経済産業省および内閣官房国家サイバー統括室が主導して策定を進め、運営はIPA(独立行政法人情報処理推進機構)が担います。2026年3月27日に「制度構築方針」が公表され、★3・★4は2026年度末(2027年3月頃)の運用開始を目指す段階に入りました。

ここではまず、サプライチェーンセキュリティ評価制度の目的や位置づけといった基本的な知識について解説します。

制度の目的はセキュリティ対策の「可視化」

これまで企業のセキュリティ対策状況は各社の自己申告や個別のチェックシートに頼る部分が多く、「本当に十分な対策がなされているか」を外部から客観的に確認することが難しい状態でした。

そこでSCS評価制度では、この課題を解決するためにセキュリティ対策の実施状況を★3・★4・★5の3段階で可視化します。★3は専門家の確認を受けた自己評価、★4は評価機関による第三者評価によって対策状況を確認します。発注企業は取引先の対策水準を星の数という共通の指標で把握でき、受注企業は共通の基準に沿って自社の対策状況を示せるようになります。

つまり本制度を一言で表すと「セキュリティ対策を見える化するために共通言語をつくる」ことです。本制度はサプライチェーンを構成する企業等が任意で利用する制度であり、発注者が取引先に求める対策水準を示す用途が想定されています。

「認証」ではなく「登録」制度という位置づけ

サプライチェーンセキュリティ評価制度で押さえておきたいのが、制度上の手続きが一貫して「登録」という言葉で整理されている点です。

IPAが公表している評価の流れでは、★3・★4いずれも最終的に「申請内容に問題が認められない場合には台帳に登録し、公開」と示されています。2026年9月18日に公表された料金表でも「登録希望組織の登録料」という名称が使われています。

★3は自己評価の内容をSCSセキュリティ専門家が確認し、経営層による自己適合宣誓を添えて事務局へ提出する流れです。★4は評価機関に検証・評価を依頼し、評価報告書を添えて登録申請を行います。ISO27001のように認証機関から認証を受ける制度とは手続きの呼び方が変わるため、社内で説明する際は用語を混同しないよう注意しておきましょう。

他のセキュリティ制度との関係

サプライチェーンセキュリティ評価制度は民間が自主的に運営する制度とは異なり、国が主導する公的な制度です。そのため将来的に取引条件として求められる可能性があり、既存の制度やガイドラインとの整合も図られています。

具体的には、以下の制度と相互補完的に位置づけられています。

関連制度位置づけ
SECURITY ACTION(★1・★2)SCS評価制度の前段にあたる自己宣言型の入門制度
自工会・部工会ガイドライン★3・★4と整合性を確保。自動車業界の評価結果を本制度で活用できるよう連携を検討
ISMS適合性評価制度(ISO/IEC 27001)★5との整合に配慮しながら、相互補完的な制度として発展を目指す
英国Cyber Essentials(CE)将来的な相互認証を視野に、継続的な調査・意見交換を進める

なお、本制度はセキュリティ対策の優劣を競わせる「格付け制度」ではありません。各企業がサプライチェーンにおける自社の立ち位置に応じて適切な対策水準を選び、それを可視化するための指針として活用されることが想定されています。

累計ダウンロード10,000件突破!ISO27001改訂内容説明資料

サプライチェーンセキュリティ評価制度が策定された背景

サプライチェーンセキュリティ評価制度が策定された背景には、サプライチェーンを狙ったサイバー攻撃の増加と、発注側・受注側それぞれが抱えていた構造的な課題があります。

近年はセキュリティ対策が手薄な取引先を「踏み台」にして大企業や重要インフラを狙う「サプライチェーン攻撃」が急増しています。IPAが2026年1月29日に公表した「情報セキュリティ10大脅威2026」でも、「サプライチェーンや委託先を狙った攻撃」が組織向け脅威の第2位にランクインしました。被害は1社にとどまらず取引先やグループ企業へ連鎖的に広がるため、業界全体で一定水準以上の対策を揃える統一基準が求められていたわけです。

危機感は中小企業にも広がっています。NSSスマートコンサルティング株式会社が2025年11月に実施した調査では、直近のランサムウェア被害の報道を受けて「自社にも起こり得る」と不安を感じている中小企業の経営者・情報システム担当者が約8割にのぼりました。不安の理由として最も多く挙がったのは「顧客・取引先の信頼失墜(50.4%)」で、サイバー攻撃が取引関係に直結するリスクとして意識されていることがわかります。

もう一つの背景が、発注側・受注側双方の悩みです。発注側は取引先ごとに個別のチェックシートで確認するしかなく客観性や管理コストに課題を抱え、受注側は取引先ごとに異なる要件への対応で工数とコストが膨らんでいました。

この2つの課題を一つの共通基準で解決することを目指して策定されたのが、サプライチェーンセキュリティ評価制度です。

参考:情報セキュリティ10大脅威 2026(外部リンク)
参考記事:【相次ぐサイバー攻撃で中小企業の危機感が急上昇】約8割が「自社にも起こり得る」と不安を回答(外部リンク)

サプライチェーンセキュリティ評価制度の対象「★3~★5」とは?

サプライチェーンセキュリティ評価制度の★3~★5の段階イメージ

SCS評価制度では企業のセキュリティ対策水準を★3・★4・★5の3段階で評価します。★1・★2はSCS評価制度の前段に位置づけられる既存制度「SECURITY ACTION」の区分を指しており、SCS評価制度そのものは★3からスタートします。

段階位置づけ評価方式有効期間
★1・★2SECURITY ACTIONによる自己宣言(既存制度)自己宣言更新なし(宣言型)
★3最低限レベルの情報セキュリティ体制専門家確認付き自己評価1年
★4標準レベルの情報セキュリティ体制第三者評価(実地審査・技術検証を含む)3年
★5企業が目指すべき到達点としての情報セキュリティ体制今後検討今後検討

※上位の段階はそれ以下の段階で求められる事項を包括しますが、「★3を取得していなければ★4を取得できない」という前提条件の関係にはなりません。

ここでは、サプライチェーンセキュリティ評価制度の各段階について解説します。

★1・★2:既存制度における自己宣言

★1と★2はIPAが運営する「SECURITY ACTION(セキュリティアクション)」という自己宣言型の制度です。費用をかけずに実施できる点が特徴で、中小企業のセキュリティ対策の入口として位置づけられています。

★1(一つ星):「情報セキュリティ5か条」に取り組むことを自己宣言
★2(二つ星):「5分でできる!情報セキュリティ自社診断」を実施し、情報セキュリティ基本方針を定めて外部に公開したうえで取り組みを自己宣言

サプライチェーンセキュリティ評価制度はSECURITY ACTIONを土台として、より重要度の高いサプライチェーン企業に★3以上の水準を求める構成となっています。

★3:最低限レベルの情報セキュリティ体制

★3はサプライチェーンを構成するすべての企業が最低限実装すべきセキュリティ水準として位置づけられています。想定される脅威は「広く認知された脆弱性を悪用する一般的なサイバー攻撃(ランサムウェアなど)」です。

対策の内容は基礎的なシステム防御策と体制整備が中心で、具体的には以下のような要求事項が含まれます。

  • 自社IT基盤・資産の現状把握と台帳整備
  • 不正アクセスに対する基礎的な防御(ファイアウォールの設定など)
  • 端末・サーバーの基礎的な保護(パッチ適用、マルウェア対策等)
  • インシデント発生に備えた対応手順の整備
  • セキュリティに関する社内ルールの策定・周知
  • 従業員への年1回以上のセキュリティ教育の実施

評価は「専門家確認付き自己評価」で行います。企業が自ら評価を行い、SCSセキュリティ専門家による確認・助言を経て内容を確定させる方式です。専門家は必要に応じて評価結果の修正を含む助言を行い、提出内容を了承した場合に署名します。有効期間は1年で、年次の自己評価による更新が必要です。

なお★3の要求事項は26件に及び、すべてのユーザーIDに関する要求やすべてのファイアウォールに関する要求など、対応範囲が広いものも含まれています。「自己評価だから簡単」とは言い切れず、早期から準備を進めることが大切になります。

★4:標準レベルの情報セキュリティ体制

★4はサプライチェーン企業が標準的に目指すべきセキュリティ水準です。★3よりも高度な脅威として「サプライチェーン全体に大きな影響をもたらす攻撃」や「機密情報の漏洩など資産に大きな影響をもたらす攻撃」を想定しています。

★3の要求事項に加えて、以下のような包括的な対策が求められます。

  • 継続的改善に資するリスク管理体制の構築
  • 取引先のセキュリティ対策状況の把握と管理
  • 多層防御による侵入リスクの低減
  • 迅速な異常検知のための監視体制
  • インシデントからの復旧手順の整備
  • 脆弱性の最新状況の把握と対策への反映

評価方式は「第三者評価」であり、書面確認に加えて実地審査と技術検証(脆弱性検査等)が実施されます。なかでもインターネットに公開しているVPN装置やルーターなど、リスクの高い機器への脆弱性検査が求められます。

なお制度の基本規程では、実地審査は「実地又は遠隔地において実施する」と定義されています。必ずしも審査員が全拠点を訪問するとは限らないため、拠点数が多い企業も過度に身構える必要はありません。

要求事項は★3が26件、★4が43件です。有効期間は3年で、期間内は年次で自己評価を実施し、更新時に再度第三者評価を受ける必要があります。

★5:企業が目指すべき到達点としての情報セキュリティ体制

★5は未知の攻撃を含む高度なサイバー攻撃にも対応できる、企業が到達点として目指すべき最高水準です。国際規格等におけるリスクベースの考え方に基づき、自組織に必要な改善プロセスを整備したうえで現時点でのベストプラクティスを実施することが求められます。

ただしIPAの公表資料では、★5の要求事項・評価スキーム・有効期間はいずれも「今後検討することを想定」とされています。2026年度末(2027年3月頃)の運用開始時点で対象となるのは★3・★4のみです。

要求事項は7つの分類で整理されている

★3・★4の要求事項は、ガバナンスから復旧までの7つの分類で整理されています。NIST CSF(サイバーセキュリティフレームワーク)の6機能をベースに、本制度が重視する「取引先管理」を独立した分類として加えた構成です。

分類ごとの件数は以下のとおりです。

分類★3の要求事項★4の要求事項
ガバナンスの整備3件6件
取引先管理3件5件
リスクの特定(識別)4件6件
攻撃等の防御13件21件
攻撃等の検知1件3件
インシデントへの対応1件1件
インシデントからの復旧1件1件
合計26件43件

★3・★4ともに「攻撃等の防御」が全体の半数前後を占めています。パッチ適用やアクセス制御といった日々の運用が評価の中心になるため、まずは防御の分類から自社の状況を確認するのが現実的です。

参考:IPA「★3・★4 要求事項・評価基準」(外部リンク)
累計ダウンロード10,000件突破!ISO27001改訂内容説明資料

サプライチェーンセキュリティ評価制度では「★3・★4」のどちらを取得すべき?

サプライチェーンセキュリティ評価制度で★3と★4のどちらを目指すかを検討する担当者

サプライチェーンセキュリティ評価制度は義務ではありませんが、発注企業が取引条件として特定の星の取得を求めることが想定されています。そのため自社がどちらの取得を目指すべきかを事前に判断しておくと、予算やスケジュールを立てやすくなります。

ここでは、「★3・★4」のどちらを取得すべきかについて解説します。

★3・★4の違い【比較表】

★3と★4の最大の違いは評価方式の厳格さです。★4は実地審査と技術検証を含む第三者評価が必須で、準備には数ヶ月から1年程度かかります。

★3・★4の違いについて、以下の表で整理しましょう。

比較項目★3★4
位置づけ最低限満たすべき水準標準的に目指すべき水準
想定脅威一般的なサイバー攻撃高度なサプライチェーン攻撃
要求事項数26件43件
評価方式専門家確認付き自己評価第三者評価(実地審査+技術検証)
有効期間1年3年
IPAへの登録料10,000円(1年分)60,000円(3年分)

※登録料は2028年3月31日までに申請した場合の金額です。詳細は後述します。

どちらを取得すべきか迷ったときの判断基準

発注企業が取引先に★3・★4のどちらを求めるかは、主に「事業継続リスク」と「情報管理リスク」の2つの観点から判断されます。以下のフローで自社が求められる水準を確認してみましょう。

★4を求められる可能性が高いケース

  • 発注元企業の内部システムへのリモートアクセス権限がある
  • 発注元企業の機密情報(設計データ、個人情報等)を取り扱っている
  • 取引が停止すると、発注元企業の業務に許容できない遅延・停止が発生する

★3の取得で良い可能性があるケース

  • 上記の条件に該当せず、発注元への影響が限定的
  • 単発・一過性の調達や、市場で代替可能な製品・サービスの提供が中心

今は★3でも取引内容の変化によって将来的に★4を求められる可能性がある企業は、早期から★4を見据えた体制整備に着手することがおすすめです。第三者評価と技術検証を要する★4の準備には、一般的に数ヶ月から1年程度の期間が必要になるためです。

なお「★3を取得してからでないと★4を申請できない」という前提条件はありません。★4の要求事項は★3を包含しているため、★4を目指す場合は最初から★4の要件に向けて取り組むほうが効率的です。

【独自調査】約7割が「★3」以上の取得を目指す

ISOプロが実施した独自調査では、約7割の企業が「★3」以上の取得を目指しており、特に「★4」を目標とする企業が最も多いという結果が出ています。

今後目指したいSCS評価制度の★水準に関する調査結果のグラフ

今後どの★水準の取得を目指したいか尋ねたところ、以下のような回答が得られました。

  • 「★5」の取得を目指して、情報収集や準備を進めたい:22.9%
  • 「★4」の取得を目指して、情報収集や準備を進めたい:31.6%
  • 「★3」を最低ラインとして、情報収集や準備を進めたい:19.7%

この上位3項目を合計すると、全体の約7割が「★3」以上の取得を目標にしていることになります。

「★4」「★5」といった上位水準を目標に掲げる企業だけでも合わせて約半数にのぼり、新制度への対応を単なる義務ではなく取引先からの信頼獲得や競争力維持につながる「事業上の強み」として前向きに捉える企業が多いことがうかがえます。

同じ調査では、取引先への要請についても質問しています。「取得企業を優遇・推奨する方針である」が最も多く、「未取得企業との取引は見直す可能性がある」や「必須要件として特定の水準の取得を求める予定」も上位に入りました。★の有無が取引継続の判断材料になっていく流れは、数字の面からも見て取れます。

参考記事:【取引見直しのリスクも】 2026年度末開始予定の 『サプライチェーン強化に向けたセキュリティ対策評価制度』約7割が「★3」以上を目標に。新たな“取引条件”となる可能性も(外部リンク)

サプライチェーンセキュリティ評価制度の対象範囲

サプライチェーンセキュリティ評価制度の対象範囲は「IT基盤」や「外部ネットワーク境界」が中心です。どの範囲が対象となり、どの範囲が対象外となるかを正確に理解することが制度対応の第一歩になります。

ここでは、サプライチェーンセキュリティ評価制度の対象範囲について解説します。

対象となるシステム・機器

本制度が評価対象とするのは、サプライチェーンを構成する企業のIT基盤全体です。オンプレミス環境だけでなくクラウド環境も含まれます。

具体的には以下のシステム・機器が対象となります。

カテゴリ対象となるシステム・機器の例
公開サーバーメールサーバー、Webサーバー、認証基盤
エンドポイント機器パソコン、スマートフォン、タブレット、USBメモリ・外付けHDD/SSD
ネットワーク機器ファイアウォール、VPN装置、ルーター
クラウド環境IaaS・SaaS・PaaS上で運用するシステム
外部ネットワーク境界発注元の内部システムに接続するリモートアクセス部分

また★取得の適用範囲は「企業グループ全体」「自社単体」「特定の事業部門のみ」など、実態に応じて柔軟に設定できます。例えば海外拠点の対策水準が異なる場合は、国内拠点のみを対象に★取得を進めるといった対応も選択肢となります。

なお評価では、決定した適用範囲のなかから対象をサンプリングしたうえで評価等を実施することが想定されています。適用範囲の設定は評価の負荷にも直結するため、早い段階で社内の合意をとっておきましょう。

対象外となる3つのケース

一方、以下のカテゴリは原則として本制度の対象外とされています。

対象外のカテゴリ理由・補足
製造環境等の制御(OT)システムIT基盤と性質が異なるため、他の制度・ガイドラインによる対策を想定
発注元に提供する製品など(自社IT基盤のネットワークに未接続のもの)IT基盤に接続していないため対象外
対策要件を満たすことが困難なIT機器・ソフトウェア(例:サポート切れソフト)例外的に除外が認められる場合あり(要理由明記+専門家による妥当性確認)

対象外のシステムが評価対象のシステムと接続している場合は、VLANやファイアウォールなどのネットワーク機器を使って技術的に境界を分離する必要があります。

サポート切れのソフトウェアなど要件への対応が困難なシステムを対象外とする場合も、除外理由を明記したうえで専門家(★3)または評価機関(★4)による妥当性の確認を受ける必要がある点に注意しておきましょう。

参考:IPA「SCS評価制度の詳細情報」(外部リンク)
累計ダウンロード10,000件突破!ISO27001改訂内容説明資料

サプライチェーンセキュリティ評価制度はいつから始まる?開始スケジュール

サプライチェーンセキュリティ評価制度の★3・★4は、2026年度末(2027年3月頃)の運用開始が予定されています。登録希望組織の申請受付は2027年3月以降に始まる見込みです。

ここでは、これまでの経緯と今後の予定を時系列で整理します。

これまでの経緯と今後の予定

2026年に入ってからは制度文書の公開が加速しています。本記事執筆時点で公表されている動きは以下のとおりです。

時期主な動き
2025年12月26日経済産業省が「制度構築方針(案)」を公表。パブリックコメントを開始
2026年3月27日経済産業省が「制度構築方針」を公表
2026年4月21日IPAが特設サイトで制度の詳細情報と「★3・★4 要求事項・評価基準」を公開
2026年4月27日経済産業省が制度に関する不適切な勧誘について注意喚起
2026年8月28日~9月18日基本規程・指定規則・指定基準・指定手順を順次公開
2026年9月18日料金設定を公開。評価機関・技術検証事業者・研修事業者の新規申請募集を開始
2026年10月頃要求事項・評価基準の解説書、取得ガイドを公開予定
2026年12月末頃指定を受けた評価機関の一覧を公開予定
2027年1月以降SCSセキュリティ専門家の登録受付を開始予定
2027年3月以降★3・★4の登録希望組織の申請受付を開始予定

注目したいのは、自社が申請できるタイミングの前に専門家や評価機関の準備期間が設けられている点です。★3は専門家の確認、★4は評価機関の評価が前提になるため、申請が集中すれば依頼先の確保に時間がかかる可能性があります。2026年10月頃に公開予定の解説書と取得ガイドが出たら、内容を確認して社内のスケジュールに落とし込んでおくとよいでしょう。

中小企業向けの支援策「サイバーセキュリティお助け隊サービス(新類型)」

中小企業向けの支援策として、IPAが「サイバーセキュリティお助け隊サービス(新類型)」の実証事業を予定しています。2026年9月に紹介ページが公開され、実証期間は2026年10月から2027年9月までの最大1年程度とされています。

この実証事業は、ITツールの導入とコンサルティング・教育をワンパッケージで提供する取り組みです。SCS評価制度の要求事項ごとに中小企業の対策状況を診断し、対象サービスの選定と対応実施、★取得の申請支援まで3つのステップで支援します。自社だけで★3を目指すのが難しい企業にとっては、検討する価値のある選択肢になります。

制度開始前の不適切な勧誘に注意

制度への関心が高まる一方で、制度を口実にした不適切な営業活動が確認されており、経済産業省が2026年4月27日に注意喚起を公表しています。

具体的には、以下のような説明はいずれも誤りであると示されています。

確認された説明経済産業省の見解
評価を取得していないと商取引が規制される誤り。本制度は取引契約における規制措置を設けるものではない
今すぐ評価を取得しないと入札から除外される誤り。本制度は任意の制度であり、強制的な入札要件ではない
この製品を導入しないとSCS評価を取れない誤り。特定のセキュリティ対策製品の導入は必須とされていない

2026年9月時点では登録申請の受付自体が始まっていません。「今すぐ契約しないと間に合わない」といった説明を受けた場合は、経済産業省とIPAの公式情報を確認したうえで判断しましょう。

参考:経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)に関する注意喚起」(外部リンク)
参考:IPA「サイバーセキュリティお助け隊サービス(新類型)実証事業」(外部リンク)

サプライチェーンセキュリティ評価制度の費用【2026年9月公表】

長らく未公表だったサプライチェーンセキュリティ評価制度の費用は、2026年9月18日にIPAが料金設定を公表したことで、登録料の金額が明らかになりました。

ここでは公表された登録料と、それ以外に見込んでおきたい費用に分けて解説します。

IPAに支払う登録料

登録希望組織がIPAに支払う登録料は以下のとおりです。申請受付は2027年3月以降に開始される予定です。

区分2028年3月31日まで2028年4月1日以降
★310,000円(1年分)20,000円(1年分)
★460,000円(3年分)60,000円(3年分)

※金額は消費税および地方消費税を含みます。適用時期は申請日を基準とします。

注目したいのは★3の金額です。2028年3月31日までに申請すれば10,000円ですが、2028年4月1日以降は20,000円に変わります。早期に申請する企業ほど負担が軽くなる設計になっているわけです。

なお★3の評価を確認するSCSセキュリティ専門家の登録料は無料とされています。専門家の登録受付は2027年1月以降に開始される予定です。

登録料以外に発生する費用

登録料はあくまでIPAへ支払う制度上の手数料です。実際の取得コストは、登録料と対策整備費用の2階建てで考えておきましょう。

  • ★3の専門家による確認・助言にかかる費用
  • ★4の評価機関による評価(実地審査)にかかる費用
  • ★4で必須となる技術検証(脆弱性診断)の実施費用
  • セキュリティ対策ツールの導入・更新費用(EDR、ファイアウォール、多要素認証等)
  • コンサルティング費用(ギャップ診断・対策計画策定支援等)
  • 社内体制整備・教育費用

評価機関に支払う評価費用は、2026年9月18日公表の料金設定には含まれていません。評価機関の募集自体は2026年9月18日に始まっていますが、指定を受けた評価機関の一覧が公開されるのは2026年12月末頃の予定です。依頼先と金額が見えるのはそのあとになるため、★4を目指す企業は登録料とは別枠で予算を見込んでおく必要があります。

先に着手すべきは、費用の見積もりよりも現状把握です。要求事項に対してどこが不足しているかが見えないままでは、必要な対策ツールも工数も算出できません。早めにギャップ診断を行い、優先順位を付けた段階的な対応を進めることで、予算計画の精度も上がります。

参考:IPA「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」(外部リンク)
累計ダウンロード10,000件突破!ISO27001改訂内容説明資料

ISO27001(ISMS)取得企業がサプライチェーンセキュリティ評価制度で活用できること

ISO27001(ISMS)を取得している企業は、サプライチェーンセキュリティ評価制度への対応で既存の仕組みを活用できる部分があります。

リスクアセスメントの手順、情報セキュリティ方針や規程類、内部監査、マネジメントレビューといった継続的改善の仕組みは、★3・★4が求める「ガバナンスの整備」や「リスクの特定」と重なる領域です。すでに運用している文書や記録を証跡として整理し直せば、ゼロから作るより短い期間で準備を進められます。

ただしISO27001を取得していれば★3・★4の要件を自動的に満たす、という関係ではありません。両者は目的が異なり、ISMSがマネジメントの仕組みを評価するのに対し、SCS評価制度はパッチ適用やアクセス制御といった具体的な対策の実装状況を確認します。免除規定も設けられていないため、要求事項ごとに自社の状況を突き合わせる作業は必要です。

実務としては、既存のISMS文書とSCS評価制度の要求事項を並べ、流用できる項目と新たに整備が必要な項目を切り分けるところから始めるのが効率的です。この作業を行うだけでも、自社が★3と★4のどちらを現実的に狙えるかの判断材料になります。

関連記事:【完全版】ISO27001(ISMS)とは?要求事項・メリット・認証取得の流れを徹底解説
関連記事:ISO22301(BCMS)とは?概要やメリット、取得企業まで徹底解説
関連ページ:ISO27001・Pマークまる分かり資料

企業が今すぐ着手すべき3つのアクション

サプライチェーンセキュリティ評価制度の準備を進める企業の担当者

制度の正式開始を待たずとも、今から着手できる準備が3つあります。特に★4は第三者評価と技術検証を伴うため、準備には数ヶ月から1年程度かかります。制度の詳細が固まってから動き始めるのではなく、今の時点でできる準備から着実に進めていきましょう。

要求事項を確認し、自社に必要な水準を把握する

まず取り組むべきは、公表されている要求事項の内容を確認し、自社がどの水準(★3・★4)を目指すべきかを把握することです。

★3・★4の要求事項・評価基準は2026年4月21日にIPAの特設サイトで公開されており、Excelファイルとして誰でも確認できます。2026年10月頃には解説書と取得ガイドも公開される予定です。

自社が発注元からどの水準を求められる可能性があるかは、取引関係の実態に照らして見積もっておきましょう。リモートアクセス権限の有無や取り扱う情報の機密度が判断の軸になります。

現状のセキュリティ対策とのギャップ診断を実施する

次に行うべきは、自社の現状のセキュリティ対策と目標とする★の要求事項との間にどれだけ差があるかを洗い出すことです。

★3の26件、★4の43件という件数は一見多く感じますが、7つの分類ごとに見ていけば整理しやすくなります。前述のとおり要求事項の半数前後は「攻撃等の防御」に集中しているため、まずはパッチ適用の運用状況やアカウント管理の実態から確認するとよいでしょう。

これからセキュリティ対策に着手する企業は、IT資産の棚卸しや基礎的な防御策の整備など対応項目が多くなる傾向があります。自社の現状を客観的に棚卸しし、優先順位をつけて対応計画を立てることで、無理のないスケジュールを引けます。

★4を見据える場合は、実地審査・技術検証への対応体制を整備する

★4の取得を目指す場合は、実地審査や脆弱性検査といった技術検証に対応できる体制を早い段階から整えておく必要があります。

★4ではインターネットに公開しているVPN装置やルーターなど、リスクの高い機器への脆弱性検査が求められます。技術検証に耐えられる体制を作るには、既存のシステム構成の見直しや、脆弱性診断を実施できる専門人材・外部パートナーの確保が欠かせません。

準備に時間がかかる領域だからこそ、他の2つのアクションと並行して早めに着手しておくことをおすすめします。

ISOプロ編集部

月間10万PV越えの業界最大級ISO取得・運用情報サイト「ISOプロ」の編集部。ISO取得や運用に関する悩みや基礎知識を初心者の方にも分かりやすくお届けします。サイトユーザー様がISOに関わる業務を円滑に進められるよう、有益で信頼できる情報発信に努めて参ります。

SCS評価制度は登録申請の受付が2027年3月以降の予定のため、まずは要求事項の確認から着手する企業が中心です。特に★4を視野に入れる場合、実地審査と脆弱性検査への対応準備に数ヶ月から1年程度を見込んでおく必要があります。

ISO27001(ISMS)を運用している企業であれば、リスク管理体制・規程類・内部監査の仕組みをそのまま活用できる部分があります。既存のISMS文書とSCS評価制度の要求事項を突き合わせ、流用できる項目と新たに整備が必要な項目を切り分けるところから始めると、着手のハードルを大きく下げられます。

累計ダウンロード10,000件突破!ISO27001改訂内容説明資料

まとめ

この記事では「サプライチェーンセキュリティ評価制度(SCS評価制度)」について、概要や策定の背景、★ごとの違い、対象範囲、最新のスケジュールと費用を解説しました。

2026年9月18日に料金設定が公表され、★3は10,000円、★4は60,000円という登録料が明らかになりました。登録申請の受付は2027年3月以降に始まる予定で、制度は準備段階から実行段階へと移りつつあります。

制度への対応は単なる義務への対応ではなく、自社のセキュリティ体制を底上げし、取引先からの信頼を獲得するビジネス機会でもあります。まずは公表されている要求事項を参照しながら、自社の現状把握(ギャップ診断)から着手することがおすすめです。自社だけでの対応が難しい場合は、専門のコンサルティングサービスの活用も検討してみてください。

累計ダウンロード10,000件突破!ISO27001改訂内容説明資料
  • 無料資料 | ISO27001・Pマーク導入 徹底解説
  • 『ISO27001・Pマークを網羅的に分かりやすく』をコンセプトに、ISOコンサルタント監修のもとISO27001・Pマークについて図解などを交え詳細に解説しています。分かりやすいというお声も多くいただいていますので、ぜひ御社でご活用ください。
  • 必須ご担当者様名
  • 必須電話番号
  • 任意会社名
  • 任意メールアドレス
  • 必須個人情報の取り扱い
    (個人情報保護方針を読む)

ISOプロでは月額4万円から御社に合わせたISO運用を実施中

ISOプロではISO各種の認証取得から運用まで幅広くサポートしております。

また、マニュアル作成など御社に合わせたムダのない運用を心がけており、既に認証を取得しているお客様においてもご提案しております。

サポート料金においても新プランを用意し、業界最安級の月額4万円からご利用いただけます。

SCS評価制度対応(★3・★4)対応サポート!貴社の実情に合わせたサポートならISOプロ