「まだ先の話」ではない
SCS評価制度とは何か ★4取得に向けて情シスが今から動く理由
経済産業省が検討を進めるSCS評価制度は、2026年度末ごろの運用開始が見込まれている。制度開始後の対応が後手に回らないように情報システム部門が今から取り組んでおくべきことを整理する。
経済産業省と内閣官房国家サイバー統括室が制度構築を進め、情報処理推進機構(IPA)が運営する「サプライチェーン強化に向けたセキュリティ対策評価制度」(SCS評価制度)の運用開始は2026年度末(2027年3月)頃と見込まれている。しかし、制度が始まってから準備を始めるのでは遅い可能性がある。本稿では、情報システム部門(以下、情シス)が「今から現状を把握すべき理由」と、「★4取得を見据えて確認したいポイント」を整理する。
なぜ今動いた方がいいのか
併せて読みたいお薦め記事
IT資産管理とセキュリティ
「制度の詳細が固まってから対応を考えればいい」。そう考える企業は少なくないだろう。しかし、SCS評価制度への対応は、制度開始後に短期間で完了できるものではない。
SCS評価制度は、経済産業省が2026年度末ごろの運用開始を目指して検討を進めている制度だ。サプライチェーンを構成する企業の役割や重要度に応じて必要なセキュリティ対策を可視化し、評価することを目的としている。
制度の詳細は2026年度中に具体化が進む段階にあるが、企業にとって重要なのは制度の開始日ではない。取引先から評価取得の有無を確認されたとき、自社がどの程度対応できているかである。
特にセキュリティ体制の整備や運用手順の文書化、資産管理の見直しといった取り組みは、一朝一夕で実現できるものではない。制度の詳細が確定してから着手した場合、必要な対応が間に合わない可能性もある。だからこそ今必要なのは、「制度対応を始めること」ではなく、「自社の現在地を把握すること」だ。
制度対応は経営課題になる可能性がある
SCS評価制度は、単なるセキュリティ施策ではない。将来的には取引先から対応状況の説明を求められる場面が増える可能性がある。
その際に重要なのは、評価取得の有無だけではない。「自社はどのレベルを目指すのか」「どこまで対応できているのか」を経営層に説明できる状態になっていることだ。
情シスが今から現状を整理しておけば、事業継続や取引維持の観点から制度対応の必要性を経営層に説明しやすくなる。
なぜ★4を前提に考えるべきなのか
SCS評価制度では、★3から★5までの評価区分が設けられる計画だ。このうち先行して運用が始まる見込みなのは★3と★4である
★3と★4の違い
★3は、一般的なサイバー攻撃への対策を対象とした基礎的なレベルと位置付けられている。セキュリティ専門家による確認を伴う自己評価を軸とした仕組みになる見込みだ。
一方★4は、重要情報の取り扱いや事業継続への影響を考慮した標準的なセキュリティレベルを想定している。第三者による評価や、対策状況を客観的に示すための証跡が求められる見込みだ。
両者の違いは、「最低限の対策を実施していることを示す段階」なのか、「取引先に対して一定水準の対策を客観的に説明できる段階」なのかにある。
重要な取引では★4が求められる可能性がある
現時点で、どの企業に★4が求められるのかは確定していない。しかし、事業継続への影響が大きい取引や、機密情報を共有する取引では、発注側企業がより高いセキュリティ水準を求める可能性は十分に考えられる。
そのため情シスは、「★3の要求水準で足りるかどうか」を考える前に、自社が重要な取引先として見なされる可能性があるかを整理しておくことが有用だ。
ISMSやPマークがあっても安心とは限らない
ここで誤解しやすいのが、既存認証との関係だ。ISMS(情報セキュリティマネジメントシステム)やPマーク(プライバシーマーク)は、組織の管理体制や運用プロセスを評価する制度だ。
一方SCS評価制度は、サプライチェーン全体を意識したセキュリティ対策や技術的な防御策の実装状況も重視する想定だ。そのため、既存認証を取得している企業であっても、追加の対応が必要になる可能性がある。
情シスが今確認すべき3つのポイント
SCS評価制度の要求事項は幅広い。しかし、その中でも企業が見落としやすく、対応に時間がかかるのが次の3つである。
取引先管理のルールが明文化されているか
サプライチェーンを対象とする制度である以上、自社だけではなく取引先の管理も重要になる。重要な情報を共有する委託先や協力会社に対して、どのようなセキュリティ要件を求めるのか。その確認方法や責任者が明確になっているかを確認したい。
取引先管理が担当者任せになっている場合、制度対応以前にリスク管理上の課題となる。
侵入を前提とした多層防御になっているか
近年のサイバー攻撃では、「侵入を完全に防ぐ」ことよりも、「侵入後の被害を最小化する」ことが重視されている。
そのため、境界防御だけでなく、EDR(エンドポイント検知・対応)による端末監視やネットワーク内部での異常検知、多要素認証(MFA)など、複数の防御層が機能しているかを確認したい。
「ファイアウォールがあるから安心」という考え方だけでは不十分になりつつある。
復旧手順が文書化されているか
インシデント対応で見落とされることがあるのが復旧計画だ。バックアップを取得していても、復旧手順が整理されていなければ迅速な業務再開は難しい。
復旧の優先順位や責任者、連絡体制、経営層への報告手順などが文書として整備されているかを確認しておきたい。
まずは「自社の現在地」を把握することから始める
SCS評価制度への対応は、「制度開始後に何をするか」ではなく、「自社は今どこにいるのか」を把握するところから始まる。
まずは主要な取引先を洗い出し、以下を整理したい。
- 機密情報を共有しているか
- 取引停止時の事業影響は大きいか
- セキュリティ対策状況を説明できるか
その上で、以下3項目を「対応済み」「一部対応」「未対応」で評価するだけでも、自社の課題は見えてくる。
- 取引先管理ルール
- 多層防御の仕組み
- 復旧手順の文書化
SCS評価制度は、任意制度である点に留意しつつ、主要取引先から確認される可能性を見据えて準備する段階だ。情シスに求められるのは、制度開始を待つことではなく、取引先から問われたときに説明できる状態を今から整えておくことである。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握 -
製品資料
[株式会社マクニカ] 「脆弱性総まとめ」解説 被害事例から考える必須の対策ポイント -
製品資料
[Splunk Services Japan合同会社] サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
[株式会社うるる] 「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
[株式会社うるる] はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
AI基盤は本当に「オンプレ回帰」する? Broadcomの言い分と企業の本音
-
5
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
6
「世界一給与にハングリー」な日本のエンジニアが“雇用の安定”を求める理由
-
7
「Linuxサーバの長期運用とRed Hat Enterprise Linux」に関するアンケート
-
8
「IoT通信環境の構築・運用」に関するアンケート
-
9
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
10
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー