「御社のセキュリティ対策は、星いくつですか」。数年後、取引先からこう聞かれる場面が増えるかもしれません。経済産業省が準備を進めている「サプライチェーン強化に向けたセキュリティ対策評価制度」(SCS評価制度)が、その入口になりそうです。

生成AIやクラウドサービスを業務に取り入れる中小企業が増えるほど、「便利に使う」と「守る」は、同じ机の上で考える話になってきました。今回は、この新しい制度の現在地と、中小企業がいまから整えておけることを整理します。

どんな制度なのか

SCS評価制度は、企業のセキュリティ対策の水準を★(星)の数で示す仕組みです。経済産業省と内閣官房が2026年3月に制度の構築方針を示し、運営は独立行政法人情報処理推進機構(IPA)が担います。背景にあるのは、取引先の小さな会社が攻撃の入口になり、発注元の大企業まで被害が広がるという、いわゆるサプライチェーン攻撃への危機感です。

制度の利用は任意です。ただ、発注する側の企業が取引先に一定の★を求めることで、対策がサプライチェーン全体に広がっていくことが想定されています。法律で義務づけられるわけではなくても、取引の条件として問われるようになれば、実質的な意味は小さくありません。

★3と★4は、何が違うのか

最初に運用が始まるのは★3と★4の二つです。IPAの公表資料では、★3は「全てのサプライチェーン企業が最低限実装すべき」水準、★4は「サプライチェーン企業等が標準的に目指すべき」水準と位置づけられています。

評価の方法も異なります。★3は、会社が自分で行った評価の結果をセキュリティ専門家が確認する形です。★4は、評価機関による第三者評価になります。8月下旬にIPAが公開した制度規程を解説した資料によれば、有効期間は★3が1年、★4が3年(期間中も毎年の自己評価が必要)とされています。いずれの星も、定められた要求事項をすべて満たしていることが前提です。

なお、IPAにはすでに「SECURITY ACTION」という自己宣言の仕組みがあり、「一つ星」「二つ星」を宣言している会社も多いはずです。デジタル化・AI導入補助金の申請要件にもなっているので、見覚えのある方もいるでしょう。SCS評価制度の★3・★4は、その先にある、他者の目を通した段階と考えるとイメージしやすいと思います。

いつから、何が出てくるのか

IPAのよくある質問によれば、★3・★4は2027年3月頃の運用開始(申請受付の開始)が予定されています。つまり、今の時点ではまだ取得できません。

そのうえで、2026年10月頃には申請方法と、要求事項に自社が合っているかを判断するための「取得ガイド」が公表される予定です。年末以降には評価機関などの情報も順次示されていく見込みです。申請や登録にかかる費用は、まだ公表されていません。

ここで気をつけたいのが、制度の名前を使った売り込みです。経済産業省などは今年4月の段階で、この制度に関連した不適切な勧誘への注意を呼びかけています。「今すぐ取らないと取引がなくなる」「当社に頼めば星が取れる」といった話には、いったん立ち止まって、IPAや経済産業省の公表資料と照らし合わせてみてください。

AIを使う会社ほど、先に整えておきたいこと

申請受付まではまだ時間があります。この期間は、慌てて何かを買うより、社内の「見える化」を進める準備期間と考えるのがよさそうです。

第一に、使っているIT機器とサービスの一覧をつくること。パソコンやスマートフォンだけでなく、クラウドのストレージ、会計ソフト、そして社員が業務で使っている生成AIのサービスまで含めて書き出します。「どの情報を、どこに置いているか」が言えないと、どんな対策も評価のしようがありません。AIの導入を進めている会社ほど、この棚卸しが効いてきます。

第二に、ルールを文書にし、守っている記録を残すこと。パスワードの決め方、アカウントの発行と削除、バックアップの取り方、生成AIに入れてよい情報の範囲。口頭で共有しているルールを紙に起こすだけでも、評価を受ける段になって大きな差になります。星の評価は「やっています」という言葉ではなく、確かめられる形で残っているかが問われるからです。

第三に、SECURITY ACTIONの宣言がまだなら、そこから始めること。自己宣言は無料で、基本的な対策を見直すきっかけになります。すでに宣言している会社は、宣言した内容がいまも実際に守られているかを、一度点検してみてください。

あわせて、主な取引先がこの制度にどう向き合うつもりかを、機会があれば聞いておくと安心です。求められる星の数や時期がわかれば、準備の優先順位もはっきりします。

おわりに

私たちも、自社のプロダクトや業務にAIやクラウドを組み込むなかで、「何をどこに置いているか」を言える状態にしておくことが、いちばんの守りになると感じています。セキュリティ対策は、取引先に見せるための飾りではなく、自社の大切な情報とお客様の信頼を守るための土台です。

新しい制度は、身構えるきっかけではなく、自社の現在地を落ち着いて確かめるきっかけにできます。まずは今月中に、社内で使っているサービスを一枚の表に書き出すところから始めてみてください。その一枚が、星を問われたときの、いちばん確かな答えになるはずです。

「AIを使いたいが、守りの面でどこから手をつければよいかわからない」——そんな段階のご相談も歓迎です。お問い合わせフォームからお気軽にどうぞ。

本稿の内容は執筆時点(2026年10月2日)の公開情報に基づきます。制度の内容とスケジュールは、経済産業省・IPAの公表資料(制度構築方針、IPAのSCS評価制度に関するページ・よくある質問)と、それらを解説した報道・専門事業者の記事をもとに要約したもので、今後の公表により変わる可能性があります。有効期間などの詳細は解説記事の記載によります。当社はSCS評価制度の評価機関・セキュリティ専門家ではありません。正確な内容と最新情報は、経済産業省およびIPAの公表資料をご確認ください。

← コラム一覧へ戻る