SCS評価制度、
あなたの会社は“対象”ですか?
セキュリティ対策を「★の数」で見える化する国の新制度が始まります。
取引先から★を求められる前に——30秒セルフ診断で現在地をチェック。
✓ 登録不要 ✓ その場で結果表示 ✓ 必要な対策と費用の目安つき
30秒セルフ診断
当てはまるものにチェックを入れてください
SCS評価制度とは?——セキュリティを「★」で見える化
正式名称は「サプライチェーン強化に向けたセキュリティ対策評価制度」。
企業のセキュリティ対策レベルを5段階の★で評価し、取引先選びの共通指標にする経産省の制度です。
※ 本ページは執筆時点の公表情報に基づく解説です。最新情報は経済産業省の公式ページをご確認ください。
何をしないといけないのか?——★3の7分野
当面の目標となる★3(25項目)は、次の7分野で「規程があるか」ではなく「実際に運用できているか」が問われます。
責任者の設置・規程・体制づくり
委託先・再委託先のセキュリティ確認
情報資産の棚卸しとリスク評価
多要素認証・アクセス制御・端末管理
ログ取得・監視・異常の検知
事故発生時の連絡体制・手順
バックアップと復旧手順の整備
今からやるべき3ステップ
25項目に対して自社がどこまでできているか、ギャップを可視化する(ここが一番重要)
多要素認証・アカウント統制・バックアップなど、足りない対策を優先度順に実装する
対応状況を文書化し、評価ガイド公表後すみやかに自己評価・宣言できる状態にする
費用はどのくらいかかる?
審査料など制度側の費用は未公表です(★1・★2の自己宣言は無料)。
実際の負担の中心は「25項目を満たすための対応コスト」で、現状によって大きく変わります。
MFA・バックアップ・アカウント統制が運用済みなら、現状の文書化と一部の規程整備が中心。社内工数でも対応可能な範囲です。
現状把握+足りない技術対策の導入+規程・運用整備が必要。IT担当が不在だと外部支援込みでこのレンジになるケースが一般的です。
土台から整備が必要。ただし全部を一度にやる必要はなく、リスクの大きい項目から段階的に進めれば負担は平準化できます。
バクティーで対応する場合
AI/ITリスクアセスメント(無料モニター)で7領域をS〜F評価。SCSの25項目に向けたギャップが見える
MFA強制・アカウント統制・ログ/バックアップ整備などを非定常業務として実装
定常業務プランでセキュリティ設定・ログ監視を継続運用。「宣言して終わり」を防ぐ
SCS評価制度のよくある質問
QSCS評価制度とは何ですか?
経済産業省が構築を進める「サプライチェーン強化に向けたセキュリティ対策評価制度」の略称です。企業のセキュリティ対策レベルを★の数で見える化し、取引先選定などで活用できるようにする制度で、★1・★2は既存のIPA「SECURITY ACTION」、★3(25項目・専門家確認付き自己評価)と★4(44項目・第三者審査)が新設されます(★5は検討中)。
QSCS評価制度はいつから始まりますか?
2026年度下期(2026年10月〜2027年3月)の運用開始が想定されており、評価ガイドは2026年秋頃の公表予定です(本ページ執筆時点の公表情報に基づく)。最新のスケジュールは経済産業省の公式ページをご確認ください。
QSCS評価制度への対応は義務ですか?
法的な義務ではなく任意の制度です。ただし、発注側の大企業が取引条件や調達要件に「★」を組み込むことが想定されており、サプライチェーンに入っている中堅・中小企業にとっては実質的に対応が必要になる可能性があります。取引先からセキュリティチェックシートを受け取っている企業は特に注意が必要です。
QSCS評価制度への対応にはどのくらい費用がかかりますか?
審査料などの制度側の費用は未公表です(★1・★2の自己宣言は無料)。実際の負担の中心は、25項目(★3)を満たすための現状把握・規程整備・技術対策(多要素認証、ログ、バックアップ等)の対応コストで、現在の対策状況により数十万円〜数百万円規模まで大きく変動します。まず現状とのギャップを把握してから計画するのが、総コストを抑える近道です。
制度が始まってから慌てるより、今のうちに現在地を。
無料のAI/ITリスクアセスメントで、SCS対応のギャップが見えます。
✓ しつこい営業なし ✓ 1営業日以内に連絡 ✓ 相談だけでもOK
AIを、守りながら活かす会社へ。
まずは現在地の確認から。
AI/ITリスクアセスメント(無料モニター)や、オンライン無料相談(30分)にて、
貴社のAI・IT課題の整理とコスト削減・自動化シミュレーションをご提示します。
導入企業(一部)