2027年3月開始予定「SCS評価制度」とは?

AI時代に中小企業が今から備えるセキュリティ対策

生成AI、クラウドサービス、オンラインストレージ、Web会議、SaaS――。中小企業でも、仕事の多くがインターネットにつながるようになりました。

便利になった一方で、サイバー攻撃の入口も増えています。特に注意したいのが、自社そのものではなく、取引先や委託先を経由して被害が広がる「サプライチェーン」の問題です。

こうした背景から、2027年3月頃に運用開始が予定されているのが、SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)です。

SCSは、企業のセキュリティ対策状況を一定の基準で可視化し、取引先同士が「どの程度の対策をしている会社なのか」を確認しやすくする仕組みです。2026年3月に経済産業省と内閣官房国家サイバー統括室が制度構築方針を公表し、IPAが制度運営を担います。★3と★4については2027年3月頃の運用開始が予定されています。(情報処理推進機構)

これは、IT企業だけの話ではありません。製造、建設、物流、サービス業など、大企業や地域の中核企業のサプライチェーンに入っている中小企業にも関係してきます。

さらにAI活用が進めば、会社が扱うデータやクラウドサービス、アカウント、外部連携は増えていきます。だからこそ、AIを活用する会社ほど「便利さ」と同時に「守り」を整える必要があります。

本記事では、SCS評価制度の仕組みと、中小企業が今から何を準備すればよいのかを、できるだけ分かりやすく整理します。

第1章 なぜ今、中小企業にもセキュリティ対策が求められるのか

「うちは大企業ではないから、サイバー攻撃の対象にはならない」

そう考えている中小企業は、まだ少なくありません。しかし、サプライチェーン型の攻撃では、会社の規模そのものが狙われる理由とは限りません。

攻撃者から見れば、大企業へ直接侵入するより、その取引先や委託先を経由する方が簡単な場合があります。

中小企業のPCやアカウントを乗っ取り、そこから取引先へ侵入する。委託されているデータを盗む。ランサムウェアによって業務を停止させ、その影響が発注元まで広がる。

つまり、中小企業自身が被害者になるだけではなく、取引先に被害を広げる入口になる可能性もあります。

経済産業省もSCS制度の背景として、取引先に影響を与えるサイバー攻撃が頻発し、サプライチェーン全体での対策強化が必要になっていると説明しています。一方、発注側には「委託先の対策状況が外から分かりにくい」という課題があり、受注側には「複数の取引先から、それぞれ違うセキュリティチェックを要求される」という負担がありました。SCSは、この双方の問題を共通の物差しで整理しようとする制度です。(経済産業省)

ここに、AI時代ならではの事情も加わります。

生成AIを使えば、文章、会議記録、顧客情報、提案資料などをクラウド上で扱う場面が増えます。AIエージェントが普及すれば、ファイルの閲覧やアプリの操作までAIに任せるケースも出てきます。

重要なのは、SCSが「AI専用のセキュリティ認証」ではないということです。SCSが対象にするのは、企業が仕事で利用するIT基盤全体のセキュリティです。

しかし、AI活用が進めば進むほど、

「誰がどのサービスを使っているのか」
「どんなデータを外部サービスへ渡しているのか」
「誰にどの権限があるのか」
「退職者のアカウントは停止されているのか」

といった基礎管理の重要性は高まります。

AIを活用することと、セキュリティを強化することは、別々のテーマではありません。

AI活用を本格化するための土台が、セキュリティなのです。

第2章 SCS評価制度とは? ★3・★4・★5をやさしく理解する

SCS評価制度では、企業のセキュリティ対策水準を段階的に示します。

現在具体化されている中心は、★3と★4です。★5については、より高度なサイバー攻撃への対応を想定していますが、要求事項や評価方法、開始時期などは引き続き検討中です。(情報処理推進機構)

★3:まず多くの企業が意識したい水準

★3は、一般的なサイバー脅威に対処できる水準として設定されています。

IPAの中小企業向けガイドライン第4.0版の説明資料では、★3は「最低限実装すべき対策」として26項目が示されています。評価方法は、企業が自ら対策状況を確認したうえで、登録されたセキュリティ専門家の確認を受ける「専門家確認付き自己評価」です。(情報処理推進機構)

つまり、単に「当社は安全です」と自己宣言するだけではありません。

自社で評価した内容を専門家が確認し、必要に応じて助言や修正を受け、経営層による自己適合宣誓を含めて事務局へ提出する流れが想定されています。問題がなければ台帳に登録・公開されます。(情報処理推進機構)

中小企業にとって、まず現実的に意識しやすいのはこの★3です。

★4:より強い取引関係で求められる可能性のある水準

★4はさらに一段高い水準です。

初期侵入を防ぐだけでなく、侵入された場合の被害拡大防止、取引先のデータやシステムを守るための対策、サプライチェーン上の自社の役割に応じた強靱化などが求められます。評価も自己評価だけではなく、登録された評価機関による第三者評価と技術検証が必要です。文書だけでなく、実地審査や技術的な検証も想定されています。(情報処理推進機構)

中小企業向けガイドライン第4.0版の説明資料では、★4は「標準的に目指すべき対策」と整理され、44項目が示されています。(情報処理推進機構)

なお、「★3を取得してからでないと★4へ進めない」という制度ではありません。必要な水準を満たせる企業であれば、★4を直接取得することも制度上想定されています。(情報処理推進機構)

★5:さらに高度な対策

★5は、高度なサイバー攻撃に対応するため、自社のリスクを把握・管理しながら、ベストプラクティスに基づく対策を行う水準として想定されています。ただし2026年9月時点では、具体的な要求事項、評価基準、開始時期はまだ検討中です。(情報処理推進機構)

したがって、多くの中小企業が今考えるべきなのは、

「うちは★3を意識すべきか。それとも取引関係上、★4まで見据える必要があるのか」

という判断です。

第3章 中小企業に何が起きる?「取得義務」より重要なこと

ここで一つ、誤解してはいけないことがあります。

SCS評価制度は、すべての会社に★取得を強制する制度ではありません。

経済産業省は、SCSを任意の制度と説明しています。法令によって一律に「取得しなければならない」と義務付けるものではありません。(経済産業省)

だからといって、「自社には関係ない」と考えるのも早計です。

重要なのは、取引条件として求められる可能性があることです。

たとえば発注企業が、

「重要なデータを扱う委託先には★4を求める」

「一般的な取引先には最低でも★3を確認する」

といった調達ルールを設定することは考えられます。実際、制度そのものも、委託元から委託先へ求めるセキュリティ水準を分かりやすく示すことを目的の一つとしています。(経済産業省)

つまり、SCSはセキュリティ部門だけの話ではありません。

今後は、

「セキュリティ対策を説明できること」が営業力や受注競争力の一部になる

可能性があります。

以前なら、取引先からセキュリティチェックシートが届いたときに、総務やIT担当者が慌てて回答していたかもしれません。

これからは、

「御社はどの水準まで対応していますか?」

「SCSは取得していますか?」

という質問に、営業担当者も答える場面が出てくるでしょう。

特に大企業のサプライチェーンに入る製造業、建設業、物流業、ITサービス企業などは、早めに意識しておく価値があります。

さらにAI活用が進んでいる会社では、確認すべき範囲も広がります。

社員が個人判断でさまざまな生成AIを使っていないか。顧客情報をAIへ入力するルールはあるか。退職した社員がクラウドサービスへアクセスできる状態になっていないか。AIエージェントに与えたファイルアクセス権は適切か。

こうした課題は「AIの使い方」の問題に見えますが、その根底にあるのはアカウント管理、アクセス権管理、資産管理、情報管理というセキュリティの基本です。

その意味ではSCS対応を、単なる「★を取得するための準備」と考えるのはもったいありません。

会社のIT環境を一度棚卸しし、AIやクラウドを安全に使える会社へ変える機会として捉えるべきでしょう。

第4章 ★3を見据えて、中小企業が今から確認したいこと

SCSへの対応というと、「高額なセキュリティ製品を買わなければならない」と身構えるかもしれません。

しかし、最初にやるべきことは製品購入ではありません。

制度構築方針でも、たとえばセキュリティ推進を担当する部署、役員、従業員を決め、それぞれの責任と権限を割り当てることが要求事項の例として示されています。つまり、技術対策だけでなく、誰が責任を持つのかという組織づくりも重視されています。(情報処理推進機構)

中小企業がまず確認したいのは、次のような項目です。

・セキュリティを担当する責任者が決まっているか
・社内で利用しているPC、サーバー、クラウドサービス、生成AIを把握しているか
・退職者や異動者を含め、アカウントを適切に管理しているか
・重要なサービスで多要素認証を利用しているか
・OSやソフトウェアを更新し、脆弱性を放置していないか
・重要データのバックアップがあり、本当に復元できるか確認しているか
・不審なアクセスやマルウェア感染を検知する仕組みがあるか
・サイバー攻撃が起きたときの連絡先と対応手順が決まっているか
・委託先やクラウド事業者を把握し、どんな情報を預けているか確認できるか
・社員にセキュリティ教育を行い、AIを含む外部サービスの利用ルールを伝えているか

これらの中には、「設定自体は簡単なのに、会社として決めていない」ものがかなりあります。

特にAI時代には、利用サービスの棚卸しが重要です。

たとえば、会社としてChatGPTを契約しているのに、一部の社員は個人の別AIサービスを使っている。営業担当者が顧客資料を無料AIへアップロードしている。退職者が共有Driveへアクセスできる。

こうした状態では、高価なセキュリティ製品を導入しても穴は残ります。

まずは「何を使っているか」「誰が使っているか」「どんな情報を扱っているか」を把握することです。

そして中小企業の場合、ゼロからすべてを考える必要もありません。IPAはSCS取得準備の入口としてSECURITY ACTIONを案内しており、「中小企業の情報セキュリティ対策ガイドライン第4.0版」もSCSの基本的な考え方を取り込んでいます。★3・★4に対応した規程サンプルも整備されています。(情報処理推進機構)

つまり、SCS対応は、

「いきなり審査を受ける」ことから始めるのではなく、現在地を知ることから始めればよい

のです。

第5章 2027年3月までの6か月で何をすればいいか

2026年9月現在、★3・★4の運用開始は2027年3月頃の予定です。ちょうど約半年あります。(情報処理推進機構)

焦って何かを契約するよりも、この半年を準備期間として使うことが重要です。

まず9月から10月は「現状把握」です。

自社で利用しているPC、サーバー、SaaS、クラウドストレージ、生成AIなどを一覧化します。セキュリティ責任者と関係部署を決め、SCSの★3・★4要求事項と自社の状況を照らし合わせます。

なお、IPAは2026年10月頃に、★3・★4の要求事項・評価基準の解説書や、自ら適合状況を判断するための取得ガイド、申請方法などを公開予定としています。公開後は、その資料を使って正式なギャップ分析を行うとよいでしょう。(情報処理推進機構)

11月から12月は「不足対策」です。

多要素認証、アカウント管理、端末管理、バックアップ、規程整備、インシデント対応手順など、足りない項目を優先順位順に改善します。

12月末頃からは★4の第三者評価を担う評価機関が公表予定です。★4を検討する企業は、この時期から相談先の選定も現実的になってきます。(情報処理推進機構)

1月は「証跡の確認」です。

セキュリティ対策では、「やっています」と言うだけではなく、実際に運用していることを示すことが重要になります。

規程があるか。教育記録はあるか。バックアップから復旧した記録はあるか。アカウント削除の運用は実施されているか。

★3で確認を行うSCSセキュリティ専門家は2027年1月頃から公表予定です。取得を考える企業は、ここから具体的な相談を始められる見込みです。(情報処理推進機構)

2月は「模擬チェック」です。

担当者だけではなく、経営者、営業、総務、現場を交えて、実際に制度の要求事項へ回答できるか確認します。

そして3月。

自社の取引関係や顧客からの要求を踏まえ、必要に応じて★3・★4の取得へ進みます。

なお、2026年9月時点で申請・登録費用など、今後公開予定の情報も残っています。またスケジュールは制度整備状況によって変更される可能性があります。最新情報は必ずIPAのSCS公式サイトで確認してください。(情報処理推進機構)

まとめ SCS対応は「★を取ること」が目的ではない

SCS評価制度が始まると聞くと、

「また新しい認証制度が増えるのか」
「取得のために何を買わなければならないのか」

と考えてしまうかもしれません。

しかし、制度の本質はそこではありません。

SCSが目指しているのは、サプライチェーンの中で、

「この会社なら安心して情報や仕事を任せられる」

と判断できる共通の物差しを作ることです。

AIやクラウドを使うことが当たり前になった今、セキュリティはIT担当者だけの仕事ではなくなっています。

・経営者はリスクを理解する。
・管理部門はアカウントやルールを管理する。
・現場は決められた方法でAIやクラウドを使う。
・営業は、自社がどのような対策を行っているか取引先へ説明できる。

そこまでできて、初めてセキュリティは会社の仕組みになります。

そして中小企業にとって、セキュリティ対策は単なる「守りのコスト」でもありません。

取引先から求められたときに、

「分かりません」

ではなく、

「当社はこの水準で対策しています」

と答えられる。

これは、そのまま企業としての信用になります。

SCSへの対応を、2027年3月直前の申請作業にしてはいけません。

まず今月、自社が使っているPC、クラウド、生成AI、アカウントを一覧にしてみる。責任者を決める。要求事項と現在地を比べる。

そこからで十分です。

SCS対応の目的は、★を取ることではありません。

AI時代にも、取引先から安心して仕事を任せてもらえる会社をつくること。

2027年3月に向けて、今から半年かけてその土台を整えていきましょう。