企業のサイバーセキュリティー対策が、新しい段階に入ろうとしています。
これまではサイバー対策というと、大企業や金融機関、IT企業などが中心というイメージがありました。しかし、今後は中小企業を含めた幅広い企業に一定水準の対策が求められる可能性があります。
背景にあるのが、2027年3月ごろから始まる予定のサプライチェーン強化に向けたセキュリティ対策評価制度です。
企業のサイバー対策を星の数で可視化し、取引先を選ぶ際などに利用できるようにする仕組みです。
サイバー対策を星で評価する
新しい制度では、企業のサイバーセキュリティー対策を星1個から5個までの段階で示します。
星1個と星2個については、すでにあるセキュリティー対策への取り組みを宣言する制度を利用します。
新たに本格的な評価対象となるのは星3個から星5個です。
なかでも重要になるのが星3個です。
国は星3個を一般的なサイバー攻撃に対処できる水準と位置づけています。
つまり、特別に高度なサイバー防御をする企業だけが取得する資格ではありません。
今後、多くの企業にとって最低限求められるセキュリティー水準になる可能性があります。
星3個でも簡単には取得できない
もっとも、星3個だから簡単というわけではありません。
星3個では、管理体制の整備やサイバー攻撃への防御など7分類について26項目をクリアすることが求められます。
さらに26項目は細かな評価基準に分かれており、最終的には81件の基準を満たす必要があります。
たとえば、パスワードを何度も間違えた場合に端末をロックする仕組みなど、具体的なセキュリティー対策も対象になります。
中小企業では、こうした仕組みが十分に整備されていないケースも少なくありません。
単にウイルス対策ソフトを導入していればよいという制度ではないところが重要です。
技術だけでなく文書化も必要になる
SCS評価制度で特徴的なのは、システムを導入するだけでは取得できないことです。
企業は必要な対策を実施したうえで、自社がどのようなセキュリティー対策を行っているのかを自己評価し、文書としてまとめる必要があります。
その文書を一定の資格を持つ社内外の専門家が確認します。
すべての項目を達成していると認められて初めて取得につながります。
つまり、求められるのは技術と管理体制と文書化の3つです。
中小企業にとっては、この文書化が意外に大きな負担になる可能性があります。
実際には対策していても、社内規定や運用ルールとして整理されていなければ評価につながりにくいからです。
なぜ中小企業まで対象になるのか
理由はサプライチェーンにあります。
現在の企業活動は1社だけで完結していません。
自動車メーカーであれば部品メーカーがあります。その部品メーカーにもさらに取引先があります。
物流会社、システム会社、設備会社など、多数の企業がつながっています。
ここで問題になるのが、サイバー攻撃は必ずしも最も大きな企業から侵入するとは限らないことです。
セキュリティー対策が比較的弱い取引先が攻撃され、そこを足掛かりとして取引先やサプライチェーン全体に被害が広がる可能性があります。
そのため、大企業だけを守っても十分ではありません。
取引網全体のセキュリティー水準を引き上げる必要があります。
星3個が取引条件になる可能性がある
中小企業にとって特に重要なのはここです。
SCS評価制度は、単なる表彰制度ではありません。
将来的には企業や自治体が取引先を選ぶ際に、一定の星を取得していることを条件とする可能性があります。
たとえば発注企業が取引先に対して星3個以上を求めれば、取得していない企業は受注しにくくなることも考えられます。
入札条件として利用される可能性もあります。
そうなれば、サイバーセキュリティーはIT部門だけの問題ではなくなります。
売上や取引継続に関係する経営課題になります。
中小企業には費用負担もある
問題はコストです。
現在のセキュリティー対策が十分でなければ、新しいハードウエアやソフトウエアの導入が必要になる場合があります。
記事では、ゼロから星3個の要求事項を満たそうとすると、年間数百万円、場合によってはそれ以上の費用が必要になる可能性が指摘されています。
大企業なら吸収できる金額でも、中小企業にとって年間数百万円は小さくありません。
さらにシステム導入だけではなく、社内規定の作成、社員教育、運用状況の確認なども必要になります。
人材不足の中小企業ほど負担が重くなる可能性があります。
支援ビジネスも拡大する
そこで拡大しているのが、企業の星取得を支援するビジネスです。
模擬試験によって現在のセキュリティー水準を確認し、不足している項目を洗い出したうえで、取得までのロードマップを作るサービスなどが登場しています。
AIを利用するサービスもあります。
社内規定などを読み込ませ、SCS評価制度の要求項目に対応する回答文書の作成を支援する仕組みです。
81件もの評価基準を人手だけで確認するのは大きな負担です。
AIによって文書作成や確認作業を効率化できれば、中小企業にとって取得のハードルを下げる可能性があります。
国も中小企業を支援する
国も中小企業向けの支援策を準備しています。
経済産業省は、中小企業のサイバー対策を支援するサイバーセキュリティお助け隊サービスに、SCS評価制度向けの新しい仕組みを設ける方針です。
実際の企業を支援しながら、どの程度の対策をしている企業が、どのくらいの期間と支援によって必要な水準まで到達できるのかを検証します。
中小企業がすべて自力で対応するのではなく、専門事業者や公的支援を利用することを前提とした制度設計になっていくと考えられます。
サイバー対策はコストから取引資格へ変わる
これまで中小企業では、サイバーセキュリティー対策をコストとして考えることが多かったかもしれません。
売上を直接生み出す設備ではないため、どうしても投資の優先順位が下がりやすいからです。
しかし、SCS評価制度が普及すると考え方が変わります。
星3個を持っていることが取引先から選ばれるための条件になれば、サイバー対策は単なる防御費用ではありません。
事業を続けるための資格に近い意味を持つようになります。
特に大企業のサプライチェーンに入っている中小企業では、自社の取引先が将来どの水準を要求するのかを早めに確認することが重要になります。
結論
2027年3月ごろから始まる予定のSCS評価制度は、企業のサイバーセキュリティー対策を星1個から5個で可視化する仕組みです。
特に重要なのが、一般的なサイバー攻撃に対処できる水準とされる星3個です。
星3個でも26項目、さらに細分化すると81件の基準を満たす必要があり、中小企業にとって決して簡単な制度ではありません。
一方で、将来的に星の取得が取引や入札の条件として使われるようになれば、サイバー対策の意味そのものが変わります。
セキュリティー対策は会社を守るためだけの費用ではなく、取引を続けるための経営基盤になります。
制度開始直前になって慌てて対応するより、まず現在の自社の対策を確認し、星3個との間にどの程度の差があるのかを把握することが第一歩になりそうです。
参考
日本経済新聞 2026年9月17日 朝刊 サイバー対策、試される中小