企業がサイバーセキュリティーを考えるとき、自社のパソコンやシステムを守れば十分なのでしょうか。
現在は、それだけでは十分とはいえなくなっています。
企業活動は多くの取引先によって支えられているからです。
メーカーであれば部品会社があります。物流会社や設備会社、システム会社などにも業務を委託しています。
こうした取引先のどこかがサイバー攻撃を受けると、その影響が大企業にも及ぶ可能性があります。
2027年3月ごろから始まる予定のSCS評価制度が重視するのも、こうしたサプライチェーン全体の安全性です。
サプライチェーンとは何か
サプライチェーンとは、商品やサービスが顧客へ届くまでにつながっている企業や業務の流れです。
自動車を例にすると分かりやすくなります。
完成車メーカーだけで自動車を作っているわけではありません。
多数の企業から部品や材料を調達します。
さらに部品会社も、別の企業から材料や部品を購入しています。
物流会社が製品を運び、システム会社がIT環境を支えている場合もあります。
1つの商品を作るまでに、多数の企業が網の目のようにつながっています。
攻撃者は弱い企業を狙える
大企業は多額の費用をかけてサイバー対策を行っている場合があります。
それなら大企業のシステムへ直接侵入するのは簡単ではありません。
そこで攻撃者にとって別の選択肢が生まれます。
大企業そのものではなく、つながっている取引先を狙う方法です。
取引先のセキュリティー対策が比較的弱ければ、そこが攻撃の入口になる可能性があります。
つまり、企業の安全性は自社の防御力だけでは決まりません。
つながっている企業の安全性にも左右されます。
小さな会社でも重要な入口になる
サイバー攻撃のリスクは会社の売上高だけでは判断できません。
従業員数が少ない企業でも、大企業の重要な情報を扱っている場合があります。
大企業のシステムと接続している会社もあります。
重要な設備を保守している会社もあります。
その企業がサイバー攻撃を受ければ、発注元にも影響が及ぶ可能性があります。
そのため、大企業から見れば取引先が小規模だから確認しなくてもよいとはなりません。
むしろ重要な業務を委託している企業ほど、規模にかかわらず対策状況を確認する必要があります。
情報流出だけがリスクではない
取引先へのサイバー攻撃というと、顧客情報や機密情報の流出を思い浮かべるかもしれません。
しかし、問題は情報流出だけではありません。
取引先の工場が停止すれば、必要な部品が届かなくなる可能性があります。
物流会社のシステムが停止すれば、商品を運べなくなるかもしれません。
システム会社が被害を受ければ、複数の顧客企業へ影響が広がる可能性があります。
サイバー攻撃は情報管理の問題であると同時に、事業を継続できるかという問題でもあります。
これまでは企業ごとに確認していた
大企業もこれまで取引先のサイバー対策を確認してきました。
しかし、その方法は企業ごとに異なることが多くありました。
発注企業が独自の質問票を作り、取引先に回答を求める方法です。
取引先が増えれば、発注企業側の確認作業も増えます。
受注する中小企業側も、複数の大企業から異なる形式の質問票が送られてくれば、それぞれに回答しなければなりません。
同じような内容を何度も説明することになり、双方に負担が発生します。
SCS評価制度が共通の物差しになる
そこで期待されるのがSCS評価制度です。
企業のサイバー対策を星1個から5個までで示すことで、共通の物差しを作ります。
たとえば発注企業が、一般的な取引先には星3個を求めるとします。
より重要な業務を委託する取引先には、さらに高い水準を求めることも考えられます。
共通の基準があれば、発注企業は取引先の対策状況を確認しやすくなります。
受注企業側も、自社がどの水準を満たしているのかを説明しやすくなります。
大企業にも取引先を支える役割がある
ただし、サプライチェーン全体のセキュリティーを高めるために、中小企業へ一方的に負担を求めればよいわけではありません。
記事では、サプライチェーン全体の安全性を高める鍵をトップに位置する大手企業が握るとの指摘も紹介されています。
大企業はまず、自社のサプライチェーンにどのような企業が参加しているのかを把握します。
そのうえで、対策が十分ではない企業を確認します。
必要であれば、改善方法を示したり支援したりすることも考えられます。
発注側と受注側が一緒に水準を引き上げる考え方です。
取引先を切れば解決するとは限らない
セキュリティー対策が十分ではない取引先を見つけた場合、単純に取引を終了すればよいとも限りません。
長年蓄積した技術を持つ中小企業もあります。
簡単には代替できない部品を作っている会社もあります。
地域にその会社しかない場合もあります。
そうした企業を取引網から外せば、別の事業リスクが生まれる可能性があります。
そのため、対策が不足している企業を見つけて改善を支援するという選択肢も重要になります。
サプライチェーン全体で守る
これまでのサイバー対策では、自社のシステムをどう守るかに目が向きがちでした。
しかし、企業同士がデジタルで深くつながるほど、自社だけを守るという考え方には限界があります。
発注企業。
部品会社。
物流会社。
システム会社。
設備会社。
それぞれが一定のセキュリティー水準を確保する必要があります。
SCS評価制度は、その水準を星によって見えるようにする仕組みと考えることができます。
結論
大企業が取引先のサイバーセキュリティー対策まで確認するのは、取引先への攻撃が自社にも影響する可能性があるからです。
サプライチェーンでは、多数の企業が情報やシステム、物流、部品供給などを通じてつながっています。
そのため、1社の被害が供給網全体へ広がる可能性があります。
特に重要なのは、企業規模とサイバーリスクが必ずしも一致しないことです。
小さな会社でも、重要な情報やシステムを扱っていれば、サプライチェーンの重要な部分になります。
SCS評価制度によって企業の対策水準を共通の物差しで確認できるようになれば、大企業は取引先の弱点を把握しやすくなります。
一方、中小企業に対策を一方的に求めるだけではなく、必要に応じて大企業が改善を支援することも重要です。
これからのサイバーセキュリティーは、1社ずつ守る時代から、取引先を含めたサプライチェーン全体で守る時代へ変わっていきそうです。
参考
日本経済新聞 2026年9月17日 朝刊 サイバー対策、試される中小