2027年3月ごろから始まる予定のSCS評価制度では、企業のサイバーセキュリティー対策を星1個から5個までで評価します。
その中で、多くの企業にとって最も重要になるのが星3個です。
国は星3個を、一般的なサイバー攻撃に対処できる水準と位置づけています。
星5個が最高なら、星3個は真ん中なので、それほど難しくないようにも見えます。しかし実際には、星3個でも管理体制の整備やサイバー攻撃への防御など26項目、さらに細かな基準では81件を満たす必要があります。
中小企業にとっては、決して低いハードルではありません。
星3個は最低限必要な水準
SCS評価制度では、星1個と星2個について既存の制度を利用します。
企業がセキュリティー対策に取り組むことを宣言することで取得できる仕組みです。
これに対して星3個からは、実際に一定水準の対策ができていることが重要になります。
つまり星3個は、本格的なセキュリティー対策の入口と考えることができます。
国も星3個を、一般的なサイバー攻撃に対処できる水準としています。
多くの一般企業にとって、まず目指すべき基準になると考えられます。
一般的なサイバー攻撃とは何か
企業が受けるサイバー攻撃にはさまざまなものがあります。
たとえば、偽のメールを送り、添付ファイルやリンクを開かせる攻撃があります。
社員のパスワードを盗み、不正にシステムへログインする攻撃もあります。
コンピューターのデータを暗号化し、元に戻すことと引き換えに金銭を要求するランサムウエアも代表的です。
さらに、古いソフトウエアや機器の弱点を狙って侵入するケースもあります。
星3個では、こうした一般的に想定される脅威に対して、企業として基本的な防御体制を整えることが求められます。
ウイルス対策ソフトだけでは足りない
サイバー対策というと、ウイルス対策ソフトを入れることを思い浮かべるかもしれません。
もちろん、それも重要です。
しかし、星3個で求められる考え方はもっと広いものです。
たとえばパスワードの管理があります。
何度もパスワードの入力を間違えた場合に端末やアカウントをロックする仕組みを設ければ、パスワードを機械的に何度も試す攻撃への防御につながります。
ソフトウエアを適切に更新することも必要です。
社員が不審なメールを受け取った場合にどう対応するのかを決めておくことも重要です。
つまり、製品を買うだけではなく、会社として安全に運用する仕組みまで整える必要があります。
経営管理も評価される
星3個では技術的な対策だけが評価されるわけではありません。
管理体制も重要になります。
誰がサイバーセキュリティーを担当するのか。
問題が発生した場合に誰へ報告するのか。
経営者はどのように状況を把握するのか。
取引先から預かった情報をどのように管理するのか。
こうした社内の仕組みもサイバー対策の一部です。
特に中小企業では、IT担当者がいなかったり、総務担当者がIT業務を兼務していたりすることがあります。
その場合でも、責任者や対応方法を明確にすることが必要になります。
26項目をすべて満たす必要がある
星3個では、管理体制の整備やサイバー攻撃への防御など7分類について26項目のクリアが求められます。
ここで重要なのは、得意な項目だけ対応すればよいわけではないことです。
サイバーセキュリティーには、弱い部分から侵入されるという特徴があります。
たとえば高度なウイルス対策ソフトを導入していても、社員が簡単なパスワードを使い回していれば、そこが弱点になります。
バックアップを取っていても、復旧方法を確認していなければ、実際の事故の際に役立たない可能性があります。
個別の対策ではなく、会社全体として一定水準を満たすことが重要です。
実際には81件の基準を確認する
26項目は、さらに細かな評価基準に分かれます。
最終的には81件の基準をクリアする必要があります。
そのため、星3個だから簡単な自己点検だけで取得できるというものではありません。
自社がどのような対策をしているのかを確認し、不足している部分を改善する必要があります。
さらに、その状況を自己評価として文書にまとめます。
一定の資格を持つ社内外の専門家がその文書を確認し、必要な項目を達成していると認められることが取得につながります。
技術的な対策だけでなく、対策していることを説明できる状態にしておくことも必要です。
星4個との違いは何か
星4個になると、さらに高い水準が求められます。
専門機関によるヒアリングや、インターネットにつながる機器の脆弱性診断などが必要になります。
つまり星3個は、企業自身が必要な基本対策を整え、それを確認することが中心です。
星4個では、それに加えて外部からより踏み込んだ確認を受ける段階になります。
すべての中小企業が最初から星4個を目指す必要があるとは限りません。
取引先がどの水準を求めるのかによって、必要な星の数も変わってくると考えられます。
星5個は未知の攻撃まで想定する
星5個はさらに性格が異なります。
一般的なサイバー攻撃だけではなく、未知の攻撃も含めた高度なサイバー防御を想定しています。
そのため、一般的な中小企業が最初に目標とする水準とは異なります。
重要なのは、星の数が多ければよいと単純に考えないことです。
自社の事業内容、保有している情報、取引先から求められる水準などを考えながら、必要な対策を選ぶことになります。
その出発点になるのが星3個です。
星3個が取引の共通基準になる可能性
星3個が重要なのは、セキュリティー対策だけが理由ではありません。
今後、大企業や自治体などが取引先を選ぶ際に、星3個以上の取得を求める可能性があります。
そうなれば星3個は、単なるセキュリティー認定ではなくなります。
取引をするために必要な基礎的な条件になる可能性があります。
中小企業にとっては、取引先から突然取得を求められてから対応するより、自社が現在どこまで基準を満たしているのかを早めに確認しておくことが重要です。
星3個までの距離を知ること自体が、サイバー対策の第一歩になります。
結論
SCS評価制度の星3個は、一般的なサイバー攻撃に対処できる水準として位置づけられています。
ただし、単にウイルス対策ソフトを導入すれば取得できるものではありません。
管理体制や技術的な防御など7分類26項目、さらに細分化された81件の基準を満たし、その対策状況を文書として説明できる状態にする必要があります。
星4個では外部によるヒアリングや脆弱性診断が加わり、星5個では未知の攻撃まで想定した高度な防御が求められます。
その中で星3個は、多くの企業にとってサイバー対策の最低ラインになる可能性があります。
これからの中小企業にとって星3個は、会社を守るための基準であると同時に、取引先から信頼されるための新しい基準にもなっていきそうです。
参考
日本経済新聞 2026年9月17日 朝刊 サイバー対策、試される中小