星4個は星3個と何が違うのか 外部ヒアリングや脆弱性診断まで必要になる理由編

経営

2027年3月ごろから始まる予定のSCS評価制度では、企業のサイバーセキュリティー対策を星1個から5個までで評価します。

多くの企業にとって最初の本格的な目標になるのが星3個です。

では、その1段階上にあたる星4個では何が違うのでしょうか。

大きな違いは、企業自身による対策や文書確認だけでなく、専門機関によるヒアリングや、インターネットにつながる機器の脆弱性診断など、より踏み込んだ確認が必要になることです。

星4個では、対策していると説明できるだけでなく、実際に十分な防御力があるのかを外部から確認する意味合いが強くなります。

星3個は一般的な攻撃への備え

まず星3個の位置づけを確認します。

国は星3個を、一般的なサイバー攻撃に対処できる水準としています。

管理体制の整備やサイバー攻撃への防御など7分類26項目について対応し、さらに細かな81件の基準を満たす必要があります。

必要な対策を実施したうえで自己評価を文書にまとめ、一定の資格を持つ社内外の専門家が確認します。

星3個でも決して簡単ではありません。

企業として基本的なセキュリティー管理を体系的に整えることが求められます。

星4個では外部からさらに確認する

星4個になると、評価方法が一段と厳しくなります。

記事では、専門機関によるヒアリングが必要になるとされています。

文書だけでは分からない部分について、実際にどのような運用をしているのかを確認するわけです。

たとえば社内規定にセキュリティー事故発生時の対応方法が書かれていても、担当者が内容を理解していなければ、実際の事故では機能しないかもしれません。

外部から確認することで、文書上のルールと実際の運用との間に差がないかを確かめやすくなります。

脆弱性診断とは何か

星4個では、インターネットにつながる機器の脆弱性診断も必要になります。

脆弱性とは、コンピューターやソフトウエアなどに存在するセキュリティー上の弱点です。

攻撃者はこうした弱点を探して侵入を試みます。

企業側から見れば、攻撃を受ける前に弱点を見つけ、修正しておくことが重要です。

そこで専門的な方法を使い、外部から攻撃される可能性のある弱点が残っていないかを確認するのが脆弱性診断です。

インターネットにつながる機器が狙われる

現在の企業では、パソコン以外にもさまざまな機器がインターネットにつながっています。

サーバーだけではありません。

ネットワーク機器や業務用のシステムなども外部と通信している場合があります。

こうした機器に古いソフトウエアが残っていたり、適切な設定がされていなかったりすると、攻撃の入口になる可能性があります。

企業側が存在を忘れている機器が残っているケースも考えられます。

そのため、まず何がインターネットにつながっているのかを把握し、それぞれに弱点がないかを確認することが重要になります。

自己点検だけでは見つからない弱点がある

企業が自分たちでセキュリティー対策を確認することは重要です。

しかし、自社だけでは気づきにくい問題もあります。

長年同じ設定を使っていると、それが当たり前になってしまうことがあります。

担当者が安全だと思っている設定でも、専門家から見ると改善が必要な場合があります。

外部の専門機関が確認する意味は、第三者の視点を入れることにあります。

健康診断のように、自分では問題がないと思っていても、専門的に調べることで初めて分かる弱点があります。

星4個は費用も大きくなりやすい

星4個では、専門機関による確認や脆弱性診断が必要になるため、星3個より費用負担が大きくなると考えられます。

さらに診断によって問題が見つかれば、修正も必要です。

機器の更新。

ソフトウエアの変更。

ネットワーク構成の見直し。

管理方法の改善。

こうした追加対応が発生する可能性があります。

そのため、中小企業が星4個を目指す場合には、認定を受けるための費用だけではなく、改善に必要な費用まで考えておく必要があります。

すべての企業が星4個を目指す必要はない

SCS評価制度では星が多いほど高度な水準になりますが、すべての企業が同じ星を取得する必要があるとは限りません。

重要なのは、自社に求められる水準です。

扱っている情報の重要性。

事業が停止した場合の影響。

取引先から求められる水準。

サプライチェーンの中での役割。

こうした条件によって、必要な対策は変わります。

一般的な取引先には星3個を求め、より重要な業務を委託する企業には星4個を求めるといった使い分けが行われる可能性もあります。

取引先から星4個を求められる可能性もある

中小企業にとって注意したいのは、自社だけで必要な星を決められるとは限らないことです。

SCS評価制度は、発注企業が取引先へ求めるセキュリティー水準を示すために利用されることが想定されています。

重要な情報を扱う企業や、事業停止による影響が大きい企業では、取引先から星4個を求められる可能性も考えられます。

そのため、自社が星3個を取得できれば十分なのか、それとも将来的に星4個まで必要になるのかを取引関係から考えることも重要です。

星3個から段階的に進める

現在のセキュリティー対策が十分ではない中小企業が、いきなり星4個を目指すのは負担が大きいでしょう。

まず星3個で求められる基本的な管理体制を整える。

社内規定を作る。

アカウント管理を見直す。

基本的な防御策を整える。

そのうえで必要に応じて外部診断などを利用し、星4個へ進む方法が考えられます。

星の段階があることには、自社のセキュリティー対策を順番に高度化できるという意味もあります。

結論

SCS評価制度の星3個と星4個の大きな違いは、外部からの確認がより強くなることです。

星3個は、一般的なサイバー攻撃に対処するための基本的な管理体制や防御策を整える水準です。

星4個になると、専門機関によるヒアリングや、インターネットにつながる機器の脆弱性診断などが必要になります。

つまり、対策していると説明するだけでなく、実際の運用やシステムに弱点がないかを、より踏み込んで確認する段階になります。

ただし、星が多ければ多いほどよいと単純に考える必要はありません。

自社の事業内容や扱う情報、サプライチェーンでの役割、そして取引先が求める水準を踏まえて、必要な星を考えることが重要です。

中小企業にとっては、まず星3個で基本を固め、その先に必要であれば星4個を目指すという段階的な対応が現実的になりそうです。

参考

日本経済新聞 2026年9月17日 朝刊 サイバー対策、試される中小

タイトルとURLをコピーしました