星5個とはどんな企業が目指す水準なのか 未知のサイバー攻撃にも備える高度防御編

経営

2027年3月ごろから始まる予定のSCS評価制度では、企業のサイバーセキュリティー対策を星1個から5個までで評価します。

一般的なサイバー攻撃に対処できる水準として位置づけられるのが星3個です。星4個では専門機関によるヒアリングや脆弱性診断など、さらに踏み込んだ確認が必要になります。

そして最も高い水準が星5個です。

星5個では、すでに知られている攻撃への対策だけではなく、未知の攻撃も含めた高度なサイバー防御が想定されています。

すべての企業が一律に目指すというより、サイバー攻撃を受けた場合の影響が特に大きい企業などに関係する水準と考えると分かりやすくなります。

未知の攻撃とは何か

通常のサイバー対策では、過去に確認された攻撃方法を分析し、それに対応する防御策を講じます。

ソフトウエアに弱点が見つかれば、開発会社が修正プログラムを提供します。

企業はそれを適用することで、既知の弱点を狙った攻撃を防ぎやすくなります。

しかし、攻撃者がまだ広く知られていない弱点を利用することもあります。

防御する側が攻撃方法を十分に把握していない段階で狙われれば、従来の対策だけでは発見や防御が難しくなる可能性があります。

星5個では、こうした高度な脅威まで視野に入れます。

完全に防ぐことだけを目指すわけではない

未知の攻撃を事前にすべて把握することは困難です。

そこで重要になるのが、侵入される可能性も前提にして備える考え方です。

通常とは異なる通信が発生していないか。

不自然なアクセスがないか。

大量のデータが突然外部へ送られていないか。

普段とは異なるシステムの動きがないか。

攻撃方法そのものが分からなくても、異常な動きを早く発見できれば被害を抑えられる可能性があります。

防御だけでなく、検知や対応、復旧まで含めて考える必要があります。

星3個との違いはどこにあるのか

星3個は、一般的なサイバー攻撃に対処できる基本的な水準です。

管理体制を整え、必要な防御策を実施し、その内容を文書として説明できる状態をつくります。

多くの企業にとって、まずここが重要になります。

一方、星5個では想定する相手が変わります。

一般的な攻撃だけではなく、より高度な方法を使う攻撃者や未知の脅威まで考えなければなりません。

基本的な戸締まりを徹底する段階から、侵入を試みる相手を継続的に監視し、異常があればすぐ対応する段階へ進むイメージです。

なぜ高度な防御が必要な企業があるのか

すべての企業が同じサイバーリスクを抱えているわけではありません。

企業によって保有している情報や、事業停止による社会への影響が異なるからです。

重要な技術情報を大量に持つ企業もあります。

多数の企業が利用するシステムを提供している会社もあります。

サプライチェーンの中核に位置し、その企業が停止すると多数の取引先へ影響する会社もあります。

こうした企業では、一般的な攻撃だけを想定した対策では十分ではない場合があります。

攻撃された場合の影響が大きいほど、高度な防御が必要になります。

高度な対策には人材も必要になる

星5個のような高度なサイバー防御を考える場合、システムを導入するだけでは十分ではありません。

大量の情報から異常を見つける。

攻撃の兆候を分析する。

問題が発生した場合に原因を調査する。

必要な対応を迅速に判断する。

こうした仕事には専門的な知識や経験が必要です。

特に中小企業がすべてを自社の社員だけで対応するのは難しい場合があります。

外部のセキュリティー専門会社などを活用する考え方も重要になります。

24時間の監視が必要になる場合もある

サイバー攻撃は会社の営業時間だけに発生するわけではありません。

夜間や休日に攻撃される可能性もあります。

異常を検知しても、翌営業日まで誰も確認しなければ、その間に被害が拡大する可能性があります。

高度な防御を必要とする企業では、継続的にシステムの状態を確認できる仕組みが重要になります。

自社だけで監視体制を構築する方法もあれば、外部の専門事業者へ監視を委託する方法もあります。

高度なサイバー防御は、技術だけでなく運用体制まで含めて考える必要があります。

星5個を取ること自体が目的ではない

SCS評価制度では星5個が最も高い水準ですが、すべての企業が星5個を取得すればよいというものではありません。

高度なセキュリティー対策には費用がかかります。

専門人材も必要です。

監視や運用を続けるための負担も発生します。

重要なのは、自社が抱えているリスクに見合った対策を行うことです。

一般的な中小企業であれば、まず星3個の基本的な水準を確実に満たすことの方が重要な場合があります。

取引先から求められる水準も考える

自社に必要な星の数は、自社だけで決まるとは限りません。

SCS評価制度では、発注企業が取引先に求めるセキュリティー水準を星の数で示す運用が想定されています。

重要な業務を委託される企業ほど、高い水準を求められる可能性があります。

そのため企業は、自社の規模だけではなく、サプライチェーンの中でどのような役割を担っているのかを考える必要があります。

小さな企業であっても、重要なシステムや情報を扱っていれば、高度な対策を求められる可能性があります。

星の数より重要なのはリスクを知ること

星3個、星4個、星5個という数字を見ると、どうしても高い星を取得することに目が向きます。

しかし、本来の目的は認定そのものではありません。

自社にはどのような情報があるのか。

どのシステムが停止すると事業に大きな影響が出るのか。

どの取引先と重要な情報を共有しているのか。

サイバー攻撃を受けた場合、どこまで影響が広がるのか。

こうしたリスクを把握し、それに見合った対策を選ぶことが重要です。

星はその水準を外部から分かりやすくするための物差しと考えることができます。

結論

SCS評価制度の星5個は、未知の攻撃も含めた高度なサイバー防御を想定した水準です。

一般的な攻撃への基本的な備えを求める星3個に対して、星5個では、これまで知られていない攻撃も視野に入れ、異常の検知や迅速な対応、復旧まで含めた高度な体制が重要になります。

そのため、専門人材や継続的な監視なども必要になり、費用や運用の負担は大きくなると考えられます。

ただし、すべての企業が星5個を目指す必要があるわけではありません。

大切なのは、自社の事業や保有する情報、サプライチェーンでの役割に応じた水準を選ぶことです。

多くの中小企業にとっては、まず星3個という基本を確実に整えることが出発点になります。そのうえで、自社のリスクや取引先から求められる水準に応じて、星4個や星5個へ対策を高度化していく考え方が重要になりそうです。

参考

日本経済新聞 2026年9月17日 朝刊 サイバー対策、試される中小

タイトルとURLをコピーしました