2027年3月ごろから始まる予定のSCS評価制度では、企業のサイバーセキュリティー対策を星1個から5個までで評価します。
多くの企業にとって当面の目標になると考えられるのが星3個です。
星3個では、一般的なサイバー攻撃に対処できる水準として、管理体制の整備やサイバー攻撃への防御など7分類で26項目をクリアすることが求められます。
重要なのは、単にセキュリティー製品を導入しているかどうかを見る制度ではないことです。
会社としてサイバー攻撃に備える仕組み全体が評価されます。
なぜ26項目も必要なのか
サイバー攻撃への対策は、1つの方法だけでは十分ではありません。
たとえば高性能なウイルス対策ソフトを導入していても、社員が簡単なパスワードを使っていれば不正アクセスを受ける可能性があります。
強力なパスワードを設定していても、ソフトウエアを長期間更新していなければ、既知の脆弱性を狙われるかもしれません。
さらに技術的な対策が十分でも、事故が起きたときの連絡先や対応方法が決まっていなければ、被害が拡大する可能性があります。
そこで、複数の角度から企業のセキュリティー対策を確認する必要があります。
7分類で会社全体を見る
星3個の評価内容は7分類で構成されます。
記事では、管理体制の整備やサイバー攻撃への防御などが評価対象になるとされています。
制度の具体的な内容には今後固められる部分もありますが、大切なのは評価対象がIT機器だけではないという点です。
企業としてどのようにセキュリティーを管理するのか。
攻撃をどのように防ぐのか。
問題が発生したときにどのように対応するのか。
こうした複数の観点から確認する仕組みです。
サイバーセキュリティーを会社全体の管理問題として考える制度といえます。
管理体制を整える
最初に重要になるのが管理体制です。
中小企業では、サイバーセキュリティーの担当者が明確になっていないケースがあります。
パソコンに問題が起きたら詳しい社員が対応するという会社もあるでしょう。
しかし、組織的な対策を進めるためには、それだけでは十分ではありません。
誰が責任者なのか。
誰が日常的な管理を担当するのか。
問題が起きた場合に誰へ報告するのか。
経営者はどの段階で報告を受けるのか。
こうした役割を決めておくことが重要です。
サイバー攻撃を防ぐ
次に重要なのが、実際に攻撃を防ぐ仕組みです。
パスワード管理はその代表例です。
記事では、パスワードの入力ミスを繰り返した場合に端末をロックする機能が例として紹介されています。
これは、パスワードを何度も試して不正にログインしようとする攻撃への対策になります。
そのほかにも、ソフトウエアを適切に更新したり、不必要なアクセスを制限したりすることなど、複数の対策を組み合わせる必要があります。
重要なのは、1つの防御策だけに依存しないことです。
人を通じた攻撃にも備える
サイバー攻撃はコンピューターだけを狙うものではありません。
人も狙われます。
代表的なのが、取引先などを装ったメールを送り、偽のリンクをクリックさせたり、不正な添付ファイルを開かせたりする方法です。
どれだけシステムを強化しても、社員が攻撃に気づかなければ被害につながる可能性があります。
そのため、社員がどのようなメールを警戒すべきなのかを知ることも重要です。
不審なメールを受け取った場合の報告先なども決めておく必要があります。
技術と人の両方から対策することが求められます。
事故が起きることも前提にする
サイバーセキュリティーでは、攻撃を完全に防ぐことだけを考えてはいけません。
どれだけ対策しても、被害を100パーセント防げるとは限らないからです。
そこで重要になるのが、事故が起きた後の対応です。
感染した端末をネットワークから切り離す。
社内の責任者へ報告する。
必要に応じて取引先へ連絡する。
データをバックアップから復旧する。
こうした手順を事前に決めておけば、実際に問題が発生したときに対応しやすくなります。
防御だけでなく、被害を小さくする仕組みもセキュリティー対策の重要な部分です。
取引先との関係も重要になる
SCS評価制度は、サプライチェーン全体の安全性を高めることを目的としています。
そのため、自社だけを見ていればよいわけではありません。
企業は多くの外部事業者とつながっています。
システム会社に管理を委託している場合もあります。
クラウドサービスを利用している会社もあります。
重要な情報を取引先と共有しているケースもあります。
自社の情報がどこにあり、誰がアクセスできるのかを把握することが重要になります。
サイバー対策は企業間取引の管理とも密接に関係しています。
26項目はさらに細かく分かれる
星3個では26項目が示されますが、実際の確認はさらに細かくなります。
26項目は複数の評価基準に分かれ、最終的には81件の基準をクリアする必要があります。
つまり、26個の質問に回答すれば終わるという仕組みではありません。
1つの項目についても、具体的にどのような対策を行っているのかを確認します。
さらに、その対策を実施していることを自己評価として文書にまとめる必要があります。
このため、企業には対策を実施する力だけでなく、対策内容を整理して説明する力も求められます。
中小企業はまず現状把握から始める
81件の基準と聞くと、中小企業には非常に大きな負担に見えるかもしれません。
しかし、すべてをゼロから始める企業ばかりではありません。
すでにウイルス対策ソフトを導入している会社もあります。
定期的にソフトウエアを更新している会社もあるでしょう。
データのバックアップや社員教育を行っている会社もあります。
重要なのは、現在行っている対策と星3個で求められる基準を照らし合わせることです。
できている項目と不足している項目を分ければ、何から対応すべきなのかが見えてきます。
結論
SCS評価制度の星3個では、管理体制の整備やサイバー攻撃への防御など7分類について26項目をクリアすることが求められます。
これは単にセキュリティー製品を導入しているかを確認する制度ではありません。
管理体制、技術的な防御、人への対策、事故発生後の対応など、会社全体としてサイバー攻撃に備えられているかを確認する考え方です。
さらに26項目は細かな評価基準に分かれ、最終的には81件の基準を満たす必要があります。
中小企業にとって重要なのは、81件すべてを見て最初から諦めることではありません。
まず現在の自社の対策を棚卸しし、できていることと不足していることを可視化することです。
SCS評価制度は、星を取得するためだけの制度ではなく、自社のサイバー対策の弱点を見つけるための物差しとしても利用できそうです。
参考
日本経済新聞 2026年9月17日 朝刊 サイバー対策、試される中小