26項目なのになぜ81件の基準を満たす必要があるのか SCS評価制度の審査を詳しく見る編

経営

2027年3月ごろから始まる予定のSCS評価制度では、企業のサイバーセキュリティー対策を星1個から5個までで評価します。

多くの企業が当面の目標とする星3個では、7分類26項目のクリアが求められます。

ところが、実際には26項目だけを確認すれば終わるわけではありません。

26項目はさらに複数の評価基準に分かれ、最終的には81件の基準を満たす必要があります。

なぜ26項目なのに81件もの基準が必要なのでしょうか。

ここには、サイバー対策を形だけのものにしないための考え方があります。

評価項目と評価基準は違う

まず理解しておきたいのが、評価項目と評価基準の違いです。

評価項目は、何について確認するのかという大きなテーマです。

これに対して評価基準は、そのテーマについて具体的に何ができていればよいのかを判断するための物差しです。

たとえばパスワード管理という大きなテーマがあったとしても、単にパスワードを設定しているだけでは十分とは限りません。

どのようなパスワードを設定するのか。

誰が利用できるのか。

入力を何度も間違えた場合にどうするのか。

退職した社員のアカウントをどうするのか。

1つのテーマでも、実際の安全性を確認するためには複数の視点が必要になります。

そのため、大きな評価項目をさらに細かな評価基準へ分ける必要があります。

26項目だけでは実態が分かりにくい

仮に26項目について、できているか、できていないかだけを企業が回答する仕組みだったらどうでしょうか。

企業によって判断が大きく異なる可能性があります。

ある企業は少しでも対策していれば、できていると判断するかもしれません。

別の企業は非常に厳しく判断するかもしれません。

これでは、同じ星3個でも企業によって実際のセキュリティー水準が大きく違ってしまいます。

評価制度として重要なのは、誰が確認しても一定の基準で判断できることです。

そこで26項目をさらに細分化し、具体的な評価基準を設ける必要があります。

すべての基準を満たすことに意味がある

サイバーセキュリティーには、平均点だけでは安全性を判断しにくいという特徴があります。

たとえば81件のうち80件で非常に優れた対策をしていても、残り1件に重大な弱点があれば、そこから攻撃される可能性があります。

玄関には頑丈な鍵を付けていても、裏口の鍵が開いたままであれば意味がないのと似ています。

サイバー攻撃をする側は、企業が最も強いところを狙う必要はありません。

弱いところを1つ見つければよいからです。

そのため、特定の対策だけを高度にするのではなく、基本的な対策を幅広く整えることが重要になります。

自己評価だけでは終わらない

星3個の取得では、企業自身が対策を実施したうえで自己評価を行います。

そして、その内容を文書にまとめます。

ここで重要なのは、自社でできていると判断するだけでは終わらないことです。

一定の資格を持つ社内外の専門家が文書を確認し、すべての項目を達成しているかを確認します。

つまり、星3個を取得するためには、実際に対策していることに加えて、その内容を第三者に説明できる状態にしておく必要があります。

この仕組みによって、自己申告だけで星が取得できる状態を避けようとしています。

文書が重要になる理由

中小企業にとって意外に大きな課題になりそうなのが文書化です。

実際の現場では、長年の慣習によってセキュリティー対策が行われていることがあります。

パソコンの設定は担当者が管理している。

退職者のアカウントは総務担当者が削除している。

データは定期的にバックアップしている。

こうした対策を実際に行っていても、社内規定や手順として整理されていなければ、外部の人には確認しにくくなります。

誰が担当しても同じ対応ができるようにするためにも、ルールを文書として残すことが重要です。

対策した証拠も必要になる

文書を作れば、それだけで十分というわけでもありません。

重要なのは、決めたルールが実際に運用されていることです。

立派なセキュリティー規定があっても、社員が誰も守っていなければ意味がありません。

そのため、企業はルールを作ることと、実際に運用することをセットで考える必要があります。

社内教育を実施した記録を残す。

システムの更新状況を確認する。

アカウントの管理状況を定期的に点検する。

こうした日常的な運用が重要になります。

認定取得のためだけに一度対策するのではなく、継続的に管理できる仕組みをつくることが求められます。

81件を一度に考えない

81件と聞くと、中小企業にとって非常に大きな数字に感じられます。

しかし、実務では81件すべてを同時に改善する必要があるとは限りません。

まず現在の状態を確認します。

すでに満たしている基準。

少し改善すれば満たせる基準。

新しいシステムの導入が必要な基準。

社内規定を作る必要がある基準。

このように分けて考えることができます。

不足している部分を整理し、優先順位を付けて対応することが現実的です。

模擬試験が役立つ理由

記事では、SCS評価制度の認定取得に向けた模擬試験を行うサービスが紹介されています。

模擬試験の役割は、単に合格か不合格かを判断することではありません。

現在の会社の対策と星3個の基準との間に、どの程度の差があるのかを把握することに意味があります。

不足している基準が分かれば、必要な対策を整理できます。

新しい機器が必要なのか。

ソフトウエアを導入すべきなのか。

社内規定を作れば対応できるのか。

社員教育を改善すればよいのか。

こうした課題を分けることで、取得までのロードマップを作りやすくなります。

81件は経営管理のチェックリストにもなる

81件の基準は、認定を取るためだけのチェックリストと考える必要はありません。

自社のサイバー対策にどのような弱点があるのかを確認するための物差しとして利用できます。

中小企業では、専門のセキュリティー担当者がいないことも珍しくありません。

その場合、自社で何を確認すればよいのかさえ分からないことがあります。

統一された評価基準があれば、確認すべき事項を体系的に把握できます。

星3個を取得する過程そのものが、自社のセキュリティー管理を見直す機会になるわけです。

結論

SCS評価制度の星3個では26項目が設定されていますが、実際にはそれを細分化した81件の評価基準を満たす必要があります。

26項目が大きな確認テーマだとすれば、81件は実際に何ができていればよいのかを判断する具体的な物差しです。

細かく基準を設定することで、企業ごとの自己判断のばらつきを抑え、星3個という評価の意味をそろえやすくなります。

中小企業にとって81件という数字は大きな負担に見えます。

しかし、まず自社の現状を確認し、できていることと不足していることを分ければ、対応すべき課題は見えやすくなります。

81件の基準は認定取得のためだけではなく、自社のサイバー対策を体系的に点検するチェックリストとしても意味を持ちそうです。

参考

日本経済新聞 2026年9月17日 朝刊 サイバー対策、試される中小

タイトルとURLをコピーしました