2027年3月ごろから始まる予定のSCS評価制度では、多くの企業にとって星3個が重要な目標になります。
国は星3個を、一般的なサイバー攻撃に対処できる水準と位置づけています。
しかし、中小企業にとって大きな問題になるのが費用です。
記事では、現在ほとんど対策していない企業がゼロから星3個の要求事項を網羅しようとすると、年間で数百万円、場合によってはそれ以上が必要になるとの見方が紹介されています。
なぜ基本的な水準とされる星3個でも、それほど費用がかかるのでしょうか。
星3個は製品を1つ買えば取れるものではない
まず理解しておきたいのは、星3個が特定のセキュリティー製品を購入すれば取得できる認定ではないことです。
星3個では、管理体制の整備やサイバー攻撃への防御など7分類26項目が設定され、さらに細かな基準では81件を満たす必要があります。
つまり、会社全体のセキュリティー対策を整える必要があります。
パソコンだけ対策すればよいわけではありません。
ネットワーク、アカウント、データ、社内規定、社員教育、事故発生時の対応など、複数の分野に費用が発生する可能性があります。
ハードウエアの更新費用がかかる
古い機器を長期間利用している企業では、ハードウエアの更新が必要になる場合があります。
セキュリティー対策では、メーカーによるサポートが終了した機器を使い続けることがリスクになります。
問題が発見されても修正が提供されなければ、弱点を残したまま利用することになるからです。
パソコンだけでなく、ネットワークに接続する機器なども確認する必要があります。
複数の機器を一度に更新すれば、まとまった費用が発生します。
ソフトウエアにも継続費用がかかる
サイバー対策ではソフトウエアも必要です。
攻撃を検知する仕組みや端末を保護する仕組みなど、企業の状況によって必要なものは異なります。
最近の企業向けサービスでは、買い切りではなく月額や年額で利用するものも多くあります。
そのため、導入時だけ費用を用意すれば終わりではありません。
社員数や端末数が増えれば、利用料金が増える場合もあります。
サイバー対策は設備投資であると同時に、毎年発生する運営費にもなります。
バックアップにも費用が必要になる
サイバー攻撃への備えとして重要なのがデータのバックアップです。
特にランサムウエアなどによってデータが利用できなくなった場合、正常なバックアップがあれば事業を復旧しやすくなります。
しかし、データをコピーするだけでは十分ではありません。
どこに保存するのか。
どのくらいの頻度で保存するのか。
攻撃を受けたシステムからバックアップまで破壊されないようにするにはどうするのか。
実際に復旧できるかをどう確認するのか。
こうした仕組みまで考えると、保存設備やクラウドサービスなどの費用が必要になります。
社内規定を整える費用もある
星3個では技術的な対策だけでなく、対策状況を自己評価して文書にまとめる必要があります。
これまで正式なセキュリティー規定を作ってこなかった中小企業では、新たに文書を整備しなければならない場合があります。
自社で作成できれば直接的な支出は抑えられます。
しかし、担当者が制度の基準を調べ、規定を作成する時間も会社にとってはコストです。
外部の専門家へ依頼すれば、その分の費用が発生します。
サイバー対策では、目に見える機器以外にも費用がかかります。
社員教育にも時間と費用がかかる
どれほど高度なシステムを導入しても、社員が不審なメールを開いてしまえば攻撃につながる可能性があります。
そのため、社員教育も重要です。
不審なメールの見分け方。
パスワードの扱い方。
会社のデータを持ち出す際のルール。
問題が起きた場合の報告方法。
こうした内容を社員に理解してもらう必要があります。
研修サービスを利用すれば費用が発生します。
社内で研修する場合でも、教材を作る時間や社員が研修を受ける時間が必要です。
専門家への費用も考える
中小企業では、専任のサイバーセキュリティー担当者を置いていないケースもあります。
そこで必要になるのが外部専門家です。
現在の対策状況を診断する。
不足している項目を整理する。
必要なシステムを選ぶ。
社内規定の作成を支援する。
評価に必要な文書を確認する。
こうした作業を専門家へ依頼すれば費用がかかります。
一方で、専門知識のない社員がすべてをゼロから調べるより、効率的に対応できる場合もあります。
導入費用より維持費用を見る
サイバー対策で特に注意したいのが、認定を取得した時点で費用が終わるわけではないことです。
新しい攻撃方法は次々に登場します。
ソフトウエアも更新しなければなりません。
社員が入社したり退職したりすれば、アカウント管理も必要です。
社員教育も継続する必要があります。
つまり、星3個取得に必要な費用を考える場合には、最初の導入費用だけでなく、毎年どの程度の維持費が発生するのかを見ることが重要です。
すべての企業が数百万円かかるわけではない
年間数百万円という数字を見ると、中小企業には非常に重い負担に感じられます。
ただし、すべての企業に同じ費用がかかるわけではありません。
すでに一定のセキュリティー対策をしている企業であれば、新たに必要になる対策は少なくなる可能性があります。
反対に、古い機器を多く利用し、社内規定もなく、バックアップ体制も十分ではない企業では、大幅な改善が必要になるかもしれません。
重要なのは、自社が現在どの位置にいるのかを確認することです。
まず不足部分を見つける
費用を抑えるためにも、最初から大量のセキュリティー製品を購入する必要はありません。
まず星3個の基準と現在の対策を照らし合わせます。
すでにできていること。
設定変更だけで対応できること。
社内規定を整えればよいこと。
社員教育が必要なこと。
新しい機器やソフトウエアが必要なこと。
このように分類すれば、本当にお金をかけるべき部分が見えてきます。
現状把握をせずに製品から購入すると、必要以上の費用を使ってしまう可能性があります。
結論
中小企業がゼロから星3個の要求事項を満たそうとすると、年間数百万円、場合によってはそれ以上の費用が必要になる可能性があります。
その理由は、星3個がセキュリティー製品を1つ導入すれば取得できる制度ではないからです。
ハードウエアやソフトウエア、バックアップ、社内規定、社員教育、専門家への依頼など、会社全体の対策を整える必要があります。
さらに、サイバー対策には継続的な運用費用もかかります。
だからこそ、中小企業にとって重要なのは、最初からすべてを買い替えることではありません。
まず自社の現状と星3個の基準との差を確認し、本当に不足している部分へ優先的にお金を使うことです。
SCS評価制度への対応では、セキュリティー対策そのものと同時に、限られた予算をどこへ配分するかという経営判断も重要になりそうです。
参考
日本経済新聞 2026年9月17日 朝刊 サイバー対策、試される中小