2027年3月ごろから始まる予定のSCS評価制度では、企業がサイバーセキュリティー対策を実施するだけでなく、その内容を文書として説明することが重要になります。
特に星3個では、7分類26項目が設定され、さらに81件に細分化された基準をすべて満たす必要があります。
中小企業にとって負担になりやすいのが、この文書作成です。
そこで活用が始まっているのがAIです。
記事では、企業の社内規定をAIに読み込ませ、SCS評価制度の要求事項に対応する回答文書を自動的に作成するサービスが紹介されています。
サイバー対策そのものだけでなく、認定取得の事務作業にもAIを使う時代が始まろうとしています。
なぜ文書作成が必要なのか
サイバーセキュリティーでは、対策を実施していることと、それを説明できることの両方が重要です。
たとえば会社が社員のパスワードを適切に管理しているとします。
しかし、誰がどのようなルールで管理しているのかが文書になっていなければ、外部から対策状況を確認することが難しくなります。
バックアップや社員教育、事故発生時の対応なども同じです。
実際にやっていますという説明だけではなく、社内規定や手順などによって確認できる状態にする必要があります。
81件への回答は中小企業には重い
星3個では、細分化すると81件の基準をすべて満たす必要があります。
それぞれについて、自社ではどのような対策を行っているのか整理しなければなりません。
問題は、中小企業ではセキュリティー対策だけを担当する社員が少ないことです。
通常のIT業務を担当しながら制度内容を調べる。
社内規定のどこに該当する内容が書かれているか探す。
基準に合わせて回答文書を作る。
不足している内容があれば関係部署に確認する。
こうした作業を81件について行えば、大きな負担になります。
AIが社内規定を読み込む
記事で紹介されているのが、SecureNaviが提供するクラウドサービスのStarQuestです。
このサービスでは、SCS評価制度の内容を学習したAIを活用します。
企業が自社の社内規定などを読み込ませると、その内容をもとにSCS評価制度の要求事項に対応する回答文書を自動生成します。
つまり、人が社内規定を最初から最後まで読み、該当箇所を探して文章を作る作業の一部をAIが支援する仕組みです。
AIは制度と社内規定を結び付ける
SCS評価制度への対応では、制度側の言葉と企業側の言葉が必ずしも同じとは限りません。
制度ではある表現を使っていても、企業の社内規定では別の表現になっている場合があります。
人が確認する場合には、両方の内容を理解したうえで対応関係を判断する必要があります。
AIを活用すれば、大量の文書から関係する内容を探し出し、制度の要求事項に合わせた形に整理する作業を支援できます。
生成AIが得意とする文書検索や要約、文章作成を認定取得に利用するわけです。
ゼロから文章を書く負担を減らせる
文書作成では、白紙の状態から文章を書く作業に時間がかかります。
何を書けばよいのか。
どの程度詳しく説明すればよいのか。
社内規定のどこを根拠にすればよいのか。
こうしたことを1件ずつ考える必要があります。
AIが回答案を作れば、担当者はその文章を確認し、必要な部分を修正するところから始められます。
人間がゼロから作るのではなく、AIが作った下書きを人間が確認する形に変えられることが大きな特徴です。
AIが対策そのものをしてくれるわけではない
ここで注意したいのは、AIが回答文書を作れることと、会社が実際に対策していることは別だという点です。
たとえばAIがバックアップに関する立派な回答文書を作成しても、実際に会社がバックアップを取っていなければ基準を満たしたことにはなりません。
社内規定に書いてあっても、現場で実行されていない場合も同じです。
AIは存在しない対策を実施済みに変えることはできません。
認定で重要なのは、文書と実態が一致していることです。
AIの回答も人間による確認が必要になる
生成AIは便利ですが、常に正しい回答を作るとは限りません。
社内規定の意味を誤って解釈する可能性もあります。
重要な条件を見落とすことも考えられます。
実際の運用と異なる文章を作る可能性もあります。
そのため、AIが生成した文章をそのまま提出するのではなく、担当者や専門家が内容を確認することが重要です。
AIは最終判断者ではなく、文書作成を支援する道具として使うことになります。
機密情報の扱いにも注意が必要
社内規定には企業の重要な情報が含まれることがあります。
システムの管理方法や組織体制、事故対応手順なども記載されている可能性があります。
そのため、AIサービスを利用するときには、入力した情報がどのように保存され、利用されるのかを確認する必要があります。
サイバーセキュリティー対策のために利用するAIから重要情報が漏れるようでは本末転倒です。
便利さだけではなく、サービスそのものの安全性を確認する視点も必要です。
AIで専門家が不要になるわけではない
AIによって文書作成が効率化されても、専門家が不要になるわけではありません。
どの対策が不足しているのか。
どのシステムを改善する必要があるのか。
会社のリスクに対してどの水準の対策が必要なのか。
こうした判断には専門的な知識が必要です。
さらに星3個では、自己評価を文書にまとめた後、一定の資格を持つ社内外の専門家による確認が必要になります。
AIと専門家は競争するのではなく、役割を分担することになります。
認定取得のコストを下げる可能性がある
中小企業にとって、SCS評価制度への対応では費用だけでなく社員の作業時間も大きなコストです。
AIによって文書検索や回答案の作成を効率化できれば、担当者の作業時間を減らせる可能性があります。
専門家も、単純な文書作成ではなく、より重要な対策の確認や改善に時間を使えるようになります。
SCS評価制度の普及とともに、AIを利用した認定取得支援サービスが広がる可能性があります。
結論
SCS評価制度では、実際にサイバーセキュリティー対策を行うだけでなく、その内容を文書として説明できることが重要になります。
星3個では細分化された81件の基準を満たす必要があり、中小企業にとって文書作成は大きな負担になり得ます。
そこでAIを使い、社内規定から必要な情報を探し出し、要求事項に対応した回答文書を自動生成するサービスが登場しています。
AIによって、人間がゼロから文章を作る負担を減らせる可能性があります。
ただし、AIが文章を作ったからといって、実際のセキュリティー対策まで完了するわけではありません。
重要なのは、文書と実際の運用を一致させることです。
AIに文書検索や下書きを任せ、人間や専門家が実態を確認して最終判断する。
SCS評価制度への対応では、こうしたAIと人間の役割分担が新しい認定取得の形になっていきそうです。
参考
日本経済新聞 2026年9月17日 朝刊 サイバー対策、試される中小