企業のサイバーセキュリティー対策について、新しい共通の物差しが導入されようとしています。
2027年3月ごろから始まる予定なのが、サプライチェーン強化に向けたセキュリティ対策評価制度です。SCS評価制度と呼ばれ、企業のサイバー対策の状況を星1個から5個までで示します。
これまで企業間取引では、発注する企業が取引先のセキュリティー対策を独自に確認するケースが多くありました。SCS評価制度が普及すれば、星の数を見ることで一定の対策水準を確認できるようになります。
中小企業にとっても無関係ではありません。むしろ大企業の取引先となっている中小企業ほど、今後重要になる制度です。
なぜ新しい評価制度が必要なのか
現在の企業活動は、1社だけでは成り立ちません。
メーカーであれば部品会社があります。物流会社、システム会社、設備会社などにも業務を委託しています。その先にもさらに別の取引先があります。
こうした企業同士のつながりがサプライチェーンです。
問題は、サイバー攻撃を受けた場合、その影響が1社だけで終わらない可能性があることです。
取引先のシステム停止によって部品が届かなければ、発注元の生産まで止まるかもしれません。取引先を経由して情報が流出したり、別の企業へ攻撃が広がったりする可能性もあります。
そのため、自社だけを守るのではなく、取引網全体のセキュリティー水準を高める必要があります。
星1個から5個で対策を可視化する
SCS評価制度の大きな特徴は、企業のセキュリティー対策を星で示すことです。
星1個から星5個までの段階があります。
ただし、すべてが新しく作られるわけではありません。
星1個と星2個については、企業がセキュリティー対策に取り組むことを宣言する既存の仕組みを活用します。
本格的な評価対象となるのは星3個からです。
星が増えるほど、求められるセキュリティー水準も高くなります。
なぜ星3個が重要なのか
多くの企業にとって当面の目標になりそうなのが星3個です。
国は星3個を、一般的なサイバー攻撃に対処できる水準と位置づけています。
つまり、特殊な機密情報を扱う企業だけに必要な高度な認定ではありません。
一般企業が備えておくべきセキュリティー対策の基準として考えられています。
星3個では、管理体制の整備やサイバー攻撃への防御など7分類について26項目をクリアすることが求められます。
さらに細かな評価基準まで含めると、81件の基準を満たす必要があります。
星3個という名前から受ける印象より、本格的な対応が必要な制度です。
星4個と星5個はさらに高度になる
星4個になると、要求される水準はさらに上がります。
専門機関によるヒアリングや、インターネットにつながっている機器などに弱点がないかを調べる脆弱性診断も必要になります。
星5個はさらに高度です。
既に知られている一般的な攻撃だけではなく、未知の攻撃も含めた高度なサイバー防御を想定した水準とされています。
制度の具体的な内容には今後詰められる部分もあるため、当面は星3個や星4個が多くの企業にとって現実的な目標になりそうです。
これまでの取引先調査と何が違うのか
これまでも大企業などは、取引先に対してセキュリティー対策を確認してきました。
ただし、その確認方法は企業によって異なります。
ある取引先からはパスワード管理について聞かれ、別の取引先からはデータの保存方法について別形式の質問票への回答を求められることがあります。
多数の企業と取引している中小企業では、そのたびに異なる調査へ対応しなければなりません。
発注企業側にも負担があります。
SCS評価制度という共通の基準が普及すれば、発注企業は星の取得状況によって一定のセキュリティー水準を確認しやすくなります。
受注企業側にとっても、取引先ごとに異なる要求へ個別対応する負担を減らせる可能性があります。
星の数が取引条件になる可能性もある
この制度で中小企業が特に注目したいのは、星の数が企業取引に利用される可能性です。
たとえばメーカーが部品会社へ仕事を発注するときに、星3個以上を取得していることを条件にする使い方が考えられます。
企業や自治体の入札でも、一定の星を取得していることが条件になる可能性があります。
そうなると、サイバー対策は単なる社内管理ではなくなります。
星を取得していないことが、新規受注や既存取引の継続に影響する可能性が出てきます。
セキュリティーが企業の信用力を示す要素の1つになるわけです。
中小企業も対象になる
SCS評価制度は大企業だけを対象としたものではありません。
すべての企業を対象とする予定です。
これはサプライチェーンの安全性を考えれば自然なことでもあります。
大企業がどれだけ強固なシステムを構築していても、取引先の中小企業のセキュリティー対策が弱ければ、そこが攻撃の入口になる可能性があります。
サプライチェーンは、最も対策の弱い部分がリスクになりやすいという特徴があります。
だからこそ、中小企業を含めた全体の底上げが必要になります。
サイバー対策が企業の共通言語になる
SCS評価制度の意味は、単に新しい認定制度が1つ増えることではありません。
重要なのは、企業のサイバー対策に共通の物差しができることです。
これまでは、自社が十分に対策していると考えていても、それが取引先の求める水準に達しているのか分かりにくい面がありました。
星3個、星4個という共通基準が広がれば、発注側と受注側が同じ物差しでセキュリティーを考えられるようになります。
企業規模や業種を超えて、星の数がサイバー対策の共通言語になっていく可能性があります。
結論
2027年3月ごろから始まる予定のSCS評価制度は、企業のサイバーセキュリティー対策を星1個から5個までで可視化する仕組みです。
背景には、1社のサイバー被害がサプライチェーン全体へ広がるリスクがあります。
特に重要なのが星3個です。一般的なサイバー攻撃に対処できる水準として位置づけられ、多くの企業にとって当面の目標になると考えられます。
さらに注目したいのは、星の取得が将来の取引条件になる可能性です。
中小企業にとってサイバーセキュリティーは、会社を攻撃から守るだけの問題ではありません。
取引先から選ばれ、事業を継続するための企業信用の1つになろうとしています。
参考
日本経済新聞 2026年9月17日 朝刊 サイバー対策、試される中小