2026年度末ごろ 制度開始予定
取引先から突然、
「御社のセキュリティ対策状況を提出してください」
と言われたら対応できますか?
SCS評価制度では、★3で26要求事項・81評価基準、★4で43要求事項・153評価基準への対応が求められます。
SecureBankは、AIで御社の不足項目を分析し、★3取得に向けて何を優先すべきかを可視化します。
- 所要 約3分
- 費用 0円
- 営業電話なし
本診断およびAIギャップ分析は、SCS評価制度の正式な評価・認定ではありません。正式な取得には、制度で定められた専門家確認または第三者評価が必要です。
あなたはどちらですか?
どちらの状況でも、最初の一歩は「自社に何が足りないか」を知ることです。
「取引先から、すでに提出を求められた」
チェックシートやSCS評価制度への対応状況を、もう聞かれている。期限もある。
→ 急ぎで現状を把握し、不足項目を洗い出す必要があります。
今すぐ不足項目を確認する →「まだ言われていないが、備えておきたい」
いつ求められてもいいように、制度開始(2026年度末ごろ予定)までに準備しておきたい。
→ 今のうちに現在地を把握し、優先順位をつけて着手するのが得策です。
まず現在地を把握する →「26項目」と聞いて
安心していませんか?
SCS評価制度では、★3は26要求事項、★4は43要求事項と説明されます。 しかし実際には、その下に評価基準があります。
★3
26要求事項/81評価基準
★4
43要求事項/153評価基準
つまり、単純に26個の質問に答えれば
終わる制度ではありません。
さらに実務では、評価基準ごとに次のような証跡が必要になります。
- 規程
- 台帳
- 手順書
- 教育記録
- 設定画面のスクリーンショット
SecureBankは、この複雑な評価基準をAIで整理し、「何が足りないか」「何を作るべきか」「どの証跡を準備すべきか」をわかりやすく可視化します。
SCS評価制度とは?
国(経済産業省)が整備を進めている、企業のセキュリティ対策への取り組み状況を★の数で見える化する制度です。正式名称は「サプライチェーン強化に向けたセキュリティ対策評価制度」。 まずは★3・★4の2段階からの開始が予定されています。
★3
26項目を専門家確認付き自己評価
有効期間 1年
まず目指したい基本の水準
★4
43項目を第三者が評価
有効期間 3年
より高い信頼を示す水準
★5
さらに高度な水準
今後検討(予定)
国がこれから整備を検討
COLUMN
★は「安全の保証」ではありません
この制度は、★を取得すれば攻撃を受けなくなることを保証するものではありません。 自社がどこまで対策に取り組んでいるかを、取引先に分かりやすく伝えるための 「共通のものさし」です。だからこそ、形だけでなく実態のともなった対策づくりが大切になります。
★3と★4、何が違う?
多くの中小企業にとって、最初の目標になるのは★3です。 違いを知って、自社に合ったゴールを決めましょう。
| 比較項目 | ★3 | ★4 |
|---|---|---|
| 要求事項 | 26要求事項 | 43要求事項 |
| 評価基準 | 81評価基準 | 153評価基準 |
| 評価方法 | 専門家確認付き自己評価(セキュリティ専門家の確認を受けた自己評価) | 第三者による評価 |
| 有効期間 | 1年 | 3年 |
| 位置づけ | まず目指したい基本の水準 | より高い信頼を示す水準 |
| 向いている企業 | これから対策を整えていく企業 | 取引先からより高い水準を期待される企業 |
★3
- 要求事項
- 26要求事項
- 評価基準
- 81評価基準
- 評価方法
- 専門家確認付き自己評価(セキュリティ専門家の確認を受けた自己評価)
- 有効期間
- 1年
- 位置づけ
- まず目指したい基本の水準
- 向いている企業
- これから対策を整えていく企業
★4
- 要求事項
- 43要求事項
- 評価基準
- 153評価基準
- 評価方法
- 第三者による評価
- 有効期間
- 3年
- 位置づけ
- より高い信頼を示す水準
- 向いている企業
- 取引先からより高い水準を期待される企業
※ ★3の取得には、制度で定められたセキュリティ専門家による確認が必要です(単なるセルフチェックではありません)。
※ 制度の詳細は今後変更される可能性があります(2026年6月時点の公表情報に基づく)。
SCS AIギャップ分析
AIギャップ分析でわかること
無料診断の回答をもとに、AIがSCS評価制度の評価基準とのギャップを分析します。 単なる点数表示ではなく、経営者が次に判断できるように、対応すべき項目を優先順位付きで整理します。
現在の推定到達レベル
回答から、いまの対策がどの水準に届いているかを推定します。
★3取得に向けた不足項目
26要求事項・81評価基準のうち、対応できていない項目を洗い出します。
優先対応すべき項目
影響の大きい項目から、どこに先に手を打つべきかを順位づけします。
必要な証跡
規程・台帳・手順書など、各項目で準備すべき証跡を具体的に示します。
すぐやるべき3つのアクション
迷わず着手できるよう、いま最初に取り組むべき3つを提示します。
SecureBankに相談すべき内容
自社だけでは難しい部分を、何を相談すればよいか整理します。
ご注意:本診断およびAIギャップ分析は、SCS評価制度の正式な評価・認定ではありません。正式な取得には、制度で定められた専門家確認または第三者評価が必要です。
診断結果のイメージ
AIギャップ分析は、こうした形で「現在地」と「次にやること」を示します。
AIギャップ分析レポート
サンプル(例)推定到達度
★2.1相当
★3達成見込み
42%
不足項目
39件
優先対応
- 1多要素認証(MFA)
- 2資産管理台帳
- 3インシデント対応手順
- 4従業員教育記録
- 5委託先管理ルール
必要証跡
- 情報セキュリティ基本方針
- 資産管理台帳
- 教育実施記録
- インシデント対応手順書
- MFA設定画面のスクリーンショット
※ 上記はサンプル(例)です。実際の数値・項目は回答内容によって異なります。
なぜ、中小企業にこそ関係があるのか
近年のサイバー攻撃では、守りの堅い大企業を正面から狙うのではなく、 取引先である中小企業を経由して侵入するサプライチェーン攻撃が目立つようになっています。
狙われる理由は、会社の規模ではなく
「誰とつながっているか」。だからこそ大企業の側も、自社だけでなく取引網全体の対策状況を確認する動きを強めています。 SCS評価制度は、その確認を共通の形で行うための仕組みとして整備が進められています。
想定シナリオ
「取引先から求められる」は、こう始まる
以下は、これまでの公表情報をもとにした想定シナリオです。
2026年度末ごろ(予定)
制度がスタート
★3・★4の取得が始まり、先行する企業から取得の動きが出てくると見られます。
制度開始後
大手企業が動き出す
大手企業が自社での取得や、取引先への対策状況の確認を検討し始めると想定されます。
その後
取引の場面で「確認」が広がる
調達や委託の場面で、セキュリティ対策状況の提示を求められるケースが少しずつ増えていくと考えられます。
やがて
商談で★を聞かれる場面も
義務ではないものの、見積や商談の際に取得状況の説明を事実上求められる可能性があります。
準備しないまま迎えると、どうなるか
確認対応の負担が増える
取引先ごとに異なるセキュリティチェックシートへ、都度個別に回答する負担が続きます。
商談で説明材料がない
同業他社が★で対策状況を示すなか、自社だけ示せるものがないと、比較の場面で不利になりかねません。
万一のときの信頼回復が難しい
インシデントが起きたとき、日頃の対策状況を示せないことが、取引先からの信頼回復をより難しくします。
いまから準備を始めれば、制度開始までに十分間に合います。
焦って高額な投資をする必要はありません。まずは現在地の把握からで大丈夫です。
SecureBankが、3ステップで伴走します
「何から手をつければいいか分からない」状態からで大丈夫。 診断から対策の実行・検証まで、ひとつずつ一緒に進めます。
STEP 1
現在地を知る
無料診断で、自社の対策状況と不足項目をざっくり把握。専門知識は不要です。
STEP 2
足りない部分を整理する
★3(26項目)・★4(43項目)に向けて、いま足りないものを洗い出し、優先順位のついた計画にします。
STEP 3
対策を実行し、検証する
対策の実行を伴走支援。さらにDikeで「対策が実際に機能するか」まで攻撃者目線で確認します。
AI × ホワイトハッカー
攻撃シミュレーション「Dike」
AIとホワイトハッカーの知見を組み合わせ、実際の攻撃者と同じ視点で「本当に侵入できてしまうか」を検証。 チェックリストを埋めるだけでは見えない、実態としての強さを確かめられます。
まずは、自社の現在地を
知ることから。
いくつかの質問に答えるだけで、SCS評価制度に向けた自社のいまの状態と、不足項目をAIが整理します。 結果はその場で確認でき、こちらから営業のご連絡はしません。
無料診断+AIギャップ分析をはじめる →- 所要 約3分
- 費用 0円
- 営業電話なし