- お役立ち記事
- サプライチェーンのセキュリティ対策評価制度と、仕入先への求め方
サプライチェーンのセキュリティ対策評価制度と、仕入先への求め方

この記事のポイント(結論先出し)
2026 年 10 月時点で、経済産業省と内閣官房国家サイバー統括室が 2026 年 3 月に示した方針に基づく「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS 評価制度)」は、情報処理推進機構(IPA)が運営の準備を進めており、★3・★4 は 2027 年 3 月頃の運用開始が予定されている[2][4]。★3 は要求事項 26 件の専門家確認付き自己評価(有効期間 1 年)、★4 は 43 件の第三者評価(同 3 年)である[3]。制度は、発注側が取引先に求める段階を示し、取得の有無を確かめる使い方を想定している[3]。どの仕入先に何を求めるかは、事業継続と情報管理の二つのリスクで決める[3]。そして、対策を求めたことで仕入先に生じる費用を協議せずに価格を据え置くことは、独占禁止法上問題となるおそれがある[6]。求める水準と価格の協議は、一組で進める。
目次
なぜ評価制度ができるのか
IPA の制度のページは、サプライチェーンを通じたセキュリティインシデントが頻発する中で、委託元企業にとっては委託先の対策が見えにくく要求事項(チェックリスト等)の適正性の担保も難しい、委託先企業にとってはさまざまな委託元からさまざまな要求事項を求められ過度な負担になっている、という二つの課題を挙げている[1]。
制度の目的は、マークの取得を通じて、委託先へのサイバー攻撃を起因とする事業・サービスの提供途絶、機密情報の漏えい・改ざん、委託先を踏み台にした不正侵入などのリスクに対する適切な対策を促し、サプライチェーン全体の対策水準を上げることだとされている[1]。具体的には、二社間の取引契約などで、委託元が委託先に適切な段階(★)を提示し、示した対策を促すとともに実施状況を確認することを想定している[1]。
発注側から見れば、これまで取引先ごとに独自のセキュリティ調査票を作って配っていたものを、共通の物差しに置き換えられる可能性がある、ということである。仕入先から見れば、委託元ごとに違う調査票に答える負担が減る。
📄 実務で使うなら — サプライヤー評価・審査(全 5 章・無料サンプルあり)
制度の骨格——★3・★4・★5
制度構築方針は、段階ごとに想定する脅威、対策の考え方、要求事項の数、評価の方法、有効期間を次のように示している[3]。
| 段階 | 想定する脅威 | 要求事項 | 評価の方法 | 有効期間 | 登録料(2028 年 3 月 31 日まで) |
|---|---|---|---|---|---|
| ★3 | 広く認知された脆弱性等を悪用する一般的なサイバー攻撃 | 26 件 | 専門家確認付き自己評価 | 1 年 | 10,000 円(1 年分) |
| ★4 | 供給停止等でサプライチェーンに大きな影響をもたらす企業への攻撃、機密情報等への攻撃 | 43 件 | 第三者評価(実地審査・技術検証を含む) | 3 年 | 60,000 円(3 年分) |
| ★5 | 未知の攻撃も含めた高度なサイバー攻撃 | 今後検討 | 第三者評価 | 今後検討 | ― |
脅威・要求事項・評価方法・有効期間は制度構築方針[3]、登録料は IPA が 2026 年 9 月 18 日に公表した料金設定[5]による。登録料は事務局への登録の料金で、★3 は 2028 年 4 月 1 日以降は 20,000 円(1 年分)になる[5]。★4 で受ける第三者評価や技術検証の費用は、評価機関との契約になるので、この表には含まれない。
★3 では、取得を希望する組織が要求事項・評価基準に沿って自己評価を記入し、セキュリティ専門家がその内容を確認して署名し、経営層による自己適合宣誓を含めて事務局に提出する[2]。★4 では、評価機関が文書確認に加えて実地審査と技術検証を行う[2]。★3・★4 とも、原則として全ての評価基準への適合が求められる[3]。上位の段階は下位の段階を包括するので、★3 を取っていなければ★4 を取れない、という関係にはならない[2]。
なお、方針は★の取得が取得または更新の時点で水準を満たしていることを示すものであって、完全なセキュリティが確保されていることを保証するものではないと注記している[3]。格付けの制度でもない[3]。
どの仕入先に何を求めるか
制度構築方針は、取引先に★3 と★4 のどちらを適用するかの考え方の例を示している[3]。前提は、受発注など事業活動上重要な業務の多くが IT 基盤に依存している取引先であることで、そのうえで二つの問いを立てる。
🛠 受発注の管理なら — 見積依頼から発注・納品・請求までをひとつの画面で扱える Newji one(製造業の見積・発注クラウド/サービス資料は無料)
事業継続リスク:取引先の事業中断により、自社の事業継続上重要な業務に許容できない遅延などが生じうるか。判断の観点の例として、製品・サービス供給の中断による自社への影響範囲、同業他社からの調達の可否、在庫確保の困難さが挙げられている[3]。
情報管理リスク:取引先へのサイバー攻撃などにより、自社の機密等に係る情報管理に重大な影響が生じうるか。観点の例は、取引先が自社の重要な機密情報にアクセスできるか、取引先から自社のシステム・ネットワークにアクセスできるか、アクセスできる範囲である[3]。
どちらかに当てはまれば★4、当てはまらなければ★3 を求める、という流れが例示されている。直近でその取引先や同業他社でインシデントが観測されているか、再委託先に自社にとって重要な事業者が含まれるか、といった要素で段階や要求水準を調整することも考えられるとしている[3]。また、単発の調達や、市販品など市場で容易に代替できる製品・サービスの調達のうち重要度が相対的に高いとは言えないものは、このフローの対象から外すことも考えられるとしている[3]。
| 仕入先の例 | 事業継続リスク | 情報管理リスク | 求める段階の目安 |
|---|---|---|---|
| 図面を受け取って加工する一社依存の協力会社 | 高い(代替が難しい) | 高い(図面・仕様) | ★4 |
| 自社の生産管理システムに接続して納期を回答する部品メーカー | 中程度 | 高い(自社システムへの接続) | ★4 |
| 複数社から買える汎用品の販売店(メールで受発注) | 低い | 低い | ★3 |
| 一度きりの市販品の購入先 | 低い | 低い | 対象外も考えられる |
この表は、方針の考え方[3]を製造業の仕入先に当てはめた例で、方針が示すものではない。実際の判断は、自社の仕入先ごとに二つの問いに答えて決める。新規仕入先の審査の項目にこの二つを足しておくと、取引開始の時点で段階を決められる(新規仕入先をどう審査するか)。
運用開始までの期間にできること
IPA の FAQ は、★3・★4 の運用開始を 2027 年 3 月頃と予定し、★3・★4 の申請方法と、要求事項・評価基準の解説書、適合・不適合を自分で判断するための取得ガイドを 2026 年 10 月頃に公表する予定としている(2026 年 5 月 29 日更新時点)[4]。セキュリティ専門家の一覧は 2027 年 1 月以降、評価機関は 2026 年 12 月末頃に公開予定である[4]。
制度構築方針は、取引先が直ちに★を取得することが難しい場合などには、発注者が取引先に配るセキュリティ対策のチェックリストとして、この制度の要求事項・評価基準を活用することも考えられるとしている[3]。いま独自の調査票を配っている会社は、要求事項・評価基準が公表された段階で、自社の調査票と突き合わせて置き換えを検討できる。同じ方針が、委託先が委託元ごとに違う要求事項を求められて負担になっていることを課題に挙げている[3]以上、独自の項目を足し続けるより、制度の項目にそろえるほうが仕入先の協力も得やすい。
方針は、制度との整合を確保する対象として、自動車業界の自工会・部工会のガイドラインなどを挙げている[3]。すでに業界のガイドラインに沿った対策を求めている会社は、そちらとの関係が整理されるのを待ってから求め方を変える。
求めるなら、価格の協議と一組で
経済産業省と公正取引委員会は 2022 年 10 月 28 日に、取引先へのサイバーセキュリティ対策の要請と独占禁止法・下請法の考え方を Q&A の形で示している[6]。発注側が取引先にサイバーセキュリティ対策の実施を要請すること自体は直ちに独占禁止法上問題となるものではないが、要請の方法や内容によっては優越的地位の濫用として問題となることもある、というのが基本の考え方である[6]。
問題となりうる行為として、Q&A は三つを挙げる[6]。
取引の対価の一方的決定:対策の実施で取引先に生じるコスト上昇分を考慮せず、一方的に著しく低い対価を定めること。例として、有償のセキュリティサービスの利用や認証の取得を求めたのに、コスト上昇分の価格への反映の必要性について明示的に協議せず据え置くこと、体制の構築を求めた結果として値上げを求められたのに、応じない理由を書面や電子メールで回答せずに据え置くことが挙げられている。違反の未然防止の観点から、積極的に価格の交渉の機会を設け、十分に協議して対策の内容や費用負担の在り方を決めることが望まれる、としている[6]。
セキュリティ対策費の負担の要請:対策費などの名目で金銭の負担を求め、その額や算出根拠が明確でない場合などである[6]。
購入・利用強制:取引先がすでに要請と同等以上の対策を講じているのに、自社が指定する事業者のより高価なセキュリティサービスの利用を求める場合などである[6]。
この Q&A は 2022 年の公表で、下請法の名称で書かれている。2026 年 1 月からは下請法が取適法に改められているので、取適法の対象取引では取適法の規定に読み替えて考える(取適法の全体像は取適法とは)。制度構築方針も、導入促進策の一つとして、発注元企業は★取得による価格交渉に積極的に対応する必要がありかつ委託先にこれを周知する必要がある、という方向で取引先への要請に係る考え方を整理するとしている[3]。
実務の提案としては、★を求める通知に、価格交渉の申し出を受け付ける旨と窓口を書いておくことである。申し入れの受け方は仕入先から値上げの申し入れが来たらで扱っている。パートナーシップ構築宣言を出している会社は、宣言で約束した内容との整合も確かめる(パートナーシップ構築宣言を出した会社の調達で、何を守るか)。
契約・発注の条件に書くこと
以下は、方針の考え方に沿った実務の提案である。
求める段階と取得の期限。制度の運用開始が 2027 年 3 月頃の予定なので[4]、すぐに取得を条件にすると、仕入先には満たす手段がない。期限は運用開始と評価機関の公開の時期[4]を見てから決める。
更新の確認。★3 は有効期間 1 年、★4 は 3 年である[3]。取引先マスタに取得日と有効期限を持たせ、切れる前に確認する。
結果の開示の扱い。方針は、各企業が自社の評価結果などを、秘密保持契約の締結など一定の情報保護措置を講じたうえで、取引関係にある事業者に任意で開示し、リスクコミュニケーションに活用することも考えられるとしている[3]。評価の詳細を求めるなら、秘密保持の取り決めとセットにする。
再委託先の扱い。方針は、再委託先は委託元から直接の管理対象にはならないが、直接の委託先を通じて必要に応じて管理することを想定し、対策基準の項目で重要な取引先の対策状況の把握を求めることを想定している[3]。自社が直接、仕入先の仕入先に★を求めるのではなく、直接の仕入先に、その先の管理を求める形にする。
インシデントの報告。★3 の達成水準のイメージには、インシデント発生時に取引先を含む社内外関係者への報告・共有に必要な最低限の手順が定義・実施されていることが含まれている[3]。誰に、いつまでに報告するかを契約に書いておくと、その手順と自社の窓口がつながる。
購買の側でも、仕入先とやり取りに使うクラウドのサービスや、仕入先の情報を預ける先の安全性は確かめておく必要がある。選ぶ前の確認項目は購買クラウドの安全性を選ぶ前に確かめる、取引先の情報を預けるときの注意は取引先の情報をクラウドに預ける前に確かめることで扱っている。
発注側にも役割がある
制度構築方針は、制度の対象として想定する実施主体は二社間の契約における受注者側だとしつつ、対策の実施に発注者の協力が必要な場合があるため、発注者も制度の利用者の範囲に含めている[3]。取引先への段階の提示や対策状況の確認に加え、取引先が使える安全な環境を提供することも発注者の役割として考えられるとしている[3]。
たとえば、図面をメールの添付で送り、仕入先の個人のパソコンで開かせている運用のまま★4 を求めても、図面の扱いの危うさは残る。図面の受け渡しの方法、仕入先に自社システムへの接続を許す範囲は、発注側が決めて提供するものである。基幹システムの入れ替えで仕入先とのやり取りの方法が変わるなら、その計画の中で決めておく(古い基幹システムの刷新と、購買業務の見直しの順番)。
よくある質問
すべての仕入先に★4 を求めてよいか
方針は、事業継続と情報管理のリスクで段階を割り当てる考え方を示し、重要度の低い調達は対象外とすることも考えられるとしている[3]。必要以上の水準を一律に求めれば、仕入先の費用が増え、その分の価格協議も増える[6]。
★を取った仕入先なら、事故は起きないと考えてよいか
方針は、★の取得は取得・更新の時点で水準を満たしていることを示すもので、完全なセキュリティの保証ではないとしている[3]。インシデントの報告の取り決めと、自社側の備えは別に必要である。
★を取るための費用を、こちらで負担すべきか
負担の仕方を一律に定めた規定はない。Q&A は、対策の内容や費用負担の在り方を十分に協議して決めることを望ましいとしている[6]。価格への反映、一時金、段階的な導入など、仕入先と話し合って決める。
運用開始前の今、何から始めればよいか
仕入先の一覧に、事業継続リスクと情報管理リスクの二つの欄を足し、求める段階の目安を付けることから始める[3]。要求事項の解説書が公表されたら[4]、自社の調査票と突き合わせる。
まとめ
SCS 評価制度は、★3(26 件・自己評価・1 年)と★4(43 件・第三者評価・3 年)で 2027 年 3 月頃の運用開始が予定されている[3][4]。発注側は、事業継続と情報管理の二つのリスクで仕入先ごとに求める段階を決め[3]、取得の期限、更新、結果の開示、再委託先、インシデントの報告を条件に書く。そして、対策を求めたことで仕入先に生じる費用を協議せずに価格を据え置かない[6]。発注側にも、安全な受け渡しの環境を用意する役割がある[3]。運用開始までの期間は、仕入先の仕分けと調査票の見直しに使える。
出典・参考資料
- サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)(独立行政法人情報処理推進機構)
- SCS評価制度の詳細情報(独立行政法人情報処理推進機構/2026 年 5 月 29 日更新)
- サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針(サプライチェーン強化に向けたセキュリティ対策評価制度に関するサブワーキンググループ事務局/令和 8 年 3 月)
- SCS評価制度 よくある質問(独立行政法人情報処理推進機構/2026 年 5 月 29 日更新)
- サプライチェーン強化に向けたセキュリティ対策評価制度 料金設定のお知らせ(独立行政法人情報処理推進機構/2026 年 9 月 18 日)
- サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップの構築に向けて(経済産業省・公正取引委員会/令和 4 年 10 月 28 日)
仕入先に求める水準を、評価と記録の仕組みに落とし込む
NEWJI総研は、調達・購買を中心に製造業の実務・法令・規格・市場動向を調べ、研修テキスト・実務書式・法令改訂対応・実務トレンドレポートとして公開している調査の場です。サプライヤー評価・審査の実務書式も棚に並んでいます。
この記事の理解を深める
無料ホワイトペーパーをプレゼント
製造業の現場で使える実務資料(PDF)を無料でお届けします。"こんな資料が届きます" ↓ 下のボタンからどうぞ。
FREE DOCUMENT — サービス資料(PDF・無料)
見積依頼から比較まで、
ひとつの画面にまとめる方法
Newji one は、製造業の調達・受発注に特化したクラウド/AIエージェント。見積依頼・発注書作成・進捗管理・承認をひとつの画面に集約し、AIが比較と異常検知を担当。最後の「GO」だけ人が押す仕組みです。
▶ 見積依頼から比較までをひとつの画面にまとめる方法を、資料で見る(PDF・無料)
- 見積〜発注〜納期を一元管理。催促・転記のムダをゼロに
- AIが相見積もり比較と異常検知。あなたは判断だけに集中
- 取引先は「招待」で完全無料。自社コストだけで取引先ごとデジタル化
※ 取引先から招待された企業様は完全無料でご利用いただけます
見積・発注クラウド Newji one
受発注が増えるほど、入力・確認・催促が重くなる。
受発注管理を“仕組み化“して、ミスと工数を削減しませんか。
見積・発注・納期まで一元管理できます。
