本記事は株式会社BTNコンサルティングのブログ記事「SCS評価制度「ガバナンスの整備」の要件|★3の3項目と★4の追加事項」を再構成したものです。最新版は初出記事をご覧ください。
https://www.btncon.com/blog/scs-governance
SCS評価制度の大分類1「ガバナンスの整備」は、技術対策の前提となる組織側の土台を問う分類です。NIST CSFの統治(GV)に対応します。要求事項は全6件で、★3の対象は3件・評価基準8件です。
★3で求められる要求事項
1-2-1 セキュリティ推進活動部門
セキュリティ推進活動を担当する部署、役員及び従業員を決定し、責任及び権限を割り当てることが求められます。評価基準は次の3件です。
- 1-2-1-1:セキュリティを統括する役員(CISOを置く場合はCISO)とセキュリティ担当部署の役割・責任を定める
- 1-2-1-2:平時のセキュリティ推進活動に必要な役員とセキュリティ担当部署の連絡先リストを定める
- 1-2-1-3:上記の平時の体制を年1回以上点検する
中小企業ではCISOを置かないのが一般的ですが、「セキュリティを統括する役員」を誰にするかは明確に決める必要があります。担当部署が総務や情シス兼任でも構いません。
1-2-3 守秘義務のルール
- 1-2-3-1:役員、従業員、派遣社員及び受入出向者を対象に、守秘義務のルールを定める
- 1-2-3-2:入社時または社外要員の受入れ時に守秘義務のルールを説明する
就業規則や雇用契約書に守秘義務条項がある企業は多いですが、派遣社員・受入出向者まで対象に含まれているか、受入れ時の説明が記録として残っているかを確認してください。
1-3-1 セキュリティ対応方針の策定
- 1-3-1-1:自社のセキュリティ対応方針を定める
- 1-3-1-2:役員、従業員、派遣社員及び受入出向者が最新の方針を常に参照できるようにする
- 1-3-1-3:方針の改正時に改正内容を周知する
社内ポータルやイントラネットに掲載しておくと、1-3-1-2の証跡として示しやすくなります。
★4で追加されるもの
★4では、次の3つの要求事項が追加されます。
- 1-1-1 社内ルール:自社に関連する法令、所管省庁・関係団体の基準、取引先の要求事項を把握したうえで社内ルールを定め、年1回以上点検し、周知する
- 1-2-2 サイバー攻撃の監視・分析体制:脆弱性・攻撃に関する情報を活用する体制と、ログの相関分析等によりインシデントの予兆や発生を検知できる体制を整備する
- 1-4-1 セキュリティ対策推進計画:年1回以上、点検結果を踏まえた対策の実態と推進計画を統括役員に報告し承認を得て、社内に共有する。役員からの指示は記録し計画に反映する
加えて、★3と共通の要求事項にも評価基準が上乗せされます。経営層が参加する情報セキュリティ委員会等の設置(1-2-1-4)、機密情報を扱う役員・従業員からの守秘義務誓約書の取得(1-2-3-3)、派遣元・出向元との守秘義務の締結(1-2-3-4)、方針の年1回以上の点検(1-3-1-4)です。
経営層の関与は★3でも必須
★3の申請では、経営層が自己適合宣言を行ったうえで登録を申請します。要求事項上も統括役員の役割定義が求められるため、情シス部門だけで完結させようとすると申請直前に詰まります。
必要になる証跡
- 体制図・役割分担表(統括役員と担当部署が明記されたもの)
- 平時の連絡先リスト
- 守秘義務ルール(就業規則・誓約書ひな形等)と受入れ時の説明記録
- セキュリティ対応方針(策定日・承認者・改訂履歴付き)と掲載場所
- 年1回の体制点検の記録
参考資料
- IPA「★3・★4 要求事項・評価基準」(2026年3月27日版Excel)https://www.ipa.go.jp/security/scs/requirements-criteria.html /大分類1(1-1-1〜1-4-1)
- IPA「SCS-100 基本規程」(2026年8月28日施行)https://www.ipa.go.jp/security/scs/rcu1hd0000007af3-att/SCS-100.pdf 3.1
本記事は2026年9月20日時点の公表資料に基づきます。
制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。
関連リンク
- ★3の対応状況を項目単位で確認できるセルフチェック(登録不要・無料):https://www.josis365.com/scs/check/