本記事は株式会社BTNコンサルティングのブログ記事「SCS評価制度★4の要求事項|★3から追加される17項目と72評価基準」を再構成したものです。最新版は初出記事をご覧ください。
https://www.btncon.com/blog/scs-star4-requirements-diff
★4の要求事項は43件、評価基準は153件です。★3(26件・81評価基準)との差は、要求事項で17件、評価基準で72件になります。
注意すべきは、追加分が「新しい17の要求事項」だけではない点です。★3と共通の要求事項の中にも、★4でのみ求められる評価基準が上乗せされています。
★3と★4の違い
| ★3 | ★4 | |
|---|---|---|
| 要求事項数 | 26件 | 43件 |
| 評価基準数 | 81件 | 153件 |
| 評価スキーム | 専門家確認付き自己評価 | 第三者評価(評価機関による審査) |
| 実地審査・技術検証 | なし | あり |
| 有効期間 | 1年 | 3年 |
| 維持手続 | 毎年、確認責任者の確認を受けて自己評価を更新 | 毎年の自己評価と評価機関への提出、3年ごとの第三者評価 |
★4の有効期間は3年ですが、有効期間中も1年ごとに自己評価を実施し、その結果を評価機関へ提出する必要があります。適用範囲の変更や要求事項の達成に顕著な影響を及ぼす変更がある場合は、改めて評価機関の評価を受けます。
★4で追加される要求事項17件
| No. | 大分類 | 要求事項名 | 要求事項 | 評価基準数 |
|---|---|---|---|---|
| 1-1-1 | ガバナンスの整備 | 社内ルール | セキュリティに関する法令等に規定された事項を考慮し、社内ルールを策定及び周知すること。 | 3 |
| 1-2-2 | ガバナンスの整備 | サイバー攻撃の監視・分析体制 | サイバー攻撃及び予兆を監視・分析をする体制を整備すること。 | 2 |
| 1-4-1 | ガバナンスの整備 | セキュリティ対策推進計画 | セキュリティ対策推進計画を策定し、定期的に経営層へ対策実施状況に関する報告を行うとともに、報告結果を対策の推進に反映すること。 | 2 |
| 2-1-3 | 取引先管理 | 取引先のセキュリティ対策状況 | 事業継続リスク及び情報管理リスクの観点から自社に影響を及ぼす可能性のある取引先のセキュリティ対策状況を把握すること。 | 1 |
| 2-1-5 | 取引先管理 | 機密情報の回収・破棄 | 取引先との契約終了時に自社の機密情報及び当該機密情報へのアクセス権を回収する又は破棄させること。 | 1 |
| 3-1-5 | リスクの特定 | リモートワークにおけるルール | リモートワークで使用する情報機器及び機密情報の条件についてのルールを定めること。 | 3 |
| 3-2-1 | リスクの特定 | 脆弱性の管理体制 | 脆弱性の管理体制、管理プロセスを定め、それに基づく管理を行うこと。 | 5 |
| 4-1-8 | 攻撃等の防御 | サーバ設置エリアへの入退室管理 | サーバの設置エリアへの入退室を管理し、記録すること。 | 4 |
| 4-1-9 | 攻撃等の防御 | 可搬媒体の制限 | 可搬媒体の持込み・持出しを制限すること。 | 3 |
| 4-2-1 | 攻撃等の防御 | セキュリティの意識向上のための教育・研修 | 経営層を含むすべての要員に対して、セキュリティの意識向上のための教育・研修を実施すること。 | 5 |
| 4-3-1 | 攻撃等の防御 | データの暗号化 | 情報機器及び情報システムの保管データを適切に暗号化するようルールを定め、周知すること。 | 2 |
| 4-3-2 | 攻撃等の防御 | データの保管ルール | データを適切な場所に保管するようルールを定め、周知すること。 | 1 |
| 4-3-3 | 攻撃等の防御 | 取引先との情報共有ルール | 取引先との情報共有及び情報送信に関するルールを定め、周知すること。 | 1 |
| 4-4-2 | 攻撃等の防御 | サポート期限の切れたOS及びソフトウェアへの対策 | サポート期限の切れたOS及びソフトウェアの利用停止及び更改を実施すること。 | 1 |
| 4-4-3 | 攻撃等の防御 | ログの取得 | システムに関するログを取得し、異常を検知するため、定期的にレビューを行うこと。 | 3 |
| 5-1-2 | 攻撃等の検知 | 情報機器及びソフトウェアの挙動監視 | 情報機器及びソフトウェアの状態及び挙動を監視すること。 | 3 |
| 5-2-1 | 攻撃等の検知 | セキュリティインシデントのレベルごとの対象範囲 | セキュリティインシデントのレベル及びレベルごとの対象範囲を明確にすること。 | 2 |
★3の要求事項に上乗せされる評価基準
★3と共通の要求事項でも、★4では次の評価基準が追加されます。
| No. | 要求事項名 | ★4で追加される評価基準 |
|---|---|---|
| 1-2-1 | セキュリティ推進活動部門 | 1-2-1-4 |
| 1-2-3 | 守秘義務のルール | 1-2-3-3, 1-2-3-4 |
| 1-3-1 | セキュリティ対応方針の策定 | 1-3-1-4 |
| 2-1-1 | 取引先とのビジネス又はシステム上の関係 | 2-1-1-3 |
| 3-1-1 | 情報機器、OS及びソフトウェアに関する情報の把握 | 3-1-1-5, 3-1-1-6, 3-1-1-7 |
| 3-1-2 | ネットワークに関する情報の把握 | 3-1-2-3, 3-1-2-4 |
| 3-1-4 | 機密区分に応じた情報の管理 | 3-1-4-4, 3-1-4-5, 3-1-4-6, 3-1-4-7, 3-1-4-8 |
| 4-1-3 | 認証の強度・実装方法の決定 | 4-1-3-5 |
| 4-1-7 | アクセス権の管理ルール | 4-1-7-2, 4-1-7-3, 4-1-7-4, 4-1-7-5, 4-1-7-6 |
| 4-4-1 | 情報機器、OS及びソフトウェアの安全な構成 | 4-4-1-4, 4-4-1-5, 4-4-1-6 |
| 4-4-4 | セキュリティパッチ・アップデートの手続 | 4-4-4-3 |
| 4-4-5 | マルウェア感染からの保護 | 4-4-5-4, 4-4-5-5 |
| 4-5-1 | ネットワーク境界防護 | 4-5-1-8, 4-5-1-9 |
| 7-1-1 | 事業継続要件に沿った復旧準備 | 7-1-1-2 |
主なものを挙げると、次のとおりです。
- 4-1-3-5:社内環境へのリモート接続、管理者のインターネット経由アクセス、重要な機密情報を扱うシステムへのアクセスにも多要素認証を適用
- 4-1-7-2:年1回以上のアクセス権の棚卸し
- 4-4-4-3:インターネット境界のネットワーク機器にCVSS基本値7.0以上の脆弱性が残存していないこと(技術検証の対象)
- 4-5-1-9:社外公開サーバおよび重要な機密情報を扱うサーバを専用のネットワークセグメントに設置
- 7-1-1-2:リストア手順書どおりに、目標復旧時間内にバックアップを復元できることの確認
追加分から見える★4の性格
追加された要求事項を並べると、★4の性格がはっきりします。
1. 継続的な管理体制が問われる
脆弱性の管理体制(3-2-1)では、情報源・収集頻度・対応要否の判断基準を定め、対応履歴を月次で点検することが求められます。セキュリティ対策推進計画(1-4-1)では、年1回以上、点検結果と対策推進計画を統括役員に報告し承認を得ることが求められます。
2. ログと監視が本格化する
ログの取得(4-4-3)は★4からの要求事項です。ファイアウォール、プロキシサーバ、認証サーバのログを6か月保管し、認証ログは月1回以上モニタリングして不審な認証試行を検知することが求められます。クラウドサービスの利用も対象に含まれます。
3. 取引先の対策状況まで把握する
取引先のセキュリティ対策状況(2-1-3)では、重要な機密情報を共有する先や事業継続上重要な取引先などを対象に、年1回以上対策状況を把握することが求められます。把握方法の例には、取引先の★取得状況の確認も挙げられています。
4. 物理・人的対策が加わる
サーバ設置エリアの入退室記録の6か月保管(4-1-8)、可搬媒体の持込み・持出しルール(4-1-9)、経営層を含む全要員への教育・研修(4-2-1)など、★3では問われなかった領域が加わります。
評価プロセス
★4は、文書確認に加えて実地審査と技術検証が行われます。所要期間の想定はそれぞれ1〜2日程度(事前準備・報告書作成を除く)です。実地審査は、ヒアリングや文書・記録・機器の操作画面等の確認を、実地または遠隔で行うものです。
不適合が発見された場合は、指定された是正期間内に是正報告を提出し、了承を得られれば★4を取得できます(制度構築方針では期間の例として「通知から1か月以内」が示されています)。技術検証の詳細は「★4の技術検証とは」で解説しています。
よくある質問
Q. ★4の評価機関はどこですか
A. 評価機関・技術検証事業者は指定委員会の指定を受けて登録されます。2026年9月時点で一覧は公表されていません。
Q. ★3を取得していないと★4を受けられませんか
A. いいえ。★3の事前取得は要件ではありません。
参考資料
- IPA「★3・★4 要求事項・評価基準」(2026年3月27日版Excel)https://www.ipa.go.jp/security/scs/requirements-criteria.html
- IPA「SCS-100 基本規程」(2026年8月28日施行)1.3.17、3.2
- IPA「SCS評価制度の詳細情報」https://www.ipa.go.jp/security/scs/details.html
本記事は2026年9月20日時点の公表資料に基づきます。
制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。
関連リンク
- ★3の対応状況を項目単位で確認できるセルフチェック(登録不要・無料):https://www.josis365.com/scs/check/