本記事は株式会社BTNコンサルティングのブログ記事「SCS評価制度「取引先管理」の要件|接続システムの把握と機密情報の取り決め」を再構成したものです。最新版は初出記事をご覧ください。
https://www.btncon.com/blog/scs-supplier-management
大分類2「取引先管理」は、サプライチェーン強化を目的とするSCS評価制度で独立した大分類として設けられている領域です。要求事項は全5件で、★3の対象は3件・評価基準4件です。
★3で求められる要求事項
2-1-1 取引先とのビジネス又はシステム上の関係
- 2-1-1-1:自社以外の組織(顧客・子会社・関係会社・クラウドサービス提供者を含む取引先)が管理・提供し、自社の資産が接続しているシステムを把握する仕組みを整備する
- 2-1-1-2:把握した情報を年1回以上点検する
ポイントは「クラウドサービス提供者を含む」という点です。取引先のEDIや受発注システムだけでなく、自社が利用しているSaaSも対象になります。
2-1-2 機密情報の取扱い
- 2-1-2-1:自社の機密情報を共有する子会社又は取引先との間で、業務開始前に次の事項を取り決める
- 機密情報の定義
- 利用制限、保管方法、複製可否、第三者への提供可否
- 返還又は廃棄
既存のNDAにこれらが含まれているかを確認してください。「業務開始前に」とあるため、取引開始後に締結している運用は是正が必要です。
2-1-4 セキュリティインシデント発生時の役割・責任
- 2-1-4-1:自社の機密情報を共有する子会社又は取引先との間で、インシデント発生時の双方の役割及び責任を定める
契約書やNDAにインシデント時の通知義務・協力義務の条項を入れる形が一般的です。
★4で追加されるもの
- 2-1-1-3:機密情報を共有している子会社・取引先について、やり取りの手段と授受される情報資産・その取扱いを把握する仕組みを整備する
- 2-1-3 取引先のセキュリティ対策状況:重要な機密情報を共有する先、事業継続上重要な先、発注者の内部システムにアクセス可能な先を対象に、年1回以上対策状況を把握する。把握方法の例として、取引先の★取得状況の確認、訪問点検、チェックシートの回収が挙げられている
- 2-1-5 機密情報の回収・破棄:契約終了時に機密情報とアクセス権が回収又は破棄されたことを確認する手順を整備する
取引先への要請には配慮が必要
自社が取引先に対策を求める側になる場合、公正取引委員会との連名で、取引先へのセキュリティ要請に関する想定事例の解説が公表されています。また経済産業省と内閣官房国家サイバー統括室は、「取得しないと取引が制限される」といった説明は誤りであるとして注意喚起を出しています。
必要になる証跡
- 取引先・クラウドサービスとの接続システム一覧(年1回の点検記録付き)
- 機密情報を共有する取引先との取り決め(NDA・契約書)
- インシデント時の役割・責任に関する条項
参考資料
- IPA「★3・★4 要求事項・評価基準」(2026年3月27日版Excel)https://www.ipa.go.jp/security/scs/requirements-criteria.html /大分類2(2-1-1〜2-1-5)
本記事は2026年9月20日時点の公表資料に基づきます。
制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。
関連リンク
- ★3の対応状況を項目単位で確認できるセルフチェック(登録不要・無料):https://www.josis365.com/scs/check/