本記事は株式会社BTNコンサルティングのブログ記事「SCS評価制度「リスクの特定」の要件|資産・ネットワーク・機密情報の把握」を再構成したものです。最新版は初出記事をご覧ください。
https://www.btncon.com/blog/scs-identify
大分類3「リスクの特定」は、NIST CSFの識別(ID)に対応します。要求事項は全6件で、★3の対象は4件・評価基準11件です。制度開始を待たずに着手でき、最も時間がかかる分類です。
★3で求められる要求事項
3-1-1 情報機器、OS及びソフトウェアに関する情報の把握
- 3-1-1-1:パソコン及びシンクライアントの製造元、OS、台数を把握する仕組み
- 3-1-1-2:サーバ、仮想サーバ、ハイパーバイザの製造元、OS、台数を把握する仕組み
- 3-1-1-3:導入、設置、ネットワーク接続、セキュリティパッチ適用のルールを含む管理ルールを定める
- 3-1-1-4:管理ルールの遵守状況を年1回以上点検する
3-1-2 ネットワークに関する情報の把握
- 3-1-2-1:ネットワークを把握する仕組み(各ネットワークの所在地・用途を含む)
- 3-1-2-2:ネットワーク機器を把握する仕組み(製造元、モデル、保守事業者を含む)
3-1-3 外部情報サービスの管理
- 3-1-3-1:外部情報サービスのセキュリティ要件を定め、利用時に要件を満たすか確認する
- 3-1-3-2:提供事業者と機密情報の取扱いについて合意を取り交わす
クラウドサービスの利用規約やセキュリティホワイトペーパーを要件と照合した記録が証跡になります。部署ごとに契約したSaaSが漏れやすいため、支払記録からの洗い出しが有効です。
3-1-4 機密区分に応じた情報の管理
- 3-1-4-1:機密の特定、機密区分のレベル判定と表示、区分に応じた取扱方法、取扱エリアの区分と制限を含む管理ルールを定める
- 3-1-4-2:管理ルールを年1回以上点検する
- 3-1-4-3:重要な機密情報ごとに、管理者名、部署名、保管場所、保管期限、開示先、管理者の連絡先を把握する仕組み
3-1-4-3は、いわゆる重要情報の台帳です。ISMSの情報資産台帳があれば流用できますが、開示先や保管期限の列が足りないことがあります。
★4で追加されるもの
- 3-1-5 リモートワークにおけるルール:使用許可する機器と申請・承認の方法、個人所有機器にダウンロード可能なファイルの機密区分・種類を定め、周知し、年1回以上点検する
- 3-2-1 脆弱性の管理体制:収集から対応までの役割・責任、情報源・ツール・頻度、対応要否の判断基準、脆弱性の残存状況の把握、対応履歴の月次点検
共通の要求事項への上乗せとして、スマートデバイスの把握(3-1-1-5)、重要システムの機器の設定情報の把握(3-1-1-6)、ネットワーク図の作成と年1回点検(3-1-2-3、3-1-2-4)、退職時の機密情報・機器・アクセス権の回収(3-1-4-5)、廃棄時のデータ抹消と記録(3-1-4-7、3-1-4-8)が加わります。
実務上の進め方
- PC・サーバをMDMや資産管理ツールの一覧と貸与台帳で突合する
- 拠点ごとのネットワークとネットワーク機器(ルーター、UTM、スイッチ、無線AP)を一覧化し、保守事業者を記録する
- 利用中のクラウドサービスを洗い出し、セキュリティ要件との照合結果を残す
- 機密区分のルールを定め、重要な機密情報の台帳を作る
ネットワーク機器の一覧は、「攻撃等の防御」のパッチ適用(4-4-4-2)やネットワーク境界防護(4-5-1)の前提にもなります。
参考資料
- IPA「★3・★4 要求事項・評価基準」(2026年3月27日版Excel)https://www.ipa.go.jp/security/scs/requirements-criteria.html /大分類3(3-1-1〜3-2-1)
本記事は2026年9月20日時点の公表資料に基づきます。
制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。
関連リンク
- ★3の対応状況を項目単位で確認できるセルフチェック(登録不要・無料):https://www.josis365.com/scs/check/