本記事は株式会社BTNコンサルティングのブログ記事「SCS評価制度★3の要求事項一覧|26項目・81評価基準の全体像」を再構成したものです。最新版は初出記事をご覧ください。
https://www.btncon.com/blog/scs-star3-requirements-list
「取引先からSCS評価制度の★3を求められそうだが、具体的に何をやればいいのか分からない」という相談が増えています。本記事では、IPAが公開している「★3・★4 要求事項・評価基準」をもとに、★3で求められる内容を一覧で整理します。
★3は26の要求事項と81の評価基準
SCS評価制度の要求事項は全体で43件あり、7つの大分類に整理されています。このうち★3の対象は26件です。各要求事項の下には、実際に適合を判定するための「評価基準」がぶら下がっており、★3で満たすべき評価基準は81件あります。
評価は評価基準の単位で行われ、原則としてすべての評価基準への適合が求められます。「26項目」と聞いて想像するより、実際の作業量は多いと考えてください。
大分類別の内訳
| No. | 大分類 | ★3の要求事項数 | ★3の評価基準数 |
|---|---|---|---|
| 1 | ガバナンスの整備 | 3 | 8 |
| 2 | 取引先管理 | 3 | 4 |
| 3 | リスクの特定 | 4 | 11 |
| 4 | 攻撃等の防御 | 13 | 48 |
| 5 | 攻撃等の検知 | 1 | 3 |
| 6 | インシデントへの対応 | 1 | 6 |
| 7 | インシデントからの復旧 | 1 | 1 |
| 合計 | 26 | 81 |
評価基準の約6割が「攻撃等の防御」に集中しています。ID・パスワード管理、パッチ適用、マルウェア対策、ネットワーク境界防護といった技術対策が★3の中心です。
★3の要求事項26件
| No. | 要求事項名 | 要求事項 | ★3評価基準数 |
|---|---|---|---|
| 1-2-1 | セキュリティ推進活動部門 | セキュリティ推進活動を担当する部署、役員及び従業員を決定し、責任及び権限を割り当てること。 | 3 |
| 1-2-3 | 守秘義務のルール | 守秘義務のルールを策定し、遵守させること。 | 2 |
| 1-3-1 | セキュリティ対応方針の策定 | 自社のセキュリティ対応方針を策定し、周知すること。 | 3 |
| 2-1-1 | 取引先とのビジネス又はシステム上の関係 | 取引先と自社とのビジネス又はシステム上の関係を把握すること。 | 2 |
| 2-1-2 | 機密情報の取扱い | 自社の機密情報の取扱い方法を、共有先との間で明確にすること。 | 1 |
| 2-1-4 | セキュリティインシデント発生時の役割・責任 | セキュリティインシデント発生時の他社との役割及び責任を明確にすること。 | 1 |
| 3-1-1 | 情報機器、OS及びソフトウェアに関する情報の把握 | 情報機器、OS及びソフトウェアに関する情報を把握すること。 | 4 |
| 3-1-2 | ネットワークに関する情報の把握 | ネットワークに関する情報を把握するための仕組みを整備すること。 | 2 |
| 3-1-3 | 外部情報サービスの管理 | 自社の機密情報を扱う外部情報サービスを管理すること。 | 2 |
| 3-1-4 | 機密区分に応じた情報の管理 | 機密区分に応じた情報の管理ルールを定め、それに基づく管理を行うこと。 | 3 |
| 4-1-1 | ユーザIDの管理手続 | ユーザIDの発行・変更・削除の手続を定めること。 | 4 |
| 4-1-2 | 管理者IDの管理手続 | 管理者IDの発行・変更・削除の手続を定めること。 | 8 |
| 4-1-3 | 認証の強度・実装方法の決定 | システム及び情報の重要度に応じて認証の強度及び実装方法を決定すること。 | 4 |
| 4-1-4 | アカウントロック制御 | パソコン及びスマートデバイスにはロック制御を行うこと。 | 2 |
| 4-1-5 | パスワード設定ルール | パスワード設定に関するルールを定め、周知すること。 | 5 |
| 4-1-6 | パスワード管理ルール | パスワードの管理に関するルールを定め、周知すること。 | 3 |
| 4-1-7 | アクセス権の管理ルール | アクセス権の管理ルールを定めること。 | 1 |
| 4-2-2 | セキュリティインシデント発生時の教育・訓練 | セキュリティインシデント発生時の対応に関する教育・訓練を行うこと。 | 3 |
| 4-3-4 | 適切なバックアップ | 適切なバックアップを行うこと。 | 3 |
| 4-4-1 | 情報機器、OS及びソフトウェアの安全な構成 | 情報機器、OS及びソフトウェアの安全な構成を確立し、維持すること。 | 3 |
| 4-4-4 | セキュリティパッチ・アップデートの手続 | 情報機器、OS及びソフトウェアへのセキュリティパッチ及びアップデートの適用に係る手続を定めること。 | 2 |
| 4-4-5 | マルウェア感染からの保護 | システムをマルウェア感染から保護すること。 | 3 |
| 4-5-1 | ネットワーク境界防護 | ネットワークを適切に分離し、境界部分を防護すること。 | 7 |
| 5-1-1 | ネットワーク接続・データの監視 | ネットワーク上の適切な場所でネットワーク接続及びデータ転送を監視すること。 | 3 |
| 6-1-1 | インシデント対応手順 | セキュリティインシデントへの対応手順、対応体制等を定めること。 | 6 |
| 7-1-1 | 事業継続要件に沿った復旧準備 | 事業上重要なシステムについて、事業継続の要件に沿う復旧に必要な準備を行うこと。 | 1 |
※要求事項名・要求事項の文言はIPA公開資料のとおり。各評価基準の詳細は一次情報をご確認ください。
特に注意すべき評価基準
一覧だけでは読み取れない、実務上の負荷が大きい評価基準を挙げます。
パッチ適用は14日以内(4-4-4-2)
利用している機能・設定に関するアップデートのうち、ベンダーが「重大」「高リスク」とする脆弱性を修正するもの、CVSS基本値7.0以上の脆弱性を修正するもの、または脆弱性のレベルの詳細がベンダーから提供されていないものは、リリースから14日以内の適用が求められます。重大度が示されていない更新も期限管理の対象になる点に注意してください。対象はPCのOS・ブラウザ・Officeソフト、サーバのOS・ミドルウェア、スマートデバイス、インターネット境界のネットワーク機器です。やむを得ず期限内に適用できない場合は、評価基準に定めるリスク低減策(機能の無効化、ベンダー推奨の回避策、ネットワークからの分離、不正通信を遮断する仕組みの導入のいずれか)を実施します。
多要素認証(4-1-3-2〜4-1-3-4)
重要な機密情報を取り扱うクラウドサービスには、ユーザ・管理者ともに常に多要素認証を使うことが求められます。知識情報として使うパスワードは8文字以上です。
不正アクセスのリアルタイム検知・遮断(5-1-1-1)
社内外ネットワークの境界または端末で、インターネットから社内への通信と、社内から不正なサーバへの通信の双方について、不正アクセスをリアルタイムに検知・遮断する仕組みの導入が求められます。アラートの速やかな発報と速報レポートの通知(5-1-1-3)も含まれます。
インシデント対応の教育・訓練(4-2-2)
新規受入れ時と年1回以上、インシデント発生時の対応について、資料の配布・掲示に加えてeラーニングまたは集合教育による教育・訓練を実施し、記録を保管することが求められます。
年1回以上の点検が求められる評価基準
★3の有効期間は1年で、更新時には★3確認責任者の確認・助言を受けた自己評価の更新版を、有効期間の満了日前に提出する必要があります。あわせて、次の評価基準では年1回以上の点検が求められます。
- 1-2-1-3 平時のセキュリティ体制の点検
- 2-1-1-2 取引先との接続システムに関する情報の点検
- 3-1-1-4 情報機器等の管理ルールの遵守状況の点検
- 3-1-4-2 機密情報の管理ルールの点検
- 4-2-2-3 インシデント対応の教育・訓練内容の点検
- 6-1-1-4 インシデント発生時の体制の点検
- 6-1-1-6 インシデント事例と対応策の社内共有(年1回以上および重大インシデント発生時)
点検は「実施した記録」が証跡になります。年間スケジュールに組み込んでおくことを推奨します。
★3の評価は「専門家確認付き自己評価」
- 取得希望組織が★3要求事項・評価基準に基づいて自己評価を記入する
- ★3確認責任者(登録されたSCSセキュリティ専門家)が自己評価の妥当性を確認し、必要に応じて助言を行い、確認した旨を署名で示す
- 経営層が自己適合宣言を行う
- 制度運営機関(IPA)に登録を申請し、不備がなければ登録組織台帳に登録・公表される
不適合が見つかった場合でも、是正して専門家の了承を得られれば★3を取得できます。
準備の進め方
IPAが公開しているExcelに「対応状況」「証跡の所在」「担当者」「対応期限」の4列を追加すると、そのままギャップ分析表になります。評価基準81件の単位で埋めていくのが確実です。
証跡の考え方は「SCS評価制度の証跡一覧」で整理しています。
よくある質問
Q. ★3を取らないと取引できなくなりますか
A. 経済産業省と内閣官房国家サイバー統括室は、「取得しないと取引が制限される」といった説明は誤りであるとして、不適切な勧誘に関する注意喚起を公表しています。
Q. ★3を取らないと★4を申請できませんか
A. いいえ。上位の段階は下位の段階で求められる事項を包括するため、★3の事前取得は要件ではありません。
Q. 解説書はいつ公開されますか
A. 要求事項・評価基準の解説書は2026年10月頃の公開予定です。
参考資料
- IPA「★3・★4 要求事項・評価基準」(2026年3月27日版Excel)https://www.ipa.go.jp/security/scs/requirements-criteria.html
- IPA「SCS-100 基本規程」(2026年8月28日施行)3.1 ★3の登録に係る手続
- 経済産業省・内閣官房国家サイバー統括室「制度構築方針」(2026年3月27日)
本記事は2026年9月20日時点の公表資料に基づきます。
制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。
関連リンク
- ★3の対応状況を項目単位で確認できるセルフチェック(登録不要・無料):https://www.josis365.com/scs/check/