メインコンテンツへスキップ
← ブログに戻る
チュートリアル2026年9月11日by K.hirano

SCS★3で一部読みが招く落とし穴——81評価基準を取りこぼす理由

SCS★3の26要求事項を、IT専門でない管理担当者向けに「何をすればいいか」「何を残せばいいか」だけに絞って整理。番号の読み方と、文書だけで済む項目・設定変更が要る項目・製品導入が要る項目の違いを図で示します。

#SCS★3#サイバーセキュリティ#中小企業#IPA#情報システム#セキュリティ評価

この記事を3行で

  • SCS★3は、国(IPA)が定めた中小企業向けのセキュリティ評価制度です。26個の「やること」と、それを細かく分けた81個の「チェック項目」があります。
  • 落とし穴は、26個の見出しだけを読んで対応してしまうこと。見出し1つの下に最大8個のチェック項目が隠れていて、原則として1個でも残すと取得できません。
  • この記事は、専門用語をできるだけ使わず「何をすればいいか」「何を残せばいいか」だけに絞っています。細かい原文は自社チェックツールで項目ごとに読めます。

IPA・経済産業省の公式解説ではなく、IPA公式Excel(2026年4月21日公開)をもとにしたMETA-MARK独自の整理です。公式の解説書は2026年10月頃に公開予定なので、公開後に差分を確認してください。

目次

SCS★3とは何か(30秒版)

サイバーセキュリティお助け隊サービス(SCS)評価制度は、中小企業のセキュリティ対策のレベルを★の数で示す制度です。★3は「専門家の確認付きの自己評価」で、有効期間は1年。運用開始は2027年3月頃の予定です(IPA FAQ・2026年9月時点)。

求められるのは、26個の要求事項(=やること)と、それを細かく分けた81個の評価基準(=チェック項目)です。判定は「全部の評価基準を満たしているか」で決まり、部分点はありません。

番号の読み方:4-4-1 は「何番目の何」なのか

制度の文書には「4-4-1」「1-2-1-3」のような番号がたくさん出てきます。仕組みは住所と同じです。

  • 最初の数字=大きな分類(1〜7)。「4」なら「攻撃を防ぐ」グループ
  • 3つの数字(例 4-4-1)=要求事項。「やること」の単位で、全部で26個
  • 4つの数字(例 4-4-1-3)=評価基準。要求事項をさらに分けたチェック項目で、全部で81個

つまり「4-4-1」だけ見て対応すると、その下にある「4-4-1-1」「4-4-1-2」「4-4-1-3」の3つを全部満たしたかは分かりません。たとえば4-1-2(管理者権限のIDの管理)には8個のチェック項目があり、「管理者を決めました」だけでは1個しか埋まりません。

要求事項の下に複数のチェック項目がぶら下がっている、この構造が取りこぼしの正体です。

SCS★3の番号の階層。大分類「4 攻撃を防ぐ」の下に要求事項「4-1-2 管理者権限のIDの管理」があり、その下にチェック項目4-1-2-1から4-1-2-8の8個がぶら下がっている。見出しだけ対応すると8個のうち1個しか埋まらない

見出し(要求事項)1つの下に、チェック項目(評価基準)が最大8個ぶら下がる

対応は3つのルートに分かれる

26個の要求事項は、何をすれば満たせるかで3つに分かれます。この分け方はMETA-MARKの整理で、IPAの公式分類ではありません。

ルート件数何をするか
文書と運用16ルールや一覧表を作り、実施した記録を残す責任者を決める、守秘義務のルール、バックアップ以外の多くの項目
既存の設定変更7今あるパソコン・サービスの設定を見直すログインの本人確認、パソコンのロック、アップデート
製品・サービスの導入3専用の製品を入れて運用するバックアップ、ウイルス対策、不審な通信の監視

いきなり製品を買う前に、文書と設定から確認したほうがよい理由がここにあります。製品が必要なのは26個のうち3個だけで、しかも「入れただけ」では足りず、運用の記録まで求められます。

26個の要求事項を3つのルートに分けた図。文書と運用が16個、既存の設定変更が7個、製品・サービスの導入が3個。左から右へ、着手する順番も文書→設定→製品

26個のうち製品が要るのは3個だけ。着手は文書 → 設定 → 製品の順

26項目の一覧:番号・意味・ルート・残すもの

番号を押すと、自社チェックツールの該当項目に飛びます。そこで原文と「具体的にやること」を確認できます。

大分類番号(押すとツールへ)一言でいうとルート残すもの
1 会社の体制1-2-1誰がセキュリティの責任者かを決める文書と運用体制図、連絡先、年1回の見直し記録
1 会社の体制1-2-3守秘義務のルールを作って説明する文書と運用規程、入社時に説明した記録
1 会社の体制1-3-1会社としてのセキュリティ方針を文書にする文書と運用承認済みの方針、社内に知らせた記録
2 取引先2-1-1取引先とつながっているシステムを一覧にする文書と運用接続の一覧、年1回の見直し記録
2 取引先2-1-2機密情報を渡す相手と取り決めを交わす文書と運用秘密保持契約や覚書
2 取引先2-1-4事故が起きた時の取引先との役割分担を決める文書と運用契約の条項や合意書
3 持ち物の把握3-1-1パソコン・サーバー・ソフトの一覧を作る文書と運用資産台帳、管理ルール、年1回の点検記録
3 持ち物の把握3-1-2社内ネットワークの構成を把握する文書と運用構成図、機器の一覧
3 持ち物の把握3-1-3クラウドなど外部サービスの利用ルールを決める文書と運用利用前の確認記録、サービス一覧
3 持ち物の把握3-1-4機密情報を区分して管理する文書と運用区分のルール、重要情報の台帳
4 攻撃を防ぐ4-1-1社員のIDの発行・削除ルール設定変更申請・承認の記録
4 攻撃を防ぐ4-1-2管理者権限のIDの管理設定変更管理者の一覧
4 攻撃を防ぐ4-1-3ログイン時の本人確認(多要素認証など)設定変更設定画面、対象サービスの一覧
4 攻撃を防ぐ4-1-4パソコンのロック設定設定変更設定済み端末の一覧
4 攻撃を防ぐ4-1-5パスワードの決め方ルール文書と運用ルール、社内に知らせた記録
4 攻撃を防ぐ4-1-6パスワードの保管ルール文書と運用保管ルール、漏えい時の手順
4 攻撃を防ぐ4-1-7誰がどこにアクセスできるかの管理文書と運用権限の台帳、棚卸の記録
4 攻撃を防ぐ4-2-2事故対応の教育・訓練文書と運用教育資料、受講者と日付の記録
4 攻撃を防ぐ4-3-4バックアップ製品導入計画、実行記録、復元手順
4 攻撃を防ぐ4-4-1パソコン・サーバーの安全な設定設定変更許可ソフトの一覧、設定変更の記録
4 攻撃を防ぐ4-4-4アップデート(パッチ)の適用設定変更自動更新の設定、適用日の記録
4 攻撃を防ぐ4-4-5ウイルス対策製品導入管理画面、スキャンと更新の記録
4 攻撃を防ぐ4-5-1ルーター・ファイアウォールの防御設定変更機器の一覧、通信ルール
5 攻撃に気づく5-1-1不審な通信の監視製品導入検知の設定、確認した記録
6 事故への対応6-1-1事故が起きた時の対応手順文書と運用手順書、連絡先、点検記録
7 事故からの復旧7-1-1業務を復旧するための準備文書と運用重要システムの一覧、復旧の目標

「4 攻撃を防ぐ」に13個が集中していますが、件数の少ない5〜7を後回しにしてよいわけではありません。全部の評価基準が対象なので、1個しかない分類でも未対応なら結果に響きます。

何から始めるか:3ステップ

  1. 一覧表の「一言でいうと」を上から読み、自社で「できている/一部/できていない/分からない」を仮に付ける。 正確さより、まず全体を一巡することが大事です。
  2. 番号を押してツールの項目を開き、下にあるチェック項目を1つずつ見る。 ここで「見出しは対応済みのつもりだったが、チェック項目が残っていた」が見つかります。
  3. 残った項目を3ルートに分け、文書 → 設定 → 製品の順で着手する。 製品の検討は最後で構いません。

自社チェックツールは、この3ステップをそのまま画面にしたものです。入力内容はお使いのパソコンの中だけに保存され、外部には送られません。IPAの公式ツールではなく、公式Excelをもとにした非公式の確認用ツールです。

続編の「SCS★3で「対応済み」なのに証拠が無い——期限付き評価基準27件の落とし穴BlogSCS★3で「対応済み」なのに証拠が無い——期限付き評価基準27件の落とし穴ルールを作ったのに評価で証拠が足りない、はなぜ起きるのか。SCS★3の81チェック項目のうち期限付きの27個を、IT専門でない管理担当者向けに5つの型と図で整理します。」では、ルールを作った後に残りやすい「記録が続いていない」項目を扱います。

参考リンク

本記事の件数・分類・原文はこの2点から機械的に取り込んでいます。3つのルートと「一言でいうと」「残すもの」はMETA-MARKの解釈です。

この記事を書いた人

HW系エンジニアとして20年以上、10,000件を超える顧客訪問と2,000件を超える単独ソリューション実績。AIツールを使った個人開発やIoT農園など、Raspberry Piを使ったオートメーション化なども実践中です!エンジニア専門結婚相談所も運営中、ClaudeCodeで解決できない心の課題も解決いたします!

SCS★3で「対応済み」なのに証拠が無い——期限付き評価基準27件の落とし穴
NEW
2026年9月11日
チュートリアル

SCS★3で「対応済み」なのに証拠が無い——期限付き評価基準27件の落とし穴

ルールを作ったのに評価で証拠が足りない、はなぜ起きるのか。SCS★3の81チェック項目のうち期限付きの27個を、IT専門でない管理担当者向けに5つの型と図で整理します。

#SCS#情報セキュリティ#中小企業#コンプライアンス
ChatGPT WebをAPI代わりにして大丈夫?Codexブラウザ自動化の境界線
NEW
2026年9月12日
開発ログ

ChatGPT WebをAPI代わりにして大丈夫?Codexブラウザ自動化の境界線

Codex CLIやPlaywrightからChatGPT Webへ質問を送り、回答を回収するのは規約上大丈夫なのか。公式情報と実務判断を分け、個人開発で迷いやすい12例をやさしく整理します。

#codex#chatgpt#ブラウザ自動化#個人開発
結論、RTX 3070 の買い替え先は RTX 5070 から——RTX 5060 Ti は 11% 差、RTX 4060 Ti はむしろ遅い
NEW
2026年9月12日
事例紹介

結論、RTX 3070 の買い替え先は RTX 5070 から——RTX 5060 Ti は 11% 差、RTX 4060 Ti はむしろ遅い

合成ベンチでは横並びに見えるRTX 3070・4060 Ti・5060 Tiを、1440p実ゲーム相対性能と消費電力で比較します。

#GPU#RTX 3070#RTX 5070#RTX 5060 Ti#自作PC
ChatGPTの透過PNG 3枚を白・黒・緑で実測、髪と基板の縁は崩れない
NEW
2026年9月10日
開発ログ

ChatGPTの透過PNG 3枚を白・黒・緑で実測、髪と基板の縁は崩れない

ChatGPT Images 2.5に「透過で出力して」と頼んだ3枚を白・黒・緑に合成し、アルファ値の分布・縁の減衰幅・ハローの有無を数値で測りました。アルファ253の落とし穴と、透過を直接出せる他モデルの一覧つき。

#gpt-image-2.5#ChatGPT#画像生成AI#透過PNG#サムネイル

META-MARK × セキュリティ

関連する記事をもっと読みますか?

自作PC・AI・セキュリティ・ホームラボについて、実際に動かした記録を書いています。