サプライチェーン強化に向けたセキュリティ対策評価制度

SCS評価制度とは?
要求事項と、端末データ保護の備え方

SCS評価制度(正式名称「サプライチェーン強化に向けたセキュリティ対策評価制度」)は、 企業のセキュリティ対策状況を共通の基準で評価・可視化する、経済産業省・内閣官房が策定しIPAが運営する制度です。 このページでは制度の概要をわかりやすく整理したうえで、要求事項のうち「端末データ保護」に関連する備え方をご紹介します。

※本ページは制度の理解を助けることを目的とした情報提供です。最新かつ正確な情報は、必ずIPA・経済産業省の公式情報をご確認ください。

SCS評価制度の基本

何のための制度か

サプライチェーン全体のセキュリティ水準を底上げするため、企業の対策状況を★の水準で可視化し、取引の場面で対策レベルを示せるようにする制度です。発注側・受注側の負担軽減も狙いとされています。

誰が運営するか

経済産業省・内閣官房国家サイバー統括室が制度構築方針を策定(2026年3月27日公表)し、IPA(独立行政法人情報処理推進機構)が運営主体となります。

いつ始まるか

2026年度末頃(2027年3月頃)の制度開始が予定されています(2026年時点の公表情報)。運用開始の時期は今後変更される可能性があるため、公式情報をご確認ください。

任意の制度

SCS評価制度は任意の制度です。制度そのものが取引を規制したり、特定の製品の導入を必須とするものではありません(経済産業省が明示しています)。

★3・★4の要求事項(概要)

★の水準ごとに、満たすべき要求事項と評価の方法が定められています

★3
  • 一般的なサイバー脅威への対処を想定した水準
  • 26の要求事項/81の評価基準(2026年時点の公表情報)
  • 専門家の確認を伴う自己評価。有効期間は1年
★4
  • より包括的な対策を想定した水準
  • 43の要求事項/153の評価基準(2026年時点の公表情報)
  • 評価機関による第三者評価・技術検証。有効期間は3年

重要:★3・★4の取得には、定められたすべての要求事項への適合が必要です。要求事項は、経営・ガバナンスからID管理、システム防御、脆弱性管理、ネットワーク、検知、インシデント対応、復旧、委託先管理まで組織全体の広範な領域にわたります。特定の1製品を導入すれば取得できる、というものではありません。

出典:IPA・経済産業省の公表情報を当社で整理したものです(2026年時点)。要求事項・評価基準の詳細および最新情報は公式情報をご確認ください。

要求事項のうち「端末データ保護」の領域について

広範な要求事項のうち、当社が支援できるのは「端末(PC)のデータ保護」に関連する技術領域の一部です。 その部分について、ShadowDesktop導入パックがどう関連しうるかをご説明します。

ShadowDesktopが関連しうる領域(端末範囲)

  • 端末上のデータ残存の抑制(データレス化)
  • キャッシュの暗号化
  • USB等への書き込み制御(情報持ち出しの制御)
  • 世代管理されたバックアップ・復旧
  • 紛失端末のリモート利用停止・ワイプ

= SCS評価制度の要求事項のうち、端末のデータ保護・持ち出し制御・バックアップ/復旧に関連する技術対策を支援する範囲です。

ShadowDesktop単体では対象外の領域

  • ネットワークの分離・不正通信の遮断
  • EDR相当の挙動監視・攻撃検知
  • 経営責任・方針・ガバナンス
  • 委託先・サプライチェーンの管理
  • 脆弱性管理プロセス/全社インシデント対応体制

これらは別の対策・体制が必要です。ShadowDesktopがこれらまで満たすものではありません。

※SCS評価制度は組織のIT基盤等を対象とする制度です。ShadowDesktop単体の導入により★3・★4の取得や評価基準への適合を保証するものではありません。適合性は、対象範囲・構成・設定・運用その他の対策を含めて判断されます。

ShadowDesktop導入パックについて

端末データ保護の技術対策を、PoC(技術検証)から本番導入計画まで伴走支援します

ShadowDesktopは、データの実体を端末に残さず遠隔ストレージに置くことで、持ち出しPCの紛失・盗難時の情報漏えいリスクを抑える製品です。 その同じ仕組みが、SCS評価制度の要求事項のうち「端末データ保護・復旧」に関連する技術対策としても整理できます。

当社の導入パックでは、自社環境での適用可否をPoCで確認し、「どの要求事項に・どの設定で・どのように寄与しうるか」を、証跡とあわせて整理するご支援が可能です。

SCS評価制度を見据えた端末データ保護のご相談

「自社の場合、端末データ保護の領域でどこまで対応できるか」を、30分のヒアリングで整理します。
SCS評価制度の全体像を踏まえたうえで、当社が支援できる端末領域についてご案内します。

※本ページのSCS評価制度に関する記載は、IPA・経済産業省の公表情報(2026年時点)を当社で整理したものであり、制度運営機関による製品認証・適合判定を示すものではありません。