初心者のための内部統制構築の教科書 ないぶっく » 内部統制の基礎知識 » サプライチェーンセキュリティ評価制度とは?

サプライチェーンセキュリティ評価制度とは?

このサイトはコントロールソリューションズ株式会社をスポンサーとして、Zenken株式会社が運営しています。

取引先や委託先を含めたサイバーセキュリティ対策の重要性が高まるなか、「サプライチェーンセキュリティ評価制度」という言葉を目にする機会が増えています。

正式には「サプライチェーン強化に向けたセキュリティ対策評価制度」と呼ばれ、略称として「SCS評価制度」が使われています。これは、サプライチェーンを構成する企業のセキュリティ対策状況を、共通の基準で評価・可視化するための制度です。

内部統制に初めて関わる人は、この制度を単なるセキュリティ認証ではなく、取引先リスクを管理するための仕組みとして理解すると分かりやすいでしょう。

制度の基本的な仕組み

サプライチェーンセキュリティ評価制度は、委託元企業と委託先企業の間で、必要なセキュリティ対策の水準を分かりやすく共有するための制度です。

近年は、自社だけが対策をしていても、取引先や委託先のセキュリティ対策が不十分であれば、そこを起点に情報漏えい、業務停止、不正侵入などが発生する可能性があります。

たとえば、外部のシステム会社、クラウドサービス事業者、コールセンター、物流会社、製造委託先などが攻撃を受けた場合、自社の顧客情報や業務にも影響が及ぶことがあります。

そこでSCS評価制度では、2社間の取引契約などにおいて、委託元が委託先に必要な段階(★)を提示し、委託先の対策実施を促すことが想定されています。

なぜ制度が必要とされているのか

SCS評価制度が必要とされる背景には、委託先や取引先を起点としたサイバー攻撃の増加があります。

委託元企業にとって、取引先のセキュリティ対策状況を正確に把握することは簡単ではありません。独自のチェックシートを使っても、回答内容が実態に合っているか判断するには専門知識が必要です。

一方、委託先企業にとっても、複数の取引先から異なるチェックシートへの回答を求められることは大きな負担になります。質問の表現や要求水準が異なるため、同じような内容を何度も確認しなければならないからです。

SCS評価制度は、こうした負担を軽減し、委託元・委託先の双方が共通基準でセキュリティ対策を確認できるようにすることを目的としています。

内部統制担当者が押さえるべきポイント

SCS評価制度は、情報システム部門だけが関わる制度ではありません。内部統制の観点では、委託先管理、契約管理、リスク評価、証跡管理と深く関係します。

特に重要なのは、「どの取引先に、どの程度のセキュリティ水準を求めるのか」を整理することです。すべての取引先に同じ水準を求めるのではなく、委託業務の重要度や取り扱う情報に応じて確認内容を変える必要があります。

関係する主な部門

部門 主な役割
情報システム部門 技術的な対策、アクセス管理、インシデント対応体制を確認する
購買・調達部門 取引先や委託先の選定、契約前の確認、継続管理を行う
法務部門 契約書のセキュリティ条項、事故時の報告義務、秘密保持を確認する
内部統制・内部監査部門 委託先管理のルール、証跡、運用状況を確認する

内部統制担当者は、制度そのものを理解するだけでなく、社内の管理プロセスにどう組み込むかを考えることが大切です。

★3・★4・★5の違い

SCS評価制度では、セキュリティ対策の段階として★3、★4、★5が設定されています。現時点では、★3と★4を中心に制度構築が進められており、★5は今後さらに具体化される予定です。

段階 概要
★3 一般的なサイバー脅威に対応するための基本的な対策水準。専門家確認付き自己評価が想定されています。
★4 初期侵入の防御だけでなく、被害拡大防止やサプライチェーン上の役割に応じた対策を含む水準。第三者評価と技術検証が想定されています。
★5 より高度なサイバー攻撃への対応を想定した段階。要求事項や評価スキームは今後具体化される予定です。

なお、★4を取得するために、必ず事前に★3を取得しなければならないという関係ではありません。自社の役割、取引先からの要請、取り扱う情報の重要度などに応じて、必要な段階を検討します。

SCS評価制度は義務なのか

SCS評価制度について、初学者が特に気になるのが「取得は義務なのか」という点です。

結論として、SCS評価制度は任意の制度です。法律で一律に取得が義務づけられているものではありません。

ただし、任意制度だからといって、自社に関係がないとは限りません。取引先との契約や委託条件の中で、一定のセキュリティ水準を求められる可能性があります。

また、★を取得していないからといって、直ちに取引停止になるとは限りません。どのように契約上扱うかは、委託元と委託先の間で合意されるべきものとされています。

内部統制の観点では、「義務かどうか」だけで判断するのではなく、自社の取引先管理上、どの委託先にどの水準を求めるべきかを検討することが重要です。

制度開始時期と今後の予定

経済産業省のFAQでは、★3および★4について、2026年度末頃の制度開始、つまり申請受付開始を目指すとされています。

一方、制度の詳細な提出様式、評価方法、評価機関などは、今後具体化される予定です。★5についても、2026年度以降に要求事項や評価スキームの検討が進められる見込みです。

制度情報は更新される可能性があるため、社内対応を進める際は、METIやIPAの公式情報を確認することが大切です。

今から準備しておきたいこと

制度の詳細がすべて公表される前でも、内部統制担当者が準備できることはあります。まずは申請手続きではなく、社内の管理状況を整理することから始めましょう。

確認しておきたい主な項目

  • 取引先・委託先の一覧を整理する
  • 各委託先が扱う情報の種類を確認する
  • 委託業務が停止した場合の影響を整理する
  • 既存のセキュリティチェックシートを見直す
  • 契約書にセキュリティ条項や事故時の報告義務があるか確認する
  • 情報セキュリティ規程、アクセス管理、教育記録などの証跡を整理する

特に重要なのは、ルールを作ることだけではありません。実際に対策を行っていることを説明できる証跡を残すことです。

たとえば、従業員教育の実施記録、アクセス権限の棚卸し記録、バックアップの実施記録、インシデント対応手順、委託先チェックシート、契約書などが証跡になります。

評価や監査の場面では、「実施している」と言えるだけでなく、「記録で示せる」状態にしておくことが重要です。

まとめ

サプライチェーンセキュリティ評価制度は、取引先や委託先を含めたセキュリティ対策状況を、共通基準で評価・可視化するための制度です。

情報システム部門だけでなく、購買・調達、法務、内部統制、内部監査、経営層にも関係します。

内部統制に初めて関わる人は、制度の細かな技術要件から入るのではなく、まず「誰が、何を、どの証跡で確認するのか」を整理するとよいでしょう。

SCS評価制度への対応は、単なる制度対応ではなく、サプライチェーン全体のリスク管理を見直す機会になります。制度開始に向けた最新情報を確認しながら、取引先一覧、委託業務のリスク、契約書、証跡管理の整備を早めに進めておきましょう。

代表 佐々野未知
メディア監修
しています!
Sponsored by
代表佐々野未知

上智大学経済学部卒業。大原簿記学校講師、青山監査法人(当時)勤務を経て、1998年KPMGニューヨーク事務所に入社。
2002年以降は、KPMG東京事務所(現あずさ監査法人)にて外資系企業の法定監査、デューデリジェンス、SOX法対応支援業務を担当する。
現在は、経営コンサルタントとして、内部統制構築支援やIFRSコンバージョン支援に携わるとともに、各種実務セミナー講師としても活躍中。
著書『フローチャート式ですぐに使える内部統制の入門と実践』他。

セミナー情報

コントロールソリューションズでは、内部統制に関わるセミナーを随時開催しています。佐々野氏のセミナーは分かりやすいと好評のため、「すぐに相談までは進めない」という方はセミナーでお話を聞いてみてはいかがでしょうか?

【2026年】9/1~10/15配信
みずほセミナー
概要
2日間で学ぶ『内部統制(J-SOX)』の基本と実務

新任の内部統制担当者やJ-SOX初学者に向けた2日間の実践講座です。制度の基礎から全社・業務別統制の整備・評価手順までを網羅し、実用的なテンプレートも提供します。さらに、内部統制不備への厳格な対応、新会計基準、非財務情報開示や、生成AIを活用した業務効率化など最新動向も解説。事例を交えて分かりやすく指導します。

セミナーをもっと見る
【2026年】9/1~10/15配信
みずほセミナー
概要
最新「内部統制の有効性評価」の実務

J-SOX評価の効率化や有益な提言を目指す担当者向けの実践講座です。最新の実施基準に基づき、全社から業務別までの内部統制における整備・運用評価のポイントを解説します。制度改訂の内容、重要な不備事例、各社の最新動向など実務に直結する情報を網羅。定評ある講師が豊富な設例を交え、分かりやすく指導します。

【2026年】9/1~9/30配信
PRONEXUS SUPPORT
概要
制度対応で終わらせない!電子帳簿保存法対応から考える経理DX・AI活用の実践ポイント

電子取引データの保存が日常化する中、保存方法が未整理な企業は少なくありません。電帳法対応は単なる法令対応ではなく、経理DXや内部統制強化、AI活用の前提となります。本セミナーでは、電帳法の基本と実務ポイントを整理し、社内ルールへの落とし込みや、経理DX・AI活用を見据えたデータ整備の考え方を解説します。

【2026年】10/1~10/30配信
PRONEXUS SUPPORT
概要
J-SOX 決算・財務報告プロセスの評価実務

J-SOXの決算・財務報告プロセスは、見積りや非定型処理を含み評価が困難です。本セミナーでは、このプロセスの基本から、財務報告リスクの捉え方、評価対象とキーコントロールの選定、運用評価、不備対応まで体系的に解説します。特有の論点を整理し、実効性と効率性を両立した実務的な評価のポイントを指導します。

【2026年】10/1~11/16配信
みずほセミナー
概要
最新「内部統制の有効性評価」の実務

J-SOX評価の効率化や会社の利益となる提言を目指す実務担当者向けの講座です。最新の実施基準に基づき、全社統制から各業務別統制まで、整備・運用状況評価のポイントを解説します。制度改訂の内容や重要な不備事例、最新の動向を踏まえた実践的なノウハウを網羅。定評ある講師が事例を交え分かりやすく指導します。

【2026年】10/1~11/16配信
みずほセミナー
概要
2日間で学ぶ『内部統制(J-SOX)』の基本と実務

新任の内部統制担当者やJ-SOX初学者に向けた2日間の実践講座です。制度の基礎から全社・業務別統制の整備・評価手順までを網羅し、実用的なテンプレートも提供します。さらに、内部統制不備への厳格な対応、新会計基準、非財務情報開示や、生成AIを活用した業務効率化など最新動向も解説。事例を交えて分かりやすく指導します。

【2026年】10/1~11/16配信
みずほセミナー
概要
生成AI活用による内部監査・内部統制業務の高度化

内部監査・内部統制部門に向けた、生成AIの実務活用セミナーです。監査計画や証跡確認など具体的な業務を例に、AIと人間の適切な役割分担、情報管理などのリスクやガバナンスへの対応、実務への組み込み方を解説します。現場ですぐに応用できるプロンプト例も紹介し、AIを「知る」から「使える」状態へと導きます。

【2026年】11/2~12/15配信
みずほセミナー
概要
生成AI活用による内部監査・内部統制業務の高度化

内部監査・内部統制部門に向けた、生成AIの実務活用セミナーです。監査計画や証跡確認など具体的な業務を例に、AIと人の適切な役割分担、情報管理などのリスクやガバナンスへの対応、実務への組み込み方を解説します。現場ですぐに応用できるプロンプト例も紹介し、AIを「知る」から「使える」状態へと導きます。

【2026年】11/2~12/15配信
みずほセミナー
概要
2日間で学ぶ『内部統制(J-SOX)』の基本と実務

新任の内部統制担当者やJ-SOX初学者に向けた2日間の実践講座です。制度の基礎から全社・業務別統制の整備・評価手順までを網羅し、実用的なテンプレートも提供します。さらに、内部統制不備への厳格な対応、新会計基準、非財務情報開示や、生成AIを活用した業務効率化など最新動向も解説。事例を交えて分かりやすく指導します。

【2026年】11/2~12/15配信
みずほセミナー
概要
最新「内部統制の有効性評価」の実務

J-SOX評価の効率化や有益な提言を目指す実務担当者向けの講座です。最新の実施基準に基づき、全社統制から各業務別統制まで、整備・運用状況評価のポイントを解説します。制度改訂の内容や重要な不備事例、最新動向を踏まえた実践的なノウハウを網羅。定評ある講師が豊富な設例を交え、分かりやすく指導します。

【2026年】12/1~1/18配信
みずほセミナー
概要
生成AI活用による内部監査・内部統制業務の高度化

内部監査・内部統制部門に向けた、生成AIの実務活用セミナーです。監査計画や証跡確認といった具体的な業務を例に挙げ、AIに任せる業務と人が判断すべき業務の考え方、情報管理等のリスクやガバナンス、実務への組み込み方を徹底解説します。応用しやすいプロンプト例も紹介し、知識から実務で使える状態へと導きます。

【2026年】12/17開催
SMBCコンサルティング
概要
内部統制の基本と実務

内部統制制度の導入から約20年。日常業務で当たり前となった今だからこそ、その本質を再確認しませんか?本セミナーは全てのビジネスパーソンを対象に、内部統制の基本に立ち返り、「なぜ必要なのか」「目的や要素は何か」をやさしく紐解く入門講座です。制度の全体像から基礎知識をしっかりと学び直したい方にお勧めです。

【2027年】1/14開催
SMBCコンサルティング
概要
生成AI活用による内部監査・内部統制業務の高度化と実務上の留意点

内部監査・内部統制に特化した、生成AIの「使いどころ」と「注意点」を学ぶ実践講座です。監査計画やチェックリスト作成などの具体例を交え、業務効率化とリスク発見のノウハウを解説します。情報漏洩対策といったリスク管理の基本から、現場ですぐに使えるプロンプトの記述テクニックまで、実務直結の知識を網羅しています。

【2027年】1/14開催
SMBCコンサルティング
概要
生成AI活用による内部監査・内部統制業務の高度化と実務上の留意点(オンライン)

内部監査・内部統制業務における生成AIの実践的な活用法とリスク対策を網羅したセミナーです。監査計画やチェックリスト作成、議事録要約など、業務効率化とリスク発見に直結する活用シナリオを提示。情報漏洩やハルシネーションへの備えを学びつつ、現場で即実践できるプロンプトの記述テクニックまで習得できます。

【2027年】2/24開催
SMBCコンサルティング
概要
内部監査の実務入門

新任担当者や監査の実務を見直したい方に向けた内部監査の基礎セミナーです。限られた人員で効果的な監査を実施するため、必要な基本知識と手順を具体的な書式や事例を用いて総ざらいします。2024年改訂のグローバル基準のポイントも解説。業務の進め方や経営に役立つ提言など、現場の悩みを解決し改善の糸口を提供します。