委託先や取引先など防御の手薄な企業を踏み台にし、サプライチェーン全体へと被害を広げるサプライチェーン攻撃が急増している。自社単体の防衛だけでは取引を守れない時代となり、企業規模を問わずセキュリティ対策の抜本的な見直しが求められている。
このような背景から経済産業省が主導するのが、「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」だ。サプライチェーン各社の対策状況を星評価で見える化し、取引時の共通基準として機能させる狙いがある。制度では、★3(最低限満たすべき基準)、★4(標準的に目指すべき基準)などの評価が行われる。
本資料では、SCS評価制度の概要から7分類/44項目の構造まで分かりやすく解説する。さらに、★3と★4で求められることを3つの観点から整理し、情報システム部門が「今すぐやること」「余裕があればやること」「様子見でよいこと」を切り分けて紹介する。無駄な先行投資を避け、着実に準備を進めるための実践的なガイドラインとして参考にしてほしい。