自組織だけでなく、委託先や取引先などを経由して影響が波及するサイバー攻撃が増える今、サプライチェーン全体で安全な取引環境を構築することの重要性が高まっている。こうした中、2026年度末から運用開始が予定されているのが、「サプライチェーン強化に向けたセキュリティ対策評価制度」(SCS評価制度)だ。
実際のSCS評価制度では、全てのサプライチェーン企業が最低限実装すべき対策を指す「★3」、組織ガバナンスや取引先管理、インシデント対応などを含む包括的な対策を指す「★4」のいずれかの取得を目指すこととなる。一方、SCS評価制度は任意制度であることから、「取得は必要なのか?」と疑問を抱く企業もあるだろう。
そこで本資料では、SCS評価制度の概要から、取得すべき理由、対応のポイント、★3以上の企業と取引するメリット、星を取得していない企業との取引で起こり得るリスクまで、詳しく解説する。内容は、SCS評価制度の“内側”を知る情報処理安全確保支援士(登録セキスぺ)の視点でまとめられており、専門性/独自性に優れたものとなっているので、ぜひ参考にしてほしい。