リスク通信:『SCS評価制度と証跡に基づく取引先管理 ~技術的な裏付けで対策の実効性を説明する~』

リスク通信63号
RISK REPORT 第63号

リスク通信:『SCS評価制度と証跡に基づく取引先管理 ~技術的な裏付けで対策の実効性を説明する~』

監修者

CISSP-ISSAP(情報システムセキュリティプロフェッショナル認定) CISA(公認情報システム監査人) PMP(プロジェクトマネジメントプロフェッショナル) 米沢和希

※今号には生成AIによって作成された後に筆者が編集した文章が含まれます。

2026年9月28日発行 2026年9月29日改訂

1. はじめに

取引先から「対策を実施しています」と回答を受け取っても、それだけでは、自社の情報や事業を守れるか判断できません。必要なのは、対象、設定、運用状況、試験結果を結び付け、対策の実効性と残る課題を説明できることです。

本号は、SCS評価制度を踏まえ、チェックリストの回答を集める方式から、技術的な証跡を取引判断と改善に生かす方式への高度化を提案します。脆弱性診断、ペネトレーションテスト、バックアップと復元の事例を通じて確認方法を示し、経済安全保障と自社の事業継続にもつなげます。

2. 回答の回収から実効性の説明へ

SCS評価制度は、サプライチェーンの対策水準を共通の物差しで確認する仕組みです。特に★4は、文書確認・実地審査・技術検証を組み合わせます。本号では、この評価の考え方を「証跡ベースの説明」と呼び、調達・委託管理に生かす方法を提案します。[1][2][3]

確認の枠組み★3★4
評価方式SCSセキュリティ専門家による確認・助言を伴う自己評価。専門家は書類を確認。指定評価機関による第三者評価。文書確認に加え、実地審査と技術検証を実施。
経営層と維持自己適合宣言を行う。登録は1年、更新時も確認・助言を伴う自己評価を提出。自己適合宣言を行う。登録は3年、毎年自己評価を提出。重大な変更時の再評価と更新時の第三者評価。
読み取るべきこと根拠を伴う自己評価として読む。★4と同じ技術検証を受けたと解釈しない。技術的確認を含む評価として読む。対象範囲や確認時点を超える安全保証と解釈しない。

決定的な高度化は、「はい」という回答の根拠を検証し、残るリスクと取引条件を判断できるようにすることです。チェックリストは、確認の抜けを防ぎ、必要な証跡へたどり着くための索引として活用します。

9月11日公表のSCS-310は、技術検証の範囲・手法・エビデンスの十分性と判定理由の整合性を評価機関が確認するよう求めています。信頼性に合理的な疑義がある結果は評価根拠に使えず、再検証等が必要です。[3 第4.7節]

第62号で紹介した基本規程に続き、9月には指定基準等が公表されました。制度開始は2027年3月頃、解説書は2026年10月頃公開予定です。以下では制度上の要求と本号の推奨を区別します。[1][5][11]

3. 取引先管理は自社の事業を守るために行う

自社の防御だけを強化しても、委託先の遠隔保守用IDから侵入されたり、共有した設計情報が流出したり、重要な受託業務が停止したりすれば、事業は影響を受けます。取引先管理は購買時の事務手続ではなく、自社の情報管理と事業継続を支える業務です。

SCSの要求事項は「取引先管理」を独立した大分類としています。顧客、子会社、関係会社、クラウドサービス提供者との接続も視野に入り、通常の仕入先名簿だけでは管理対象を捉え切れません。制度上の主要な要求を次に整理します。[5]

要求事項と評価基準番号適用段階要求の要点
関係の把握
2-1-1-1~3
★3・★4
★4は追加あり
自社資産が接続する他組織のシステムを把握する仕組みと年1回以上の点検。★4は機密情報を共有する相手との授受手段・情報資産・取扱いも把握。
機密情報の取扱い
2-1-2-1
★3・★4共有先との業務開始前に、機密の定義、利用・保管・複製・第三者提供、返還・廃棄を取り決める。
対策状況の把握
2-1-3-1
★4重要な機密情報の共有先、事業継続上重要な先、取引先環境から発注者の内部システムへアクセス可能な先について、年1回以上対策状況を把握。
事故時の役割と責任
2-1-4-1
★3・★4機密情報を共有する相手との間で、インシデント発生時の双方の役割と責任を定める。
終了時の回収と破棄
2-1-5-1
★4契約終了時に、機密情報とアクセス権が回収・破棄されていることを確認する手順を整備。

★4の対策状況把握では、★の取得状況確認、訪問点検、チェックシート回答の受領が方法の例として明記されています。したがって、SCSが質問票を廃止した、又は全取引先への技術診断を一律に義務化したという理解は正確ではありません。[5 評価基準2-1-3-1]

そのうえで本号は、重要な取引について、回答を裏付ける証跡を必要な深さで確認することを推奨します。制度を共通の土台として活用し、自社固有の接続、預託情報、停止影響に関係する不足分を補います。取得した★だけで取引を自動承認する運用では、評価範囲外のサービスや拠点を見落とすおそれがあります。

第43号では、方針の策定・公開だけでは実効性が伴うとは限らないと述べました。第46号でも「個々の項目を過度に注視することなく、系統立てた対策の中で個々の項目にも対応」と勧めています。そして、本号では、第48号の取引先保護と責任範囲の明確化を、今回、実装・運用・試験の証跡にまで具体化します。[11]

4. 技術的な裏付けを持つ証跡とは何か

規程、契約、教育記録も重要な証跡です。ただし、それぞれが証明できる内容には限界があります。規程は実施すべきことを示し、設定情報は実装状態を示し、ログは運用の事実を示します。試験結果は、定めた条件の下で対策が機能したかを示します。相互の整合を確認して初めて、説明の信頼性が高まります。

次表は、本号が推奨する取引先との確認例です。SCSの提出必須資料一覧や、★4の正式な技術検証項目を示すものではありません。対象・確認頻度・開示方法は、重要度、契約、今後公表される解説書等も踏まえて決めます。

確認したい対策技術的・運用上の裏付けの例判断につなげる視点
IDと遠隔接続
「多要素認証あり」
対象IDと接続経路の一覧、認証設定の出力、認証ログ、退職・契約終了IDの無効化記録。管理者や例外IDも対象か。認証を迂回できる経路や不要な権限が残っていないか。
端末の保護
「対策ソフト導入済み」
資産台帳と管理画面の照合、稼働・更新状況、未導入端末一覧、検知後の対応記録。購入数より実際の対象台数と稼働率。検知後に誰が対応し、放置がないか。
脆弱性への対応
「診断・修正済み」
脆弱性診断の対象・日付・方法、対象版数、指摘と修正の対応、再診断結果。未診断資産や保守切れの有無。修正を再確認したか。残存リスクと暫定対策は何か。
侵入と影響の抑制
「ネットワーク分離済み」
構成・設定・通信の照合、重要経路のペネトレーションテスト結果、検知・対応記録。保守経路等から重要領域へ到達できないか。想定する防御や検知が機能するか。
復旧能力
「バックアップあり」
取得・失敗ログ、保管と削除権限の設定、復元試験結果、実測時間と復元データ時点。攻撃後も利用可能か。必要な業務を目標時間内に再開できるか。
監視と事故対応
「監視を委託済み」
監視対象一覧、通知テスト、検知・連絡・初動の時刻、共同訓練と改善記録。夜間も必要な相手へ届くか。受注者・発注者間で封じ込めや復旧の判断がつながるか。

証跡の量より説明可能性を評価する

最低限、「対象範囲と母数」「取得時点・対象期間」「取得元と確認方法」「結果と未確認部分」「是正責任者と期限」を結び付けます。例えば管理対象100台中98台が正常でも、残る2台が重要サーバなら、98%という数値だけでは適切な判断になりません。都合のよい画面だけを選んだ資料も、全体の実態を説明できません。

署名やハッシュ値、アクセス制御は証跡の改変防止・追跡に役立ちますが、対象の漏れや試験方法の妥当性までは保証しません。確認範囲と限界を明らかにし、不利な結果も含めて説明することが重要です。

脆弱性診断とペネトレーションテストで実効性を確かめる

脆弱性診断は、対象のシステムやアプリケーションについて、既知の脆弱性、設定や実装上の弱点を、定めた観点から調べるものです。自動ツールと手動確認を組み合わせ、修正すべき問題を把握します。ペネトレーションテストは、想定する攻撃者の立場から、許可された範囲で侵入や権限拡大等を試し、重要な情報や業務にどこまで影響が及ぶかを検証します。弱点を組み合わせた攻撃や、防御・検知の実効性を確認する点に意義があります。[6]

両者は目的に応じて使い分け、重要な対象では組み合わせます。以下は取引先管理への活用例であり、全取引先へのペネトレーションテストをSCSが一律に義務付けているという意味ではありません。★4の制度上の技術検証と、個別取引のリスクに応じた追加確認を区別します。[2][3]

比較する点脆弱性診断ペネトレーションテスト
確認する問い対象にどのような弱点があり、対処すべきものが残っているか。想定した侵入経路から、重要な情報・機能へ到達できるか。防御や検知が機能するか。
残す証跡の例対象資産・版数、実施日、認証あり/なし等の条件、診断項目、指摘の根拠、修正と再診断の対応。合意した目的・対象・前提、試行した経路、到達できた範囲、検知・対応の時刻、改善と再試験の結果。
結果の読み方重要度だけでなく、外部公開、権限、扱う情報、悪用可能性を踏まえ、修正期限と暫定対策を決める。重大な業務影響につながる経路を優先して閉じる。侵入防止に加え、検知・封じ込めの不足も改善する。
明示する限界対象外の資産、確認できなかった機能、誤検知の確認状況、新たな脆弱性への対応が残る。試したシナリオ、時間、権限、環境に限った結果。侵入できなかったことは、あらゆる攻撃への安全保証ではない。

実施済みという記録を是正と再確認までつなぐ

例えば、委託先が「設計情報の領域は分離済み」と回答していても、許可されたテストで遠隔保守経路から検証用データへ到達できたとします。これは説明用の仮例ですが、設定の確認だけでは捉えにくい権限・接続の組合せが明らかになります。経路の制限、権限の修正、監視の改善を行い、同じ前提で再試験した結果まで対応付けることが、説明の裏付けになります。

診断やテストは、対象の管理者と関係する提供者の許可を得て、範囲、許される行為、実施時間、業務影響、中止・連絡条件、結果の取扱いを文書で合意します。本番で試せない部分は代替環境との違いを記録します。検証の力量と説明の客観性を確保し、重大な変更や新たな脅威に応じて再確認します。[6]

「実施済み」「重大な指摘なし」という結論だけでは、何が確認されたか分かりません。対象と方法、未確認範囲、是正後の結果を一緒に示すことで、技術的な証跡を取引判断に使える情報へ変えます。

5. 証跡を取引判断と改善につなげる

バックアップありから業務再開可能へ

仮に、受注処理を委託する会社が「毎日バックアップを取得している」と回答したとします。自社が8時間以内の業務再開を必要とするなら、確認すべきなのは保存の有無に加え、必要なデータ・認証・設定が復元でき、担当者が再開まで実行できるかです。

試験でデータの復元に6時間かかり、認証基盤の復旧と業務確認にさらに5時間かかった場合、合計11時間となり8時間の目標を満たしません。これは説明用の仮例ですが、質問票では見えなかった事業上の不足を、技術的な証跡が明らかにします。発注者は代替処理、復旧手順の改善、連絡・切替条件を受注者と合意する必要があります。

SCSでも、★4の評価基準7-1-1-2は、事業継続上重要なシステムについて、目標復旧時点への備えと、手順書どおりに目標復旧時間内で復元できることの確認を求めています。本号ではさらに、自社が必要とする業務再開までを共同で確かめることを推奨します。[5]

契約から終了までを一つの管理として運用する

まず、情報の重要性、接続権限、停止時の影響、代替の難しさで取引先を分類します。重要先では、登録の適用範囲と有効期間を確認し、契約対象の業務・拠点・IT基盤との対応を照合します。そのうえで必要な証跡を追加確認します。受注額の大小だけで確認の深さを決めないことが肝要です。

契約前には、求める対策と対象範囲、証跡の確認方法、事故・重大変更の通知、是正期限、再委託、復旧協力、終了時のデータ返還・削除とID失効を合意します。再委託先やクラウドについては、誰が確認し、どこまで責任を持つかも決めます。通知時間は自社の報告義務や初動判断に間に合うよう設計します。

取引中は、定期確認に加えて、接続変更、重要な脆弱性、事故、主要な再委託先変更等を再確認の契機にします。不備には担当者・期限・暫定対策を割り当て、是正後の確認まで追跡します。終了時も、削除完了の連絡とID・接続設定の状態を対応付けて確認します。これらは本号の推奨する運用です。

詳細な証跡を無制限に集めない

SCS-320第4.4節は、技術検証報告に範囲・手法・時期・判定理由・エビデンスの十分性を示し、診断データは記載しないと定めています。SCS-310第4.7節も、評価機関による診断データの保有を原則禁止し、例外時の消去等を定めています。これらは指定事業者の制度業務に適用されます。[3][4]

通常の取引先管理でも、この考え方を参考に、機微情報を除いた要約、限定閲覧、第三者による確認等を使い分けます。生ログ、詳細構成、脆弱性の再現情報を全発注者へ配る方式は避け、必要最小限の共有と保管・消去を合意します。

調達部門は契約と進捗、IT・セキュリティ部門は証跡の妥当性、事業部門は停止影響、経営層は残存リスクと予算を担います。取引先への要求だけを増やさず、共通資料の再利用、改善支援、費用・期間の協議を組み込みます。

6. 経済安全保障と事業継続へ取引先管理を広げる

技術流出と供給途絶を取引関係に沿って把握する

国際情勢の変化は、技術・情報の流出と、必要な製品・サービスが使えなくなるリスクの両面で、取引先管理に影響します。軍民両用のデュアルユース技術が広がり、無人機や衛星通信装置等の民生品も安全保障上の検討対象となっています。[8] 取引の相手だけでなく、情報の行き先と事業の依存先を把握することが、自社の技術と継続能力を守る出発点です。

経済産業省の「技術流出対策ガイダンス第2版」は、共同研究や調達時のすり合わせを含む対策を示しています。[7] 本号では、設計図、ソースコード、製造条件、試験データ等について、機密性、利用目的、提供範囲、再提供先を整理し、取引先・再委託先の実際の取扱いを確認することを推奨します。

秘密保持の約束をアクセスと情報移転の記録で裏付ける

共同開発や遠隔保守では、秘密保持契約に加えて、必要な情報だけを提供する仕組みが重要です。誰がどの領域にアクセスできるか、承認した利用目的と権限が一致するかを確認し、権限設定、アクセス・持出しの記録、権限変更・失効の記録を対応付けます。関係者の異動や契約終了後も、共有先のアカウントや複製物が残らないよう確認します。

脆弱性診断やペネトレーションテストも、重要な技術情報を保管する領域の防御を確かめる技術的裏付けになります。ただし、試験で到達できなかったことだけで、内部者による持出しや、承認済み経路での不適切な再提供まで管理できたとは判断できません。契約、権限、運用記録を合わせて確認します。

法令判断と取引先の実態把握を更新する

外為法等の適用は、貨物・技術の仕様、仕向地、用途・需要者、取引形態に応じて確認し、該非判定、取引審査、許可の要否を判断します。[10] 本号では、その根拠となる仕様書の版、確認した用途・相手、判断日、承認者を記録し、仕様や提供先の変更時に見直すことを推奨します。デュアルユースであることだけで一律に規制対象としたり、SCSの★を輸出管理上の適法性の証明に用いたりすることはできません。

重要先については、契約主体、実際の運用主体、主要な再委託先、情報の保管・処理場所、特権管理者の所在、更新・保守を担う組織まで確認します。国・地域や資本関係は、適用法令や供給への影響を具体的に検討する材料として扱い、それだけで安全性を断定しません。所有・支配関係、提供場所、再委託、制裁・輸出管理等の変更が、自社の取引に影響するかを再確認できる運用にします。

供給停止に備える代替策にも技術的な根拠を持つ

部材の供給だけでなく、クラウド、認証、ライセンス、更新配信、修理、専門要員への依存も確認します。代替先があっても、製造条件を再現できない、品質の再承認に時間がかかる、データを移せないといった制約があれば、直ちには切り替えられません。互換性・品質の試験結果、移行に必要な情報と権利、要員・在庫・調達期間を証跡として整え、次の事業継続の判断に用います。

経済安全保障への対応は、法令の適用確認と、技術・供給依存の管理を結び付ける経営課題です。以下の具体策も、自社のリスクに応じた推奨であり、SCSが一律に追加要求する項目ではありません。

事業継続では業務が再開できることを確かめる

内閣府の事業継続ガイドラインは、重要業務とその依存資源の把握、復旧目標、調達先との連携、訓練と改善を重視しています。[9] これを取引先管理に落とし込むには、相手のBCP文書の有無に加え、自社の必要な業務が継続・再開できるかを具体的に確かめます。

まず、受注、製造、出荷、決済等が止まった場合の影響を時間の経過に沿って分析し、最低限維持する業務量、目標復旧時間(RTO)、許容できるデータ損失から定める目標復旧時点(RPO)を決めます。取引先の契約上のサービス水準が、自社の業務目標に合うかも確認します。稼働率の約束やデータ復元の完了時刻だけでは、業務再開までの時間は分かりません。

以下は、本号が推奨する共同確認の例です。第5節の復元試験を出発点に、供給停止や利用制限が生じた場合の切替まで確認範囲を広げます。

想定する状況確認する対策と証跡取引判断に用いる結果
攻撃で本番とバックアップが同時に使えない権限を分離した保管、オフライン又は改変・削除を制限する構成、保護設定と隔離環境での復元試験。攻撃後も利用可能な復元点、データの整合性、再侵入防止の確認、復元・業務再開の実測時間。
委託先の認証・回線・管理機能が停止認証、鍵、証明書、管理権限、連絡手段等の依存関係と、主系停止時の代替手順の試験。担当者が手順を実行できるか。鍵や管理画面へ到達できず復旧が止まらないか。
事業撤退や提供・保守の停止契約上の移行協力、利用権とデータの取り出し方、代替環境への移行・動作試験、更新・保守の代替策。取出しから再稼働までの時間と費用。必要な機能・品質・セキュリティを維持できるか。
複数の取引先が同時に停止クラウド、データセンター、認証、主要再委託先等の共通依存を照合し、別の依存先へ切り替える訓練。名目上の二社購買で安心せず、同じ原因で止まる部分と実行可能な代替経路を把握する。

共同訓練では、検知・連絡・判断・切替・業務再開の各時刻、判断者、滞った手順を記録します。通常業務へ戻す際のデータ突合や二重処理防止も確認します。机上訓練で役割と判断を整え、技術的な復元・移行試験で実行可能性を確かめるという組合せが有効です。

取引先が通常稼働していても、制裁・輸出管理等によって特定の利用や提供が制限される場合があります。切替の発動条件と判断責任者を決め、利用権・許認可等を確認した代替手段を用意します。訓練の頻度は重要度に応じて定め、重大変更や未達があれば再確認し、是正期限、代替策の費用、残存リスクを経営層が判断します。

7. 最初の90日で重要取引先の管理を変える

最初から全取引先に大量の資料を求めると、相手にも自社にも処理し切れない負担が生じます。重要な一社又は一サービスで、証跡の確認と改善判断を試行し、再利用できる方法を作るところから始めるのが現実的です。以下の期間は本号の推奨目安であり、IPAの審査期限ではありません。

期間取り組み残す成果物と担当
1~30日取引先、接続、技術情報、停止影響、共通依存を洗い出す。重要先を選び、SCS要求との重複・不足を確認。調達・IT・事業部門と法務等で重要先一覧、対象範囲、復旧目標、確認責任者を合意。
31~60日重要先と開示範囲を合意。診断結果を確認し、必要な侵入経路の検証や復元・切替試験を計画・試行。証跡の索引、診断・試験の範囲と結果、未確認・未是正事項、暫定対策、担当・期限。
61~90日是正後の再確認と共同訓練を進め、継続・条件変更を判断。未完了の検証も契約、年間計画、予算へ反映。経営承認を伴う判断記録、更新した契約・運用手順、次の対象先と年間計画。

確認記録は一つの判断を追える単位で残す

取引先名と対象業務、関連するSCS要求事項、確認したい事実、証跡の名称・版・取得日・対象期間、対象母数と除外、確認者、判定理由、未確認・未是正事項、是正期限、残存リスクの承認者、次回確認日を対応付けます。証跡本体の保管場所と開示区分も索引に記録し、必要な人だけが参照できるようにします。

判断は「確認できた」「根拠が不足」「不備がある」を区別します。根拠がないことを安全と読み替えず、直ちに全て取引停止とするのでもなく、追加確認、アクセス制限、暫定的な業務変更、期限付き改善等を検討します。ただし、取引上のリスク受容は、SCSの未適合項目を適合と扱ってよいという意味ではありません。

経営層は、重要先の確認完了率、診断・試験で判明した重大な未是正事項と期限超過、復旧・切替目標の達成状況、未把握の重要依存先を確認します。数値には分母と未確認範囲を付け、見かけの達成率を避けます。受注者側も同じ索引を整えることで、顧客ごとの説明を共通化できます。

8. おわりに

取引先管理の成果は、どのリスクを、何を根拠に、どこまで管理できているかを説明できることです。脆弱性診断とペネトレーションテストは防御の実効性を、復元・切替試験は業務再開の実行可能性を、定めた範囲と条件の下で裏付けます。未確認部分や不備も共有し、是正と再確認までつなげることが重要です。

SCS評価制度を契機に、チェックリストを証跡の索引として使い、技術的な裏付けを取引条件と改善判断の根拠にしましょう。技術情報の流れと供給への依存を把握し、守れること、復旧できること、切り替えられることを確かめる取引先管理が、経済安全保障への対応と自社の事業継続を支えます。

最後までお読みいただき、ありがとうございました。

参考記事と文献

公的資料は2026年9月29日時点。本文の番号は以下に対応します。過去号は考え方の継承に用い、制度・法令の要件は本号に記載した一次資料に基づきます。

[1] IPA「SCS評価制度」トップページ及び「制度規程・委員会」。9月の公表状況。公開資料

IPA「SCS評価制度の詳細情報」。★3・★4の評価スキーム。公開資料

IPA「SCS評価制度に関するよくある質問」。開始時期等。公開資料

[2] IPA「SCS-100 基本規程」2026年8月28日。第1.2節、第1.3.17~18項、第3章。公開資料

[3] IPA「SCS-310 評価機関指定基準」2026年9月11日。第4.2節、第4.7節。公開資料
https://www.ipa.go.jp/security/scs/rcu1hd0000007af3-att/SCS-310_hyouka-kijyun.pdf

[4] IPA「SCS-320 技術検証事業者指定基準」2026年9月11日。第1.2.5項、第4.4節。公開資料

[5] IPA「★3・★4 要求事項・評価基準」第1版。取引先管理2-1-1~5、復旧7-1-1。公開資料

掲載ページ「要求事項・評価基準」。解説書の公開予定。公開資料

[6] NIST SP 800-115 Technical Guide to Information Security Testing and Assessment、2008年9月。第4.3・5.2・6.5~6.6節。公開資料

[7] 経済産業省「技術流出対策ガイダンス第2版」2026年4月27日。公開資料

経済産業省担当室による紹介「営業秘密のツボ」第121号、IPA、2026年7月15日。公開資料

[8] 産業構造審議会 安全保障貿易管理小委員会「中間報告」2024年4月24日。公開資料
https://www.meti.go.jp/press/2024/04/20240424004/20240424004-1.pdf

[9] 内閣府「事業継続ガイドライン」2023年3月。第III・IV・VI・VII章。公開資料

[10] 経済産業省「安全保障貿易管理ガイダンス」。該非判定・取引審査等の基本的な手順。公開資料

本号で参照したリスク通信

[11] 第43号(2025年2月12日)第3節。方針の策定・公開と実効性の裏付け。

第46号(2025年4月30日)第4節。要求事項の意図を踏まえた系統立てた対策。

第48号(2025年7月6日)第2・4節。取引先の保護、サプライチェーン管理と責任範囲。

第62号(2026年8月28日)第3・5・6節。制度手続、取得・維持、証跡の継続的整備。

以上

投稿者プロフィール

サイバーレジリエンス
サイバーレジリエンス