NECは9月29日、メディア・ITアナリスト向けのサイバーセキュリティ勉強会を開催した。今回のテーマとなったのが、サプライチェーン強化に向けて検討が進む「SCS(Supply Chain Security)評価制度」だ。NEC セキュリティ シニアプロフェッショナルの和田祥光氏が、制度が必要とされる背景や仕組みについて解説した。
SCS評価制度は、サプライチェーンを構成する企業のセキュリティ対策を共通基準で評価・可視化する任意の制度だ。発注企業と受注企業が共通の「物差し」を使い、取引先を含めた対策状況を確認できる環境の構築を目指している。
なぜ「SCS評価制度」が必要なのか? サプライチェーン攻撃と企業間確認の課題
SCS評価制度が検討されている背景には、サプライチェーンを経由したサイバー攻撃への対応に加え、企業間のセキュリティ確認を巡る課題がある。
「IPAが調査した『情報セキュリティ10大脅威2026』によると、『ランサムウェアによる被害』が1位、『サプライチェーンや委託先を狙った攻撃』が2位となっています。特に後者は近年継続して上位に入っており、企業にとって恒常的なリスクとなっています」(和田氏)
和田氏によると、攻撃者は必ずしもセキュリティ対策の強固な大企業を正面から狙うわけではない。取引先や委託先、利用しているサービスなど、相対的に対策の弱い部分を足掛かりに侵入し、その先にある企業を攻撃するケースも多いという。
こうしたサプライチェーンのリスクに対応する上で課題となるのが、取引先のセキュリティ対策をどう確認するかだ。
発注側には、委託先がどこまで対策しているのかを外部から判断しにくいという課題がある。独自のチェックシートを用意しても、その確認項目が十分なのか判断することは難しい。一方、受注側も、取引先ごとに異なるセキュリティ要求への対応を求められる。複数の取引先からそれぞれ異なる確認を受ければ、回答や対策にかかる負担は大きくなる。
「SCS評価制度を導入することで、共通基準で必要な対策を段階的に示し、その実施状況を評価・可視化することができるようになります」(和田氏)
和田氏は、SCS評価制度は企業同士を競わせる「格付け」ではないと強調する。星の取得は任意であり、特定のセキュリティ製品やサービスの導入を必須とする制度でもないという。
「★3」「★4」は何が違う? 技術だけでなく組織の運用も評価
SCS評価制度は、セキュリティ対策の水準を段階的に示すものだ。
「★1」「★2」は既存の「SECURITY ACTION」に対応するもので、今回の制度で中心となるのが「★3」「★4」である。
「★3」は、サプライチェーンを構成するすべての企業が最低限実施すべきセキュリティ対策の水準として位置付けられる。一般的なサイバー攻撃への対策を想定し、専門家による確認を受けながら自己評価する仕組みで、有効期限は1年間となる。
一方の「★4」は、供給停止によってサプライチェーンに大きな影響を与える企業や、情報漏えいによる影響が大きい資産などを念頭に置いた、より高い対策水準。第三者機関による評価を受ける仕組みで、有効期限は3年間とされている。
評価するのはウイルス対策ソフトやパスワード強化といった技術面だけではなく、ガバナンス・取引先管理・リスクの特定・防御・検知・対応・復旧という7分野を対象とし、組織として継続的にセキュリティ対策を運用できているかを確認する。
そのため、申請直前だけ対策を整えて取得する性質のものではなく「まず対象となる適用範囲を決め、要求事項と現状を照らし合わせて不足部分を把握することが必要だ」と和田氏は説明する。その上で優先順位を決めて改善し、規定や教育、運用記録などの証跡を継続的に残していくことが重要になるのだという。
中小企業には人材・予算の壁、SCSで「サプライチェーン全体」の底上げへ
しかし専門人材や予算が限られる中小企業は、「必要性は理解しているが専門人材がいない」「予算が限られている」「何から始めればよいか分からない」といった課題を抱えており、このような対策を単独で進めるのは容易ではない。
和田氏は、中小企業のサイバーセキュリティ対策を支援する「サイバーセキュリティお助け隊サービス」への参画や、100社を超える中小企業を訪問した経験から、「小規模な企業でも導入・運用を継続できる支援の必要性を学んだ」とする。一方で、「中小企業だけを個別に守ってもサプライチェーン全体のセキュリティ向上には十分ではない」と説明する。
「発注元の大企業から中堅・中小企業、取引先や委託先まで、企業同士のつながりを含めて対策する必要があるため、SCS評価制度も、こうしたサプライチェーン全体の対策を進める入り口の一つと位置付けられています」(和田氏)
また和田氏は、SCS評価制度について「取引先に一律の対策を求めることを目的とするのではなく、共通基準を通じて各社が必要なセキュリティ対策を把握し、サプライチェーン全体の水準を引き上げることを狙うもの」と説明。制度が目指す方向として、「個社ごとの対策からサプライチェーン全体の底上げへ移行する考え方」を示した。


