近年、「SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)」という言葉を耳にする機会が増えてきました。

取引先や元請企業から

  • 「今後はSCS評価制度への対応が必要になるかもしれません」
  • 「情報セキュリティ対策について確認させてください」

といった話を受け、不安を感じている経営者の方もいらっしゃるのではないでしょうか。

インターネット上では、

  • 「中小企業にも厳しい認証制度が始まる」
  • 「認証を取得しないと取引できなくなる」
  • 「ITに詳しくない会社は対応できない」

といった情報も見受けられます。

しかし、経済産業省やIPA(情報処理推進機構)が公表している資料を見ると、そのような理解は制度の趣旨とは異なります。

SCS評価制度は、中小企業に過度な負担を課すことを目的とした制度ではありません。

むしろ、これまで企業ごとに異なっていたセキュリティ要求を整理・共通化し、中小企業でも取り組みやすい形へ改善することを目指しています。

今回は、制度について誤解されやすいポイントを整理しながら、中小企業経営者が知っておきたいポイントを分かりやすく解説します。

1 SCS評価制度が作られた本当の理由

近年増加しているサイバー攻撃では、大企業そのものではなく、セキュリティ対策が比較的手薄な取引先企業を狙う「サプライチェーン攻撃」が大きな問題となっています。

例えば、

  • 部品メーカー
  • 下請企業
  • システム保守会社
  • 外部委託先

などを経由して、大企業へ侵入するケースが国内外で数多く報告されています。

そのため、

「大企業だけがセキュリティ対策を行えば安全」

という時代ではなくなりました。

取引先全体で一定水準のセキュリティ対策を実施することが求められるようになっています。

こうした背景から創設されたのが、SCS評価制度です。

制度の目的は、

企業同士が共通の考え方でセキュリティ対策を確認できる仕組みを整備すること

にあります。

当ブログでもSCS評価制度について解説した記事を過去にアップしています。

2 「中小企業への新たな負担」が目的ではありません

サプライチェーン強化が必要なのは事実ですが、一方でSCS評価制度について最も多い誤解が、

「中小企業に新たな義務を課す制度」

というものです。

しかし、経済産業省は制度の目的として、

  • セキュリティ対策の共通基準を整備すること
  • 委託元・委託先双方の負担を軽減すること
  • 効率的な確認を可能にすること

を掲げています。

つまり、

負担を増やす制度ではなく、現在の負担を減らす制度なのです。

現在は企業ごとに要求がバラバラ

多くの中小企業では、

A社からは100項目の質問票

B社からは独自様式

C社からはExcelのチェックリスト

というように、取引先ごとに異なる確認を求められています。

そのたびに担当者は、

  • 同じ内容を何度も回答し
  • 違う様式へ転記し
  • 個別に説明資料を提出する

という負担を抱えています。

SCS評価制度では、こうした状況を改善し、共通の評価基準を利用できる環境を目指しています。

結果として、

「同じ内容を何度も説明しなくて済む」

というメリットが期待されています。

3 SCS評価制度は「格付け制度」ではありません

もう一つよくある誤解があります。

それは、

「評価制度だから順位付けされる」

というものです。

しかし、SCS評価制度は企業同士を競わせる制度ではありません

経済産業省でも、

企業の優劣を付ける制度ではない

ことを明確に説明しています。

例えば、

  • 評価が低い会社は悪い会社
  • 最高評価でなければ仕事が来ない
  • 全ての企業が最上位を目指すべき

という考え方は制度の趣旨とは異なります

大切なのは、

企業の業務内容や取引の実態に応じた適切なセキュリティ対策を実施すること

です。

4 中小企業だからこそメリットがあります

「うちのような小さな会社には難しい制度では?」

と思われるかもしれません。

しかし、実際には中小企業ほどメリットがあります。

多くの中小企業では、

  • 何から始めればよいか分からない
  • IT担当者がいない
  • セキュリティ専門家がいない

という課題があります。

SCS評価制度では、

必要な対策が段階的に整理されているため、

  • 優先順位が分かる
  • 必要以上の投資を避けられる
  • 社内で説明しやすい

というメリットがあります。

「全部やらなければならない」

ではなく、

「まず何をやるべきか」

見えやすくなる制度なのです。

5 いきなり高度なセキュリティ対策を求められるわけではありません

SCS評価制度では、

企業の役割取り扱う情報取引内容などに応じて求められる対策が整理されています。

例えば、

町の工務店と、

クラウドサービスを提供するIT企業では、

必要となるセキュリティ対策は当然異なります。

そのため、

すべての企業に同じ高度な対策を一律に要求する制度ではありません

まずは、

  • OSを最新に保つ
  • ウイルス対策ソフトを導入する
  • バックアップを取る
  • 強固なパスワードを利用する
  • 社員への教育を行う

といった基本的な対策から始めることが重要です。

6 今から準備しておきたいこと

制度が本格的に普及する前に、

ぜひ確認していただきたいポイントがあります。

パソコンやサーバーのOSは定期的に更新しているか

バックアップを取得しているか

パスワードを使い回していないか

退職者のアカウントを削除しているか

社員向けの情報管理ルールがあるか

USBメモリなどの持ち出しルールが決まっている

これらは決して特別な対策ではありません。

会社を守るための「基本的なルール」です。

まずは現状を確認し、できることから着実に進めることが大切です。

7 行政書士・ITコーディネータがお手伝いできること

SCS評価制度への対応は、

必ずしも高度なIT技術だけで解決できるものではありません

実際には、

  • 情報管理ルールの整備
  • 社内規程の作成
  • 情報セキュリティ基本方針の策定
  • 業務フローの見直し
  • 補助金を活用したIT導入計画
  • セキュリティ対策の優先順位付け

など、経営面からの支援が重要になります。

行政書士であり、ITコーディネータでもある当事務所では、法令や制度への対応だけでなく、中小企業の実情に合わせた無理のない情報セキュリティ体制づくりをご支援しています。

「何から始めればよいかわからない」という段階からでも、お気軽にご相談ください。

まとめ

SCS評価制度は、中小企業に新たな負担を課すための制度ではありません。

むしろ、これまで企業ごとに異なっていたセキュリティ要求を共通化し、「何を優先して取り組めばよいか」を分かりやすく示すことで、中小企業と委託元企業の双方の負担軽減を目指す制度です。

重要なのは、「評価を受けること」「認証を取得すること」ではなく、自社に必要なセキュリティ対策段階的に進めていくことです。

今後、取引先から情報セキュリティ対策について確認を求められる機会は増えていくことが予想されます。その際に慌てることがないよう、まずは現状を把握し、基本的な対策から着実に取り組んでいきましょう。

    ⇩

結城行政書士事務所