10月には、SCS評価制度の要求事項・評価基準の解説書と、事業者自身が適合・不適合を判断するための取得ガイドが公表される予定です。仮に制度開始直後の2027年4月に申請するとして、これから何をどう進めればよいのか。大きな流れを整理してみます。
すでに弊社のSCS評価診断を受診済みの企業様であれば、要求事項・評価基準に基づく現状診断はすでに完了しています。10月に解説書・取得ガイドが公表され次第、その内容と自社の診断結果を照らし合わせ、判定の差分を確認するところから始められます。
一方、これから診断を受けるという企業様は、この「差分確認」の前提となる現状診断そのものを、10月の解説書公表後に、その内容を踏まえて実施することになります。
いずれの場合も、10月の解説書・取得ガイドの公表は、春から準備を進めてきた企業にとって、これまでの取り組みを改めて確認するよい機会になります。
差分確認、あるいは診断の結果、不適合となった項目は、性質に応じて3段階で処理していきます。
ここまで整備が済んだら、★3・★4を問わず、ペネトレーションテストや脆弱性診断の実施をお勧めします。★4には技術検証がありますが、★3にはありません。だからこそ★3であっても、自ら検証の機会を設けておくことに意味があります。書類の上で整えた対策が、実際に機能するかを、申請前に自分たちの手で確かめておくということです。
半年程度でこの一連の流れを完走できるのは、ある程度、技術的な実装はすでにあるが、実際の運用が要求事項・評価基準の求める水準とかみ合っていない、というタイプの企業に限られます。ゼロから技術的な実装が必要な項目が多く残っている場合、半年で一連の対応を完了するには、十分な準備と計画が必要になります。
だからこそ、診断を終えた時点でのゴール設定は、制度開始直後の申請を目指すのか、自社の実装スケジュールに合わせるのか、あるいは発注元の希望に合わせるのか、企業ごとに異なってきます。
一方で、申請時期とは別に、必要なセキュリティ対策はできるところから早めに進めておくことが重要です。サイバー攻撃のリスクは制度への申請時期にかかわらず存在するため、可能な範囲で対策を前倒ししておくことが望まれます。
もう一つ、見落とされがちなリスクがあります。今後、生成AIを悪用したサイバー攻撃がどのように進化していくかは、現時点ですべてを正確に予測することは困難です。★3の要求事項・評価基準には、脅威インテリジェンスに相当する項目は含まれていません。しかし、それは必ずしも「対策が不要」ということを意味するものではありません。
今や、15歳の少年が生成AIを使いながら、大企業のシステムに不正アクセスし、操作できてしまう時代です。それほどまでに、生成AIによって変化するリスクは、既存の枠組みだけでは想定しきれません。だからこそ、制度が要求していない領域についても、協力ベンダーや、私たちのような外部の専門会社の知見を借りながら、変化し続ける脅威を継続的に把握しておく体制が必要だと、私たちは考えています。