【第3回】SCS評価制度を、現場の診断から読み解く〜2027年4月申請を見据えて、今から何をすべきか〜 【第3回】SCS評価制度を、現場の診断から読み解く〜2027年4月申請を見据えて、今から何をすべきか〜
サイバーセキュリティ
2026.9.17
サイバーセキュリティ

【第3回】SCS評価制度を、現場の診断から読み解く〜2027年4月申請を見据えて、今から何をすべきか〜

10月には、SCS評価制度の要求事項・評価基準の解説書と、事業者自身が適合・不適合を判断するための取得ガイドが公表される予定です。仮に制度開始直後の2027年4月に申請するとして、これから何をどう進めればよいのか。大きな流れを整理してみます。

出発点は、2つに分かれます

すでに弊社のSCS評価診断を受診済みの企業様であれば、要求事項・評価基準に基づく現状診断はすでに完了しています。10月に解説書・取得ガイドが公表され次第、その内容と自社の診断結果を照らし合わせ、判定の差分を確認するところから始められます。

一方、これから診断を受けるという企業様は、この「差分確認」の前提となる現状診断そのものを、10月の解説書公表後に、その内容を踏まえて実施することになります。

いずれの場合も、10月の解説書・取得ガイドの公表は、春から準備を進めてきた企業にとって、これまでの取り組みを改めて確認するよい機会になります。

是正は、3段階で進めます

差分確認、あるいは診断の結果、不適合となった項目は、性質に応じて3段階で処理していきます。

  • 規程の追加修正レベルで「適合」になるもの:ひな形の整備や既存規程への条項追加など、比較的短期間で着手できるもの
  • 技術的実装(ソリューション導入から最適チューニングを含む)で「適合」になるもの:新規ツールの選定・導入だけでなく、導入後の設定を実態に合わせて調整するところまでを含みます
  • 実運用レベルを試運転する:規程を作り、ツールを入れただけで終わらせず、実際にその通り運用が回るかを一定期間動かしてみる段階です

申請前には、ペネトレーションテスト・脆弱性診断を

ここまで整備が済んだら、★3・★4を問わず、ペネトレーションテストや脆弱性診断の実施をお勧めします。★4には技術検証がありますが、★3にはありません。だからこそ★3であっても、自ら検証の機会を設けておくことに意味があります。書類の上で整えた対策が、実際に機能するかを、申請前に自分たちの手で確かめておくということです。

ゴールは、企業ごとに違う。ただし、前倒しで

半年程度でこの一連の流れを完走できるのは、ある程度、技術的な実装はすでにあるが、実際の運用が要求事項・評価基準の求める水準とかみ合っていない、というタイプの企業に限られます。ゼロから技術的な実装が必要な項目が多く残っている場合、半年で一連の対応を完了するには、十分な準備と計画が必要になります。

だからこそ、診断を終えた時点でのゴール設定は、制度開始直後の申請を目指すのか、自社の実装スケジュールに合わせるのか、あるいは発注元の希望に合わせるのか、企業ごとに異なってきます。

一方で、申請時期とは別に、必要なセキュリティ対策はできるところから早めに進めておくことが重要です。サイバー攻撃のリスクは制度への申請時期にかかわらず存在するため、可能な範囲で対策を前倒ししておくことが望まれます。

「制度にない対策」こそ、外部の知見を借りるべき理由

もう一つ、見落とされがちなリスクがあります。今後、生成AIを悪用したサイバー攻撃がどのように進化していくかは、現時点ですべてを正確に予測することは困難です。★3の要求事項・評価基準には、脅威インテリジェンスに相当する項目は含まれていません。しかし、それは必ずしも「対策が不要」ということを意味するものではありません。

今や、15歳の少年が生成AIを使いながら、大企業のシステムに不正アクセスし、操作できてしまう時代です。それほどまでに、生成AIによって変化するリスクは、既存の枠組みだけでは想定しきれません。だからこそ、制度が要求していない領域についても、協力ベンダーや、私たちのような外部の専門会社の知見を借りながら、変化し続ける脅威を継続的に把握しておく体制が必要だと、私たちは考えています。

関連記事