【SCS評価制度】IT資産管理ツールで支援できる評価段階(★)別の準備

SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)は、サプライチェーンを構成する企業のセキュリティ対策を共通基準で評価・可視化する仕組みです。SCS評価制度では、評価対象となるIT基盤と対策の実施状況を把握し、必要に応じて説明できる状態を整えることが重要です。
SCS評価制度の評価段階(★)には、★3・★4・★5があります。現時点では★3・★4の要求事項・評価基準が公開されており、★5の要求事項・評価基準、評価スキーム、開始時期は検討中です。★3は一般的なサイバー脅威への対処、★4は被害拡大防止や取引先のデータ・システム保護などを含む、より広い範囲の対策を想定しています。
IT資産管理ツールは、PCやソフトウェアなどの情報収集・管理を通じて、管理対象の把握を支援します。なお、IT資産管理ツールの導入のみで★3・★4の取得が保証されるものではありません。

SCS評価制度とは何か

SCS評価制度は、サプライチェーンを構成する企業等のIT基盤を対象に、セキュリティ対策状況を共通の基準で評価・可視化する制度です。委託元は、取引契約等において委託先に必要な評価段階(★)を示し、対策の実施と実施状況の確認を行うことが想定されています。
制度は、委託元企業が委託先のセキュリティ対策状況を確認しやすくするとともに、委託先企業が複数の取引先から異なる要求を受ける負担を軽減しつつ、サプライチェーン全体のセキュリティ水準向上を目指すものです。企業のセキュリティ対策レベルを競わせる格付け制度ではありません。

制度が生まれた背景

サプライチェーンを通じたサイバー攻撃では、委託先等への攻撃を起点に、事業・サービスの提供途絶、機密情報の漏えい・改ざん、委託先等を踏み台とした不正侵入などが生じるおそれがあります。
一方で、委託元ごとに異なる要求事項やチェックリストへの対応は、対策状況を確認する委託元と、回答する委託先の双方に負担をもたらします。こうした課題を踏まえ、共通の要求事項・評価基準により、企業のセキュリティ対策状況を可視化するSCS評価制度の構築が進められています。

SECURITY ACTION自己宣言との関係

SECURITY ACTIONは、中小企業が情報セキュリティ対策への取組を自己宣言するIPAの制度です。一つ星では「情報セキュリティ5か条」への取組、二つ星では自社診断の実施と情報セキュリティ基本方針の策定・公開が求められます。IPAは、SECURITY ACTIONをSCS評価制度の★3・★4取得に向けた準備段階として位置付けています。
SCS評価制度では、★3・★4の段階に応じた要求事項・評価基準への対応状況を確認します。★3はセキュリティ専門家による確認・助言を経た自己評価、★4は評価機関による第三者評価と技術検証が基本です。なお、★5は今後具体化される予定です。

SCS評価制度の評価段階(★)基準

評価段階(★)にかかわらず、対策を適用する対象を特定し、その状態と是正状況を説明できることが実務上の基盤になります。MCoreは、PC・ソフトウェア・ライセンス・使用者・使用場所などの情報を収集・管理し、管理対象の把握を支援します。
制度の評価段階は★3・★4に区分され、★5は今後の検討対象です。★3は広く知られた脆弱性への対処など基礎的な対策、★4はサプライチェーンに大きな影響を与える攻撃への対策を想定しています。

評価段階(★) 想定される確認方法 主に問われる領域 MCoreで支援できる範囲
★3 セキュリティ専門家による確認を経た自己評価 広く知られた脆弱性への対処など基礎的な対策 資産・ソフトウェア情報の把握、パッチ管理、端末状態の確認、一覧出力など
★4 第三者評価機関による評価 ★3に加えて、より広い範囲の対策 操作ログの収集・高速検索・SIEMツールへの連携、管理者の権限設定、是正状況の確認など
★5 今後検討 要求事項・評価基準・評価スキーム、開始時期は検討中 -

★3・★4は、2026年度末頃の申請受付開始を目指して準備が進められています。最新の情報はIPA・経済産業省の公式情報を確認してください。

★3の概要とIT資産管理ツールの役割

★3への対応では、IT資産管理の実務で、PCのハードウェア、OS・ソフトウェア、パッチ適用状況などを把握し、未対応を是正する流れを継続できることが準備の基盤になります。MCoreでは、IT資産管理でPCのインベントリ情報を把握でき、パッチ管理機能でWSUSを使わずにパッチの適用要否判定、適用、状況確認を行う運用を支援します。
★3の取得では、セキュリティ専門家による確認を経た自己評価が求められます。自己評価の内容を説明できるよう、対策の実施状況や関連記録を整理しておくことが重要です。

サイバー衛生管理を支える台帳の最新化

ハードウェア、ソフトウェア、OS、パッチ適用状況など、評価対象に含まれるIT資産の情報を把握・管理できる台帳は、★3対応の土台です。手作業のExcel管理では、端末の追加・交換・返却、所属変更、持ち出しなどの反映が遅れ、実機と台帳に差が生じることがあります。自動収集情報と登録情報を照合し、例外端末や未収集端末を確認する手順を定めると、台帳の鮮度と説明可能性を高められます。
MCoreでは、ハードウェア、OS、インストールソフトウェア、Windows Update関連情報、使用者・使用場所等の情報を収集・管理でき、対象端末の棚卸しと台帳更新を支援します。

脆弱性対応の対象端末を特定する

脆弱性情報が公開された際は、影響を受けるOS・ソフトウェアと該当端末を特定し是正できることが重要です。MCoreは、ソフトウェア情報やパッチ適用状況を端末単位で確認し、対象端末の抽出、パッチ適用、結果確認を行う運用を支援します。

★4で増える要求項目にどう備えるか

★4では、★3で求められる事項を含め、より広い範囲の要求事項・評価基準に基づく第三者評価と技術検証が行われます。対策の有無だけでなく、対象範囲、実施記録、未対応事項、是正状況を一貫して説明できるようにすることが重要です。
MCoreは、操作ログの収集・検索・CSV出力や、SIEM等との連携に活用できます。これにより、端末運用に関する記録の収集・確認を支援します。

エビデンスを日常運用で蓄積する

第三者評価の直前に過去の実施記録を再現することは困難です。対象資産一覧、パッチ未適用端末一覧、操作ログ、暗号化状態などを平時から蓄積し、必要なときに取り出せる状態にしておくことが重要です。

外部媒体・端末利用の制御

外部媒体の使用制限、ディスク暗号化、不正端末の検知・ネットワーク接続制限、禁止ソフトの起動制御は、端末利用ルールの実効性を高める対策例です。MCoreは、外部デバイス制御、BitLocker管理、ネットワーク検疫、使用禁止ソフト起動制御などの機能により、端末管理・セキュリティ運用を支援します。

★3と★4の間にある壁をどう越えるか

★3と★4の間には、システム投資、エビデンスの蓄積、対応コストといった課題があります。いずれも短期間で解消することは難しく、計画的な準備が必要です。

  • システム投資の壁:機能を個別ツールで寄せ集めると、運用工数と費用が積み上がる
  • エビデンスの壁:ログや適用履歴が残っていないと、過去の運用実態を示せない
  • コストの壁:第三者評価対応の人件費と外部費用が同時に発生する

IT資産管理ツールは、資産情報、パッチ適用状況、操作ログなどを一元的に収集・管理し、必要な情報を確認・出力できる環境を整える手段の一つです。複数の管理業務を集約できるツールを選ぶことで、個別ツール間の情報連携や運用負荷を抑えやすくなります。また、部門・拠点ごとに管理担当者や権限を設定できることも、大規模・多拠点環境では重要です。
MCoreは、IT資産管理・セキュリティ対策・コンプライアンス推進に関わる機能を備え、管理者ごとの参照・操作範囲や利用機能を設定できます。部門・拠点ごとの役割分担に応じ、分散管理と集中管理を組み合わせた運用を支援します。

大規模・多拠点企業がSCS評価制度への対応で押さえる観点

サプライチェーンが国境をまたぐ中、海外拠点を含む端末やソフトウェアの情報を把握できていないと、脆弱性発見時の影響範囲の特定や対策状況の確認が難しくなります。
MCoreは、1サーバで100台から10万台の端末を管理でき、海外OSや英語・中国語表示にも対応しています。国内外の複数拠点を横断し、IT資産情報を一元的に把握・管理する基盤として活用できます。
また、MCoreはネットワークや端末への負荷を抑える設計のため、多拠点・大規模環境にも導入しやすい点が特長です。拠点間の通信環境に配慮しながら、資産情報の収集や管理状況の確認を継続的に行えます。

端末負荷・ネットワーク通信量を抑えた設計

大規模・多拠点環境では、端末の負荷や拠点間の通信量が増えると、業務アプリケーションやネットワークに影響するおそれがあります。MCoreは、メモリ使用量や通信データ量を抑える設計により、端末負荷・ネットワーク通信量を抑えながら、IT資産情報の収集・管理を支援します。

大規模環境での運用実績

大規模・多拠点でのIT資産管理では、端末数や拠点の増加に対応できる製品を選ぶことが重要です。MCoreは、住友電工グループで10万台以上の端末管理に活用されています。大規模環境での運用経験を生かし、IT資産管理を支援します。

IT資産管理ツールの選定基準

SCS評価制度への対応を見据えてIT資産管理ツールを選ぶ際は、自社の管理対象や運用体制に合い、資産情報の把握、パッチ管理、証跡の収集・出力を継続的に行えるかを確認することが重要です。ブランド名だけでなく、自社の管理対象・運用体制・将来の拡張性に適した製品かを、多角的に比較・検討することが重要です。

MCoreは、20年以上の運用実績を持つIT資産管理システムです。IT資産管理、パッチ管理、ログ管理、デバイス管理、ネットワーク検疫などの機能を備え、大規模・多拠点環境におけるIT資産管理・セキュリティ対策・コンプライアンス推進を支援します。
比較時に確認したい主な観点を以下に整理します。

選定基準 確認すべきポイント MCoreの該当内容
台帳の範囲 PC、OS、ソフトウェア、使用者・使用場所等を収集・管理できるか PC、OS、ソフトウェア、使用者・使用場所等の情報収集・管理に対応
パッチ管理 対象判定、適用、適用状況確認、未適用端末の抽出ができるか パッチ管理でWSUSを使わない適用要否判定・適用・確認を支援
証跡出力 必要な対象・期間・項目を検索し、保存・提出できるか IT資産情報や操作ログなどの検索・出力を支援
規模適合性 拠点・端末増加時に構成変更が要るか 1サーバで100台から10万台の端末管理に対応、拠点・端末増加に応じた拡張を支援
グローバル対応 海外拠点のPC管理や多言語表示に対応するか 海外拠点PCの一元管理、管理コンソールの英語表記、クライアント画面の英語・中国語表記に対応
権限分掌 部門ごとの参照範囲を分けられるか 管理者単位で参照範囲・操作権限を設定可能

SCS評価制度対応の進め方

SCS評価制度への対応では、IPA・経済産業省の最新情報を基に、対象確認、現状把握、不足対策、証跡整備、定期点検を進めます。IT資産管理ツールは、資産や端末の状態把握、対策対象の抽出、証跡管理を支援します。
実務では、次の流れで進めます。

  1. 評価対象と管理対象の確認
    取引先の要請や公式資料を確認し、対象となるIT基盤を整理します。PC、サーバ、ソフトウェア、ネットワーク機器、クラウドサービスの管理対象と方法を明確にします。IT資産管理ツールは、PCやソフトウェアなどの情報収集・台帳管理に活用できます。
  2. 要求事項との突合
    最新の要求事項・評価基準に照らし、規程、体制、技術対策、運用記録、証跡を確認します。不足事項を整理し、対応の優先順位を決めます。
  3. 不足対策と運用ルールの整備
    課題に応じて、パッチ管理やデバイス制御などの対策を整備します。あわせて、規程、教育、委託先管理、脆弱性・インシデント対応のルールと体制を整えます。
  4. 証跡の収集・保管
    資産台帳、パッチ適用状況、設定情報、運用記録を継続的に管理し、必要時に確認・提出できる状態を維持します。IT資産管理ツールは、PCの資産情報や操作ログ、パッチ適用状況などの収集・出力に活用できます。
  5. 定期点検と改善の定着
    対策やルールの実施状況を定期的に点検し、不備を是正します。役割分担と権限管理を明確にし、組織や拠点ごとに必要な参照範囲・操作権限を設定します。

IT資産管理ツールは、資産把握、端末・パッチ管理、ログ・証跡収集を支援する手段です。ただし、ツール導入のみでSCS評価制度への適合や★3・★4の取得が保証されるものではありません。規程、体制、教育、委託先管理、脆弱性・インシデント対応は、別途整備が必要です。

よくある質問

SCS評価制度の★3にはIT資産管理ツールが必須ですか

いいえ。SCS評価制度は、特定のIT資産管理ツールやセキュリティ製品の導入を必須としていません。ただし、管理対象が多い企業では、IT資産情報やパッチ適用状況を手作業で継続管理すると、更新漏れや確認負荷が生じやすくなります。MCoreは、台帳更新、対象端末の抽出、パッチ適用状況の確認、証跡出力などの実務を支援します。

海外拠点も評価対象に含める必要がありますか

一律には決まりません。海外拠点を含むかどうかは、評価対象となる法人・業務・IT基盤、クラウド環境、委託元からの要請、制度の最新ルールを確認して判断します。海外拠点を対象とする場合、MCoreは海外拠点のPCの一元管理や英語・中国語表記に対応します。

評価時に確認・提出する証跡はどう準備すればよいですか

必要な証跡を要求事項ごとに特定し、平時から定期的に収集・保管します。対象資産一覧、パッチ適用・未適用状況、操作ログ、点検結果、是正記録などについて、出力日時、対象範囲、保存期間、責任者、閲覧権限を定めます。MCoreは操作ログの検索・CSV出力や、資産・パッチ情報の一覧化を支援します。

制度の最新情報はどこで確認できますか

SCS評価制度の要求事項や評価基準は更新される可能性があります。最新の要求事項・評価基準はIPA・経済産業省の公式情報を確認してください。

まとめ:SCS評価制度への準備を今から進める理由

SCS評価制度への対応では、IT資産の把握、脆弱性対応、証跡の収集・保管を継続的に行える管理基盤が重要です。IT資産管理ツールは、PCやソフトウェアの情報収集、パッチ適用状況の確認、操作ログの管理などを通じて、こうした日常運用を支援します。
★3・★4の取得に向けた準備を短期間で整えることは容易ではありません。資産台帳の最新化や証跡の蓄積には時間がかかるため、制度対応の必要性が高まる前から、管理状況の可視化と運用体制の整備を進めることが重要です。
また、大規模・多拠点環境では、管理対象の増加や組織変更にも対応できる拡張性、権限管理、運用負荷への配慮も求められます。制度対応を機に、自社のIT資産管理とセキュリティ運用の基盤を見直すことが、継続的な対策強化につながります。
SCS評価制度の対象、評価段階(★)、要求事項、運用開始時期などは変更・更新される可能性があります。対応を進める際は、IPAおよび経済産業省が公開する最新の公式情報を確認してください。
(最終更新日:2026年09月29日)

このページに関するセミナーも開催しています

【保守契約ユーザ様向け】MCoreを最大限に活かす! 2026 Vol.4 ~成功事例と実践テクニックのご紹介~
受付中
2027年1月29日 14:00-15:00
オンライン
MCore体験セミナー MCoreで実現するセキュリティ対策
受付中
定期開催
東京/大阪

各種お役立ち資料もご用意しています

IT資産管理ツール部門「High Performer」受賞

MCoreがITreview Grid Award 2026 Summerで「High Performer」を受賞
~顧客から高い評価を得て7年連続受賞~

簡単な製品説明をご希望の場合でも
お気軽にお問い合わせください

お問い合わせ

具体的な導入のご相談はもちろん、簡単な製品紹介も承ります。お気軽にご相談ください。

担当者に製品の説明を聞く

資料請求

MCoreの詳しい製品情報や、活用事例をまとめた資料を無料でご覧いただけます。

製品資料を請求する

MCore体験セミナー

東京・大阪を中心に、MCoreを体験できるハンズオンセミナーを開催しています。

無料体験セミナーに申し込む