サイバーセキュリティお助け隊だけではSCS評価制度の★3に届かない。10月無償実証の前に切る診断の順番
「お助け隊は入れてあるから、うちは大丈夫ですよね」——取引先からセキュリティの書類を求められたとき、そう答えかけて止まっていませんか。独立行政法人情報処理推進機構(IPA)は2026年9月15日前後、「サイバーセキュリティお助け隊サービス(新類型)」の実証事業を公表しました。実証期間は2026年10月から2027年9月、参加は無償です。この記事では、現行お助け隊とSCS評価制度の★3のズレを数字で切り、申し込む前にやる順番を整理します。
—-
SCS評価制度とは何か。★3が「最低限」と呼ばれる理由
SCS評価制度は、正式には「サプライチェーン強化に向けたセキュリティ対策評価制度」です。経済産業省と内閣官房国家サイバー統括室が進めており、IPAが運営主体となります。運用開始は2026年度末頃(おおむね2027年3月頃)が目安です。
ランサムウェアや情報漏えいの話は別記事でも触れていますが、今日の焦点は「取引先に見せる評価の星」です。★1や★2はありません。公表されている段階は★3・★4・★5です。
項目:★3
内容:専門家確認付きの自己評価。サプライチェーン上の企業が最低限実装すべき対策。有効期間はおおむね1年
項目:★4
内容:第三者評価に技術検証が加わる水準。標準的に目指すべき対策。有効期間はおおむね3年
項目:★5
内容:到達点として位置づけられる高度な水準(具体化が続く段階)
中小企業の多くが当面の目標にするのは★3です。要求事項はおおむね26項目、評価基準はおおむね81件前後と整理されています(公表資料により表記の揺れあり。申請時はIPAの最新表を正とする)。分類はガバナンス、取引先管理、リスク特定、防御、検知、インシデント対応・復旧などです。機器の導入だけでは埋まらない項目が、最初から設計に入っています。
ここが、日曜のデータとして意外に見落としやすい点です。「UTMを入れた」「監視サービスを契約した」だけでは、★3の全体には届きません。ポリシー、教育、手順書、責任者の明示——組織側の空白がそのまま未達項目になります。
—-
お助け隊約1.09万社でも★3の一部しか埋まらない、というズレ
現行の「サイバーセキュリティお助け隊サービス」は、2021年度から運用されています。IPAの説明では、累計導入企業数は約10,900社(2026年3月末時点)です。監視やインシデント対応の入口としては、すでに一定の広がりがあります。
それでもIPAは、次の事実をはっきり書いています。SCS評価制度の★3を取る場合、要求事項にはポリシー策定などの組織的対策が多く含まれる。現行お助け隊を入れていても、★3の要求事項の一部しか達成できない——。約1.09万社という導入数と、「星が取れる会社の数」は、同じではありません。
このズレを、中小企業の現場語に翻訳すると次のとおりです。
1. 機器・監視はある:攻撃の検知や初動の入口は埋まりやすい
2. 規程・教育がない:誰が何をしてよいか/いけないかが紙にも口頭にもない
3. 資産台帳が空:顧客データや重要システムの所在が属人のまま
4. 申請の証拠が弱い:やっているつもりでも、専門家確認に出せる記録がない
5. 取引先の質問票だけ増える:星がないまま、個別のチェックリスト対応が続く
つまり「お助け隊=セキュリティ完了」ではありません。お助け隊は入口。★3は、入口の先にある組織の設計図まで含む話です。
新類型の実証は、その空白を埋めるために組まれています。公募で採択された15事業者が、診断から改善計画、推奨ITツールの導入、ポリシー整備・教育、★取得の申請支援までをワンパッケージで伴走します。参加費は実証期間中は無償。ただし期間後は有償継続の案内があり得ます。複数事業者への重複参加はできません。事業者ごとに対象エリア・業種・定員があるため、先に「自社の空白」を言語化してから選ぶ必要があります。
—-
10月無償実証の前に切る、診断→規程→申請の順番
「無償だからすぐ申し込む」は、早いようで遠回りです。STEPの並びは、IPAの説明でも課題の可視化が先です。
【小見出し】STEP1は、未達の一覧を作ること
新類型のSTEP1は、SCS評価制度の要件ごとに対策状況を診断し、未達成項目を改善計画に落とす工程です。ここで社長が握るのは予算額より先に、「うちがまだ書けていない規程はどれか」です。防御機器のカタログを読む前に、情報資産の一覧と責任者の名前が紙にあるかを見てください。
【小見出し】STEP2は、ツールと組織対策をセットで埋めること
STEP2では、診断結果に基づきITツール導入と、ポリシー・手順書・教育などの人的支援が並びます。片方だけ買うと、また「一部しか埋まらない」状態に戻ります。監視を足すなら、インシデント時の連絡順序も同時に1枚にしてください。
【小見出し】STEP3は、申請の証拠を揃えること
STEP3は要求事項の充足確認と申請書作成の支援です。運用開始後に慌てて証拠を探すより、実証期間中に「見せられる記録」の型を作る方が安いです。取引先から「いつまでに星は取れますか」と聞かれたとき、答えられるのはこの順番を持っている会社です。
比較すると、誤った順番と正しい順番はこう分かれます。
項目:誤った順番
内容:無償だから先に事業者へ連絡 → ツール提案を受ける → 社内規程は後回し → 診断で同じ空白が残る
項目:正しい順番
内容:取引先が求める水準(★3かそれ以上か)を確認 → 資産と責任者を1枚に書く → 未達の仮説を3つ挙げる → 15事業者から合う1社を選ぶ
九州を含むエリアを掲げる実証事業者もありますが、全国型・遠隔支援型も多いです。地名より先に、自社の業種と空白の種類で選んでください。
今日やること(3分):取引先から「セキュリティ評価」「星」「お助け隊」のどれを求められているかをメモし、社内の空白を3行で仮置きする。
- 直近1年で、取引先や親会社からセキュリティの質問票・監査・契約条項を受け取ったか(はい/いいえ)
- 求める水準が「お助け隊」「SCSの★3」「個別チェックリスト」のどれに近いかを1語で書く
- 情報資産の一覧(顧客データ・基幹・バックアップ)が紙または共有フォルダにあるか
- インシデント時の連絡順序(誰に・何分以内)が1枚であるか
- 無いもののうち、今週中に社長かIT担当が着手できるものを1つだけ選ぶ
—-
まとめ:(一言で言うと)
・SCS評価制度は2026年度末頃の運用開始が見込まれ、中小企業の当面の目標は★3
・現行お助け隊は約1.09万社に広がっても、★3の組織的要求は一部しか埋まらない
・10月開始の新類型実証は無償だが、申し込みより先に診断の空白を言語化する順番が損を減らす
次の一手:空白の1枚が書けたら、15事業者の一覧をIPAのページで開き、エリアと業種が合う1社にだけ連絡する。
—-
参考:独立行政法人情報処理推進機構「サイバーセキュリティお助け隊サービス(新類型)実証事業」(公開日:2026年9月15日)、同ページ記載の累計導入企業数(2026年3月末時点・約10,900社)およびSCS評価制度の運用開始目安(2026年度末頃)