2026年度から本格始動が予定されている「セキュリティ対策評価制度」について、情報収集は進んでいますか?「何から手をつければ良いのかわからない」「そもそも自社が対象なのか判断できない」など、お困りの担当者の方も多いのではないでしょうか。
この新しい制度への対応が遅れてしまうと、サプライチェーンから除外され、大切な取引を失ってしまうリスクもゼロではありません。
この記事では、SaaS管理・IT資産管理の専門家が、セキュリティ対策評価制度の概要から、対象となる企業、具体的な準備ステップまでを分かりやすく解説します。さらに、制度対応に不可欠なIT資産やSaaSの管理を効率化する方法もご紹介します。
この記事を読めば、セキュリティ対策評価制度の全体像を理解し、あなたの会社が今すぐやるべきことが明確になります。
経済産業省が進めるセキュリティ対策評価制度は、これまで各企業が個別に行ってきたセキュリティ対策を、サプライチェーン全体で連携して強化するための新しい仕組みです。まずは、この制度の基本を理解しましょう。
セキュリティ対策評価制度とは、企業や組織のセキュリティ対策状況を客観的な基準で「見える化」し、評価する制度のことです。経済産業省が中心となって創設を進めており、企業間の取引において、相手方のセキュリティレベルを信頼できる指標で確認できるようになることを目指しています。
参考資料:経済産業省_サプライチェーン強化に向けたセキュリティ対策評価制度 に関する制度構築方針(案)
近年、サイバー攻撃はますます巧妙化・悪質化しています。とくに、セキュリティ対策が比較的強固な大企業を直接狙うのではなく、取引先である中小企業を踏み台にして侵入する「サプライチェーン攻撃」が深刻な脅威となっています。
一つの企業のセキュリティ対策が不十分だと、そこが弱点となり、取引先全体に被害が広がるおそれがあります。このような背景から、個々の企業努力だけでは限界があり、サプライチェーン全体で足並みをそろえてセキュリティレベルを向上させる必要性が高まり、本制度の創設につながりました。
経済産業省によると、この制度には主に3つの目的があります。
制度を通じて、各企業が自社のセキュリティ対策を見直し、強化することを促します。これにより、サプライチェーン全体の防御力を底上げし、サイバー攻撃のリスクを低減させます。
客観的な評価基準(後述する★マーク)によって、企業のセキュリティレベルが一目でわかるようになります。これにより、企業は取引先を選定する際に、セキュリティ面での信頼性を判断しやすくなり、安全で円滑な取引が可能になります。
セキュリティ対策の状況が評価として「見える化」されることで、経営層の理解を得やすくなります。これにより、これまで後回しにされがちだったセキュリティ分野への適切な投資を促進する効果が期待されています。
制度の概要がわかったところで、次に気になるのは「いつから始まるのか」という点でしょう。現時点で公表されている情報をもとに解説します。
セキュリティ対策評価制度は、現在制度設計が進められている段階であり、2026年度末の本格開始が予定されています。まだ少し先のように感じるかもしれませんが、準備には時間がかかるため、早期の情報収集と対策着手が重要です。
現時点では、この制度への対応が法律で義務化されるわけではなく、罰則も設けられていません。
しかし、これは「対応しなくても良い」ということを意味しません。今後は、取引先を選定する際の条件として「セキュリティ対策評価制度で★3以上を取得していること」といった項目が加えられることが予想されます。つまり、事実上の「取引条件」となり、対応しなければビジネスチャンスを失うという、罰則以上に厳しい状況に置かれるおそれがあるのです。
この制度は、特定の業種や企業規模に限定されるものではありません。自社が対象になるのか、その範囲について詳しく見ていきましょう。
この制度は、特定の業種や企業規模に限定されるものではありません。基本的には、サプライチェーンを構成するすべての企業・組織が対象となりえます。
大企業:サプライチェーンの起点として、取引先に対して一定レベル以上のセキュリティ対策を求める立場になります。
中小企業:大企業と取引を行う上で、自社のセキュリティ対策レベルを証明する必要が出てきます。
つまり、直接的な取引だけでなく、間接的にでもサプライチェーンに関わっている企業であれば、この制度と無関係ではいられなくなる可能性が高いと言えます。
本制度では、企業のセキュリティ対策レベルが5段階の星(★)で評価されます。自社がどのレベルを目指すべきかを知るために、それぞれの基準を理解しておきましょう。
評価は、独立行政法人情報処理推進機構(IPA)が創設した「SECURITY ACTION」などをベースに、より発展させた形になる見込みです。
評価レベル | 対策内容の概要 | |
|---|---|---|
★1(一つ星) | 「情報セキュリティ5か条」に取り組むなど、基本的な対策を実施しているレベル。 | SECURITY ACTIONの一つ星宣言に相当 |
★2(二つ星) | 「情報セキュリティ自社診断」で自社の状況を把握し、情報セキュリティポリシーを策定・公開しているレベル。 | SECURITY ACTIONの二つ星宣言に相当 |
★3(三つ星) | 中小企業向けガイドラインなどを参考に、重要管理策を網羅的に実施しているレベル。多くの企業にとって一つの目標となる基準。 | |
★4(四つ星) | NIST(米国国立標準技術研究所)のサイバーセキュリティフレームワーク(CSF)に準拠した、より高度で体系的な対策を実施しているレベル。 | |
★5(五つ星) | NIST CSFに加え、業界固有の規制や最新の脅威動向を踏まえた最高水準の対策を実施しているレベル。 |
どのレベルを目指すべきかは、企業の事業内容や規模、そして主要な取引先から何を求められるかによって変わってきます。
多くのサプライチェーンにおいては、まず「★3(三つ星)」の取得が一つの目安になると考えられます。★3は、基本的な対策を網羅的に実施している証明となり、多くの取引において信頼を得られる基準となるでしょう。より重要なインフラを扱う企業や、高いセキュリティレベルを求める取引先と仕事をする場合は、★4以上を目指す必要が出てくるかもしれません。
まずは自社のビジネス環境を分析し、現実的な目標レベルを設定することが重要です。
評価の具体的な方法については現在検討中ですが、自己評価だけでなく、第三者機関による客観的な審査が導入される見込みです。審査機関が企業の提出資料やヒアリングに基づき、基準に沿って対策が実施されているかを確認し、評価レベルを認定する流れが想定されています。
「何から手をつければいいかわからない」という方のために、今すぐ始められる準備を5つのステップにまとめました。このチェックリストを参考に、自社の状況を確認してみてください。
まずは、本記事で解説した内容などを参考に、セキュリティ対策評価制度がどのようなものかを正しく理解しましょう。そして、経営層や関連部署にその重要性を共有し、全社的な取り組みとして進めるための合意形成を図ることが第一歩です。
次に、自社の事業内容や取引先との関係性を考慮し、目標とする評価レベル(★)を仮でも良いので設定します。目標が明確になることで、やるべき対策の範囲が決まり、具体的な計画を立てやすくなります。
目標が決まったら、現状とのギャップを知るために、自社のセキュリティ対策状況を正確に把握(可視化)する必要があります。とくに、以下の点は評価の基礎となるため、すぐに確認しましょう。
IT資産(PC、スマホなど)の管理台帳は整備されているか?
誰が、どのデバイスを、いつから利用しているか正確に把握できていますか?
利用しているSaaSアカウントをすべて把握できているか?
各部署が契約しているすべてのSaaSを情報システム部門が把握し、管理できていますか?
退職者アカウントの削除は徹底されているか?
退職した従業員のアカウントが、利用していたSaaSから確実に削除されているか確認する術はありますか?
シャドーIT(会社未許可のツール)は利用されていないか?
従業員が会社の許可なく、個人で契約したツールを業務で利用していないか把握できていますか?
STEP2で設定した目標レベルの要求事項と、STEP3で可視化した自社の現状を比較し、「何ができていて、何ができていないのか」というギャップ(課題)を洗い出します。
洗い出したギャップを埋めるための具体的な対策計画を立て、優先順位をつけて実行に移します。例えば、「IT資産管理台帳が不正確」という課題があれば、「管理ツールの導入を検討する」といったアクションプランを立てます。
準備ステップのSTEP3で確認したように、セキュリティ対策評価制度への対応は、自社が利用するIT資産やSaaSの正確な把握から始まります。この管理基盤がなければ、適切なセキュリティ対策は成り立ちません。
評価制度では、「誰が、どの情報に、どのデバイスやサービスからアクセスできるのか」を適切に管理しているかが問われます。管理されていないデバイス(私物PCなど)や、退職後も放置されたSaaSアカウントは、情報漏洩の重大なリスク要因であり、評価における大きな減点対象となるからです。正確なIT資産・SaaS管理は、セキュリティ対策の土台そのものなのです。
多くの企業では、いまだにExcelやスプレッドシートでIT資産やSaaSアカウントを管理しています。しかし、手動での管理には限界があります。
更新漏れや記載ミスが発生しやすい
棚卸し作業に膨大な時間がかかる
管理が属人化し、担当者がいないと状況がわからない
シャドーITの発見が困難
これらの課題は、セキュリティリスクを増大させるだけでなく、制度対応の準備を進める上での大きな妨げとなります。
IT資産・SaaS管理を専用ツールに移行することで、これらの課題を解決し、制度対応をスムーズに進めることができます。
ツールを導入すれば、社内で利用されているデバイスやSaaSアカウントの情報を自動で収集し、常に最新の状態で一元管理できます。定期的な棚卸し作業もアンケート機能などで自動化でき、管理者の工数を大幅に削減します。
従業員の退職時に、削除すべきSaaSアカウントを自動でリストアップし、対応漏れを防ぎます。これにより、不正アクセスのリスクを根本から断ちます。
セキュリティ対策評価制度だけでなく、ISMS認証の審査など、さまざまな監査において正確な管理台帳の提出が求められます。ツールで一元管理されていれば、必要な情報をすぐに出力でき、監査対応の準備にかかる時間とストレスを大幅に軽減できます。
「dxeco(デクセコ)」は、煩雑になりがちなSaaSアカウントと、PCなどのIT資産をまとめて管理できるツールです。シャドーITの検知やアカウントの棚卸し自動化、退職者アカウントの削除漏れ防止など、セキュリティ対策評価制度への対応に不可欠な機能を網羅しています。Excel管理から脱却し、効率的で確実な管理体制を構築したい企業に最適です。
最後に、本制度に関してよく寄せられる質問にお答えします。
A. 法律上の義務はありません。しかし、取引先の大企業から対応を求められる可能性が非常に高いです。サプライチェーンの一員として、またビジネスチャンスを逃さないためにも、規模に関わらずすべての企業が対応を検討すべきです。A. 制度の詳細はまだ確定していませんが、第三者機関による審査を受ける場合、審査費用が発生する可能性があります。また、対策が不十分な場合は、セキュリティ製品の導入やコンサルティングの費用が必要になることも考えられます。
A. 経済産業省やIPA(情報処理推進機構)のウェブサイトで、最新情報が随時公開されます。制度の正確な進捗や詳細については、必ずこれらの公式サイトを直接ご確認いただくことをおすすめします。セキュリティ対策評価制度は、単なる新たな規制ではなく、自社のセキュリティ体制を見直し、取引先からの信頼を高めるための絶好の機会です。この制度に対応することは、サプライチェーンにおける「信頼の証」となり、企業の競争力を高めることにつながります。
本格開始は2026年度末とまだ時間がありますが、準備には相応の時間がかかります。まずは、自社のIT資産やSaaSの利用状況を正確に把握することから始めましょう。
煩雑な管理業務を自動化し、セキュリティ対策評価制度への対応を強力にサポートするSaaS管理・IT資産管理ツール「dxeco」の詳しい資料をダウンロードできます。ぜひ、貴社のセキュリティ強化にお役立てください。
関連記事
ゼロトラストとは?意味や仕組み、導入事例までを網羅した完全ガイド
詳しく見る
DLPとは?情報漏洩を防ぐ仕組みとメリットをセキュリティ担当者向けに解説
詳しく見る
SSPMとは?CSPMとの違いをわかりやすく解説!SaaSセキュリティ強化の完全ガイド
詳しく見る
セキュリティ対策