サプライチェーン強化「セキュリティ対策評価制度」、2026年度下期に運用開始へ — 中小企業も対象に

その他・雑談

【JGQ編集部より】
本記事は、経済産業省の公式発表資料をもとに、AIが情報を整理・要約したものです。個別の対応方針については、必ず経済産業省公式サイトまたは専門家にご確認ください。

■結論
中小企業のセキュリティ対策を評価する新制度が2026年度下期に開始。取引条件に関わる可能性も。

■今日の話題

【1】「セキュリティ対策評価制度」の構築方針を公表
経済産業省及び内閣官房国家サイバー統括室は2025年12月26日、「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」を公表した。サプライチェーン全体のサイバーセキュリティ向上を目的とした、企業のセキュリティ対策状況を評価する新しい制度である。
(出典:経済産業省「『サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針』(SCS評価制度の構築方針)を公表しました」)

【2】背景にある「サプライチェーン攻撃」の深刻化
近年、セキュリティ対策が強固な大企業を直接狙うのではなく、取引関係にあるセキュリティが脆弱な中小企業を踏み台にする「サプライチェーン攻撃」が深刻化している。一つの企業のセキュリティインシデントが、部品供給の停止や機密情報の漏洩などを通じて、サプライチェーン全体に連鎖的な影響を及ぼすリスクが増大していることが、制度創設の直接的な要因とされる。
(出典:トレンドマイクロ「経済産業省『サプライチェーン強化に向けたセキュリティ対策評価制度』とは?」)

【3】既存の「SECURITY ACTION」を基礎とした4段階評価
本制度は、中小企業向けの自己宣言型制度「SECURITY ACTION」(★1・★2の2段階)を基礎とし、より重要度の高い企業や取引において★3・★4以上の水準を求めていく構成が検討されている。★3・★4は自動車業界の自工会・部工会ガイドラインのレベル1・レベル2に対応する形で整合性が図られている。
(出典:JBCC「【経産省】新制度『セキュリティ対策評価制度』とは?」)

【4】2026年度下期の運用開始を目指す
本制度は、パブリックコメントの募集を経て、2026年度下期の運用開始(★3・★4)に向けて継続的に議論が進められている。実証事業や制度運営基盤の整備なども並行して進められる予定とされている。
(出典:トレンドマイクロ「経済産業省『サプライチェーン強化に向けたセキュリティ対策評価制度』とは?」)

【5】ランサムウェアは5年連続で脅威第1位
経済産業省及び情報処理推進機構(IPA)は、中小企業のサイバーセキュリティ対策を促進するため、「中小企業のための実例で学ぶサイバーセキュリティリスク事例集」及び「中小企業の情報セキュリティ対策ガイドライン第4.0版」を公表している。IPAの「情報セキュリティ10大脅威2026」でも、ランサムウェアは5年連続で第1位の脅威と位置付けられている。
(出典:経済産業省「サイバー攻撃を『自分事』に。」)

■AIがよく間違える誤情報3選

①「セキュリティ対策評価制度は現時点で義務化されている」という誤解
→ 誤り。2026年8月時点で本制度への対応や認証取得は義務ではない。ただし、今後大企業が取引条件として認証取得を求めたり、将来的に義務化されたりする可能性が指摘されている。

②「サイバー攻撃は大企業だけが狙われる問題」という誤解
→ 誤り。近年はセキュリティ対策が手薄になりがちな中小企業を踏み台にして、取引先の大企業へ被害を波及させる「サプライチェーン攻撃」が深刻化している。企業規模にかかわらず、対策の重要性は高まっている。

③「★3と★4のどちらを目指すべきかは企業規模だけで決まる」という誤解
→ 誤り。経済産業省の資料では、事業継続リスクと情報管理リスクに着目し、他組織のネットワークへのアクセス権の有無や機密情報の預託関係など、取引先との関係性に応じてどちらの水準を目指すべきかを検討する考え方が示されている。企業規模だけでなく、取引関係の実態を踏まえた判断が必要とされる。

■本文

▼制度創設の背景にある構造的な課題
経済産業省はこれまでも「サイバーセキュリティ経営ガイドライン」などを通じて企業に対策を促してきたが、その取り組み状況を客観的に示す統一的な指標がないという課題があった。個々の企業努力だけでは限界があり、サプライチェーン全体で連携してセキュリティレベルを底上げする必要性が高まったことが、本制度創設の直接的な要因とされている。

▼段階的な評価水準という設計思想
本制度は、費用をかけずに実施できる基本的な対策(SECURITY ACTION)を土台としながら、より重要度の高い取引関係にはより高い水準(★3・★4)を求める段階的な設計になっている。これにより、全ての企業に一律の高水準を求めるのではなく、実際のリスクの大きさに応じた合理的な対策を促す仕組みが目指されている。

▼中小企業への支援策も並行して整備
本評価制度の導入促進のため、★3・★4の対策項目達成に向けて、既存の「サイバーセキュリティお助け隊サービス」の改訂も予定されている。認証取得のハードルを下げるための支援策が、制度本体と並行して整備されている点は、中小企業にとって実務上重要なポイントとなる。

▼取引先からの要請に備える必要性
現時点では義務ではないものの、大企業がサプライチェーン全体のセキュリティ強化を図る中で、取引条件として認証取得を求める動きが今後広がる可能性は十分に考えられる。制度開始を待たず、早い段階から内容を理解し、必要な対策の検討を始めることが、経営上のリスク管理として重要とされている。

▼今から準備できること
自社が既にSECURITY ACTIONの★1・★2を宣言しているかを確認し、未対応であればまずそこから着手することが第一歩となる。あわせて、自社の取引先との関係性(アクセス権限の共有状況や機密情報の取り扱い等)を整理し、将来的にどの水準の対応が求められる可能性があるかを見極めておくことが推奨される。

■エビデンス評価
レベルA(経済産業省の公式発表資料に基づく一次情報)
※制度の詳細は2026年度下期の運用開始に向けて、現在も継続的に議論・調整が進められている。

【カテゴリー】
その他・雑談

【タグ】
サイバーセキュリティ,経済産業省,中小企業,サプライチェーン攻撃,セキュリティ対策評価制度

コメント

タイトルとURLをコピーしました