- 主な想定対象
- 未知の攻撃を含む高度なサイバー攻撃を想定する必要がある組織
- 評価方法
- 検討中(制度構築方針では第三者評価を想定)
水準の考え方
★5 は、より高度なサイバー攻撃への対応として、自組織のリスクを適切に把握・マネジメントしたうえで、システムに対する具体的な対策としては既存のガイドライン等も踏まえた現時点でのベストプラクティスに基づく対策を実行する形が想定されています。
- 想定される脅威:未知の攻撃も含めた、高度なサイバー攻撃
- 対策の基本的な考え方:国際規格等におけるリスクベースの考え方に基づき、自組織に必要な改善プロセスを整備したうえで、システムに対しては現時点でのベストプラクティスに基づく対策を実施
まだ決まっていないこと
IPA は、よくある質問で次のように公表しています。
★5の要求事項・評価基準や評価スキーム、開始時期等については、現在検討中です。
- 要求事項数:今後検討することを想定
- 有効期間:今後検討することを想定
- ISMS適合性評価制度との制度的整合性、★3・★4 との整合性も踏まえて対策事項を検討
いま ★5 を目標に置くべきか
要件が定まっていないため、現時点で ★5 を直接の目標に据えることは現実的ではありません。高度な水準を求められる場合も、まずは ★4 を土台に置くのが実務的です。
参考にされた既存の枠組み
- ISO/IEC 27001
- 自工会・部工会ガイド Lv3 等
出典
経済産業省・内閣官房国家サイバー統括室「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」(2026年3月27日、PDF)
IPA「SCS評価制度の詳細情報」
IPA「よくある質問」
本ページの解説文は、上記の一次情報をもとに当サイトが要約・再構成したものです。正確な表現は原典をご確認ください。
出典:経済産業省 / IPA最終確認: