★3・★4 の要求事項・評価基準はすでに公開されています
IPA が ★3・★4 の要求事項・評価基準を Excel で公開しています。要求事項は全43件、★3 に該当するのは26件。ギャップ分析は今から始められます。
「基準が出てから準備する」と考えている企業が多いのですが、★3・★4 の要求事項・評価基準はすでに公開済みです。IPA のサイトから Excel で入手できます。
公開されているもの
★3・★4 要求事項・評価基準(Excel)(IPA、2026年4月21日公開)
中身の概要
- 要求事項:全43件。うち ★3 に該当するのは26件、★4 は43件すべて
- 評価基準:153件
- 大分類:ガバナンスの整備6/取引先管理5/リスクの特定6/攻撃等の防御21/攻撃等の検知3/インシデントへの対応1/インシデントからの復旧1
- 各要求事項は NIST CSF の機能(統治・識別・防御・検知・対応・復旧)に対応づけられています
「取引先管理」が独立した大分類として置かれているのが、サプライチェーンを対象にした制度らしいところです。一方で「攻撃等の防御」が21件と全体の約半分を占めます。
まだ出ていないもの
要求事項への適合・不適合の判断を自身で行うための解説書と取得ガイドは、2026年10月頃の公表予定です。
いま何ができるか
Excel を入手して、既存の管理策と突き合わせるギャップ分析は今日から始められます。進め方は情報システム部門・セキュリティ担当のガイドにまとめました。
公式発表出典:IPA最終確認: