制度に関する記載は一次情報を確認のうえ作成しています(2026年9月12日時点)。解説文は当サイトによる要約です。正確な表現はIPA「SCS評価制度」をご確認ください。
要求事項・要求事項名・件数は IPA 公開の原典のとおりです。「進め方」と「典型的な証跡」は制度の記載ではなく、一般的なセキュリティ対策の 進め方として当サイトが補足したものです。IPA が示した手順ではありません。 申請を検討する段階では、必ず原典をご確認ください。

全体の規模

7大分類
43要求事項(★4)
26うち ★3 に該当
153評価基準

要求事項が「何をすべきか」、評価基準が「それをどう確認するか」にあたります。 ★4 で新たに加わるのは 17 件で、その多くは「攻撃等の防御」に集中します。インシデントへの対応と復旧は ★3 と同じ要求事項で、上位を目指しても増えません。

評価基準には NIST CSF の機能が対応づけられています(防御(PR) 82 / 識別(ID) 29 / 統治(GV) 26 / 検知(DE) 8 / 対応(RS) 6 / 復旧(RC) 2)。すでに NIST CSF や ISMS に沿って整理している組織は、その対応表を出発点にできます。

★3 は ★3 の時点で求められるもの、★4のみ は ★4 で新たに加わるものです。

1. ガバナンスの整備要求事項 6 件 / 評価基準 19 件

★4のみ1-1-1

社内ルール

評価基準 3 件
要求事項(原典)

セキュリティに関する法令等に規定された事項を考慮し、社内ルールを策定及び周知すること。

進め方(当サイトによる一般論)

自社に関わる法令・業界基準・取引先からの要求を一覧にし、それを踏まえた社内ルールとして1本にまとめる。年1回の見直しを予定に組み込む。

典型的な証跡

社内ルール文書、改定履歴、周知の記録

★31-2-1

セキュリティ推進活動部門

評価基準 4 件
要求事項(原典)

セキュリティ推進活動を担当する部署、役員及び従業員を決定し、責任及び権限を割り当てること。

進め方(当サイトによる一般論)

セキュリティを統括する役員と担当部署を決め、責任と権限を文書に書く。兼任でよいので、空欄にしないことが重要。

典型的な証跡

職務分掌、体制図、連絡先リスト

★4のみ1-2-2

サイバー攻撃の監視・分析体制

評価基準 2 件
要求事項(原典)

サイバー攻撃及び予兆を監視・分析をする体制を整備すること。

進め方(当サイトによる一般論)

攻撃や予兆を誰がどう監視するかを決める。自社で難しければ外部サービスの利用も選択肢になる。

典型的な証跡

監視体制の文書、委託契約書

★31-2-3

守秘義務のルール

評価基準 4 件
要求事項(原典)

守秘義務のルールを策定し、遵守させること。

進め方(当サイトによる一般論)

就業規則や誓約書で守秘義務を定め、入社時・委託開始時に取り交わす。派遣・出向も対象に含める。

典型的な証跡

誓約書、就業規則、取り交わし記録

★31-3-1

セキュリティ対応方針の策定

評価基準 4 件
要求事項(原典)

自社のセキュリティ対応方針を策定し、周知すること。

進め方(当サイトによる一般論)

経営層の名前で対応方針を出し、全社に周知する。分量より、経営層が承認した事実が要点。

典型的な証跡

対応方針文書、承認記録、周知の記録

★4のみ1-4-1

セキュリティ対策推進計画

評価基準 2 件
要求事項(原典)

セキュリティ対策推進計画を策定し、定期的に経営層へ対策実施状況に関する報告を行うとともに、報告結果を対策の推進に反映すること。

進め方(当サイトによる一般論)

年間の対策計画を作り、進捗を定期的に経営層へ報告する。報告して終わりにせず、次の計画に反映する。

典型的な証跡

推進計画、報告資料、議事録

2. 取引先管理要求事項 5 件 / 評価基準 7 件

★32-1-1

取引先とのビジネス又はシステム上の関係

評価基準 3 件
要求事項(原典)

取引先と自社とのビジネス又はシステム上の関係を把握すること。

進め方(当サイトによる一般論)

取引先ごとに、何の業務で、どの情報やシステムがつながっているかを一覧にする。まず主要な取引先から始めてよい。

典型的な証跡

取引先一覧、業務・システム関連図

★32-1-2

機密情報の取扱い

評価基準 1 件
要求事項(原典)

自社の機密情報の取扱い方法を、共有先との間で明確にすること。

進め方(当サイトによる一般論)

機密情報を渡す相手との間で、扱い方を契約や覚書に書く。口頭の了解で済ませない。

典型的な証跡

契約書、覚書、NDA

★4のみ2-1-3

取引先のセキュリティ対策状況

評価基準 1 件
要求事項(原典)

事業継続リスク及び情報管理リスクの観点から自社に影響を及ぼす可能性のある取引先のセキュリティ対策状況を把握すること。

進め方(当サイトによる一般論)

重要な取引先に対し、チェックシートなどで対策状況を確認する。SECURITY ACTION の宣言状況も手がかりになる。

典型的な証跡

確認シート、回収した回答、評価記録

★32-1-4

セキュリティインシデント発生時の役割・責任

評価基準 1 件
要求事項(原典)

セキュリティインシデント発生時の他社との役割及び責任を明確にすること。

進め方(当サイトによる一般論)

インシデント時に誰がいつ誰に連絡するかを、取引先との間で事前に決めておく。

典型的な証跡

契約書の該当条項、連絡体制図

★4のみ2-1-5

機密情報の回収・破棄

評価基準 1 件
要求事項(原典)

取引先との契約終了時に自社の機密情報及び当該機密情報へのアクセス権を回収する又は破棄させること。

進め方(当サイトによる一般論)

契約終了時に情報を返すか消すか、アクセス権をいつ止めるかを契約に書き、実施を記録する。

典型的な証跡

契約条項、返却・破棄の証明、権限削除の記録

3. リスクの特定要求事項 6 件 / 評価基準 29 件

★33-1-1

情報機器、OS及びソフトウェアに関する情報の把握

評価基準 7 件
要求事項(原典)

情報機器、OS及びソフトウェアに関する情報を把握すること。

進め方(当サイトによる一般論)

どの機器でどのOS・ソフトが動いているかの一覧を作る。管理ツールがなくても表計算から始められる。

典型的な証跡

資産管理台帳、棚卸しの記録

★33-1-2

ネットワークに関する情報の把握

評価基準 4 件
要求事項(原典)

ネットワークに関する情報を把握するための仕組みを整備すること。

進め方(当サイトによる一般論)

ネットワーク構成図を用意し、変更時に更新する仕組みを決める。

典型的な証跡

ネットワーク構成図、更新履歴

★33-1-3

外部情報サービスの管理

評価基準 2 件
要求事項(原典)

自社の機密情報を扱う外部情報サービスを管理すること。

進め方(当サイトによる一般論)

業務で使っているクラウドサービスを洗い出し、承認された範囲に絞る。把握外の利用が出やすい領域。

典型的な証跡

利用サービス一覧、利用申請・承認の記録

★33-1-4

機密区分に応じた情報の管理

評価基準 8 件
要求事項(原典)

機密区分に応じた情報の管理ルールを定め、それに基づく管理を行うこと。

進め方(当サイトによる一般論)

情報を機密度で区分し、区分ごとの扱い方を決める。区分は3段階程度で足りることが多い。

典型的な証跡

情報区分の定義、取扱いルール

★4のみ3-1-5

リモートワークにおけるルール

評価基準 3 件
要求事項(原典)

リモートワークで使用する情報機器及び機密情報の条件についてのルールを定めること。

進め方(当サイトによる一般論)

持ち出してよい機器と情報、接続方法の条件を決める。実態が先行しがちなので、現状の追認から始めてもよい。

典型的な証跡

リモートワーク規程、貸与機器の台帳

★4のみ3-2-1

脆弱性の管理体制

評価基準 5 件
要求事項(原典)

脆弱性の管理体制、管理プロセスを定め、それに基づく管理を行うこと。

進め方(当サイトによる一般論)

脆弱性情報を誰が集め、どう判断して、いつまでに直すかの流れを決める。

典型的な証跡

脆弱性管理手順、対応記録

4. 攻撃等の防御要求事項 21 件 / 評価基準 82 件

★34-1-1

ユーザIDの管理手続

評価基準 4 件
要求事項(原典)

ユーザIDの発行・変更・削除の手続を定めること。

進め方(当サイトによる一般論)

入社・異動・退職に合わせてIDを発行・変更・削除する手順を決める。退職時の削除漏れが最も起きやすい。

典型的な証跡

ID管理手順、発行・削除の申請記録

★34-1-2

管理者IDの管理手続

評価基準 8 件
要求事項(原典)

管理者IDの発行・変更・削除の手続を定めること。

進め方(当サイトによる一般論)

管理者権限は人数を絞り、誰が持っているかを把握する。共用アカウントは避ける。

典型的な証跡

管理者ID一覧、付与・剥奪の記録

★34-1-3

認証の強度・実装方法の決定

評価基準 5 件
要求事項(原典)

システム及び情報の重要度に応じて認証の強度及び実装方法を決定すること。

進め方(当サイトによる一般論)

重要なシステムから多要素認証を入れる。すべてを一度に変えなくてよい。

典型的な証跡

認証方式の一覧、設定画面の記録

★34-1-4

アカウントロック制御

評価基準 2 件
要求事項(原典)

パソコン及びスマートデバイスにはロック制御を行うこと。

進め方(当サイトによる一般論)

PC とスマートデバイスに画面ロックを設定し、端末の設定として強制する。

典型的な証跡

設定ポリシー、適用状況の一覧

★34-1-5

パスワード設定ルール

評価基準 5 件
要求事項(原典)

パスワード設定に関するルールを定め、周知すること。

進め方(当サイトによる一般論)

長さと使い回し禁止を軸にルールを決める。定期変更の強制は近年は推奨されない。

典型的な証跡

パスワードルール、周知の記録

★34-1-6

パスワード管理ルール

評価基準 3 件
要求事項(原典)

パスワードの管理に関するルールを定め、周知すること。

進め方(当サイトによる一般論)

パスワード管理ツールの利用可否など、保管方法のルールを決める。付箋や共有ファイルでの管理を禁じる。

典型的な証跡

管理ルール、周知の記録

★34-1-7

アクセス権の管理ルール

評価基準 6 件
要求事項(原典)

アクセス権の管理ルールを定めること。

進め方(当サイトによる一般論)

誰がどこにアクセスできるかを定期的に棚卸しする。異動後に権限が残るのが典型的な穴。

典型的な証跡

アクセス権一覧、棚卸しの記録

★4のみ4-1-8

サーバ設置エリアへの入退室管理

評価基準 4 件
要求事項(原典)

サーバの設置エリアへの入退室を管理し、記録すること。

進め方(当サイトによる一般論)

サーバのある場所を施錠し、入退室を記録する。クラウド利用なら事業者側の管理で代替できる場合がある。

典型的な証跡

入退室記録、施錠管理の手順

★4のみ4-1-9

可搬媒体の制限

評価基準 3 件
要求事項(原典)

可搬媒体の持込み・持出しを制限すること。

進め方(当サイトによる一般論)

USBメモリなどの持込み・持出しを制限する。技術的にブロックできない場合はルールと記録で対応する。

典型的な証跡

制限ルール、申請記録、設定状況

★4のみ4-2-1

セキュリティの意識向上のための教育・研修

評価基準 5 件
要求事項(原典)

経営層を含むすべての要員に対して、セキュリティの意識向上のための教育・研修を実施すること。

進め方(当サイトによる一般論)

全員を対象に年1回以上の教育を行う。経営層も対象に含めることが明示されている点に注意。

典型的な証跡

教材、実施記録、受講者一覧

★34-2-2

セキュリティインシデント発生時の教育・訓練

評価基準 3 件
要求事項(原典)

セキュリティインシデント発生時の対応に関する教育・訓練を行うこと。

進め方(当サイトによる一般論)

インシデント発生を想定した訓練を行う。机上で連絡経路をたどるだけでも実施になる。

典型的な証跡

訓練計画、実施記録、振り返り

★4のみ4-3-1

データの暗号化

評価基準 2 件
要求事項(原典)

情報機器及び情報システムの保管データを適切に暗号化するようルールを定め、周知すること。

進め方(当サイトによる一般論)

持ち出す端末や重要データから暗号化を適用する。OS標準の機能で足りることが多い。

典型的な証跡

暗号化ルール、適用状況の一覧

★4のみ4-3-2

データの保管ルール

評価基準 1 件
要求事項(原典)

データを適切な場所に保管するようルールを定め、周知すること。

進め方(当サイトによる一般論)

どこに保存してよいかを決める。個人フォルダや個人端末への保存を禁じるのが起点になる。

典型的な証跡

保管ルール、周知の記録

★4のみ4-3-3

取引先との情報共有ルール

評価基準 1 件
要求事項(原典)

取引先との情報共有及び情報送信に関するルールを定め、周知すること。

進め方(当サイトによる一般論)

取引先へ情報を送る手段を決める。メール添付とパスワード別送に頼らない方法を検討する。

典型的な証跡

共有ルール、利用サービスの一覧

★34-3-4

適切なバックアップ

評価基準 3 件
要求事項(原典)

適切なバックアップを行うこと。

進め方(当サイトによる一般論)

バックアップを取り、戻せることを実際に確かめる。取得だけで復元を試していない例が多い。

典型的な証跡

バックアップ設定、復元テストの記録

★34-4-1

情報機器、OS及びソフトウェアの安全な構成

評価基準 6 件
要求事項(原典)

情報機器、OS及びソフトウェアの安全な構成を確立し、維持すること。

進め方(当サイトによる一般論)

不要なサービスや初期設定のままの項目を減らす。標準の構成手順を決めて横展開する。

典型的な証跡

標準構成の手順書、設定確認の記録

★4のみ4-4-2

サポート期限の切れたOS及びソフトウェアへの対策

評価基準 1 件
要求事項(原典)

サポート期限の切れたOS及びソフトウェアの利用停止及び更改を実施すること。

進め方(当サイトによる一般論)

サポート切れのOS・ソフトを洗い出し、更改の計画を立てる。残す場合は隔離などの代替策を決める。

典型的な証跡

対象一覧、更改計画、代替策の記録

★4のみ4-4-3

ログの取得

評価基準 3 件
要求事項(原典)

システムに関するログを取得し、異常を検知するため、定期的にレビューを行うこと。

進め方(当サイトによる一般論)

どのログをどれだけ残すかを決め、定期的に見る。取得しているだけで見ていない状態にしない。

典型的な証跡

ログ取得方針、レビュー記録

★34-4-4

セキュリティパッチ・アップデートの手続

評価基準 3 件
要求事項(原典)

情報機器、OS及びソフトウェアへのセキュリティパッチ及びアップデートの適用に係る手続を定めること。

進め方(当サイトによる一般論)

パッチをいつ誰が適用するかの手順を決める。緊急時の扱いも決めておく。

典型的な証跡

適用手順、適用記録

★34-4-5

マルウェア感染からの保護

評価基準 5 件
要求事項(原典)

システムをマルウェア感染から保護すること。

進め方(当サイトによる一般論)

マルウェア対策ソフトを導入し、定義とスキャンの状態を確認する。

典型的な証跡

導入状況の一覧、検知・対応の記録

★34-5-1

ネットワーク境界防護

評価基準 9 件
要求事項(原典)

ネットワークを適切に分離し、境界部分を防護すること。

進め方(当サイトによる一般論)

社内ネットワークを役割ごとに分け、境界にファイアウォールを置く。まず外部との境界から。

典型的な証跡

ネットワーク構成図、機器設定

5. 攻撃等の検知要求事項 3 件 / 評価基準 8 件

★35-1-1

ネットワーク接続・データの監視

評価基準 3 件
要求事項(原典)

ネットワーク上の適切な場所でネットワーク接続及びデータ転送を監視すること。

進め方(当サイトによる一般論)

通信の監視をどこで行うかを決める。既存の機器のログ活用から始められる。

典型的な証跡

監視の設計、検知時の記録

★4のみ5-1-2

情報機器及びソフトウェアの挙動監視

評価基準 3 件
要求事項(原典)

情報機器及びソフトウェアの状態及び挙動を監視すること。

進め方(当サイトによる一般論)

端末側の挙動を監視する。EDR などの導入が選択肢になる。

典型的な証跡

導入状況、アラート対応の記録

★4のみ5-2-1

セキュリティインシデントのレベルごとの対象範囲

評価基準 2 件
要求事項(原典)

セキュリティインシデントのレベル及びレベルごとの対象範囲を明確にすること。

進め方(当サイトによる一般論)

インシデントの深刻度を段階に分け、段階ごとに誰まで報告するかを決める。

典型的な証跡

レベル定義、報告基準

6. インシデントへの対応要求事項 1 件 / 評価基準 6 件

★36-1-1

インシデント対応手順

評価基準 6 件
要求事項(原典)

セキュリティインシデントへの対応手順、対応体制等を定めること。

進め方(当サイトによる一般論)

検知から復旧までの手順と体制、連絡先を1枚にまとめる。★3 でも評価基準は6件あり、内容は薄くない。

典型的な証跡

対応手順書、連絡体制図、対応記録

7. インシデントからの復旧要求事項 1 件 / 評価基準 2 件

★37-1-1

事業継続要件に沿った復旧準備

評価基準 2 件
要求事項(原典)

事業上重要なシステムについて、事業継続の要件に沿う復旧に必要な準備を行うこと。

進め方(当サイトによる一般論)

重要システムについて、いつまでに戻すかの目標を決め、そのための準備をする。バックアップと復旧手順が中心。

典型的な証跡

復旧目標、復旧手順、訓練記録

出典

  • IPA「要求事項・評価基準」https://www.ipa.go.jp/security/scs/requirements-criteria.html
  • 集計に用いたファイル: 20260327001-c.xlsx(2026年9月25日時点で公開されているもの)
  • 件数はすべて原典を集計した実測値です。要約や並び替えは行っていません。