SCS評価制度、取得後はどう運用する?更新に備える進め方|ハチマルヤ合同会社(808)
「SCS評価制度★3、ようやく取得できた。これで一段落……」
そう思ったのも束の間、実は取得はゴールではありません。取得までの道のりに時間と労力をかけた分、取得した瞬間に気が抜けてしまうのは自然なことです。しかし、SCS評価制度には有効期間が定められており、いずれまた評価を受け直すタイミングがやってきます。
ハチマルヤ合同会社(808)にも、取得後の運用をどう進めればよいか分からない、という相談が寄せられます。「更新の時期にまた同じだけの労力がかかるのでは」という不安を抱えている担当者の方も少なくありません。この記事では、取得後にやっておくべきことを、分かっている事実から順番に整理します。
SCS評価制度そのものの全体像がまだ分からない方は、先に以下の記事をご覧ください。
→ SCS評価制度とは?2027年から始まる新制度の全体像と対象企業
取得した瞬間がゴールではない理由
SCS評価制度には、有効期間が定められています。IPA公式サイトによると、★3の有効期間は1年、★4の有効期間は3年です。[※1] 有効期間は、登録完了の通知を受けた日から数えます。[※3]
つまり、★3を取得した企業は、1年以内にまた自社の対策状況を確認し直して、更新の手続きをする必要があります。取得した瞬間は達成感がありますが、実際には「次の更新」という新しいマイルストーンに向けたスタート地点に立ったにすぎません。
この前提を持たずに「取得できたから終わり」と考えてしまうと、1年後に慌てて証跡を集め直すことになりかねません。これは他の認証・評価制度でも共通する傾向です。たとえばISMS(情報セキュリティマネジメントシステム)も、取得後に毎年のサーベイランス審査、3年ごとの更新審査が必要です。取得時の熱量のまま運用を続けられる企業と、取得した途端に体制が緩んでしまう企業とでは、更新時の負担が大きく変わってきます。この構図は、SCS評価制度でも同じだと考えられます。
基本規程で決まった更新の流れ
2026年8月28日、SCS評価制度の基本的なルールを定めた「基本規程」が公開・施行されました。[※3] 更新の流れは、この基本規程で★3・★4それぞれ次のように定められています。
★3の更新
- 有効期間の満了日より前に、更新の手続きをする
- 登録内容に変更があってもなくても、毎回、要求事項を守れているかを確認し直す
- その際、★3確認責任者(★3の要求事項・評価基準に適合しているかを確認する責任者。要件は別途定められる)の確認・助言を受けたうえで、自己評価の更新版を制度運営機関に提出する
- 満了日より前に提出していれば、更新の審査が終わるまでの間も登録は有効なものとして扱われる
★4の更新
- 有効期間(3年)の間も、1年ごとに自己評価を行い、その結果を評価機関に提出する
- 3年ごとに改めて第三者評価を受け、満了日より前にその結果を添えて更新を申請する
- ★3と同じく、満了日より前に提出していれば、審査中も登録は有効なものとして扱われる
つまり、★3は「1年ごと」、★4も「1年ごとの自己評価+3年ごとの第三者評価」と、どちらも毎年、対策状況を確認し直すサイクルが組み込まれています。
一方で、申請の様式や申請料・登録料の金額などは「別途定める」とされており、本記事の執筆時点(2026年10月)ではまだ公表されていません。[※3] 要求事項の解説書も、2026年10月頃に公開予定とされています。[※1] 細かい手続きは、今後のIPAの公表を確認する必要があります。
更新に向けて、今から備えられること
更新の大きな流れが決まった今、「毎年、対策状況を確認し直す」ことは確定しています。ここから逆算して、今のうちに備えられることを整理します。
証跡を日常業務の中で継続的に残す
取得時に慌てて集めた証跡(実施記録・ログ・研修記録等)は、時間が経つと散逸しがちです。たとえば、セキュリティ教育を実施した記録や、インシデント対応の記録がその代表例です。実施した直後に残しておかないと、後から「いつ・誰が・何を行ったか」を正確に再現するのが難しくなります。日々の業務の中で、対応した記録をそのつど残す仕組みにしておくと、更新のタイミングで慌てずに済みます。
具体的には、次のような形で記録先を1つに決めておくとよいでしょう。
- セキュリティ教育の実施記録(実施日・対象者・内容)を共有フォルダやツールに都度アップロードする
- インシデント対応(発生したものがあれば)の経緯・対応内容を記録するテンプレートを用意しておく
- アクセス権限の棚卸し結果を、実施のたびに一覧表へ追記していく
記録先がバラバラだと、更新時に「あの記録はどこにあったか」を探すところから始まってしまいます。
担当者の引き継ぎ資料を用意しておく
SCS対応の担当者が異動・退職した場合、体制の維持が難しくなることがあります。「なぜこのルールにしたのか」「どのツールでどう記録しているのか」といった背景情報は、担当者の頭の中にしかないケースが少なくありません。誰が見ても分かる引き継ぎ資料を用意しておくことは、一般的な認証・評価制度の運用における基本的なセオリーです。担当者が1人しかいない体制の場合、その人が抜けた瞬間に運用のブラックボックス化が起きやすいため、特に注意が必要な項目です。
定期レビューのタイミングを業務カレンダーに組み込む
更新のたびに慌てるのではなく、定期的に見直すタイミングをあらかじめ決めておくことをおすすめします。四半期や半期に一度、「26要求事項(★4なら43要求事項)が今も満たされているか」を確認するタイミングを、業務カレンダーに組み込んでおく形です。26要求事項それぞれの内容・優先順位を確認したい場合は、以下の記事もあわせてご覧ください。
→ [SCS評価制度★3の要求事項26件を全解説|優先順位と進め方](近日公開予定)
たとえば、四半期ごとの定例会議の議題に「SCS対応状況の確認」を1項目加えておくだけでも効果があります。新しいツールを導入していないか、担当者の変更はないか、証跡の記録が滞っていないかを、決まったタイミングで棚卸しする習慣ができます。更新の直前になって初めて気づく、という事態を避けられるのがこの仕組みの利点です。

自社の対応状況を見直したい場合は、以下のチェックリストもあわせてご活用ください。
→ [SCS評価制度★3の自社診断チェックリスト26項目](近日公開予定)
「取得時にまとめて作る」体制が更新のたびに負担になる理由
多くの企業は、初回の取得時に集中的に対策を実装し、証跡をまとめて整備します。この進め方自体は間違いではありません。
問題は、取得後にその体制を「維持する仕組み」に組み込まずに終わらせてしまうケースです。取得時だけの一時的な体制のままだと、1年後の更新のたびに、また同じだけの工数をかけてゼロから証跡を集め直すことになります。プロジェクトチームを解散し、担当者も通常業務に戻ってしまうケースを考えてみましょう。翌年の更新時期になって初めて「何を用意すればよかったか」を思い出すところから始める、という事態にもなりかねません。
一方、日常業務の中に証跡収集・定期レビューの仕組みを組み込んでおけば、更新時の負担は初回よりも小さくなります。取得時に整えた体制を、そのまま「運用」に移行できるかどうかが分かれ目です。具体的には、対策実装のために一時的に動いたプロジェクトチームの役割を、通常業務の担当者に引き継ぐタイミングがポイントです。そのタイミングで、証跡収集・定期レビューの仕組みも一緒に引き継ぐことを意識するとよいでしょう。
組織変更・ツール変更があったときの考え方
有効期間中に、組織変更や利用ツールの変更が発生することもあります。担当部署の再編、新しいクラウドサービスの導入、業務委託先の変更などです。
こうした変更は、一見するとSCS対応とは無関係に見えることがあります。しかし実際には影響が及ぶケースが多くあります。たとえば情報機器の管理部署が変われば「情報機器、OS及びソフトウェアに関する情報の把握」の担当も変わりますし、新しい委託先が増えれば取引先管理の対象も増えます。
具体的には、次のような変更が起きたタイミングで注意が必要です。
- オンプレミスのサーバーをクラウドサービスに移行した(管理対象の資産情報が変わる)
- 新しい業務委託先・外注先と契約を結んだ(取引先管理の対象が増える)
- 情報システム部門の担当者が異動・退職した(体制図・役割分担の更新が必要になる)
- 利用するSaaSツールを乗り換えた(アクセス権限の管理方法が変わる可能性がある)
★4については、基本規程に明確な定めがあります。有効期間中の自己評価で、前回の登録時に設定した適用範囲が変わった場合や、要求事項・評価基準の達成に大きく影響する変更があった場合は、改めて評価機関の評価を受け、その結果を制度運営機関に提出しなければなりません。[※3] ★3については、有効期間中の変更に限った手続きは基本規程に定められていませんが、更新のたびに変更の有無にかかわらず確認し直すことになります。
どちらの場合も、変更があった際は、26要求事項(★4なら43要求事項)への影響を都度確認する運用フローを持っておくことが望ましいです。特に、以下の記事で解説している取引先管理の要求事項は、取引先やツールの変更と関わりが深い領域です。
→ [SCS評価制度の取引先管理|5要求事項の実務対応と進め方](近日公開予定)
変更のたびに影響範囲を確認する習慣がないと、気づかないうちに要求事項を満たせなくなっているケースも考えられます。小さな変更でも「SCS対応への影響はないか」を確認する一手間が、更新時のトラブルを防ぎます。
★3から★4への切り替えを見据える場合
将来的に★4を目指す可能性がある企業は、★3の運用段階から意識しておきたいことがあります。
★3で整備した証跡・体制は、★4の土台としてそのまま活用できます。[※2]★4は★3の26要求事項に加えて、追加の要求事項が積み上がる構成になっています。つまり、★3の26要求事項に対応する証跡・体制がすでに日常運用に組み込まれていれば話は早くなります。★4に切り替える際に追加で対応するのは、上乗せされた要求事項の分だけで済むからです。
逆に、★3の対応が取得時だけの一時的なものにとどまっているケースもあります。この場合、★4に切り替える段階で、★3の26要求事項も★4の追加要求事項も、まとめて対応し直すことになりかねません。日常運用の中に証跡を継続的に残す仕組みを作っておくことが、★4への切り替えを見据えた最も効率のよい備え方です。
なお、★3から★4へ切り替えるための専用の手続きは、基本規程には定められていません。基本規程にあるのは、★4を新たに登録する手続き(評価機関による第三者評価を受けて登録を申請する流れ)です。[※3] 切り替えを検討する際は、IPAの今後の公表もあわせて確認してください。
★3と★4の要求事項の違い、取得までの進め方については、以下の記事で詳しく解説しています。
→ SCS評価制度★3の取得最短ルート|ボトルネックは専門家確保
まとめ
- SCS評価制度の有効期間は★3が1年、★4が3年。取得はゴールではなくスタート地点
- 2026年8月公開の基本規程で、更新の流れが決まった。★3は満了日前に★3確認責任者の確認・助言を受けて自己評価の更新版を提出、★4は1年ごとの自己評価と3年ごとの第三者評価
- 申請の様式や費用など細かい手続きは、本記事執筆時点では未公表
- 毎年確認し直すサイクルから逆算し、証跡の継続的な記録・引き継ぎ資料の整備・定期レビューの仕組み化を今から進められる
- 取得時だけの一時的な体制のままだと、更新のたびに同じ工数がかかる
- 組織変更・ツール変更時は、都度26/43要求事項への影響を確認する習慣を持つ
よくある質問(FAQ)
Q1:SCS評価制度の更新手続きはもう決まっていますか?
大きな流れは、2026年8月28日に施行された基本規程で決まっています。★3は、有効期間の満了日より前に、★3確認責任者の確認・助言を受けたうえで自己評価の更新版を提出します。★4は、有効期間中も1年ごとに自己評価を行って評価機関に提出し、3年ごとに第三者評価を受けて更新を申請します。申請の様式や費用など細かい手続きは、本記事の執筆時点ではまだ公表されていないため、IPAの公式サイトで最新情報を確認してください。
Q2:★3から★4に途中で切り替えることはできますか?
★3で整備した証跡・体制は★4の土台として活用できます。★4は★3の26要求事項に追加要求事項が積み上がる構成のため、★3対応が日常運用に組み込まれていれば、★4切り替え時の追加対応も上乗せ分だけで済みます。なお、★3から★4へ切り替えるための専用の手続きは基本規程には定められておらず、基本規程にあるのは★4を新たに登録する手続きです。
Q3:有効期間中に組織変更があった場合、評価はどうなりますか?
★4では、前回の登録時に設定した適用範囲が変わった場合や、要求事項の達成に大きく影響する変更があった場合、改めて評価機関の評価を受ける必要があると基本規程に定められています。★3には有効期間中の変更に限った手続きの定めはありませんが、更新のたびに変更の有無にかかわらず確認し直します。いずれにしても、組織変更・ツール変更は26要求事項(★4なら43要求事項)への影響が生じやすいタイミングです。クラウド移行、委託先の変更、担当者の異動などが起きた際は、その都度自社で影響範囲を確認しておくことをおすすめします。
Q4:更新に向けて、最低限何から手をつければよいですか?
まずは現状の証跡管理が「取得時にまとめて作った一時的なもの」になっていないかを確認することをおすすめします。日常業務の中で証跡を継続的に残す仕組みと、担当者が変わっても引き継げる資料の2点が整っていれば、更新時の負担は大きく減らせます。
ハチマルヤ合同会社(808)では、SCS評価制度への対応を専門チームがサポートしています。 「何から始めればいいかわからない」という段階からご相談を受け付けています。 まずはお気軽に無料相談をご利用ください。 → 無料相談はこちら
参考資料・出典
※1 IPA「SCS評価制度の詳細情報」(2026-10-01確認) https://www.ipa.go.jp/security/scs/details.html
※2 ハチマルヤ合同会社(808)コンサルタントによる見解。詳細は本文中の関連記事「SCS評価制度★3の取得最短ルート」を参照
※3 SCS評価制度 制度運営機関「SCS-100 基本規程」(2026年8月28日施行、2026-10-05確認) https://www.ipa.go.jp/security/scs/rcu1hd0000007af3-att/SCS-100.pdf
REQUEST
資料請求はこちら
資料請求
CONTACT
お問い合わせはこちら
お問い合わせ
簡単 1STEP
こちらから
無料で資料請求
資料請求