情シスが抱えるITインフラやネットワーク、セキュリティの悩みを解決するメディアサイト 情シスが抱える悩みを解決するメディアサイト
情シスUpDate2026東京

SCS評価制度の準備は半年で倍増、委託先・委託元別の対応──情報セキュリティ実態アンケート2026より

セキュリティ
情報システム部門

2027年3月頃の運用開始が予定される「SCS評価制度」。制度開始が近づく中、企業はどのように取り組んでいるのでしょうか。本コラムでは、ソフトクリエイトが実施したアンケート結果※の中から、SCS評価制度への取り組みの状況や、サプライチェーン上の立場別の対応状況を見ていきます。
※『情報セキュリティ実態アンケート 2026』(ソフトクリエイト)n=523

この記事の内容
SCS評価制度、「準備中」は約半年で8%から19%に増加
発注側・受注側で異なるSCS評価制度の取り組み、「双方」の立場は4割
「どこまで求める?」「何を求められる?」発注側・受注側ともに見られる“迷いの声”
まとめ

SCS評価制度、「準備中」は約半年で8%から19%に増加

経済産業省などが制度構築を進め、IPAが運営する「SCS評価制度※」。多くの企業にとって関心が高まっている本制度への取組状況について聞きました。
※サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)

まず、本制度への準備など、対策状況に関する調査結果から見ていきましょう。今回(2026年6月〜7月調査)と、約半年前の2025年度(2025年12月~2026年1月調査)を比較しながら、取り組みの動向を探ります。

「制度の概要を把握し、準備を進めている」企業は、2025年度は8.3%に過ぎなかったのが、2026年度は18.7%へと10.4ポイント増加する結果となりました。次に、「情報収集段階」を見ると、33.4%から25.8%、「制度について知らない・把握していない」は18.4%から12.4%へと、いずれも低下している結果となりました。

一方、「制度の概要を把握しているが、準備は未着手」は27.7%から29.8%という結果で、あまり大きな変化は見られませんでした。

※『情報セキュリティ実態アンケート 2026』より

2026年度に入ると、具体的な準備を進めている企業が増えていること、制度を把握していない企業や情報収集段階の企業が減り認知が進んでいることがわかりました。

このように、SCS評価制度への認知・対策状況は、約半年の間に変化していることがわかりました。次項では、企業がサプライチェーン上の立場によって対策状況に違いがあるのか、立場別の調査結果を見ていきます。

発注側・受注側で異なるSCS評価制度の取り組み、「双方」の立場は4割

ここでは、サプライチェーンにおけるセキュリティ評価を実施する際の立場と、それぞれの立場別の対応状況についてご紹介します。

まず、下記の3つの立場のうち、いずれに該当するのかを聞きました。
 ①委託元(発注側)に該当する企業
 ②委託先(受注側)に該当する企業
 ③委託元・委託先双方に該当する企業

その結果、「委託元企業(発注側)」は19.5%、「委託先企業(受注側)」は18.0%、「委託元・委託先双方」が39.8%となりました。
発注側・受注側のどちらか一方に偏るのではなく、双方の立場にある企業が多いことがわかりました。

※『情報セキュリティ実態アンケート 2026』より

「制度の概要を把握し、準備を進めている」は、「委託元」は18.6%、「委託先」では24.5%、「委託元・委託先双方」は26.4%となりました。これに対し「対応予定はない」は、「委託元」では19.6%となり、「委託先」の9.6%、「双方」の9.6%を10ポイント上回りました。

また、「制度の概要を把握」している企業の合計は、「委託元」は68.6%、「委託先」で66.0%、「双方」は72.6%となり、大きな差がないことがわかりました。

※各項目の割合は小数点以下第2位を四捨五入して表示しているため、表示値を合計した数値と、元データから算出した合計値が一致しない場合があります。 ※『情報セキュリティ実態アンケート 2026』より

今回の結果からは、「委託元」のみの企業よりも、「委託先」や「委託元・委託先」双方の立場にある企業で「準備を進めている」割合が高くなりました。特に、双方に関わる企業で最も高い結果でした。

では、SCS評価制度について、情シスはどのような点に悩んでいるのでしょうか。アンケートに寄せられた情シス担当者の“声”を見てみましょう。

「どこまで求める?」「何を求められる?」発注側・受注側ともに見られる“迷いの声”

今回のアンケートでは、SCS評価制度に関する自由回答も実施しました。ここでは、発注側、受注側それぞれの課題や悩みに関する“声”を紹介します。
(※自由回答は、趣旨を損なわない範囲で一部編集しています。)

●委託元(発注側)の声:「取引先にどこまで求めればよいのか?」

委託元からは、自社で準備を始めながらも、取引先への要求水準について判断に迷うといった声がいくつか見られました。

「★3を取得したら★4を目指す。しかし、取引先にどこまで要求するのか迷っている」
「中小企業に多くを求めるのは難しいと感じている」
「発注先である、規模の小さな町工場にどのような要求をすればよいのか見当がつかない」

このように、自社の対策だけでなく、取引先の規模や実情も踏まえて、どの水準を求めるのかが新たな課題となっているようです。

●委託先(受注側)の声:「取引先から何を求められるのかわからず不安」

委託先からは、顧客からどのレベルの対策を求められるのかわからない、という不安の声が目立ちました。

「★3取得を予定しているが、客先から★4を求められた場合は対応が難しい」
「他社がどの程度取り組むのか、どこまで対策が必要なのかわからない」
「会社での方針が決まらない。顧客から求められた際、場当たり的な対応になりそう」
「経営層から回答がない。社内でもどこを目指すかまだ話し合えていない」

このように、情シスが早めに対策を進めたいと考えていても、社内方針や経営判断、人員などの事情から、思うように準備を進められないケースも見られました。

まとめ

今回の調査では、SCS評価制度への認知が広がり、具体的な準備を進める企業が増えていることがわかりました。その一方で、フリーコメントからは委託元・委託先ともに様々な課題を抱えている現場の姿がうかがえました。

本コラムでは調査結果の一部を紹介しましたが、下記の資料では、SCS評価制度への対応状況に加え、セキュリティ対策レベルとの関係なども詳しく解説しています。 今後の対応を検討するためにも、ぜひ参考にしてみてはいかがでしょうか。

この記事に関連するお役立ち資料を無料でダウンロード
ソフトクリエイトは、企業の情報システム担当者(情シス)に対して、企業における情報セキュリティ対策の実態や課題を把握するため「情報セキュリティ実態アンケート2026」を実施しました。本記事はその一部を抜粋したものですが、より詳細な内容は以下の資料よりご覧いただけます。
関連キーワード