取引先選別の新軸に「セキュリティ格付け」——経産省SCS評価制度が2026年度下期に運用開始、★3/★4が発注条件に組み込まれる
情報源:https://www.meti.go.jp/policy/netsecurity/scs.html
収集日:2026-09-21
スコア:インパクト16 / 新規性16 / 注目度13 / 衝撃度17 / 根拠8 / 実現性9 = 79点
変化の核心:「取引先はコスト・品質・納期で選ぶ」という調達の前提に、国が格付けするセキュリティ水準という新しい選別軸が制度として加わり、格付けを取れない中小が商流から外れる圧力が生まれ始める。
概要
経済産業省は、企業のセキュリティ対策状況を★3〜★5の段階で客観評価する「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」を、2026年度下期(10月〜翌3月)から★3・★4の運用で開始する。★3は専門家の確認を経た自己評価、★4は評価機関による第三者評価を前提とする。発注者が受注者に提示する取引条件として、特定の格付け達成を要求することが想定されている。これにより、サプライチェーン全体でセキュリティ水準が取引の前提として組み込まれていく。★5の開始時期は今後検討される。
何が新しいか
従来、企業のセキュリティ対策は各社の自主努力に委ねられ、外部から水準を客観的に比較する共通の物差しは存在しなかった。SCS評価制度は、国がセキュリティ水準を★の段階で可視化し、それを取引条件に接続する点で新しい。防衛調達を中心とする米国のCMMCと異なり、民需の一般的な商取引にまで広く適用しようとする設計思想が特徴である。セキュリティが「あれば望ましい付加価値」から「取引に入るための必要条件」へと位置づけを変える制度的転換を意味する。
なぜまだ注目されていないか
制度名が技術的で堅く、経営者や現場が「情シス部門の話」として捉えがちで、調達・営業戦略上の意味が伝わりにくい。運用開始が2026年度下期からと段階的で、当面は★3・★4に限られるため、切迫感が薄い。さらに、格付け未取得によって取引から外れるという不利益は、実際に発注条件へ組み込まれるまで顕在化しないため、多くの中小企業は「まだ先の話」と受け止めている。制度が商流に効き始めた時点で初めて影響が広く認識される、遅効性の変化である。
実現性の根拠
本制度は所管官庁である経産省が正式に公表し、運用開始時期と評価段階の枠組みが具体的に示されている点で実現性が高い。近年、サプライチェーンを狙ったサイバー攻撃や取引先経由の侵害が相次ぎ、発注者側にも取引先のセキュリティ水準を担保する動機が強く存在する。第三者評価機関を介する★4の仕組みは、既存の認証・監査の実務と接続しやすい。一方で、評価機関の供給体制や中小企業の受審負担、格付け維持コストが普及速度を左右する変数として残る。
構造分析
日本の製造業は多層の下請け構造を持つため、格付けの要求は元請から末端の中小企業まで段階的に波及する。セキュリティ投資の余力が乏しい中小が商流から押し出される選別圧力が、下請法・取適法における価格転嫁の議論とは別の経路で働き始める。結果として、セキュリティは競争優位や品質と並ぶ「取引資格」の一要素となり、対応できる企業とできない企業の二極化が進む。発注者にとっては供給網の強靭化につながる一方、供給網の裾野が痩せる副作用も同時に生じうる。
トレンド化シナリオ
今後1〜3年で、大手発注企業が調達基準にSCS格付けを明記する動きが広がり、★3・★4の取得が事実上の取引参加条件として定着していく可能性が高い。★5の運用開始に伴い、重要インフラや機微情報を扱う領域では最上位格付けが求められるようになる。評価を代行・支援するコンサルティングや、中小の受審を助成する政策メニューが並行して整備されると見られる。セキュリティ格付けが与信や取引選定の標準指標となり、企業の信用評価に組み込まれていく方向へ進む。
情報源
https://www.meti.go.jp/policy/netsecurity/scs.html

