★取得はゴールではなく入口 IPAお助け隊“新類型”で自社の穴を先に見つけよう:半径300メートルのIT

SCS評価制度の★3を取ろうとしても、要求事項の理解や自社の状況把握からつまずく中小企業は多いはずです。IPAが2026年10月から実証を始める「サイバーセキュリティお助け隊サービス(新類型)」は、その壁をどこまで下げてくれるのでしょうか。

» 2026年09月29日 07時00分 公開
[宮田健,ITmedia]

この記事は会員限定です。会員登録すると全てご覧いただけます。

 経済産業省と内閣官房国家サイバー統括室が構築を進め、独立行政法人情報処理推進機構(IPA)が運営主体を務めるサプライチェーン強化に向けたセキュリティ対策評価制度、通称「SCS評価制度」に注目が集まっています。現時点では、この評価を取得するだけで安心が生まれるわけではないと考えています。それでもセキュリティ施策の方向を考える指針になりますし、何よりも経営層を説得しやすい材料です。おそらく多くの方が★3、★4の取得を目指し、かんかんがくがくの議論をしているのではないでしょうか。

 とはいえ、中小企業が自社だけで、この制度の要求事項の理解から対策の実装までやり切るのは非常に難しいと思っています。そう思っていたところに、「助け船」となりそうなサービスが出てきました。今回はそれを皆さんと一緒に読み解いていこうと思います。

月1万円で守れる? IPAが仕込んでいた中小企業向けの一手

 さまざまなサイバーセキュリティ関連情報を発信し、中小企業の力になってくれているIPAの名前は聞いたことがあると思います。特に毎年発信されている「情報セキュリティ10大脅威」はさまざまなところで引用され、セキュリティ対策の指針になっているでしょう。

 個人的にIPAの仕事で注目しているのは、特に中小規模の企業に向けて、必要なセキュリティ対策をパッケージとして、リーズナブルな価格帯で提供しようと尽力している取り組み、「サイバーセキュリティお助け隊サービス」です。

サイバーセキュリティお助け隊サービス ユーザー向けサイト(出典:IPAのWebサイト)

 サイバーセキュリティお助け隊サービスは、中小企業に必要な「見守り」「駆けつけ」「保険」の3分野をカバーするソリューションを各社から集め、紹介する枠組みです。まずは上記の紹介を見てほしいところですが、目を向けたいのはむしろその枠組みの基準です。

 お助け隊サービスとして登録するためには、例えばUTMなどのネットワーク監視の場合、初期導入費用は50万円、月額料金は1万円(EDRなど端末監視は端末1台当たり月額2000円)を超えないことが明記されています。以前IPAの方に話を伺ったときには「1回飲み会を我慢すればいい価格帯に」と表現されていたのが大変印象的でした。

 セキュリティ対策を考えている中小規模の企業は、ぜひこれまでお付き合いのあるシステムインテグレーターに「サイバーセキュリティお助け隊サービスってどう?」と聞いてみてください。この枠組みにはいわゆるシステム屋だけではなく、商工会議所の名前もありますので、まずは相談してみるといいでしょう。

「サイバーセキュリティお助け隊サービス基準」では、要件がかなり具体的に記されている(出典:サイバーセキュリティお助け隊サービス基準《2.1版》《IPA》)

お助け隊がSCS評価制度対応に?

 中小企業の頼れる味方になり得る、このサイバーセキュリティお助け隊サービスについて、新たな動きがありました。IPAが2026年9月15日に公開した資料によると、SCS評価制度に対応する新たな枠組みとして「新類型」が検討されているとのことです。

 この中では「現行のお助け隊サービスを導入していたとしても、★3の要求事項の一部しか達成することができません」とあります。特にSCS評価制度はソリューションの導入以前に必要な、自社状況の確認、把握といった作業や、ポリシーの策定など組織的な対策が重要です。この部分をカバーすべく、サイバーセキュリティお助け隊サービスも変わらねばならないというのが今回の発表の概要です。

 この資料によると、「サイバーセキュリティお助け隊サービス(新類型)は、中小企業が効率よくSCS評価制度の★3・★4を取得できるよう、★取得のための課題の可視化を行う診断・助言サービス、推奨されるITツール(セキュリティ機器、ソフトウェアなど)の導入、及びITツール以外の支援(コンサルティング、教育など)をワンパッケージで提供し、伴走支援を行うサービス」と説明されています。

 そのための実証に参加できる企業をIPAは現在集めています。実証への参加は無償で、実証期間は2026年10月から2027年9月までを予定しています。今回、お助け隊サービスが明確に★3、★4取得のためにコンサルティング的サービスにも広がるということで、何をしたらいいのか分からないという多くの企業にとって、まさに「お助け」になるのではないでしょうか。

お助け隊サービス(新類型)実証概要(出典:IPA「お助け隊サービス《新類型》実証」説明資料)
既存のお助け隊サービスとの比較(出典:IPA「お助け隊サービス(新類型)実証」説明資料)

★の取得は可視化手段の取得と心得よ

 以前も紹介しましたが、SCS評価制度そのものは意義があるとは思うものの、これだけでは対策が不十分になる分野もあり、制度をクリアしただけでは足りません。特に脆弱(ぜいじゃく)性対応に関して、SCS評価制度はCVSS 7.0以上の脆弱性について、アップデートの提供から14日以内に適用するよう求めています。しかし実際に対応しようとすると、脆弱性の数に対応速度が追い付きません。CVSS 7.0未満の脆弱性が悪用される事例も増えており、組織独自の指針も併用しなければならないほど事態が進んでいます。

 とはいえ、SCS評価制度そのものは大変良い仕組みだと思っています。SCS評価制度をまず「現状確認のツール」と位置付け、いま守るべき資産がどこにあるのか、誰が触れるのかなどの棚卸しから進めることをお勧めします。個人的には、「サイバーセキュリティお助け隊サービス(新類型)」がその一歩目として使えるようになることに大きく期待しています。気になる方は、ぜひ実証への参加を検討してみてください。

著者紹介:宮田健(みやた・たけし)

『Q&Aで考えるセキュリティ入門「木曜日のフルット」と学ぼう!〈漫画キャラで学ぶ大人のビジネス教養シリーズ〉』

元@ITの編集者としてセキュリティ分野を担当。現在はフリーライターとして、ITやエンターテインメント情報を追いかけている。自分の生活を変える新しいデジタルガジェットを求め、趣味と仕事を公私混同しつつ日々試行錯誤中。

2019年2月1日に2冊目の本『Q&Aで考えるセキュリティ入門 「木曜日のフルット」と学ぼう!〈漫画キャラで学ぶ大人のビジネス教養シリーズ〉』(エムディエヌコーポレーション)が発売。スマートフォンやPCにある大切なデータや個人情報を、インターネット上の「悪意ある攻撃」などから守るための基本知識をQ&Aのクイズ形式で楽しく学べる。


Copyright © ITmedia, Inc. All Rights Reserved.

アイティメディアからのお知らせ

注目のテーマ

あなたにおすすめの記事PR