SCS評価制度にEDRは必要?★3・★4の要求事項との関係を一次資料で解説
取引先から「SCS評価制度への対応状況」を尋ねるアンケートが届いた。調べてみると「★4にはEDRが必要」と書いている記事がある。うちはまだEDRを入れていない。さて、どうするか——。
2026年3月に制度の構築方針が公表されてから、こうした悩みを抱える情シス担当の方は少なくないはずです。この記事では、経済産業省が公表している「★3・★4要求事項及び評価基準」の原文を1項目ずつ確認し、EDRとSOC(セキュリティ監視の専門チーム)がどこに関わり、どこには関わらないのかを整理しました。
先に書いておくと、SCS評価制度はEDRの導入を求めていません。ただ、EDRとSOCがあると楽になる項目は確かにあります。その境目を、なるべく正確にお伝えします。
目次
制度のあらましと、2026年9月時点のスケジュール
SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)は、企業のセキュリティ対策の実施状況を★の段階で示す仕組みです。経済産業省と内閣官房国家サイバー統括室が2026年3月27日に制度構築方針を公表しました。いま具体的な要求事項が示されているのは★3と★4の2段階です。
| 段階 | 要求事項 | 評価基準 | 評価の方法 | 有効期間 |
|---|---|---|---|---|
| ★3(基礎) | 26件 | 81件 | 専門家の確認を受けたうえでの自己評価 | 1年 |
| ★4(標準) | 43件 | 153件 | 外部の評価機関による第三者評価 | 3年 |
※評価基準の件数は、★4に★3の81件を含みます。
申請の受付が始まるのは2026年度末頃(2027年1〜3月頃)の予定です。要求事項を満たす具体的な実装例をまとめた「評価ガイド」も2026年秋頃に出る予定で、細かな判断はそれを待つ必要があります。
なお経済産業省は2026年4月27日に、この制度を引き合いに出した営業について注意喚起を出しています。「取得していないと取引が規制される」「今すぐ取得しないと入札から外される」といった説明は制度の趣旨と違う、という内容です。SCS評価制度は任意の制度です。焦って何かを買う必要はありません。
EDRは求められていない
経済産業省のFAQには、まさに「EDRや資産管理システムなど、特定のセキュリティ対策製品を導入しなければならないのですか?」という質問があります。答えは「特定のセキュリティ対策製品の導入を求めるものではありません」。企業の規模やシステム構成によって、必要な対応が同じとは限らないからです。
念のため、公表されているExcel(全153の評価基準)を文字列で検索してみましたが、「EDR」という言葉は一度も出てきませんでした。「★4ではEDRが必須」という説明を見かけたら、原文にはそう書かれていない、と覚えておいてください。
それでもEDR+SOCが役に立つ項目
製品名は書かれていなくても、評価基準の中身を読むと、EDRとSOCで対応しやすいものがいくつかあります。はEDR+SOCで直接対応しやすいもの、は一部が関係するものです。
| 要求事項 | 対象 | 評価基準の中身(要約) | EDR+SOCでできること |
|---|---|---|---|
| 4-4-5 マルウェア感染からの保護 | ★3 | すべてのPC・サーバにマルウェア対策ソフトを入れ、スキャンの範囲と頻度を決めて実行する | |
| 5-1-2 情報機器及びソフトウェアの挙動監視 | ★4 | 利用を許可するソフトの一覧を作って年1回以上点検し、外部から受け取ったファイルはリアルタイムスキャンなどで確かめる | |
| 1-2-2 サイバー攻撃の監視・分析体制 | ★4 | 情報やログを突き合わせて攻撃の予兆やインシデントに気づき、対応を決められる体制をつくる | 監視と分析の実務はSOCに任せられる。社内の責任者と判断の流れは自社で決める |
| 3-1-1 情報機器、OS及びソフトウェアに関する情報の把握 | ★3 | PC・サーバの製造元、OS、台数を把握する仕組みを整える | EDRを入れた端末は、管理画面で台数とOSを一覧できる。EDRを入れていない機器は別に把握が必要 |
| 5-1-1 ネットワーク接続・データの監視 | ★3 | ネットワークの境界か端末で不正なアクセスをリアルタイムに検知・遮断し、異常があれば通知する | 「端末で」の検知にEDRが関わりうる。評価ガイドが出てから改めて確認したい項目 |
| 6-1-1 インシデント対応手順 | ★3 | 発見報告・初動・調査・復旧・最終報告を含む対応手順を定める | 初動と調査の実務はSOCが手伝える。手順書そのものは自社で作る |
5-1-2の「外部から受け取ったファイル」について、もう少し補足します。SentinelOneは、ファイルがPCに保存されたときと、そのファイルを開くときに自動で検査します。逆に言うと、メールに添付されて届いただけ、USBメモリを挿しただけの段階では検査しません。USBメモリについては、挿した時点で中身を検査するよう管理画面で設定できます。危険と判定したファイルを止めるか、通知だけにするかも設定で決められます。当社では、悪意のあるものは止め、疑わしいものは通知にとどめる設定をおすすめしています。
★3から★4に上がるとき、目立って増えるのが「監視」です。挙動監視(5-1-2)と監視・分析体制(1-2-2)は、ツールを入れただけでは足りず、誰がアラートを見てどう判断するかまで問われます。情シスが1〜2名という会社で、ここを社内だけで回すのは正直なところ大変です。アラートを見て「これは危ないのか」を判断する役目を、SOCの担当者に引き受けてもらう、というのが一つの手です。
Microsoft 365まわりの項目は別の記事で
★3には、多要素認証(4-1-3)、PC・スマートフォンのロック(4-1-4)、パッチの適用(4-4-4)など、IDと端末の設定に関わる項目も多く含まれます。これらはEDRではなく、Microsoft 365(Entra ID・Intune)の設定で対応する部分です。
- 設定の入れ方は「SCS評価制度★3の認証・端末管理は、Microsoft 365でどこまで設定できるか」
- 入れた設定を保ち続けることと、★4の認証ログの監視は「SCS評価制度の★は取って終わりではない:Microsoft 365の設定を保ち、認証の監視に備える」
にまとめました。
EDR+SOCでは埋まらない項目
ここまで読むと、ツールでかなりカバーできそうに見えるかもしれません。ただ、実際にはツールでは埋まらない項目のほうが多いのです。
とくに注意したいのが、★4の「ログの取得」(4-4-3)です。ファイアウォール、プロキシサーバ、認証サーバのログを6カ月保管し、認証サーバのログは月1回以上確認する、と具体的に決められています。EDRのログとは別のものなので、ネットワーク機器側での準備が要ります。
このほか、社内ルールや責任者を決める「ガバナンスの整備」、取引先との役割分担を決める「取引先管理」、バックアップとリストア手順を整える「インシデントからの復旧」などは、規程づくりと運用の話です。どの製品を入れても自動では埋まりません。
まず自社の現状を数える
153の評価基準を前にすると、どこから手をつければいいか迷うと思います。当社では、経済産業省の要求事項・評価基準をそのまま1枚のExcelに並べ、項目ごとに「対応済/一部対応/未対応/対象外」を選べるチェックシートを作りました。選んだ結果は★3と★4に分けて自動で集計されます。EDR+SOCやMicrosoft 365まわりで対応しやすい項目には、参考として注記も付けています。
「未対応」が並んだ項目を眺めてみると、自社でルールを作れば済むものと、ツールや外部の手を借りたほうが早いものが、自然と分かれてくるはずです。
アクトについて
当社は、EDR「SentinelOne」とSOCを組み合わせた「セキュリモ」を提供しています。EDR+SOCの導入実績は約800社(2026年8月時点)、ライセンス数は80,000を超えました(2026年9月時点)。SentinelOne Japan Partner of the Year 2025 も受賞しています。
セキュリモでは、検知したあとの解析から、ホワイトリスト登録などの設定作業まで、当社SOCの担当者が引き受けます。SOCが判断した検体は、動的解析オプションを使って隔離した環境で実行し、詳しく調べることもできます。
なお、当社はSCS評価制度の★の取得を代行したり保証したりするサービスは提供していません。お手伝いできるのは、ここで挙げた技術的な対策の部分です。
よくある質問
- SCS評価制度に対応するためにEDRは必須ですか?
- 必須ではありません。経済産業省のFAQに、特定のセキュリティ対策製品の導入を求めるものではないと書かれています。ただし★4の「挙動監視」や「監視・分析体制」のように、EDR+SOCで対応しやすい要求事項はあります。
- ★3と★4の違いは何ですか?
- ★3は26の要求事項と81の評価基準で、専門家の確認を受けたうえでの自己評価です(有効期間1年)。★4は43の要求事項と153の評価基準で、外部の評価機関による第三者評価です(有効期間3年)。★4ではログの取得・保管や監視・分析体制などが加わります。
- SCS評価制度はいつから始まりますか?
- 2026年9月時点では、申請の受付開始は2026年度末頃(2027年1〜3月頃)の予定と発表されています。
- ログは何カ月保管する必要がありますか?
- ★4の評価基準で、ファイアウォール、プロキシサーバ、認証サーバのログを6カ月保管することが求められています。★3では求められていません。
- SCS評価制度を取得しないと取引できなくなりますか?
- いいえ。SCS評価制度は任意の制度で、商取引を規制するものではありません。経済産業省も「取得しないと取引が規制される」といった営業に注意するよう呼びかけています。
