SCS評価制度で見直したいセキュリティ対策――現場の運用負荷を抑える「棚卸し」の考え方

1. SCS評価制度の動きで考えたい「現場の負担」
サプライチェーン全体のセキュリティ対策を底上げするため、経済産業省と内閣官房国家サイバー統括室が「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」の制度構築を進めています。
「自社はどの水準を目指すべきか」「どこまで対策が必要なのか」といった判断が、現場の新たな負担になることも考えられます。
現場の情シス・セキュリティ担当者にとっては、「これ以上、何をすればいいのか」という戸惑いもあるのではないでしょうか。
日々の誤検知対応、鳴り止まないアラート、形骸化したマニュアルの更新。すでに限られた人員で多くの業務を抱えている現場に、さらに新たなセキュリティ対策や運用が加われば、負担は大きくなります。
多くの企業がセキュリティツールを導入しますが、導入しただけで十分とは限りません。運用する人員やスキルが不足していれば、かえって現場の負担を増やすこともあります。私たちがCSIRT責任者や支援先で目にしてきたのは、まさに「現場の機能不全」でした。
例えば、高度な検知ツールが「深刻な脆弱性」のアラートを鳴らしても、システム保守体制が整っていないために、パッチ適用の計画すら立てられず放置される。あるいは、SIEM(セキュリティ情報・イベント管理)を導入しても、ログを分析する体制やスキルが不足していれば、形骸化した定型ルールの監視に留まってしまうなど、十分に活用できないケースがあります。
「ツールを導入すれば守れる」と考えるだけでは、十分なセキュリティ対策にはなりません。運用できる体制がなければ、「検知はできても、その後の対応が進まない」という状態に陥る可能性があります。
2. SCS評価制度の★4を目指す前に考えたい、セキュリティ対策の優先順位
SCS評価制度の★4では、43件の要求事項への対応に加え、第三者評価が予定されています。
要求事項を一つひとつ確認し、すべて完璧に対応しようとするほど、現場の負担が大きくなることがあります。例えば運用リソースを無視して高機能なツールを導入し、分厚い規定を作成しても、それを回す「人」がいなければ、それは単なるお飾りになってしまいます。
むしろ、管理しきれないツールや守られないルールが増えることは、攻撃者に「綻び」を教えるようなもの。運用が回らない対策は、かえってセキュリティリスクを高める可能性があります。対策は「導入すること」ではなく、「継続して運用できること」まで考える必要があります。
第三者評価などを意識して規定やルールを整備しても、実際の運用が伴わなければ、十分な対策とはいえません。実際の運用を踏まえると、特に注意したいポイントは以下のとおりです。
経営層が判断するための情報不足
現場から十分な情報が共有されていなければ、必要な対策や優先順位を適切に判断することが難しくなります。
情報の「浸透速度」の欠如
脅威インテリジェンスなどから得た情報も、関係する部署に共有され、必要な判断や対応につながらなければ十分に活用できません。
シャドーIT化したSaaSの把握の難しさ
★4では、組織ガバナンスや取引先管理、システム防御・検知、インシデント対応など、より包括的な対策が求められます。現場で導入されたSaaSなどの利用状況を把握することも重要です。
理想と現実の乖離(バックアップ・ログ管理)
バックアップやログ管理なども、「何を、どこまで実施するか」を自社の事業やシステム、運用体制に合わせて考える必要があります。
これらは、実態を無視した「計画」が、逆にリスクを高めている典型的な例です。

[出典] 経済産業省|サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針(案)2025年12月26日
3. セキュビット流「セキュリティ・ダイエット」――対策の優先順位を決める3ステップ
私たちが提唱するのは、対策を積み上げるのではなく、徹底的に削ぎ落とす「棚卸し」です。現在の対策や運用を棚卸しし、「何を残し、何を見直すべきか」を整理する3つのステップをご紹介します。
Step 1:「効果×運用負荷」で仕分けする
セキュリティ対策の優先順位は、「リスクの大きさ」だけでなく、期待できる効果と運用負荷も含めて考えます。
- 防御効果が高く、運用負荷が低い対策: 即座に実行
- 防御効果が高いが、運用負荷が過剰な対策: 運用方法を見直す、または外部活用を検討する
Step 2:地味な「内部対策」への集中投下
最新のAIツールを検討する前に、やるべきことがあります。
- VPN機器の不必要なIDの削除
- 退職者アカウントの即時停止
これらは運用負荷が低く、かつ攻撃者にとっての「裏口」を塞ぐ、実効性の高い基本的なセキュリティ対策につながります。
Step 3:日々の業務の中で証跡を残す仕組み
SCS評価制度への対応を考えるうえでも、対策を行っていることを確認できる「証拠・証跡」を残しておくことが重要です。監査のために資料を作るのではなく、日々の業務の延長線上で、自然とログや履歴が残る運用を設計すると効率的です。
運用の限界を突破するために必要なのは、足し算ではなく「引き算」の思考です。過去の支援現場で、私たちが「これは無駄だからやめましょう」とご提案し、担当者のご負担が大きく軽減された具体例をご紹介します。
まず着手すべきは、「自社の運用体制に合っていないツールの見直し」です。多機能すぎて使いこなせない高価なツールから、自社のリソースで確実に運用できる最適なツールへ切り替えるだけで、コストと心理的負担は軽減されます。
次に、「すべてを内製化する必要があるのか」を見直すことです。例えば、社内教育コンテンツの作成や標的型メール訓練の文面作成などは、自社でゼロから作る必要はありません。自社で担う業務と外部に任せる業務を切り分けることで、限られた人員をリスク判断や重要なセキュリティ業務に振り向けることができます。
自社にとって本当に守るべきものを整理し、限られた人員や予算を優先度の高い対策に振り向ける。そのために必要なのが、現在のセキュリティ対策と運用の「棚卸し」です。
4. 評論家はいらない、共に汗をかく「当事者」を
セキュリティ対策は、SCS評価制度の★を取得して終わるものではありません。自社の事業やリスク、運用体制の変化に合わせて、継続的に見直していく必要があります。
私たちセキュビットは、事業会社でセキュリティの実務経験を積んだメンバーが、現場の状況を踏まえて支援しています。中小・中堅企業の皆さまにとって真にお役に立つ存在を目指し、教科書的な一般論を並べるだけではなく、限られた人員や予算の中で「何を、どこまでやるべきか」を一緒に整理します。
個々の実情や課題に応じた、継続できるセキュリティ対策の実行・運用を支援します。SCS評価制度への対応や、自社のセキュリティ対策の優先順位付けについてお悩みの場合は、お気軽にご相談ください。
この記事を書いた人

増村 洋二(Yoji Masumura)
株式会社セキュビット 代表取締役。サイバー犯罪対策からITガバナンスまで、20年以上にわたり情報セキュリティの最前線に従事。楽天グループのサイバー犯罪対策室長やCCCのセキュリティ統括部長などを経て現職。実務者目線と経営的視座を兼ね備えたコンサルティングを展開。