IPA、中小企業向けセキュリティ支援サービスを「新類型」に刷新 SCS評価制度の取得を支援
IPA、中小企業向けセキュリティ支援を新類型に刷新

独立行政法人情報処理推進機構(IPA)は、中小企業向けのセキュリティ支援サービスを刷新し、2026年10月から「サイバーセキュリティお助け隊サービス(新類型)」の実証を開始する。このサービスは、サプライチェーン全体のセキュリティ水準向上を目指す「SCS評価制度」の等級取得を支援するもので、中小企業が単独では難しい要件の理解や対策の実装を、ワンパッケージで支援する。

SCS評価制度の等級取得を支援する新たな枠組み

IPAが2026年9月15日に公開した資料によると、新類型は、従来の「お助け隊サービス」を導入してもSCS評価制度の等級3の要件の一部しか達成できないという課題に対応する。SCS評価制度では、ソリューションの導入前から自社状況の確認や把握といった組織的な対策が重要とされており、この部分をカバーするためにサービス内容を拡充する。

新類型のサービスは、中小企業が効率的にSCS評価制度の等級3・等級4を取得できるよう、等級取得のための課題の可視化を行う診断・助言サービス、推奨されるITツール(セキュリティ機器、ソフトウェアなど)の導入、およびITツール以外の支援(コンサルティング、教育など)をワンパッケージで提供し、伴走支援を行うと説明されている。

実証の概要と参加企業の募集

実証への参加は無償で、実証期間は2026年10月から2027年9月までを予定している。IPAは現在、実証に参加できる企業を募集している。この取り組みは、何をすればいいのか分からないという多くの中小企業にとって、まさに「お助け」となることが期待されている。

なお、従来の「サイバーセキュリティお助け隊サービス」では、UTMなどのネットワーク監視の場合、初期導入費用は50万円、月額費用は1万円(EDRなど端末監視は端末1台当たり月額2000円)を超えないことが明記されていた。IPAの担当者は以前、「1回飲み会を開催すればいい価格帯に」と表現していたという。

セキュリティ対策の重要性と今後の展望

SCS評価制度そのものは優れた仕組みだが、制度をクリアしただけでは対策が不十分な分野もある。特に脆弱性対応に関しては、SCS評価制度はCVSS 7.0以上の脆弱性について、アップデートの提供から14日以内に適用するよう求めているが、実際に対応しようとすると、脆弱性の数に対応速度が追い付かない。CVSS 7.0未満の脆弱性が悪用される事例も増えており、組織独自の指針も併用しなければならないほど状況が進んでいる。

このような背景から、SCS評価制度を「現状確認のツール」と位置付け、守るべき資産がどこにあるのか、誰が触れるのかなどの把握から進めることが推奨される。「サイバーセキュリティお助け隊サービス(新類型)」がその一歩目として使えるようになることに期待が寄せられている。関心のある企業は、実証への参加を検討してみてはいかがだろうか。