欧米を中心に、サプライチェーン全体のセキュリティ対策を求める規制(米国のNIST SP 800-171やEUのNIS2指令など)の整備が進む中、日本においても制度構築が本格化しています。
2026年9月15日、経済産業省およびIPA(情報処理推進機構)は、「サプライチェーン・セキュリティ(SCS)評価制度」への対応を支援する「サイバーセキュリティお助け隊サービス(新類型)」の実証事業を発表しました。さらに同月18日には、評価機関・技術検証事業者・研修事業者の新規申請受付が開始されるなど、制度の具体的な運用準備も進んでいます。
一見するとIT部門のテーマに思われがちですが、本制度は製造業やIT企業の法務・知財担当者にとっても、重要な実務上の影響を及ぼす可能性があります。
■ SCS評価制度の枠組みとスケジュール SCS評価制度は、委託元企業が取引先に求める適切なセキュリティ水準を提示し、サプライチェーン全体での対策を促すことを目的とした仕組みです。
現在、IPAからは「★3(専門家確認付き自己評価)」および「★4(第三者評価+技術検証)」の要求事項・評価基準が公表されており(★5についても今後検討予定)、★3・★4については2027年3月頃の運用開始が予定されています(なお、取得希望者向けの解説書は2026年10月頃の公開予定とされています)。 今回の実証事業も、このSCS評価制度への対応を念頭に、中小企業が必要なセキュリティ対策や監視サービス等を導入・運用しやすくするための支援策として位置付けられています。
■ 「サイバー攻撃」がもたらす法務・知財の複合リスク 設計図、ソースコード、製造条件、研究開発データ、顧客情報などがサイバー攻撃によって流出した場合、問題はシステム障害にとどまらず、「営業秘密・契約・サプライチェーン」が交錯する複合的な法的問題へと発展します。
1. 営業秘密(秘密管理性)との関係 なお、SCS評価制度は営業秘密の保護を目的とした制度ではなく、サプライチェーン全体のセキュリティ対策水準を評価する制度です。
技術情報を不正競争防止法上の「営業秘密」として保護するには、一般に「秘密管理性」「有用性」「非公知性」の3要件を満たす必要があります。特に秘密管理性との関係では、アクセス制御、持出し管理、従業員教育、情報の表示・分類など、情報の性質に応じた具体的な管理措置が重要になります。
SCS評価の★を取得したからといって、営業秘密の「秘密管理性」が法的に認定されるわけではありません。もっとも、SCS評価制度に沿ったセキュリティ対策を実施することは、情報管理体制を整備する契機となり、個別の紛争において管理状況を示す事情の一つとして考慮される可能性があります。
2. 契約・個人情報・経営責任の複合リスク 取引先から受領した技術情報が漏えいした場合は秘密保持契約(NDA)違反が生じます。また、個人データが含まれる場合は、個人情報保護法上の報告・本人通知の要否や対外公表の判断手順が問題となります。重大な情報漏えいが発生した場合には、具体的な事情に応じて、契約責任にとどまらず、取締役等の善管注意義務との関係など、複数の法的論点が生じる可能性があります。
■ 知財・法務部門が今取り組むべき4つの実務 制度運用を見据え、知財・法務部門はIT部門と連携し、以下の対策に着手することが推奨されます。
- 重要情報の分類と資産棚卸し: 何が「絶対に漏洩してはならない営業秘密・技術情報」かを特定し、IT部門の保護対象を明確化する。
- 契約・NDAの見直し: 委託先や共同開発先との契約において、インシデント発生時の報告義務や連絡フローを明記する。
- サプライチェーン上の「責任分界点」の整理: クラウド事業者、ITベンダー、業務委託先、子会社等について、SLA(サービスレベル合意)や契約上の責任範囲、インシデント時のログ保全義務などを、契約および実運用の両面から整理し、「誰が、どの情報を、どこまで管理・担保するのか」を可視化する。
- 有事の法的対応フローの整備: 個人データの漏えい等が発生した場合の報告・通知義務の確認や、取引先・関係者への連絡、対外公表の判断基準をあらかじめ定めておく。
■ おわりに サイバーセキュリティ対策は、単なる「ITインフラの整備」にとどまらず、自社の知的財産、取引先から預かった情報、そして企業信用を守る法務・リスクマネジメントの一環です。SJ知財弁理士事務所では、営業秘密管理規程の見直しやサプライチェーン上の契約点検など、知財リスクマネジメントに関するご相談を承っております。
※IPA指定申請について(評価機関・技術検証事業者・研修事業者向け)のURLはこちらhttps://www.ipa.go.jp/security/scs/security-experts-organization/shiteishinsei.html