SECURITY ACTIONとは|一つ星・二つ星の違いと宣言方法を解説

SECURITY ACTIONとは、中小規模の組織が自ら情報セキュリティ対策に取り組むことを宣言する自己宣言制度です。昨今、デジタル化・AI導入補助金(旧:IT導入補助金)の申請において本制度の宣言が必須要件となるなど、多くの組織にとって対応を避けて通れない重要なステップとなっています。

この制度には、取り組みの段階に応じた「一つ星」と「二つ星」の2つの目標が用意されており、自組織の現状にあわせて選択することが可能です。また、最新の申請方法ではGビズIDの活用が求められるなど、手続きのルールも更新されています。

本記事を通して、具体的な星の区分の違いや、申請の流れについて確認していきましょう。

参考
SCS評価制度お役立ち資料

SS1でできるSCS評価制度対策

IT資産管理ツールSS1に搭載されている、SCS評価制度への対応に役立つ機能についてご紹介いたします。

お役立ち資料をダウンロード

SECURITY ACTION(セキュリティアクション)とは?組織の情報セキュリティ対策を支援する自己宣言制度

SECURITY ACTION(セキュリティアクション)とは、独立行政法人情報処理推進機構(IPA)が創設した、組織自らが情報セキュリティ対策に取り組むことを自己宣言する制度です。

この制度は、主に中小規模の組織が安全かつ安心して事業を継続できる社会を実現することを目指しています。宣言した事業者は、SECURITY ACTIONのロゴマークを使用でき、情報セキュリティへ意識的に取り組む姿勢を対外的にアピールすることが可能です。

あくまで事業者による「自己宣言」であり、IPAが対策状況を審査し、認定するものではない点に留意しましょう。

【2026年最新】SECURITY ACTIONの主な変更点

SECURITY ACTIONは、時代の変化やサイバー攻撃の手口の巧妙化にあわせ、2026年に大きな転換点を迎えました。今回の刷新では、組織が取り組むべき具体的な対策基準が更新されただけでなく、申請基盤となるシステムそのものも最新の環境へと移行されています。

特に、これまで「5か条」として親しまれてきた対策指針が「6か条」へと拡張された点は、近年の脅威動向を反映した重要な変更です。また、二つ星の要件となる自社診断項目の見直しや、GビズIDによる認証の完全義務化など、実務担当者が把握しておくべき項目は多岐にわたります。

組織の信頼性を維持し、補助金活用を円滑に進めるために不可欠な最新のアップデート内容を順に確認していきましょう。

情報セキュリティ5か条から6か条へ変更

これまで推奨されてきた「情報セキュリティ5か条」に、「バックアップを取ろう!」という項目が加わり、新たに「6か条」として再定義されました。この改定は、昨今の組織を狙うランサムウェア攻撃の激化を受けたものであり、万が一の被害発生時における復旧やBCP(事業継続計画)の観点から対策の優先度がより高まったことを示しています。

関連記事

中小規模の組織がまず着手すべき基本的な指針として追加されたこの項目は、一つ星宣言の要件にも直結する重要な要素です。バックアップの習慣化は、サイバー攻撃のみならず、機器の故障や災害などの不測の事態から組織の資産を守るうえで大きな役割を果たします。組織規模にかかわらず、必ずおさえておきたいポイントです。

5分でできる!情報セキュリティ自社診断の項目見直し

二つ星の宣言要件にもなっている「5分でできる!情報セキュリティ自社診断」について、実効性を高めるための見直しが実施されました。近年の組織を取り巻く環境変化をふまえ、ウェブサイト管理やネットワーク管理といった項目が新たに追加されています。

これは、実態調査においてサイト運営やファイアウォールの導入が一定の広まりをみせているなか、運用の定着をさらに促すことが狙いです。一方で、物理的なアクセス管理や従業員の意識向上に関する設問は、趣旨を維持したまま整理され、より効率的な自己診断がおこなえるよう最適化されました。

参考
関連記事

申請にGビズIDが必須化

2026年4月のシステム刷新に伴い、SECURITY ACTION宣言の申請には「GビズID」のプライム/メンバーアカウントが必須となりました。

以前利用されていた独自のIDとパスワードによるログイン、および旧ポータルサイトからの申し込みは現在おこなえません。これから宣言をおこなう事業者は、まずGビズIDの取得が必要です。

GビズIDは、さまざまな行政サービスに1つのIDとパスワードでログインできるサービスであり、取得には審査で数週間かかる(郵送申請の場合)ケースがあるため、早めの準備が求められます。

参考

SECURITY ACTIONを宣言する2つの主要なメリット

SECURITYACTIONを宣言することには、多くのメリットが存在しますが、特に中小規模の組織にとって大きな利点となるのが補助金申請と対外的な信頼性の向上です。ここでは、その2つの主要なメリットについて具体的に解説します。

メリット1:デジタル化・AI導入補助金をはじめとする各種補助金の申請要件を満たせる

デジタル化・AI導入補助金の多くの申請枠では、SECURITY ACTIONの自己宣言が要件となっています。

例えば、通常枠やインボイス枠、セキュリティ対策推進枠などで申請の前提条件として「一つ星」または「二つ星」の宣言が求められているのです。この要件を満たしていないと、そもそも補助金の申請手続きに進めません。

ほかにも、地方自治体が提供するサイバーセキュリティ関連の助成金などで、SECURITY ACTION宣言が要件や加点項目となるケースがあり、補助金を活用したい事業者にとって本制度は非常に重要なものとなっています。

メリット2:ロゴマークの活用で取引先への信頼性をアピールできる

宣言を完了すると、SECURITY ACTIONのロゴマークが提供されます。このロゴマークを自組織のWebサイトやパンフレット、担当者の名刺などに掲載することで、情報セキュリティ対策に積極的に取り組んでいる姿勢を対外的にアピール可能です。

サプライチェーン全体でのセキュリティ強化が求められる昨今において、取引先を選定する際にセキュリティ体制を重視する組織は増えています。ロゴマークを提示することは、自組織の信頼性を客観的に示し、ビジネスチャンスの拡大につなげる有効な手段です。

ロゴマークの活用方法と注意点

ロゴマークを使用するうえでは、表現方法に気をつけなければなりません。

SECURITY ACTIONはIPAなどの第三者機関が審査をおこない、セキュリティレベルを保証する「認定」や「認証」制度ではなく、あくまで事業者自身が対策に取り組むことを「自己宣言」するものです。そのため、対外的に「IPAの認定を取得」「セキュリティ認証を取得しました」といった表現を用いることは誤りであり、誤解を招く原因となります。

「SECURITY ACTIONの一つ星を宣言しました」のように、事実に基づいた正しい表現を心がけましょう。

「一つ星」と「二つ星」の違いは?要件を比較して自組織にあう目標を選ぼう

SECURITY ACTION宣言には、「一つ星」と「二つ星」という2段階の目標があります。どちらを宣言するかによって、求められる取り組みの内容が異なります。

それぞれの要件を正しく理解し、自組織の現状や目指すレベルにあわせて適切な目標を選択しましょう。

手軽にはじめられる「一つ星」の宣言要件と対象組織

「一つ星」は、情報セキュリティ対策への第一歩として、手軽にはじめられる目標です。宣言するための要件は、IPAが掲げる「情報セキュリティ6か条」に取り組むことを宣言するだけです。

■情報セキュリティ6か条
・OSやソフトウェアは常に最新の状態にしよう!
・ウイルス対策ソフトを導入しよう!
・パスワードを強化しよう!
・共有設定を見直そう!
・バックアップを取ろう!
・脅威や攻撃の手口を知ろう!

特別な専門知識や体制がなくても取り組めるため、これから情報セキュリティ対策をはじめるすべての事業者が対象となります。まずは「一つ星」からはじめるのが現実的な選択肢といえるでしょう。

参考

情報セキュリティ基本方針の策定が求められる「二つ星」の宣言要件

「二つ星」は、「一つ星」よりも一歩進んだ取り組みが求められる目標です。

宣言するためには、IPAが公開している「中小企業の情報セキュリティ対策ガイドライン」を参考に、「5分でできる!情報セキュリティ自社診断」を実施する必要があります。

そのうえで自組織としての「情報セキュリティ基本方針」を策定し、それを外部に公開することで、情報セキュリティ対策の取り組み状況を宣言します。基本方針には、情報セキュリティに対する組織の姿勢や目的、責任者の設置、従業員の義務などを明記するとよいでしょう。

すでに対策がある程度進んでおり、より具体的なルールを定めて運用していきたい組織が対象です。二つ星の宣言は少し手間はかかりますが、より強固なセキュリティ体制を内外に示す効果があります。

参考

初めて宣言する場合、どちらの目標から取り組むべきか

初めてSECURITY ACTIONを宣言する場合、まずは「一つ星」から取り組むことをおすすめします。「情報セキュリティ6か条」への取り組みは、多くの組織で実践可能な基本的な内容であり、宣言のハードルが低いためです。

その後、体制が整った段階で「二つ星」へステップアップするのが着実な進め方といえます。ただし、申請を検討している補助金の枠が「二つ星」の宣言を必須要件としている場合もあるため、公募要領を事前に必ず確認し、目的にあわせて目標を選択しましょう。

SECURITY ACTION宣言の申請手順を4ステップで分かりやすく解説

SECURITY ACTION宣言は、公式サイトからオンラインで申し込めます。また、2026年4月以降は申請方法がGビズIDを利用する方式に統一されました。

ここでは、GビズIDの取得からロゴマークのダウンロードまで、具体的な申請手順を4つのステップにわけて分かりやすく解説します。

引用

ステップ1:取り組み目標を決める

SECURITY ACTIONを宣言するにあたり、最初のステップとなるのが取り組み目標の決定です。「一つ星」と「二つ星」について、組織の現在の対策状況や今後の展望にあわせて選択します。

ステップ2:申請の前提となるGビズIDを取得する

次に、申請の前提となる「GビズID」を取得します。申請方法は、公式サイトから基本情報を入力したうえで、マイナンバーカードを用いたスマートフォンによる電子署名(オンライン申請)、または印鑑証明書と申請書の郵送(書類申請)を選択する仕組みです。

審査の完了までには、オンライン申請で最短即日、書類申請では最大1か月を要するといわれています。補助金の締め切りがある場合は、こうした期間も見据えて早めに着手するようにしましょう。

アカウントの発行後、取得したIDを用いてSECURITY ACTIONのポータルサイトへログインできるようになります。

ステップ3:申し込みフォームに入力する

GビズIDの準備ができたら、SECURITY ACTION公式サイトの申し込みページにアクセスします。ページ内の「GビズIDでログイン」ボタンをクリックし、取得したIDとパスワードでログインしてください。

ログイン後、はじめに表示される利用規約の内容をよく確認し、同意するチェックボックスにチェックをいれて次に進みます。この規約にはロゴマークの使用ルールなども含まれるため、必ず目を通しておきましょう。

利用規約に同意すると、申し込み情報の入力画面に進みます。ここで、宣言する目標として「一つ星」または「二つ星」のどちらかを選択します。あわせて、組織名や所在地、担当者情報などの必要事項を入力してください。

「二つ星」を宣言する場合は、策定した情報セキュリティ基本方針の外部公開方法を「自社ウェブサイトへの掲載」「会社案内やパンフレットへの掲載」「その他の方法」から選びましょう。すべての入力が完了したら、内容に誤りがないかを確認し、申し込みを確定させます。

ステップ4:手続き完了メールを受信する

申し込みが正常に完了すると、手続き完了メールで「自己宣言ID」が送られてきます。このIDは、補助金などの申請時に必要となる重要な番号ですので、必ず控えておきましょう。同時に、宣言した目標(一つ星または二つ星)に応じたロゴマークのデータもダウンロード可能になります。

ダウンロードしたロゴマークは、利用規約の範囲内でWebサイトや名刺などに使用できます。これで、SECURITY ACTION宣言の一連の手続きは完了です。

SECURITY ACTION宣言の関連制度

SECURITY ACTION宣言は単独の制度ですが、サプライチェーンにおけるセキュリティ対策を強化するための他の制度とも密接に関連しています。ここでは、代表的な2つの関連制度について解説します。

SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)

SCS評価制度は、組織が自らのセキュリティ対策状況を客観的に把握し、サプライチェーン全体でのセキュリティレベル向上を目指すための制度です。SECURITY ACTION宣言で利用された一つ星・二つ星という表現を引き継ぎ、★3~★5というさらに上位の評価段階が定義されています。

SECURITY ACTIONが自己宣言であるのに対し、SCS評価制度はセキュリティ専門家や評価機関から客観的な評価を受ける必要があるため、より高いレベルでの信頼性証明につながります。

2026年度末頃からの運用が予定されており、現在多くの組織で対応が検討されている注目の制度です。詳細は、下記の記事もご参照ください。

関連記事

中小企業の情報セキュリティ対策ガイドライン

「中小企業の情報セキュリティ対策ガイドライン」は、IPAが提供している、中小規模の組織が情報セキュリティ対策に取り組むうえでの実践的な手引書です。

このガイドラインは、SECURITY ACTIONの「二つ星」を宣言する際に不可欠な「情報セキュリティ基本方針」を策定するための具体的な指針となります。ガイドラインには、基本方針に盛り込むべき項目や、具体的な対策の進め方などが詳細に解説されており、宣言を目指す事業者にとって重要な参考資料です。

参考

SECURITY ACTION宣言に関するよくある質問

本章では、SECURITY ACTION宣言に関して、事業者の方々から寄せられることの多い質問とその回答をまとめました。宣言前の疑問点や不安を解消するためにお役立てください。

SECURITY ACTION宣言は、デジタル化・AI導入補助金の申請に必ず必要なのでしょうか?

はい、IT導入補助金の多くの枠で必須要件です。通常枠やセキュリティ対策推進枠などでは、申請の前提条件として定められています。ただし、公募回次や申請する枠によって要件が変更される可能性もあるため、申請を検討する際には、必ず事務局が公開する最新の公募要領を確認してください。

このほかにも、SECURITY ACTIONは多くの補助金・助成金事業で申請・加点要件として挙げられています。

■SECURITY ACTIONを申請・加点要件としている補助金/助成金の例

制度名 対象となる自己宣言の種類
デジタル化・AI導入補助金 一つ星・二つ星
介護テクノロジー定着支援事業
介護テクノロジー導入支援事業
一つ星・二つ星
DX認定制度 二つ星
東京都中小企業振興公社
サイバーセキュリティ対策促進助成金
二つ星
参考

初めて宣言する場合、「一つ星」と「二つ星」のどちらを選ぶべきですか?

まずは手軽な「一つ星」からの宣言がおすすめです。情報セキュリティ6か条への取り組み表明だけで宣言できるため、対策の第一歩として適しています。

ただし、申請したい補助金が「二つ星」を要件としている場合は、そちらを目指す必要があります。自組織の状況と目的にあわせて選択することが肝要です。

SECURITY ACTION宣言の申請方法は以前と変わりましたか?GビズIDがないと申請できませんか?

はい、2026年4月から「SECURITY ACTION管理システム」がリリースされ、GビズIDによる自己宣言の申し込みが必須となりました。以前のポータルサイトからの独自のIDによる申請は現在できません。

GビズIDをお持ちでない場合は、まずアカウントの取得から手続きをはじめる必要がありますのでご注意ください。

まとめ

SECURITY ACTIONは、中小規模の組織が情報セキュリティ対策の第一歩を踏みだすための自己宣言制度です。補助金/助成金の申請要件や加点対象となっているだけでなく、ロゴマークの活用により対外的な信頼性を向上させる効果も期待できます。

★3以降の評価段階が定められているSCS評価制度への対応を視野に入れている場合でも、これからセキュリティ対策をはじめる組織であれば、まずはじめに一つ星・二つ星の自己宣言を目指すのも悪くない選択肢です。

自組織の状況にあわせて、対応するレベルや制度を選択しましょう。

あわせて読みたい
著者プロフィール
SS1LAB編集部
IT資産管理ツールSS1/SS1クラウドを開発・販売している、株式会社ディー・オー・エスの営業企画部メンバーで構成されています。IT資産管理・ログ管理・情報セキュリティ対策など、情シス業務の効率化に役立つ最新トレンド情報を随時発信中!