
지금 별을 신청할 수 있는 제도인가요?
아직 아니에요. 경제산업성은 2026년 3월 27일 제도 구축 방침을 공개했어요. 별 3·4개 신청 접수는 2026년도 말 무렵인 2027년 1~3월 시작을 목표로 해요. 일정은 바뀔 수 있어요. 경제산업성 SCS 공식 안내
여기서 제도 시작은 신청 접수 시작을 뜻해요. 시작일에 이미 별을 가진 기업이 생기는 구조가 아니에요. 지금 ‘공식 별 취득 완료’를 내세우는 제안은 제도 상태와 맞는지 다시 확인해야 해요.
제출 양식, 정확한 접수일, 상세 평가 방법은 제도 시작 전 IPA가 공표할 예정이에요. 경제산업성 안내의 확인 날짜와 IPA 후속 공지를 함께 기록해요. 예정과 확정을 같은 칸에 쓰지 마세요.
일정표에는 ‘2026년도 말 목표’와 ‘우리 거래처 희망일’을 따로 적어요. 거래처가 더 이른 준비 점검을 원할 수 있지만 공식 접수일과 같은 뜻은 아니에요. 후속 공지가 나오면 제도 일정 칸만 다시 갱신해요.
‘지금 계약하면 공식 별을 보장한다’는 권유를 조심해요
접수 전에는 공식 취득 완료를 약속할 수 없어요. 평가기관·양식·일정의 최신 공표와 계약 환불·변경 조건을 확인해요.
| 항목 | 현재 공식 상태 | 다음 확인 |
|---|---|---|
| 별 3·4 접수 | 2026년도 말 목표 | IPA 접수일 |
| 별 4 기관 | 아직 미공표 | 2026년 12월 예정 |
| 제출 양식 | 구체화 중 | IPA 후속 공지 |
| 상세 범위 | 구체화 중 | 제도 시작 전 |
출처: 경제산업성 SCS 평가제도 (2026-08-14 확인)
별 3개와 4개는 평가 방식부터 달라요
별 3개는 보안 전문가 확인이 붙은 자기평가예요. 사내 정보시스템 담당자가 자체 체크했다는 뜻만으로는 충분하지 않아요. 경제산업성은 정해진 자격과 연수를 갖춘 보안 전문가를 상정하고 있어요.
별 4개는 제3자 평가기관이 평가해요. 별 3개 기준을 바탕으로 더 넓은 범위와 대책을 봐요. 다만 2026년 8월 현재 평가기관은 지정·공표되지 않았고, 경제산업성은 12월 무렵 공표를 예정해요.
숫자가 높다고 모든 회사가 별 4개부터 택해야 하는 것은 아니에요. SCS는 회사 순위를 경쟁시키는 신용등급 제도가 아니에요. 발주사가 위탁 업무의 중요도에 맞는 단계를 제시하는 사용을 상정해요.
한 회사 안에서도 거래 업무가 다르면 설명할 위험과 범위가 달라질 수 있어요. 별 숫자만 비교하지 말고 어떤 데이터와 시스템, 중단 영향 때문에 그 단계가 필요한지 물어요. 요구 이유가 있어야 준비 우선순위를 정할 수 있어요.
| 구분 | 별 3개 | 별 4개 |
|---|---|---|
| 평가 | 전문가 확인 자기평가 | 제3자 평가 |
| 대책 범위 | 기초 기준 | 더 넓은 범위 |
| 현재 준비 | 전문가 요건 확인 | 기관 공표 대기 |
출처: 경제산업성 SCS 평가제도 (2026-08-14 확인)
우리 회사의 어디까지 평가 대상일까요?
큰 범위는 클라우드를 포함한 기업 IT 기반이에요. 메일, 계정, 단말, 파일공유, 업무시스템, 네트워크처럼 실제로 운영하는 기반을 그려요. 평가 법인·사업부·거점은 거래처 요구와 후속 안내에 맞춰야 해요.
일반적인 제조 제어 OT 시스템과 거래처에 제공하는 제품은 SCS의 직접 대상이 아니에요. 보호하지 않아도 된다는 뜻은 아니에요. 다른 제도·가이드라인에 따라 관리하고 SCS 범위와 나눠 적어요.
재택근무자나 파견자의 업무환경처럼 상세 범위는 아직 확정 공표 전이에요. 임의로 포함·제외를 단정하지 마세요. 현재 시스템 목록은 만들되, 최종 신청 범위는 IPA 공표 뒤 다시 잠가요.
클라우드를 쓴다고 책임이 공급사로 모두 넘어가는 것도 아니에요. 우리 회사가 관리하는 계정·권한·설정·퇴사자 처리와 공급사가 제공하는 증거를 나눠요. 누가 어떤 자료를 내는지 시스템별로 적어요.
해외 본사 시스템을 일본 법인이 함께 쓰면 증거 제공 주체도 정해요. 본사 정책이 있어도 일본 거점의 계정·단말 운영이 같은지는 따로 확인해야 해요. 정책 문서와 현장 설정의 차이를 시스템 목록 옆에 표시해요.
거래처가 별을 요구하면 무엇부터 물어야 할까요?
SCS 자체는 임의 제도예요. 별을 계약 요건으로 어떻게 다룰지는 거래 당사자가 합의해야 해요. ‘별 3개 필요’라는 말만 듣고 법적 의무나 자동 거래 중단으로 바꾸면 안 돼요.
거래처에는 요구 단계, 대상 업무, 희망 시점, 제출할 증거, 미취득 기간의 대체 설명을 서면으로 물어요. 현재 계약 의무인지 향후 조달 계획인지도 구분해요. 답변의 담당 부서와 날짜를 남겨요.
답변은 ‘별 3개 준비 중’ 한 줄로 끝내지 마세요. 대상 시스템, 현재 충족 항목, 부족 항목, 보완 예정일, 다음 보고일을 나눠요. 공식 취득 전에는 현재 상태를 보여 주는 증거와 향후 신청 계획을 구분해요.
제도 시작 전에는 ‘취득 완료’, ‘준비 중’, ‘요구사항 비교 전’을 나눠 답해요. 보안 설문의 모르는 항목을 완료로 표시하지 마세요. 현재 시행, 일부 시행, 계획, 해당 없음과 증거 위치를 적어요.
평가 서비스 견적을 받았다면 공식 별 신청비와 민간 컨설팅비를 나눠요. 누가 전문가 확인을 하고, 별 4개라면 어떤 공식 평가기관인지 확인해요. 아직 미공표인 지위를 이미 가진 것처럼 쓰는 계약은 멈춰요.
견적에는 제도 변경 때 작업 범위와 비용을 어떻게 바꾸는지도 적어 달라고 해요. 공식 양식이 나온 뒤 다시 작성할 문서가 무엇인지, 산출물은 회사가 보관할 수 있는지 확인해요. 별 취득 보장 문구와 환불 조건도 분리해 읽어요.
제품 구매보다 어떤 증거를 먼저 모을까요?
SCS 기준 달성에 특정 보안제품이 필수인 것은 아니에요. 제품 이름보다 요구사항을 어떤 운영으로 충족하고, 그 사실을 무엇으로 보여줄지가 중요해요. 기존 대책과 증거를 먼저 모아요.
계정 검토, 패치 기록, 백업과 복구 시험, 사고 연락망, 외주업체 관리 자료를 시스템 범위와 연결해요. 정책 문서만 있고 실제 실행일이 없다면 운영 증거가 약해요. 마지막 점검일과 담당자를 붙여요.
오래된 증거는 현재 상태를 보여 주는지 다시 봐요. 퇴사자 계정이 남았거나 복구 시험이 오래됐다면 새 제품보다 기존 절차를 실행하고 기록하는 일이 먼저예요. 부족 항목마다 담당자와 재확인 날짜를 붙여요.
- 거래처가 요구한 별과 업무 범위를 적어요.
- IT·클라우드와 직접 제외 대상을 나눠요.
- 현재 대책과 운영 증거를 연결해요.
- 전문가·평가기관의 공식 요건을 확인해요.
- IPA 후속 공지 뒤 신청 범위를 다시 잠가요.
- 확인: 별 단계와 대상 업무를 받았어요.
- 확인: 계약상 시점과 대체 설명을 물었어요.
- 확인: IT 범위와 제외 대상을 나눴어요.
- 확인: 운영 증거와 부족 항목을 적었어요.
- 확인: 미공표 항목을 예정으로 표시했어요.
이 글은 2026년 8월 24일 확인한 경제산업성 안내를 바탕으로 해요. 정확한 접수일·제출 양식·평가기관·상세 범위는 제도 시작 전 추가 공표되거나 바뀔 수 있어요. 계약 요건은 거래 당사자와 서면으로 확인하세요.
오늘 거래처에 요구 별·대상 업무·희망 시점·필요 증거·대체 설명 다섯 가지를 서면으로 물으세요.
확인한 자료
경제산업성 SCS 평가제도 공식 안내 (발표 · 확인 ) 공식 원문
WASABI TIMES NEWSLETTER
이 제도, 마감 3일 전에 다시 알려드릴까요?
로그인한 계정에 저장하고, 이미 구독 중이면 그대로 유지합니다.
로그인한 계정의 구독 설정에 저장합니다. 해지는 마이페이지에서 한 번에 할 수 있어요. 개인정보 처리방침