見出し画像

事業継続計画の立て方 その2

以前「事業継続計画の立て方 その1」についてお話ししました。今日はその第2回ということでお話をしていこうと思います。
以前にも「BCPは単なる防災計画ではない」というお話をしました。ただ、防災計画はBCPに含まれるものではあります。
BCPが目指すところは災害(弊社の考えを申し上げますが、HDDがひとつ飛んだというレベルから、大地震まで含まれます)が起こった時にどのように復旧するかの計画を立てて、それによりできる限り早く復旧することです。具体的にBCPの目的を挙げるとするならば、以下の4点が必要となるでしょう。

命と会社の損害を最小限にする

自然災害、システム障害、情報漏えいなどの事故、感染病流行など緊急時における危機的な状況で従業員の命を守ること、また企業の損害を最小限に抑える。

企業の信頼性を高める

緊急時に復旧が早い企業の方が、企業間で取引するときにも安心できる。実際に2016年の熊本地震では、BCP対策をしている企業の復旧が早く、高い評価を得ている例が多い。

資材を安定供給する

地震をはじめとする災害で工場や流通網がダメージを受けることで、自社だけでなく取引先などの関連会社も倒産を引き起こす可能性があるため、安定供給は必須である。

CSR達成による投資家へのアピール

BCPは、食品関連企業であれば食料物資の提供や、ホテルであれば帰宅困難者の受け入れなど、災害時の社会貢献を行う側面も含まれている。非常事態における社会貢献はCSR(corporate social responsibility:企業の社会的責任)活動として広く評価され、顧客だけでなく、投資家にもよい印象を与える。以前にも出した例を引くと、企業バージョンの江頭さんです。

BCP策定の具体的な手順

  1. いわばBCPの憲法である「BCMの基本方針」を策定する

  2. なるべく詳しく事業影響度分析を行う

  3. リスク分析を行い、それに相応の戦略・対策を考案する

  4. 最終的に計画書に落とし込む

まず、BCM策定の第一歩はBCPの基本方針です。
具体的な事項は各社様のご事情により異なってくるとは思うのですが、そもそもBCMとは「Business Continuity Management」の略であることからわかるとおり、従業員を安全に避難させることのみではなく、業務に対してダウンタイムが発生しない、発生したとしても最小限に抑えることが目的となります。
ひとつひとつ見ていきましょう。

BCMを策定していく

BCMの憲法である「BCPの基本方針」を策定するには

  1. なるべく詳しく事業影響度分析を行う

  2. リスク分析を行い、それに相応の戦略・対策を考案する

  3. 最終的に計画書に落とし込む

です。
ひとつひとつ見ていきましょう。

  • 非常時に企業が達成すべき目標や、事業継続の目的を設定する

繰り返すようですが弊社ではHDDがひとつ飛んだというレベルまで災害の一種と考えています。
バックアップの3-2-1ルールというのを以前からお話ししておりますが、これは「まずオリジナル、バックアップは媒体を変えて2つ作り、そのうち1つは遠隔地に置いておく」というものです。ここに弊社が存在する意義があると自負しております。もし本当に何もかもなくなってしまうような大災害が起こったときには、弊社に保存しておりますバックアップをお使いになっていただき、機械は新規でご用意いただければ、あるいは機械の用意はこちらで承ることも可能ですが、少なくとも大災害においてはRTOを早めに復旧させることが可能かと思います。以前からちょこちょこと申し上げております目標復旧時間とはRTO(Recovery Time Objective)とも言い事業をいつまでに復旧させるかの目安を指す用語です。

始めにBIA(Business Impact Analysis)を作成します。これは日本語に訳すと「ビジネス影響度分析」ということになります。
事業が受ける影響は災害の規模や立地などによって左右されるため、他の会社のBIAを流用することは避けなければいけません(参考にするぐらいのことなら十分あり得ると思いますが)。内陸に立地するのか沿岸部に立地するのか、そういうことによってもBIPは変わってまいります。
一般的には災害の規模や立地になどよってBCPの内容は変わってくるので結構難しい作業ではあるのですが、小さくはHDDがひとつ飛んだという最小レベルの災害から、PCが飛んだ、サーバーが飛んだというもの、火災、大地震、テロといったものまで想定しなくてはなりません

ですので、横軸に災害別にダメージの大きさを、縦軸に影響が出るかも知れないIT資産を取り、表形式で並べたらいいのではないかと思います。ごく簡単に言えば横軸はHDDの寿命、サーバーの故障、大震災ととり、縦軸にはHDD、サーバー、オフィスまるごとというような形で書き出しておき、その交点には復旧させるために必要な日数が来るようにすればいいかと思います。

例えば、HDDがひとつ飛んだという事例ですと、横軸は一番小さい災害であるHDDの寿命を取り、縦軸はHDDを取ることができると思います。そしてその交点には新しいHDDを用意して換装し、バックアップからデータを復旧するために必要な時間を書き込む、というような感じですね。
当たり前ですが、ディザスタリカバリを行うために通常から情報セキュリティの強化やセキュリティの向上を意識し、バックアップも正確なものであることに気をつける必要はあるかと思います。弊社におまかせいただければ、バックアップの管理も致します。ストレージそのものをお預かりして厳重に保管致しますのでご検討下さい。

実際に災害(ディザスター)に相当するものは本当にたくさんあります。HDDの寿命、PCの異常、サーバーの異常、ルーターの異常、停電、火災、台風、大地震、テロ、その他諸々…。
特にテロの事例について、日本人の危機意識が低いことには驚かされることがあります。「日本じゃテロなんて起こらないだろう」というものなのですが、いやいや、あったじゃないですか。オウム真理教が強力な毒ガス「サリン」を生成し東京の地下鉄網にバラ撒いたという事件が。あれからまだ30年も経っていないんですよ?

それはともあれ、表の横軸には従ってできる限りたくさんの災害を想定するべきだと思います。
そして縦軸には情報を扱うための資産が並びますね。HDD1つの寿命ぐらいなら、価格.comで探してリプレースすればいいだけかも知れませんが、同じくHDDの損傷でも例えば地震などでは手配に時間がかかってくることになります。その分、時間がかかってくることになりますね。
なお、弊社では読めなくなった場合に記録媒体からデータを復旧するという業務も行っております。ハードディスク等が飛んでしまって、バックアップが存在しないというような場合にはご依頼いただければデータの復旧ができる可能性もあるかと思いますので、ぜひご依頼いただければと思います。
さて、そうやって災害とその影響をリストアップした上で、次は「何から」守るべきなのかを考えねばなりません。
ザックリと表現すれば、こんな感じになると思います。

  1. 被災状況の確認

  2. 従業員の安否確認

  3. 二次被害の防止

  4. 社員の招集

まず何よりもどのぐらい被災したのか、そして従業員に問題がないかということを確認していただきたいと思います。以前も述べましたが、企業はやっぱり人です。社屋等々にどれぐらいのダメージがあって、そして残存する資産でどのぐらいの仕事が回せるのか、そこをまず確認する必要があるかと思います。

これらを迅速に進めるために普段から「コア業務」と「一時停止しても大丈夫な業務」を分けておくとよいでしょう。2段階ではなく3段階4段階といくつも業務をお持ちの会社様も少なくないと思いますので、どのぐらい被害を受けても大丈夫か、言い換えれば復旧までに少々時間がかかっても問題ないというような業務は何か、そこを普段から意識しておくべきです。
大災害が起こったときには、何をすればよいのかと慌てることは当たり前だと思いますし、そこはやはり平時にマニュアルを用意しておくべきだと思います。あんまり細かく分類するとマニュアルを読むだけで時間が取られてしまいますので。

これもごく簡単な例を出しますと

  • 1日 従業員の安否確認

  • 2日 取引先へ納品の代替生産体制で問題ないかどうか確かめる

  • 3日 代替製品でOKの確約を取り付ける

  • 4日 電力復旧

  • 5日 自社工場での生産体制復旧

というような感じです。とにかくわかりやすいことが最優先ですので、分岐のないフローチャートにしておくとよいのではないかと思います。
というようなわけで今日も結構な文字数になってしまいましたので、今回はここで終わりたいと思います。
というわけで、次回はBCPの目的についてお話ししたいと思います。
よろしくお願いいたします。

目次

クラウドストレージが持つ特有のリスク

クラウドストレージが持つ特有の脆弱性

クラウドストレージと遠隔地バックアップの相互補完性

クラウドストレージのデータ消失に関する責任の所在

ディザスタリカバリ手順をあらかじめ決めておくべき理由

弊社でお取り扱いしておりますデータ・OSにつきまして

クラウドストレージのメリット・デメリット

Microsoftさん、それはないでしょう

事業継続計画の立て方 その1

Windowsからの乗り換え先になるか? Linux MintとChrome OS Flex

事業継続計画の立て方 その2 の注釈

事業継続計画の立て方 その3

パソコンのデータが飛ぶ5つのケース

BitLockerをいろいろ使ってみました

事業継続計画の立て方 その4

パソコンのデータが飛んだ際のリスク10選

クラウドネイティブ時代のバックアップのあり方について

ランサムウェア対策としてのバックアップについて

中小企業向けバックアップメディアのおすすめをご紹介

中小企業のデータバックアップ方法 おすすめはクラウドです

中小企業がバックアップを行う際の問題点と解決策

Linuxのバックアップ機能について

探り探りApple社製品について

今日は軽めに私的情報セキュリティ回顧録

バックアップで対処できる情報の脅威

バックアップで対処できない情報の脅威

バックアップの方法 オフライン・オンラインバックアップとは?

データバックアップ 中小企業に相応しい取り方とは?

データバックアップに関する最近の事件について

弊社サービスにつきまして

IPAの言うセキュリティ対策の基本を見ていきましょう! その1

IPAの言うセキュリティ対策の基本を見ていきましょう! その2

IPAの言うセキュリティ対策の基本を見ていきましょう! その3

IPAの言うセキュリティ対策の基本を見ていきましょう! その4

IPAの言うセキュリティ対策の基本を見ていきましょう! その5

IPAの言うセキュリティ対策の基本を見ていきましょう! その6

オンラインバックアップとオフラインバックアップの違い

IPAの言うセキュリティ対策の基本を見ていきましょう! その7

AIとバックアップについて

IPAの言うセキュリティ対策の基本を見ていきましょう! その8

私的リストア事件簿(T△T)

IPAの言うセキュリティ対策の基本を見ていきましょう! その9

バックアップをしている会社・していない会社

IPAの言うセキュリティ対策の基本を見ていきましょう! ラスト

バックアップの3-2-1ルール 進化中

警察発表の資料を見ていきましょう!

警察発表の資料を見ていきましょう!その2

内閣サイバーセキュリティセンター(NISC)を見ていきましょう!

内閣サイバーセキュリティセンター(NISC)を見ていきましょう!その2

内閣サイバーセキュリティセンター(NISC)を見ていきましょう!その3

内閣サイバーセキュリティセンター(NISC)を見ていきましょう!その4

ハードウェアとバックアップに関するあれこれ

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その1

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その2

市販品USBケーブルに仕掛けられた罠

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その3

世界シェアNo.1ルータはセキュリティ上問題あり?

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その4

ネットワーク機器の危機続々

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その5

2024年~現在に至るマルウェア動向について

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その6

クラウドサービスは信頼できるのか?

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その7

バックアップが役に立ったお話

日用使いのHDDが壊れるとき

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その8

バックアップの変則的な使い方について

弊社サービスの内容につきまして

ランサムウェアとバックアップについての最近の話題について

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その9

今日は雑談をお許し下さい

自動バックアップについて

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その10

バックアップのこれまでとこれから

─事件を解決せよ─ CASE1:フォルダを開くのが重い

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その11

─事件を解決せよ─ CASE2:Webサイトのデータが消えた Part 1

─事件を解決せよ─ CASE2:Webサイトのデータが消えた Part 2

今日はバックアップに関する最近の話題をつらつら語りたいと思います

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その12

─事件を解決せよ─ CASE3:火事でオフィスが焼失 Part 1

─事件を解決せよ─ CASE3:火事でオフィスが焼失 Part 2

ランサムウェア・インシデント発生時の組織向けガイダンスを見ていきましょう!その13(最終回)

ハイブリッドバックアップに関しての考察

データ復旧業務につきまして その1

データ復旧業務につきまして その2

データ復旧業務につきまして その3

データ復旧業務 音楽CD系編

データ復旧業務 ゲームCD系編&次世代オーディオ編

データ復旧業務 その他編

今さらながら私という人間について その1

今さらながら私という人間について その2

今さらながら私という人間について その3

今さらながら私という人間について その4

今さらながら私という人間について その5

サーバーの種類とそのバックアップ方法について

情報を扱う者がこれ言ったら終わりなんじゃないかということ

バックアップとSDGs

今日はバックアップに関する最近の話題をつらつら語りたいと思います その2

コンピュータとバックアップの歴史について

オフサイトバックアップに関する最近の話題をつらつら語りたいと思います

オフサイトバックアップに関する最新の話題をいくつか その1

オフサイトバックアップに関する最新の話題をいくつか その2

バックアップがきちんとしていれば起きていなかった情報事故 その1

バックアップがきちんとしていれば起きていなかった情報事故 その2

バックアップ費用の会計上処理について

バックアップにかかる費用対効果について その1

バックアップにかかる費用対効果について その2

バックアップ戦略が情報事故の被害軽減に与える影響 その1

バックアップ戦略が情報事故の被害軽減に与える影響 その2

オフサイトバックアップ戦略について その1

オフサイトバックアップ戦略について その2

オフサイトバックアップの最新技術動向について その1

オフサイトバックアップの最新技術動向について その2

オフサイトバックアップの最新技術動向について その3

オフサイトバックアップの最新技術動向について その4

オフサイトバックアップの最新技術動向について その5

エアギャップバックアップの最新動向について その1

エアギャップバックアップの最新動向について その2

エアギャップバックアップの最新動向について その3

エアギャップバックアップの最新動向について その4

エアギャップバックアップの最新動向について その5

エアギャップバックアップの最新動向について その6

エアギャップバックアップの最新動向について その7

中小企業のための簡単・安価なデータバックアップ戦略 その1

中小企業のための簡単・安価なデータバックアップ戦略 その2

中小企業のための簡単・安価なデータバックアップ戦略 その3

中小企業のための簡単・安価なデータバックアップ戦略 その4

中小企業のための簡単・安価なデータバックアップ戦略 その5

中小企業のための簡単・安価なデータバックアップ戦略 その6

中小企業のための簡単・安価なデータバックアップ戦略 その7

中小企業のための簡単・安価なデータバックアップ戦略 その8

今日は番外編・気分はサッチモで

中小企業のための簡単・安価なデータバックアップ戦略 その9

中小企業のための簡単・安価なデータバックアップ戦略 その10

大企業における物理的媒体による遠隔地バックアップの重要性 その1

大企業における物理的媒体による遠隔地バックアップの重要性 その2

大企業における物理的媒体による遠隔地バックアップの重要性 その3

時間・予算的制約下での実践的バックアップ戦略 その1

時間・予算的制約下での実践的バックアップ戦略 その2

時間・予算的制約下での実践的バックアップ戦略 その3

時間・予算的制約下での実践的バックアップ戦略 その4

時間・予算的制約下での実践的バックアップ戦略 その5

OS別バックアップソフトウェアとその特徴 Windows編 その1

OS別バックアップソフトウェアとその特徴 Windows編 その2

いいなと思ったら応援しよう!