事業継続計画とは
この記事は約 2 分で読めます
事業継続計画 (BCP: Business Continuity Plan) とは、自然災害・パンデミック・サイバー攻撃などの危機的状況下でも重要な事業活動を中断させず、または最短で再開するための包括的な計画と体制です。 ISO 22301 が事業継続マネジメントシステムの国際規格として広く参照されています。 2025 年時点で、ランサムウェア攻撃やサプライチェーン障害の増加に伴い、 BCP の策定・見直しを行う企業が急増しています。
システムが止まった間も業務を続ける代替手順
BCP の役割は、基幹システムがランサムウェアなどで停止した場面を想定すると分かりやすくなります。 IT システムの復旧と、その間に事業を止めないことは別の課題であり、受注や出荷のような中核業務については、紙の帳票による手作業など、システムに頼らない代替手順をあらかじめ定めておく考え方があります。ただし、代替手順は文書として存在するだけでは危機の場面でほとんど機能しません。平時の訓練で実際に回せると確かめられていて、初めて復旧作業と並行して業務を続ける選択肢になります。
災害復旧 (DR) との違い
ディザスタリカバリ (DR) が IT システムの復旧に特化した技術的計画であるのに対し、 BCP は経営層が主導する事業全体の継続戦略です。代替オフィスの確保、従業員の安否確認、取引先との連絡体制、手作業による業務代替手順など、 IT 以外の要素も広くカバーします。 DR は BCP の重要な構成要素ですが、 BCP の範囲はそれよりはるかに広いのです。
BCP 策定のステップ
BCP 策定は、ビジネスインパクト分析 (BIA) から始まります。各業務プロセスの停止が事業に与える影響を金額と時間で定量化し、復旧の優先順位を決定します。次にリスクアセスメントで想定される脅威と脆弱性を洗い出し、対策を立案します。インシデント対応手順、コミュニケーション計画、復旧手順を文書化し、年 1 回以上の訓練で実効性を検証します。
サイバー攻撃と BCP
ランサムウェア攻撃は、 BCP の発動要因の一つです。全システムが暗号化されて業務が完全停止するケースでは、 IT 復旧だけでなく、手作業での業務継続、顧客への通知、規制当局への報告など、 BCP の全要素が試されます。 BCP 関連文書や緊急連絡先リストへのアクセスは強力なパスワードで保護し、攻撃者による復旧手順の妨害を防ぎましょう。
この記事は役に立ちましたか?