ニュースの概要
サイバー攻撃を受けた企業の事業継続計画(BCP)に関する海外調査で、対応の重心が大きく偏っていることが分かった。調査対象組織の78%が「システムを元通りに復旧させること」を最優先に据えており、業務プロセスそのものを止めずに回し続けるという発想が後回しになっているという。一方で、本番環境を模した復旧訓練を定期的に実施している企業ほど、実際の障害発生時に復旧が速く、現場の混乱も小さく抑えられている傾向が示された。従来は自然災害への備えが中心だった企業防災の枠組みに、サイバー障害を正面から組み込む必要性を突きつける内容である。
引用元: サイバー攻撃で浮き彫りになった事業継続計画の脆弱性(WebProNews)
分析・見解
「復旧」と「継続」を混同してきたBCPの設計思想
多くの企業が策定してきたBCP(事業継続計画)は、実質的には「IT障害対応マニュアル」に近い内容になっていることが多い。サーバーを立て直す、バックアップからデータを戻す、ネットワークを復旧させる——こうしたシステム目線の手順は詳細に書かれている一方、「システムが止まっている間、受注や出荷、顧客対応をどう続けるか」という業務目線の設計はほぼ白紙というケースが珍しくない。今回の調査が示す78%という数字は、この偏りが一部の企業だけの問題ではなく、業界全体に根を張った構造的な課題であることを裏付けている。
紙とExcelに戻る「アナログ代替」が最後の砦になっている現実
システムが使えない間の業務継続手段として、実際に機能しているのは意外にも紙の帳票や電話連絡網、手書きの受注控えといったアナログな代替手段であることが多い。これは軽視すべき話ではない。むしろデジタル完結型の業務ほど「システムが落ちたら即座に業務も止まる」という脆さ(もろさ)を抱えており、あえてアナログな迂回路を設計に組み込んでおくことが、復旧までの時間を事業停止時間と一致させないための現実的な防御策になる。
本番同等シミュレーションの有無が復旧スピードを分ける
調査で特に示唆的なのは、本番環境に近い条件で定期的に訓練を行っている企業ほど、実際のサイバー攻撃発生時に復旧が速く、混乱も小さかったという結果だ。机上訓練やチェックリストの読み合わせだけでは、権限が奪われた状態や連絡手段が使えない状態で実際にどう動くかという「体の記憶」が身につかない。年に一度の防災訓練と同じ発想で、サイバー障害対応訓練を業務プロセスごと巻き込んで実施している組織と、システム部門だけで完結させている組織との差は、インシデント発生時に一気に表面化する。
企業防災の枠組みがサイバー領域を取り込み始めている
これまで企業防災といえば地震や水害といった自然災害への備えが主軸であり、サイバー攻撃はIT部門の管轄という切り分けが一般的だった。しかし業務が止まるという結果だけを見れば、震災による拠点被災もランサムウェアによるシステム停止も、事業継続の観点では同列に扱うべき事象である。防災部門とIT部門が別々にBCPを策定している組織ほど両者の設計思想にずれが生じやすく、今回のような「復旧偏重」の落とし穴にはまりやすい。
ビジネスへの影響
経営層が確認すべきは「復旧時間」より「業務停止時間」
BCPの実効性を測る指標として、システムの復旧目標時間(RTO)だけを追っている企業は少なくない。しかし本当に問うべきは、システムが止まっている間、代替手段でどこまで業務を継続できるかという「業務継続率」だ。経営層は次回のBCP見直しの際、システム部門に「復旧に何時間かかるか」だけでなく、各事業部門に「復旧までの間、何パーセントの業務を代替手段で回せるか」を問うべきである。
訓練予算は「システム部門だけ」から「全部門参加型」へ
定期的な本番同等シミュレーションが効果を上げているという調査結果は、訓練の設計自体を見直す材料になる。IT部門だけでサーバー復旧手順を確認する訓練ではなく、営業・物流・顧客対応部門を巻き込み、システムが使えない状態をあえて作り出した上で、紙の帳票や代替連絡網がどこまで機能するかを検証する訓練に切り替える価値がある。この投資は、システム停止による売上損失や信用低下のコストと比較すれば、決して高いものではない。
自然災害BCPとサイバーBCPを同じ文書に統合する好機
今回の調査結果は、企業防災の担当者にとって自部門の役割を広げる契機にもなる。地震や水害を想定した事業継続計画の枠組みに、システム障害・サイバー攻撃を正式な想定シナリオとして組み込み、拠点被災時と同じ「代替拠点」「代替手段」「情報共有ルート」の発想で設計し直すことで、別々に管理されていたBCP文書を一本化できる。
