BCP対策とは?意味や策定のステップ、成功事例をわかりやすく解説
そこで注目されているのが「BCP」。
本記事では、BCPの概要や、策定のメリットとステップ、実際の運用事例について、それぞれ解説していきます。
BCPとは「Business Continuity Plan」の頭文字をつなげたもので、日本語で「事業継続計画」と訳されます。企業にとっての潜在的なインシデント発生を想定して定める計画のことで、中小企業庁では以下のように定義されています。
「企業が自然災害、大火災、テロ攻撃などの緊急事態に遭遇した場合において、事業資産の損害を最小限にとどめつつ、中核となる事業の継続あるいは早期復旧を可能とするために、平常時に行うべき活動や緊急時における事業継続のための方法、手段などを取り決めておく計画のこと」
引用:中小企業庁 中小企業BCP策定運用指針「BCP(事業継続計画)とは」
BCP策定は、日本企業でどの程度まで進んでいるのでしょうか?
2023年5月に帝国データバンクが発表した調査データによると、有効回答企業数11,420社のうち、「策定している」と回答した企業は18.4%にとどまっています。
『策定意向あり』とする企業の割合は 48.6%にとどまり、新型コロナウイルスの感染が拡大し始めた 2020年をピークに 3年連続で低下しました。
また、企業規模別で見てみると、大企業の対応状況が35.5%であるのに対して、中小企業は15.3%となり企業規模が小さくなるほど策定が進んでいない状況が明らかになりました。
BCPを策定するなかで想定するリスクとしては、「自然災害」が最も重要視されており、その備えとして「従業員の安否確認手段の整備」や「情報システムのバックアップ」といった人的資源や知的財産の保護を目的としたものが高い傾向にあることが分かりました。
近年自然災害が頻発するなか、BCP対策は企業、行政が連携して対策を講じていくことが求められます。
引用:帝国データバンク「事業継続計画(BCP)に対する企業の意識調査(2023 年)」
BCP対策に似た言葉として「防災対策」がありますが、その意味するところは明確に異なります。
防災は、地震や台風、水害といった自然災害に対して、自社がとりうる事前対策を総じたものです。一方でBCPは、自然災害のみならずあらゆる緊急事態を想定したもので、自社のみならず他社も含めて、さまざまなステークホルダーへの事後対策まで考慮する計画書(マニュアル)となります。
次に、BCP策定のメリットについて、3つに分けてご説明します。
1つ目は、不測の事態でも企業への被害を最小限にとどめ、中長期的に事業を継続できることが挙げられます。ここでいう事業の継続とは、売上の継続のみならず、従業員やその家族を守る意味も含まれます。
一般的に、企業が何かしらの緊急事態に直面すると操業率が大きく低下します。すると事業の復旧が遅れ、結果として基幹事業を縮小したり、場合によっては廃業になる可能性もあるのです。
一方でBCP対策を行っておくと、緊急事態発生時でも速やかに必要な対応ができるため、一部の事業を継続できたり、復旧も早期に実現したりと被害を最小限に食い止められます。結果として、緊急事態発生前の稼働状況への回復もスピーディーに行えるでしょう。
画像出典:中小企業庁 中小企業BCP策定運用指針「BCP(事業継続計画)とは」
事業の優先順位を明確にできるため、中長期的な戦略を立てておけることもメリットです。BCP対策にあたっては、基幹事業の継続を最優先させるために、既存事業の優先順位を決める必要があります。
そのプロセスでは各事業の可視化にもつながるため、事業の現状と優先度がクリアになり、中長期的な戦略を立てやすくなるのです。
BCP対策の実施を対外的に発信することで、企業の信頼性やイメージの向上に寄与します。実は有事の際の企業倒産は、企業の赤字などに起因する直接倒産よりも取引先の倒産に続く連鎖倒産の方が数が多いのです。だからこそ企業にとっては、インシデント発生時でも事業的な耐性を高める施策を講じている安心感は、取引を行うにあたり大きなアドバンテージになるといえます。
BCP策定の具体的なステップを見ていきましょう。ここでは、経済産業省ホームページにアップロードされている、企業における情報セキュリティガバナンスのあり方に関する研究会「事業継続計画策定ガイドライン」をベースに解説していきます。
まずはBCPを策定する担当者と、その人物を中心に据えたプロジェクトを発足しましょう。この際、プロジェクトメンバーにはさまざまな部門のメンバーを選出します。BCPという会社全体のリソースを考えるプロジェクトであるからこそ、各部門のシステムやオペレーションに明るいメンバーに参画してもらうよう、各部門長と調整してください。
プロジェクト発足の次は、BCPの対象範囲を決めていきます。もちろん本来は会社内のすべての事業を検討するべきですが、優先順位をつけて段階的に会社事業を復旧させていく進め方を採る企業もあるでしょう。
このタイミングでどの事業に会社リソースを集中させるかの対象範囲を決めておくとスムーズです。
前述の対象範囲策定とほぼセットで行うべきことが、ビジネスインパクト分析です。ビジネスインパクト分析とは、有事の際に業務やシステムが停止することで、会社にどれだけの影響があるかを評価する分析手法です。BIA(Business Impact Analysis)とも呼ばれるもので、非常に重要なステップとなります。
会社の基幹事業とその業務、プロセス、およびそれに関連するリソースを特定して、事業継続に向けたボトルネックの特定や、その解消に向けた方策、そして業務が停止した場合にいつまでに復旧をするかという目標復旧時間(RTO)の設定を進めます。RTOはつまり、どの程度まで中断が許容されるかを示す指標と言えるでしょう。
ビジネスインパクト分析の過程で、具体的にどのようなリスクが存在するのかも、洗い出しと分析が必要です。企業内のさまざまな過去事例はもちろん、新聞記事からSNSなどのソーシャルメディアまで、ミクロとマクロのさまざまなソースを活用して、BCP発動に至るまでのリスクを可視化していきましょう。
ここまでのビジネスインパクト分析とリスク分析により、事業へのリスクと影響度合、および目標復旧時間等が明確になったら、具体的なBCPの発動基準を決めましょう。その際、組織としての対応レベルに沿った発動基準の策定が重要であり、そのための人員やシステム的なリソースも、しっかりと考慮する必要があります。
以上のようなプロセスを経て、それぞれの結果に応じたBCPを策定しましょう。また、BCPを策定するだけではなく、それを滞りなく実施して目標復旧時間を順守するために必要な各種リソース確保に向けた予算化も大切です。とくに情報システムについては、ホットサイト・ウォームサイト・コールドサイトなど、さまざまな対策のあり方が考えられるので、効率的かつ効果的な運用手法も考えながら検討する必要があります。
ここまで見てきたBCP策定プロセスですが、BCPを策定して終わりではなく、そこで描かれた計画を適切に実現するための「BCM」とセットで考えるべきです。
BCMとは「Businees Continuity Management」の頭文字をつなげたもので、日本語では「事業継続マネジメント」と訳されます。BCPで策定した計画を着実に行うためのマネジメント活動のことです。常に効果検証と改善を繰り返し、企業の実態に則したPDCAを繰り返していくことで、有事の際でもBCPが有効に機能するようになります。
最後に、実際のBCP対策事例をご紹介します。こちらも、前述の「事業継続計画策定ガイドライン」から2つの事例をピックアップします。
この銀行では、以前から自然災害およびシステム障害を念頭においたコンティンジェンシープランを準備し、非常時の意思決定体制や要員確保策などに関するマニュアルを整備していました。しかし2000年問題やグローバル規模で増加するテロなどを念頭に、災害や事故から「脅威」全般に対象を広げ、BCPの策定を進めることとなりました。
BCP策定にあたっては、地震や水害といった事業継続に関わる要因から考えるのではなく、災害が発生した場合の状況をパターン分けし、影響を極小化するための対策を考えています。具体的には以下のような状況を仮定し、バックアップおよび連絡体制、そして意思決定方法等を決めていきました。
なお銀行業務は一行だけでなく、他行とのシステム間連携が前提となるので、当該銀行だけでのBCP対策では当然ながら不十分です。金融庁も含め、金融機関全体での事業継続に向けた取り組みを進めることが、中長期的なスパンにおける課題と言えるでしょう。
グローバルにICTサービスやハード製品を提供している本企業では、早期からBCP対策に取り組んでおり、BCPを役員レベルの危機管理委員会が管轄するリスクマネジメントの一部と位置づけて運用していました。
BCP策定においては、リスクゼロを目指すのではなく、リスクは前提としてどこまで許容するかを割り切って考え、具体的な事故を想定することで、状況に応じた対策を策定していきました。
また、非常時の連絡体制については、発生確率の高低にかかわらず、上司を経由、もしくは本人から直接役員に通報され、役員が判断するように設計されました。
なお、本企業ではITセキュリティチームやBCP チーム、地震対策チーム、環境対策チームなど、複数のリスクマネジメントチームがあり、どのチームもメンバーが重複する形で、管理部門および各部署の代表という構成をとっています。
これは、日常業務を担当するメンバーがBCPフレームワークのなかで行動できるようにしないと、実効的なBCPにはならないという考え方に基づいています。
今回はBCP対策の解説記事として、BCPの概要や策定のメリットとステップ、実際の運用事例を説明していきました。先述したとおり、BCPを策定するのはもちろん、それらを適切なBCMのもとで運用し、必要なタイミングでしっかりと運用できるようにPDCAを回していくことが重要です。
コネクシオでは、データのクラウド管理などのツールで、有事の際でも安全に事業継続できるような支援ツールを複数揃えています。BCP対策でお困りの場合は、ぜひお気軽にご連絡ください。
テレワーク環境構築、社内の通信回線や
セキュリティでお困りのお客様、
ぜひコネクシオにご相談ください。