「サイバー攻撃で業務が止まったら、うちはどうなるんだろう」——そう感じていながら、BCP(Business Continuity Plan:事業継続計画)の整備まで手が回っていない中小企業は多いものです。
2026年も国内企業を標的にしたランサムウェア攻撃は増加を続けています。被害を受けた企業の平均業務停止期間は数週間に及ぶことも珍しくなく、復旧コスト・機会損失・信用失墜は中小企業にとって深刻なダメージです。
この記事では、情シス担当者1人でも整備を進められる「サイバーセキュリティ視点のBCP」の作り方を、具体的な5ステップで解説します。重要業務の洗い出しから緊急対応手順書の整備、バックアップ設計まで、現場で使えるレベルでまとめました。

BCPとサイバーセキュリティ対策の関係
BCP(事業継続計画)とは、自然災害・システム障害・サイバー攻撃といった緊急事態が発生しても、重要な事業を継続または迅速に再開するための計画です。
従来のBCPは地震や洪水などの自然災害を主な想定対象としていましたが、近年はサイバー攻撃——とりわけランサムウェアが最も現実的なビジネス停止リスクになっています。
サイバー攻撃が特に厄介な理由は次の3点です。
・攻撃が静かに進行する: 侵入から被害発覚まで数週間以上かかることも多く、バックアップデータがすでに感染済みになっているケースがあります
・地理的な代替拠点が意味をなさない: データが暗号化されれば、どの拠点でも同じシステムが動きません
・取引先への波及リスク: 自社の情報漏洩がサプライチェーン攻撃の起点となり、取引先にまで被害が及ぶことがあります
サイバー攻撃を前提としたBCPは、従来の自然災害対策BCPとは設計思想が異なります。「物理的な代替拠点」より「オフライン・オフサイトのバックアップと迅速な復旧フロー」が核心です。
サイバー攻撃による事業停止リスクを正しく知る
BCP設計の前に、自社に起こりうるシナリオを具体的に把握しておく必要があります。
【代表的な攻撃シナリオ】
・ランサムウェア感染: 社内PCから業務サーバーへ感染が拡大し、ファイルが暗号化されて業務停止。復号ツールの身代金要求と同時にデータ漏洩も発生します
・VPN・リモートデスクトップへの不正アクセス: テレワーク環境への侵入から基幹システムへの横断移動(ラテラルムーブメント)に至るケースが増えています
・ビジネスメール詐欺(BEC): 取引先や役員を装ったメールで振込先変更を指示し、金銭被害をもたらします
・DDoS攻撃によるサービス停止: ECサイトや申込フォームが標的となり、売上機会を直接失います
これらのシナリオを踏まえて「どの業務が止まると最も被害が大きいか」を整理することが、BCP策定の出発点です。
BCP策定の5ステップ
1. 重要業務とITシステムの洗い出し
まず自社の業務を棚卸しし、「止まると困る順」に並べます。これをBIA(Business Impact Analysis:事業影響度分析)といいます。
各業務を以下の観点で評価します。
・RTO(目標復旧時間): 何時間以内に復旧しなければならないか
・RPO(目標復旧時点): 最大どこまでのデータ損失が許容されるか(「前日分まで」など)
・依存するITシステム: 基幹システム・クラウドサービス・社内ファイルサーバーなど
| 業務 | RTO | RPO | 依存システム |
|---|---|---|---|
| 受注・請求処理 | 4時間以内 | 前日まで | 基幹システム、会計ソフト |
| メール送受信 | 2時間以内 | 当日のメール | Microsoft 365 |
| 顧客データ参照 | 8時間以内 | 前日まで | CRM、社内ファイルサーバー |
| 社内コミュニケーション | 4時間以内 | 当日分 | Teams、Slack |
ITシステムの棚卸しにあたっては、中小企業のIT資産管理入門も参考にしてください。PCとソフトウェアの一覧を整備することが、BCP設計の土台になります。
2. サイバー攻撃シナリオの想定
自社が直面しうる攻撃シナリオを3~5パターンに絞り、各シナリオへの対応を事前に設計します。
シナリオを絞るポイントは「自社の業種・規模・外部接続点」です。製造業であればOT(製造設備)への攻撃、小売業なら決済システムの停止、医療機関なら電子カルテの暗号化——業種によって最も避けるべきシナリオが変わります。
各シナリオに対して以下を事前に定義しておきます。
・発生確率と被害規模: 高・中・低で評価し、対応の優先度を決める
・検知の起点: 誰が最初に気づくか(エンドユーザー・監視ツールのアラート・取引先からの連絡)
・初動アクション: 最初の30分でやるべきこと(ネットワーク遮断・上長への報告など)
3. 緊急連絡体制と初動フローの整備
サイバー攻撃が発生した際、誰が何をするかが決まっていないと初動が遅れます。特に情シス担当者1人体制では、自分が不在の時間帯の対応が抜けがちです。
緊急連絡体制で整備すべき事項は次のとおりです。
・インシデント対応責任者: 情シス不在時は誰が判断するか、代理者を明確にする
・外部連絡先リスト: セキュリティベンダー・IPA安心相談窓口・弁護士・サイバー保険会社の連絡先を書面で保管
・情報共有の範囲と順序: 経営層・従業員・取引先への通知タイミングと内容の基準を定める
・行政報告の要否判断: 個人情報が関係する場合は個人情報保護委員会への報告義務が発生する可能性があります
個人情報漏洩が発生した場合の行政報告義務については、中小企業のセキュリティインシデント発生時の報告義務で詳しく解説しています。あわせて確認しておくと、いざというときに迷わず動けます。
初動フローはA4用紙1枚に収まるフローチャートにまとめて印刷し、物理的に保管することを強くすすめます。システムが使えない状況での紙の価値は計り知れません。
4. バックアップと復旧手順の設計
サイバー攻撃からの復旧において、バックアップは最後の砦です。ランサムウェアはネットワーク接続されたバックアップも暗号化するため、バックアップ設計には特別な注意が必要です。
推奨するのは3-2-1ルールの実践です。
・3つのコピー: オリジナル+バックアップ2つを常に維持する
・2種類の媒体: クラウドと物理メディア(外付けHDDや磁気テープ)に分散する
・1つはオフサイト・オフライン: 本社の外で、かつネットワーク非接続の状態で保管する
オフラインバックアップのポイントは「エアギャップ(物理的なネットワーク遮断)」です。USB接続の外付けHDDをバックアップ後に抜いて鍵のかかる場所に保管するだけでも、ランサムウェアによる暗号化を防げます。
# バックアップ検証チェックリスト(月次実施推奨) # 1. バックアップが予定どおり取得されているか確認(ログ確認) # 2. バックアップデータから実際にファイルを復元して内容を確認 # 3. 復元にかかった時間を記録し、RTOとの乖離をチェック # 4. オフラインバックアップメディアの物理保管状況を確認 # 5. バックアップ保存期間(世代数)が計画どおりか確認
バックアップを取るだけでなく、定期的に復元テストを実施することが重要です。「バックアップはあるが、いざとなったら復元できなかった」という事態は現場で意外に多く発生しています。
5. 定期訓練と計画の更新
BCPは作成して終わりではありません。年1回以上の訓練と計画の更新が不可欠です。
訓練は実際の被害シナリオを設定し、対応フローを手順通りに追う「机上演習(テーブルトップ演習)」から始めると現実的です。
・机上演習: シナリオを読み上げながら「その場合、誰が何をするか」を口頭で確認する
・部分的な実技訓練: 年1回、実際にバックアップからファイルを復元する訓練を実施する
・計画の更新トリガー: 新システム導入・組織変更・担当者交代のタイミングで必ずBCPを見直す
中小企業でも今日からできること
BCPの全体整備は時間がかかりますが、優先度の高い項目から順番に進めることが大切です。
・今週中: 重要業務リストとRTO/RPOをA4用紙1枚に書き出す(完璧でなくてよい)
・来月まで: 外部連絡先リストを作成し、印刷して物理的に保管する
・3か月以内: オフラインバックアップの仕組みを整備し、1回目の復元テストを実施する
・半年以内: 経営層も参加する形で机上演習を1回実施する
自社のセキュリティ対策の現状を把握するために、中小企業のセキュリティポリシー策定ガイドも合わせて整備することで、BCPとセキュリティポリシーを一体的に運用できます。
Linux/Windows混在環境でのサーバー管理をしている場合は、姉妹サイトLinuxMaster.JPでLinuxサーバーの堅牢化手順も詳しく解説しています。サーバーを守ることはBCPの基盤となります。
よくある誤解と注意点
誤解1:「クラウドサービスを使っているから大丈夫」
クラウドサービスはデータセンターの障害から守ってくれますが、誤操作・悪意ある内部操作・アカウント乗っ取りによるデータ削除にはベンダーが責任を持たない場合があります。クラウド上のデータも別途バックアップを取得することが必要です。
誤解2:「中小企業は攻撃の対象にならない」
実態は逆で、セキュリティ対策が手薄な中小企業は攻撃者にとって格好の標的です。大企業の取引先として狙われるサプライチェーン攻撃も増加しており、「うちは小さいから」という油断は危険です。
誤解3:「BCPを作れば安全になる」
BCPはあくまで被害後の復旧計画です。攻撃を受けないための予防策(パッチ適用・MFA導入・ログ監視)と組み合わせて初めて効果を発揮します。
注意:「完璧なBCPはない」
どれほど周到なBCPを整備しても、想定外の攻撃が発生することはあります。大切なのは被害を最小化し、迅速に回復できる体制を継続的に更新し続けることです。「100%安全」「絶対に防げる」とは言えませんが、準備の有無で被害の深刻さは大きく変わります。

本記事のまとめ
| ステップ | 内容 | 優先度 |
|---|---|---|
| 1. 重要業務の洗い出し | RTO/RPOを業務ごとに設定する | 最高 |
| 2. 攻撃シナリオの想定 | 3~5パターンを具体的に定義する | 高 |
| 3. 緊急連絡体制の整備 | 初動フローを紙で保管する | 最高 |
| 4. バックアップ設計 | 3-2-1ルール+オフラインバックアップ | 最高 |
| 5. 訓練と更新 | 年1回以上の机上演習と計画見直し | 中 |
サイバー攻撃を完全に防ぐことは難しいですが、被害を受けた後にどれだけ早く事業を再開できるかは、事前の準備次第です。情シス1人でも、今日からできる範囲で少しずつBCPを整備していきましょう。
PR
ランサムウェア対策 実践ガイド(田中啓介・山重徹/マイナビ出版)
ランサムウェア被害の実態と復旧手順を現場目線で解説した一冊。BCPの観点からも「攻撃後にどう動くか」を体系的に学べます。インシデント対応に不安がある情シス担当者にすすめたい実践書です。
