← 一覧へ
インフラ・クラウド
#BCP#DRS#RTO#RPO#재해복구#133회
最終更新 · 2026-07-07

BCPの主要指標とDRS構築時の考慮事項

1. 概要

A. 定義

BCP(Business Continuity Planning、事業継続計画)は、災害・障害の状況下でも中核業務を中断なく(または最小限の中断で)継続できるよう策定する総合的な計画・体系であり、DRS(Disaster Recovery System、災害復旧システム)はその中でITシステム・データを復旧する技術的な実現手段である。

BCPとDRSは上位-下位の関係にある。BCPは人員・プロセス・施設・ITを包含する経営レベルの継続性戦略であり、DRSはその中で「ITシステムをどのように復旧するか」を担当する。すなわちDRSはBCPの必要条件であって十分条件ではなく、システムが復旧しても業務手順・人員対応がなければ継続性は達成されない。

B. 必要性

災害には地震・火災のような物理的事象だけでなく、ランサムウェア・システム障害などのサイバー脅威まで含まれ、デジタル依存度が高まった今日、業務の中断はそのまま売上・信頼の損失に直結する。特に金融業界では電子金融監督規定、公共分野では災害軽減活動管理体系など、規制がDR体制の構築を義務化しており、BCP/DRSは選択ではなく必須となった。

2. BCP策定手順と主要指標

flowchart LR
  B[BIA<br/>業務影響分析] --> R[リスク評価]
  R --> S[復旧戦略の策定]
  S --> P[BCP策定・訓練]

BCPの出発点はBIA(Business Impact Analysis、業務影響分析)である。すべての業務を同じように保護するのは非効率であるため、BIAで各業務の中断時の影響を分析し、優先順位と目標復旧水準を定める。ここで導き出される中核指標がRTOとRPOである。RTO(目標復旧時間)は「どれだけ早く復旧しなければならないか」であり、システムの冗長化水準を決定する。RPO(目標復旧時点)は「どれだけのデータ損失を許容できるか」であり、バックアップ・複製の周期を決定する。

両指標の関係を例に挙げると、RPOが「1時間」であれば少なくとも1時間ごとにバックアップ(または複製)しなければならず、RTOが「2時間」であれば2時間以内にシステムを復旧させるインフラが準備されていなければならない。RTO/RPOを0に近づけるほどコストが急増するため、BIAの結果に基づいて業務別に差を付けて設定するのが原則である。

指標 意味
RTO(目標復旧時間) 障害発生〜復旧完了までの許容時間
RPO(目標復旧時点) 許容可能なデータ損失範囲(バックアップ・複製周期)
RSO(復旧範囲目標) 復旧対象の業務・システムの範囲
MTD(最大許容停止時間) 業務が耐えられる最大の中断(BIAベース)
RCO/RCapO 復旧時の通信・処理容量目標

3. DRS構築タイプ(復旧水準)

DRSのタイプは、結局のところRTO目標とコストのバランスで分かれる。復旧を速くするには待機システムを常時稼働させる必要があり、その分コストがかかる。Mirror Siteはリアルタイム冗長化によりRTOが0に収束するが最も高価であり、Cold Siteは空間・設備のみを用意するため安価だが復旧に数週間かかる。Hot/Warmはその間の折衷案である。中核業務ほど上位のタイプを、優先順位の低い業務は下位のタイプを選ぶという形で組み合わせる。

タイプ RTO 特徴
Mirror Site 即時(0) リアルタイム冗長化、最高コスト
Hot Site 数時間 稼働状態で待機
Warm Site 数日 中核リソースのみ部分構成
Cold Site 数週間 空間・設備のみ、最低コスト

4. DRS構築の中核考慮事項

flowchart LR
  T[RTO/RPO目標] --> D[センター間距離]
  D --> C[データ複製方式]
  C --> E[切替・復旧手順]
  E --> M[模擬訓練・検証]

DRS設計において最も微妙なトレードオフは、センター間距離とデータ複製方式が絡み合う点である。災害が二つのセンターを同時に襲わないようにするには地域を十分に離す必要があるが、距離が遠いと同期複製の伝送遅延が大きくなり運用性能が低下する。そのため、無損失(RPO=0)が必要な金融取引では同期複製を用いて距離の制約を受け入れ、遅延に敏感なシステムでは若干の損失を許容する非同期複製で遠隔センターを置くといった形で決定する。また、切替(Failover)と切戻し(Failback)の手順を自動・手動のどちらで行うか、RunBookに明文化しているかが、実際の危機時における復旧の成否を左右する。

考慮事項 内容
RTO/RPO vs コスト 目標水準と投資規模のバランス
センター間距離 同時被災の回避(遠距離) vs 同期複製の遅延(近距離)
データ複製 同期(無損失・遅延↑) / 非同期(性能↑・損失の可能性)
切替手順 自動/手動のFailover・Failback、RunBookの文書化
検証 定期的な模擬訓練で復旧可能性を実証

何よりもDRSは一度構築すれば終わりではない。システム構成は変わり続けるため、定期的な模擬訓練で実際の復旧が目標時間内に行えるかを検証しなければ、危機の際に役に立たない可能性がある。訓練のないDR計画は「紙の上の復旧」にすぎない。

5. 考慮事項および示唆点

  • クラウドDRによるコスト効率化: パイロットライト・ウォームスタンバイのようなクラウドDRパターンは、平常時は最小限のリソースのみを維持し災害時に拡張(Scale-out)することで、物理DRセンターより低いコストで上位の復旧水準を達成する。
  • 文書ではなく訓練で実効性を確保: BCP/DRSの価値は計画書ではなく定期的な訓練・検証から生まれる。復旧手順を実際に動かしてみながら更新しなければならない。
  • サイバーレジリエンス(Cyber Resilience)との連携: ランサムウェアに備え、変更不可能なバックアップ(Immutable Backup)・ネットワーク分離された復旧環境を併せて設計する。
  • RTO/RPOの継続的な再算定: 業務の変化に合わせてBIAを定期的に更新し、目標指標を現実に即した状態に保つ。

一言まとめ: BCPはBIAに基づくRTO・RPO・RSO・MTDの指標で事業継続を計画し、DRSは復旧水準(Mirror〜Cold)・センター距離・複製方式・切替手順・模擬訓練を中核考慮事項として構築するが、実効性は文書ではなく定期的な訓練・検証によって確保される。