BCP対策とは、災害やシステム障害で経営資源が使えなくなっても、重要な製品・サービスの提供を止めない、止まっても早く戻すための事前の備えです。BCPは Business Continuity Plan(事業継続計画)の略で、言葉の定義や防災計画との違い、目標復旧時間の決め方はBCPとは?事業継続計画の意味と防災計画との違い、RTO・RLOの決め方で扱っています。この記事は「計画を作ったあと、実際に何を備えるのか」に絞り、内閣府の事業継続ガイドライン(令和5年3月)が挙げる対策の観点を具体例に落とします。
まとめ:BCP対策で備えることと進め方の要点
- BCP対策の中身は、内閣府ガイドラインの6観点(供給継続、中枢機能、情報・システム、資金、法規制、行政との整合)で抜けを点検できる
- 最初に決めるのは「どの業務を、いつまでに戻すか」。対策はその目標に届かない要素(ボトルネック)から手を付ける
- 代替拠点や二重化は高くつくため、場所だけ決めて訓練する、同業他社と相互支援を結ぶといった安い方法から検討する
- システムが止まっても手作業で受注・出荷を再開できるかが、アスクルとアサヒの事例に共通する論点
- 推進するのは経営者が指名した責任者と事務局。策定後も体制を解散せず、年次と人事異動時に訓練する
以下、観点ごとの具体策、初動の備え、事例、費用、体制の順に見ていきます。
BCP対策の出発点:重要業務と「使えなくなるもの」の特定
BCP対策が必要とされる理由は、被災しても消えない義務があるからです。内閣府ガイドラインは、顧客や社会への供給責任に加え、法令や条例による期限の遵守、調達先や従業員への支払いの責務を挙げています(脚注14)。対策が機能すれば緊急時も製品・サービスを供給でき、同ガイドラインによれば「取引先等からの評価、新たな顧客の獲得や取引拡大、投資家からの信頼性向上など、多くのメリット」につながります。策定率の最新の調査結果はBCP策定ガイドラインの選び方で扱っています。
防災対策が人命と建物・設備の被害を減らす活動であるのに対し、BCP対策は重要業務を続けることを目的にします。そのため対策は「地震への備え」「感染症への備え」と災害の種類ごとに並べるより、「本社が使えない」「受注システムが止まった」「主要な調達先が出荷できない」という結果から考えるほうが重複しません。内閣府ガイドラインもこの考え方を推奨しており、詳しくはBCPとは?事業継続計画の意味と防災計画との違いの設計原則の章で解説しています。
手順としては、まず止まると困る重要業務を選び、その業務に必要な人・拠点・設備・情報・調達先を洗い出します。このうち、対策しない限り復旧を早められない要素を「ボトルネック」と呼び、ここから対策を検討するよう同ガイドラインは求めています。あわせて、1つのボトルネックを解消すると別のボトルネックが現れる点にも注意を促しています。全部を同時に強くしようとせず、目標復旧時間に届かない要素を1つずつ潰すのが現実的な進め方です。
BCP対策の具体例:内閣府ガイドラインの6つの観点
ガイドライン4.2は、事業継続の戦略・対策を検討する観点として次の6つを挙げ、①と②を特に重要としています。
| 観点 | 主な対策の例 |
|---|---|
| ①重要製品・サービスの供給継続 | 拠点の多重化、調達先の複数化、代替要員の育成 |
| ②中枢機能の確保 | 本社の代替拠点、代理体制、情報発信の手段 |
| ③情報及び情報システムの維持 | 遠隔地バックアップ、電源確保、回線の二重化 |
| ④資金確保 | 手元資金、保険・共済、災害時融資予約 |
| ⑤法規制等への対応 | 緊急時の緩和措置を業界で事前に要請 |
| ⑥行政・社会インフラとの整合 | 地域防災計画やインフラ事業者の計画と整合 |
BCP対策は「ヒト・モノ・カネ・情報・体制」の5分類で説明されることもありますが、ガイドラインの分類は法規制と行政との整合まで含みます。前述の脚注14が挙げる株主総会の開催や税務申告、有価証券報告書の提出といった期限のある義務は被災しても残るため、⑤の観点が抜けると被災直後に対応が後手に回ります。以下、ガイドラインの順に具体策を示します(①は拠点・調達・要員の3つに分けます)。
業務拠点:被害軽減・多重化・他社提携・在宅勤務
拠点の対策は4種類に分かれます。1つ目は建物・設備の被害抑止で、ガイドラインの脚注は地震なら耐震化と機器の転倒防止、水害なら設備の設置階の見直しを例示しています。2つ目は自社内での多重化・分散化で、平常時から別拠点でも生産する方法のほか、場所だけ決めておき被災後にラインを立ち上げる方法も認められています。3つ目はOEM、アウトソーシング、相互支援協定といった他社との提携、4つ目が在宅勤務・サテライトオフィスです。さらに脚注54は、情報システムや機械で行っていた業務を手作業に切り替えて提供を続ける方法にも触れています。後述する2社の事例は、この手作業への切り替えを実際に行ったケースです。
調達・供給:在庫分散と調達先の複数化
調達面では、適正在庫の見直しと在庫場所の分散、調達先の複数化、取引先との在庫の持ち合いや共同訓練、汎用部品を使う設計による代替調達の簡素化が挙がっています。見落としやすいのは、ガイドラインが付けている但し書きです。調達先を2社にしても両社が同時に被災する場合や、2段階以上先の調達先が同じ1社でそこが被災する場合には、複数化の効果が消えます。一次取引先の名前だけで分散できたと判断せず、主要部品は二次・三次の調達先まで聞き取るのが実効性のある対策です。物流網の維持は物流担当者が押さえるべきBCP対策の定義とサプライチェーン維持における役割も参考になります。
要員:代替要員の育成と受援体制
人の対策の中心は、重要業務を担う担当者の代わりを事前に育てることです。ガイドラインは、担当者同士がお互いの業務を訓練し合うクロストレーニングを例に挙げています。特定の担当者しか操作できない基幹システムや、特定の担当者しか知らない取引先との調整は、その人が出社できない時点で業務が止まるボトルネックになります。応援者を受け入れる手順の整備、テレワークや時差通勤・交代勤務の導入もこの観点に含まれます。
中枢機能と情報発信:代替拠点と連絡先一覧
本社が使えなくなる事態は必ず想定するよう求められており、同時に被災しない場所を代替拠点として確保します。脚注55によれば、代替拠点は営業所のほか同業他社や取引先の事務所、商工会議所、社宅・寮でもよく、大都市圏では夜間・休日用と勤務時間内用を分けて複数用意すべき場合も多いとされます。同じ脚注は、どの代替拠点に誰が、いつ、どのように集合し、どの業務を続けるかまで決めておく必要があるとしています。
情報発信も中枢機能の一部です。被災後に自社の状況が外から見えない「ブラックアウト」が続くと、取引先が代替調達に切り替え、復旧しても取引が戻らないおそれがあります。取引先・顧客・行政・報道機関の連絡先一覧を作り、更新を続けることが対策になります。給与や仕入代金の支払いは災害時も遅らせられないのが一般的なため、経理部門の継続手段もここで決めておきます。
情報とシステム:バックアップの保管場所と復帰計画
重要な情報はバックアップを取り、同じ事象で同時に被災しない場所に保存します。特注の業務システムであればバックアップシステムを用意し、それを支える電源の確保や回線の二重化も重要とされています。バックアップの取得頻度は、どこまでのデータ損失を許容するか(目標復旧時点、RPO)から決めます。見落とされやすいのが復帰計画で、手作業で処理した取引をシステム復旧後に反映し、データの欠落や不整合を防ぐ手順を事前に用意しておく必要があります。
IT部門の具体策は情報システム担当者が最初に押さえるべきIT-BCPの定義と通常BCPとの本質的な違い、バックアップ方式はシステムバックアップとは?フル・差分・増分の違いと取得手順・方式の選び方を解説、復旧構成ごとの目安はDR対策とは?構成4パターンのRPO・RTO目安とDR計画の作り方、置き場所の判断はBCP対策はクラウドとオンプレミスどちらに置くかで扱っています。
資金:手元資金・保険・災害時融資予約
被災すると収入が減る一方で、給与や調達先への支払いは続きます。ガイドラインは東日本大震災で資金不足が原因の倒産が多かったことに触れ、最低限の手元資金を確保したうえで、保険・共済、地震デリバティブ、災害時融資予約といった制度を調べるよう勧めています。これらは事前の契約が必要です。休業中の営業利益や給与などの経常費を補う利益保険・営業継続費用保険もあります。
選ぶときの判断材料として、同ガイドラインは「保険金は資本に充当できる一方、ローンはいずれ返すべき負債」と注意を促しています。事前対策の資金には日本政策投資銀行のBCM格付融資もあります。平常時から金融機関と資金面のやり取りを持ち、被災時に支払期限の延長や早期の代金回収に応じてくれる取引先を選んでおくことも資金の対策です。補助金・助成金はBCP対策の補助金・助成金|2026年度の制度と申請の順序にまとめています。
法規制と行政・インフラ事業者との整合
被災しても法令や条例の遵守義務は残ります。規制の多くは平常時を想定しているため、完全な遵守が難しくなる場面が考えられます。ガイドラインは、そうした懸念がある場合に業界で連携し、関係する行政機関へ緊急時の緩和措置の検討を平常時から要請しておくことを勧めています。あわせて、自社のBCPを自治体の地域防災計画や電気・通信などのインフラ事業者の計画と整合させることも求めています。自社単独では完結しない観点なので、業界団体や地元の商工会議所を通じて動くのが近道です。
発災直後の初動に必要な備え:安否確認と連絡体制
事業継続の対策とは別に、発災直後の初動で使う備えも要ります。ガイドラインの表「初動段階で実施すべき事項の例」は、対策本部の立ち上げ、建物・設備の被害確認と従業員の安否確認、避難誘導と水・非常用食料の配給、帰宅または待機の指示、ガス栓の遮断などの二次災害防止、社内外への情報発信、BCP発動の判断、対応の記録を並べています。
このうち安否確認は、「事業継続のために稼動できる要員を把握する」意味でも重要です(ガイドライン脚注78)。安否確認の結果がそのまま「今日どの業務を動かせるか」の判断材料になるため、集計の手段は紙の連絡網より自動集計できる仕組みが向いています。仕組みと費用は安否確認システムとは?仕組み・費用相場と自社に合う選び方を開発会社が解説で比較しています。
BCP対策の事例:システム停止後に手作業で受注を再開した2社
自然災害の事例は業種ごとの事情が大きく、自社に当てはめにくいものです。どの業種にも起こり得る「受注・出荷のシステムが止まる」事態として、2025年のランサムウェア被害で公表資料が揃っている2社を取り上げます。
アスクル:FAX注文での出荷トライアルと暗号化されたバックアップ
アスクルは2025年10月19日にランサムウェア攻撃を受けました。同社の第13報(2025年12月12日)によると、物流システムが暗号化されただけでなく、同じデータセンター内に置いていたバックアップファイルも暗号化されたため、復旧に時間を要しました。その間の10月29日には、FAX注文による出荷トライアルの第1弾を出荷2拠点・ケース品37アイテムで始めています。ASKULサービスで、サービス停止前に提供していたすべての商品が購入できる状態に戻ったのは2026年1月21日(第17報)です。経緯はアスクルのシステム障害はいつ復旧した?で時系列にまとめています。
ガイドラインは重要な情報を「同じ発生事象(インシデント)で同時に被災しない場所に保存することが必要」としています。アスクルは第13報で、オンラインバックアップは実施していたものの「ランサムウェア攻撃を想定したバックアップ環境を構築していなかったため、一部バックアップも暗号化され」たと分析しました。攻撃者はバックアップファイルの削除も同時に行っていました。サイバー攻撃では、ネットワーク経由で到達できるバックアップは本番と同時に被災し得るということです。
アサヒ:手作業の受注で主力品と社会的ニーズの高い品を優先
2025年9月29日にサイバー攻撃を受けたアサヒグループホールディングスは、2025年11月13日公表の10月の販売動向(概況)で、アサヒビール、アサヒ飲料、アサヒグループ食品の受注・出荷体制を「手作業での対応を継続中のため、一部制限を設けさせていただいています」と説明しました。アサヒビールは10月2日から主力のスーパードライを中心に出荷を再開し、再開した商品は平常時の売上構成比の約8割に相当します。アサヒグループ食品は、粉ミルクやベビーフードなど社会的ニーズが高いカテゴリーを優先して出荷しました。同社は2025年11月27日の公表で、再発防止策の1つに「バックアップ戦略や事業継続計画についても再設計し、実装します」と記しています。出荷の経緯はアサヒビールのサイバー攻撃はいつ?で詳しく扱っています。
2社の事例から自社のBCP対策に取り込む点
2社に共通するのは、システムが止まったあと手作業で受注と出荷を再開し、扱う品目を絞って優先順位をつけた点です。一方、アスクルではランサムウェアを想定していないバックアップ環境が復旧の遅れにつながりました。自社に当てはめるなら、次の3点を事前に決めておくのが要点です。
- システムなしで受け付ける手段(FAX・電話・紙の伝票)と、1日に処理できる件数
- 手作業の期間に出荷を続ける品目と取引先の優先順位(売上構成比と社会的影響で決める)
- 本番環境と同時に暗号化・削除されないバックアップの保管方法と、復元の手順
手作業で処理した取引をシステム復旧後にどう反映するかは、前述の復帰計画として用意しておきます。
BCP対策の費用:かかる項目と抑え方
BCP対策の費用に相場はありません。何をどこまで二重化するかで大きく変わるためです。ガイドラインは、対策を選ぶ際に事前対策の費用と準備期間、発災時の実施費用、必要な経営資源を確保できるかを考慮するよう求めています。被害の程度を軽微・甚大・壊滅の段階に分け、段階ごとに対策を変える方法も示しています。対策には平常時からある程度の費用がかかる場合が多い、というのが同ガイドラインの見立てです。
費用が発生する項目は、おおむね次の5つです。
- 策定作業の人件費と、外部コンサルタントや支援機関に頼む場合の支援費用
- 安否確認システムなど連絡手段の利用料
- バックアップやDR構成など情報システムの二重化
- 水・非常用食料などの備蓄と、建物・設備の被害軽減の工事
- 代替拠点の確保と、保険・共済の掛金
安否確認システムの料金の目安は安否確認システムとは?仕組み・費用相場と自社に合う選び方を開発会社が解説、策定や設備に使える助成はBCP対策の補助金・助成金で確認できます。
現在の拠点と同等の生産能力を持つ代替拠点を平常時から維持するのは「平常時の費用や採算性の面で容易でなく」とガイドライン自身が認めています。そのうえで示している実現しやすい方法が、代替拠点の場所だけを決めて設備投資をせず立ち上げ訓練だけ行う方法と、同業他社と災害時の相互支援を合意する方法です。まずこの2つで目標復旧時間に届くかを確かめ、届かない業務にだけ二重化の費用をかけるのが順当な判断です。早く現地復旧できれば最も事業を続けやすいため、現在の拠点の復旧策と代替策の双方を検討するのが適切な場合が多い、とも同ガイドラインは述べています。
もう1つ、同ガイドラインの脚注48には、需要の増加が見込めない事業なら復旧の先送りや撤退、新規事業へのシフトも戦略に含めて検討するという記述があります。すべての事業を元通りに戻す前提で対策費を積むと、費用が膨らんで着手できなくなります。どの事業を戻さないかを先に決めることも、費用を抑えるBCP対策です。
BCP対策は誰がやるか:経営者の責任と推進体制
ガイドラインは、事業継続の取組を経営者の責任と位置づけています。経営者が導入を決め、BCMの責任者と事務局のメンバーを指名し、関係部門の担当者によるプロジェクトチームを立ち上げます。経営者は総括的な責任と説明責任を負います。総務部門や情報システム部門に丸投げすると、拠点の二重化や撤退の判断のような投資と事業の選択に踏み込めず、対策が備蓄品の購入などにとどまるおそれがあります。
体制は策定後も解散させないことが強く推奨されています。解散するとノウハウが散逸しやすいためで、各部門から出たメンバーを兼務のまま運用体制に残す方法が示されています。中小企業で専任者を置けない場合の進め方は中小企業が最低限押さえるべきBCP対策の基本と策定前の前提条件、公的ガイドラインの選び方はBCP策定ガイドラインの選び方を参照してください。
BCP対策を形骸化させない訓練と見直し
ガイドラインは、BCPを文書や社内サイトに載せて周知するだけで全員が実践できると考えるのは現実的でないと明言しています。訓練の目的として挙げているのは、バックアップシステムの起動や安否確認を体で覚えること、手順にできない経営判断や想定外への対応力を鍛えること、BCPとマニュアルの弱点を洗い出すことなどです。実施のタイミングは年次に加え、体制変更・人事異動・採用で要員が大きく変わったときと、BCPを見直したときです。いずれの訓練でも、目標と達成度の評価方法を事前に決めておく必要があります。
訓練で見つかった弱点を対策に戻す仕組みは、BCM(事業継続マネジメント)と呼ばれます。回し方と国際規格ISO 22301との関係はBCMとは?BCPとの違いと事業継続マネジメントの回し方・ISO 22301で解説しています。
よくある質問
BCP対策と防災対策は何が違うのですか?
防災対策は人命と建物・設備の被害を減らすことが目的で、BCP対策(BCP対応)は重要業務を続ける、または早く戻すことが目的です。耐震化や備蓄は両方に共通しますが、代替拠点・代替調達・資金確保はBCP対策に固有の備えです。
BCP対策は何から始めればよいですか?
止まると最も困る業務を1つ選び、その業務に必要な人・拠点・設備・情報・調達先を書き出すことから始めます。そのうち、確保に時間がかかり目標復旧時間に間に合わないものがボトルネックで、最初の対策対象になります。
BCP対策は誰がやるのですか?
内閣府ガイドラインは経営者の責任と位置づけています。経営者が責任者と事務局を指名し、関係部門の担当者でプロジェクトチームを作ります。策定後もその体制を残して訓練と見直しを続けます。
BCP対策の事例はありますか?
2025年のランサムウェア被害では、アスクルがFAX注文での出荷トライアル、アサヒが手作業での受注・出荷により、システムが止まった状態のまま、品目を絞って一部の供給を再開しました。アスクルは同じデータセンター内のバックアップも暗号化され、復旧に時間を要しています。
BCPとDRの違いは何ですか?
BCPは事業全体の継続計画で、人・拠点・調達・資金まで扱います。DR(ディザスタリカバリ)はその中の情報システムの復旧を担う部分で、データをどの時点まで戻すかを示すRPOと、復旧構成の選択が中心になります。