本サイトは、快適にご利用いただくためにクッキー(Cookie)を使用しております。
Cookieの使用に同意いただける場合は「同意する」ボタンを押してください。
なお本サイトのCookie使用については、「個人情報保護方針」をご覧ください。

セキュリティナレッジ

2026.10.07

サイバーBCPとは?策定の基本ステップと実践ポイントを解説

ランサムウェアや標的型攻撃などのサイバー攻撃は年々深刻化しており、業務停止や情報漏えいなど、事業継続に大きな影響を及ぼす事例が相次いでいます。

サイバーBCPとは、サイバー攻撃によって事業が中断した場合でも、重要な業務を継続または早期復旧できるようにするための事業継続計画です。従来のBCPやIT-BCPの考え方を基盤としながら、サイバー攻撃特有の脅威や被害への対応を強化した取り組みとして注目されています。
従来のBCP(事業継続計画)は地震や水害などの自然災害を主な対象としてきましたが、現在ではサイバー攻撃による事業中断も同等に備えるべきリスクとなっています。

本記事では、サイバーBCPの概要やBCP・IT-BCPとの違いを整理したうえで、策定の基本ステップと実効性を高めるポイントを解説します。

【この記事でわかること】

  • サイバーBCPの定義と必要性
  • BCP・IT-BCPとの違い
  • サイバーBCP策定の基本ステップ
  • 実効性を高めるための運用・訓練のポイント
  • 企業が取り組む際の注意点

サイバーBCPとは?

サイバーBCPとは、サイバー攻撃によって事業が中断した場合でも、重要な業務を継続または早期復旧できるようにするための事業継続計画です。
サイバー攻撃による被害は、業務停止や情報漏えいにとどまらず、取引先や顧客への影響、企業の信用低下など、事業全体に及ぶ可能性があります。
その位置付けを理解するには、まずBCPやIT-BCPとの違いを整理することが重要です。ここでは、サイバーBCPとBCP・IT-BCPの関係を確認したうえで、従来のBCPだけでは対応が難しい理由や、実際に発生している被害について解説します。

サイバーBCPの定義とBCP・IT-BCPとの関係

サイバーBCPは、BCPとIT-BCPという2つの概念の延長線上にある考え方です。それぞれの関係を順に見ていきましょう。

対象範囲 主な想定リスク
BCP 企業活動全般 自然災害、パンデミックなど
IT-BCP 情報システム・ITインフラ システム障害全般
サイバーBCP サイバー攻撃への対応 ランサムウェア、不正アクセスなど

BCP(事業継続計画)とは

BCP(Business Continuity Plan:事業継続計画)とは、自然災害やパンデミックなどの緊急事態が発生しても、重要な事業を継続し、中断した場合でも目標復旧時間内での再開を目指すための計画です。
主な対象は地震や水害などによる物理的な被害であり、企業活動全体を対象とする最も広い概念です。日本では地震や台風などの自然災害リスクを背景に、多くの企業で策定が進められてきました。

IT-BCP(情報システム運用継続計画)とは

IT-BCPは、BCPの中でも情報システムやITインフラの継続運用に焦点を当てた計画です。
基幹システムやネットワークに障害が発生した際の復旧手順を定め、事業への影響を最小限に抑えることを目的としています。
近年はDXの進展により、システム停止が事業停止に直結するケースも増えており、IT-BCPの重要性はますます高まっています。

サイバーBCPとは

サイバーBCPは、サイバー攻撃によって事業が中断する事態を想定し、攻撃を受けた際の初動対応から復旧、事業再開までを定める計画です。
ランサムウェアや不正アクセス、標的型攻撃などによる被害を想定し、事業への影響を最小限に抑え、早期復旧につなげることを目的とします。IT部門だけでなく、経営層や事業部門、広報、法務などの関係部門が連携し、事業継続の観点から対応することが重要です。

3つの概念は、
「BCP ⊃ IT-BCP ⊃ サイバーBCP」
という包含関係で整理できます。

サイバーBCPの特徴は、「攻撃は完全には防げない」という前提で策定する点です。
そのため、侵入を防ぐことだけでなく、被害を受けた後にいかに早く事業を復旧させるかというレジリエンス(回復力)の考え方が重視されます。

IT-BCPとサイバーBCPでは、共通する部分がある一方、求められる対応には違いがあります。以下で、それぞれの主な観点を整理します。

IT-BCPとサイバーBCPの共通点と違い

共通点

  • IT起因で事業継続に影響が出る事象に対して、どのように事業を継続・復旧するかを定める。

IT-BCPの主な観点

  • バックアップセンターへの切り替え
  • 代替拠点の利用、機器更改・物理復旧
  • ベンダーとの連携、人員参集

サイバーBCPの主な観点

  • 被害の封じ込め、影響調査、証拠保全
  • 対外報告、情報統制
  • 再感染防止、安全に再開できる条件の確認

このように、サイバーBCPではIT-BCPにはない対応が求められます。では、なぜ従来のBCPだけでは十分ではないのでしょうか。

なぜ従来のBCPだけでは不十分なのか

サイバー攻撃は、自然災害とは被害の内容や対応方法が大きく異なるため、従来のBCPだけでは十分に対応できません。
主な理由を以下で解説します。

被害規模を把握しにくい

地震や水害などの自然災害では、被害範囲や規模を比較的早く把握できます。一方でサイバー攻撃は、侵入から発覚まで時間がかかることも少なくありません。
どのシステムやデータが影響を受けたのかは調査を進めるまで判断できず、被害の全体像を把握しにくい点が、従来のBCPが想定してきた被害とは大きく異なります。

復旧や対外対応の判断が難しい

サイバー攻撃を受けた際は、システムをいつ復旧させるかだけでなく、取引先や監督官庁、顧客へどのように対応するかについても迅速な判断が求められます。
復旧を急ぐと、攻撃者が再侵入できる経路を残したまま業務を再開してしまうおそれがあります。そのため、被害範囲や情報漏えいの有無を確認し、安全に復旧できるタイミングを見極めなければなりません。
また、情報漏えいの有無が確認できるまでは、次のような事項についても判断が必要です。

  • 取引先への連絡範囲
  • 監督官庁への報告内容
  • 顧客への公表内容

こうした判断を被害状況の調査や復旧作業と並行して進めなければならない点が、従来のBCPでは想定しきれない実務上の難しさです。


サイバー攻撃による深刻な事業停止の例

サイバー攻撃による被害は、業種や企業規模を問わず発生しています。
警察庁によると、2025年上半期に報告されたランサムウェア被害は116件にのぼりました。また、IPAの「情報セキュリティ10大脅威2026」では、「ランサム攻撃による被害」が組織向け脅威として11年連続で10大脅威に選出(うち第1位には6年連続で選出)されており、依然として最も警戒すべき脅威の一つとされています。

国内でも、2025年には大手食品・飲料メーカーがランサムウェア攻撃によって出荷業務の停止や決算発表の延期を余儀なくされた事例や、大手通販事業者が本番データだけでなくバックアップデータまで暗号化され、取引先にも影響が及んだ事例が報告されています。

こうした事例は、サイバー攻撃が単なる情報システムの問題ではなく、事業継続そのものを脅かす経営リスクであることを示しています。
そのため、被害を完全に防ぐことだけでなく、発生を前提とした事業継続計画としてサイバーBCPを整備することが重要です。

参考:
令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について|警察庁
情報セキュリティ10大脅威2026|IPA

サイバーBCP策定の基本ステップ

ここからは、サイバーBCPを策定する際の基本的な流れを、7つのステップに分けて解説します。
サイバーBCPは情報システム部門だけで進めるものではなく、事業部門も含めた全社的な取り組みとして検討することが重要です。

基本方針の決定

最初のステップは、サイバーBCPを策定する目的と対象範囲を明確にし、経営層の承認を得ることです。

全社を対象とするのか、特定の事業部門やシステムに限定するのかを決めるとともに、何を最優先で守るのかを整理します。
基本方針を明確にしておくことで、以降の検討を一貫した方針のもとで進められます。

推進体制の構築

次に、策定を推進する体制を整えます。責任者を明確にするとともに、緊急時の意思決定者や社内外への連絡フローをあらかじめ定めておくことが重要です。
有事を見据え、次のような部門を体制に含めておくとよいでしょう。

  • 情報システム部門(システムの技術的対応)
  • 事業部門(業務影響の把握と判断)
  • 広報部門(対外的な情報発信)
  • 法務部門(契約・法令面の確認)

重要業務・システムの特定

BIA(ビジネスインパクト分析)の考え方をもとに、停止した場合に事業への影響が大きい業務やシステムを洗い出します。
たとえば、受発注システムや決済システムなど、停止すると売上や顧客対応に直接影響するものは優先度が高くなります。

すべての業務を同列に扱うのではなく、優先的に守るべき対象を絞り込むことが、限られたリソースを効果的に配分するための第一歩です。

リスク評価(脅威の特定と被害想定)

特定した重要業務・システムに対し、どのような脅威が想定されるかを評価します。代表的な脅威には、次のようなものがあります。

  • ランサムウェア攻撃
  • 不正アクセス
  • 取引先を装ったメールを起点とする標的型攻撃

特にランサムウェアは、データやシステムを暗号化して使用不能にし、復旧と引き換えに金銭を要求する手口が一般的です。近年では、暗号化の前にデータを盗み出し、公開すると脅して金銭を要求する「二重恐喝」も増えています。

このように、業務停止だけでなく情報漏えいにも発展する可能性を踏まえ、それぞれの脅威による被害の大きさを見積もることが、次の復旧優先順位の検討につながります。

復旧優先順位とRTO・RPOの設定

評価したリスクをもとに、複数の業務やシステムが同時に影響を受けた場合の復旧優先順位を決定します。
あわせて、RTOとRPOを設定し、「いつまでに」「どの時点のデータまで」復旧させるかという目標を明確にします。


RTO(目標復旧時間)

RTO(Recovery Time Objective)とは、システム停止から復旧までに許容できる時間を示す指標です。たとえば、「24時間以内に受注システムを復旧させる」といった形で設定します。

RPO(目標復旧時点)

RPO(Recovery Point Objective)とは、復旧時にどの時点までのデータを復元できればよいかを示す指標です。たとえば、「直近24時間分までのデータ消失は許容する」といった形で設定します。

なお、RTOやRPOを短く設定するほど、高度なバックアップ体制やシステム構成が必要となり、それに応じたコストも発生します。

対応計画の策定

ここまでに整理した内容をもとに、インシデント発生時の対応手順を文書化します。特に、次のような役割分担や連絡体制を明確にしておくことで、緊急時にも計画に沿って対応しやすくなります。

  • 誰が第一報を受け、誰が対応方針を判断するか
  • 社内の関係部署への連絡フロー
  • 社外(取引先・監督官庁・顧客等)への連絡フロー

なお、インシデント対応の具体的な流れについては、以下の記事で詳しく解説しています。
インシデント対応の基本から実践まで|効果的な対処と体制構築の方法

教育訓練の実施と継続的な見直し

計画は策定して終わりではありません。定期的な訓練を通じて実効性を検証し、改善を重ねることが重要です。

机上演習などを定期的に実施し、計画の課題や抜け漏れを洗い出すとともに、組織体制やシステム構成の変化に応じて内容を見直すことで、実効性の高いサイバーBCPを維持できます。

サイバーBCPを支える「予防・検知・復旧」の対策

サイバーBCPを策定する際は、「予防」「検知」「復旧」の3つの観点から対策を検討することが重要です。

予防|侵入リスクを抑える対策

予防では、攻撃の侵入を防ぐための対策が中心となります。特に、攻撃の起点になりやすいID・パスワードや従業員の端末を重点的に保護することが重要です。
代表的な対策には、次のようなものがあります。

  • 多要素認証(MFA)によるID・パスワードの不正利用対策
  • EDR(Endpoint Detection and Response)による端末レベルでの防御・侵入後対応
  • 定期的な脆弱性診断によるシステムの脆弱性の把握
  • 従業員への継続的なセキュリティ教育

検知|被害を早期に見つける体制

侵入を完全に防ぐことは難しいため、侵入された場合に早期に検知できる仕組みも欠かせません。
ログの継続的な監視や、SOC(Security Operation Center)による24時間365日の監視サービスを活用することで、被害が拡大する前に異常を検知しやすくなります。検知が早いほど、復旧にかかる時間や被害範囲を抑えやすくなります。

SOCについては、以下の記事で詳しく解説しています。
SOCとは?セキュリティ運用の仕組みと導入形態をわかりやすく解説

復旧|バックアップと迅速な事業再開への備え

復旧では、2-5で設定したRTO・RPOを実現するための備えが重要になります。
特に、バックアップの整備と、CSIRTによるインシデント対応体制の構築が欠かせません。

バックアップの多重化

バックアップは複数世代を保管するとともに、ネットワークから切り離したオフライン環境にも保存しておくことが有効です。
ネットワークに接続されたバックアップは、ランサムウェアによる暗号化の対象となるおそれがあるためです。

CSIRTによる対応体制

CSIRT(Computer Security Incident Response Team)などのインシデント対応組織をあらかじめ整備しておくことも、迅速な復旧につながります。

CSIRTについては、以下の記事で詳しく解説しています。
CSIRT(シーサート)とは?SOCとの違いや導入方法、運用のポイントを広く解説

実効性のあるサイバーBCPにするポイント

策定したサイバーBCPを形骸化させず、実効性のあるものにするために押さえておきたいポイントを紹介します。

公的ガイドラインを参考に、自社に合わせて設計する

経済産業省とIPA(情報処理推進機構)が共同で公開しているガイドラインや、内閣府のガイドラインは、サイバーBCPを策定する際の参考になります。ただし、そのまま流用するのではなく、自社の業種や事業規模、システム構成に合わせてカスタマイズすることが重要です。
テンプレートどおりに作成するだけでは、自社特有のリスクを見落とすおそれがあります。

参考:
サイバーセキュリティ経営ガイドライン|経済産業省
事業継続ガイドライン|内閣府

関係部門・子会社を含めた体制と役割を明確にする

サイバーBCPの策定では、関係部門間で議論が発散したり、役割分担が曖昧なまま進めたりすると、策定後の手戻りにつながる可能性があります。以下の点をあらかじめ明確にしておくことが重要です。

  • 関係部門を巻き込んだ合意形成
    IT部門、事業部門、コーポレート部門を巻き込んで合意形成する 
  • 対象範囲・体制・役割の明確化
    対象とするスコープや想定する発災シナリオを明確にし、発生時の体制・役割を整理する
  • 子会社発災時の責任範囲の明確化
    子会社がある場合は、子会社で発災した際の親会社の役割や説明責任の所在を明確にする

委託先・取引先を含めたサプライチェーンで備える

サイバー攻撃への備えは、自社だけで完結するものではありません。委託先や取引先が攻撃を受けたことで、自社の受発注業務や物流に影響が及ぶケースもあります。

委託先の選定基準やセキュリティ対策の状況を確認するなど、サプライチェーン全体を見据えた対策を講じることが重要です。

まとめ

サイバーBCPは、従来のBCP・IT-BCPを土台としながら、発覚しにくく判断が難しいサイバー攻撃に備えるための計画です。重要業務の特定から復旧優先順位の設定、予防・検知・復旧の対策までを段階的に整備することで、インシデント発生時の事業継続性を高められます。
実効性のある計画にするには、公的ガイドラインも参考に自社の事業やシステムに合わせて具体化するとともに、関係部門との連携体制の整備や定期的な訓練・継続的な見直しが欠かせません。 
MBSDでは、サイバーBCP構築支援をはじめ、IT部門の事業継続を支えるIT-BCP構築支援など、企業のリスクマネジメント体制の構築を支援しています。BCMに関する知見を持つコンサルタントが、現状分析や重要業務の選定、被害想定、対応方針・手順の策定から、訓練や継続的な改善まで一貫してサポートします。 
サイバー攻撃への対策や、既存のBCP・IT-BCPの見直しをご検討の際は、ぜひMBSDにご相談ください。

関連資料のダウンロードはこちら

お問い合わせはこちら

関連ソリューション