災害復旧計画(DRP)の外部委託:メリットと限界

災害復旧計画(DRP)の外部委託では、サーバーを再起動する場所と、多くの場合はコピーの保管を委託先に任せます。中小企業は2つ目のサーバールームを用意せずに済みます。ただし、誰が発動するのか、暗号鍵はどこにあるのか、前回のテストは成功したのかを把握しておく必要がなくなるわけではありません。

2026年10月更新読了時間4分引用元5件

要点

  • メリット:第2拠点が不要、コストは主に利用量に応じる、コピーがすでに拠点外にある、社内機材なしでテストできる。
  • 限界:RPOはバックアップのRPOのまま、RTOは人と対応時間に左右される、暗号鍵はお客様の責任。
  • フランスの国家サイバーセキュリティ庁であるANSSIは、委託先への送信前に暗号化すること、そして復元にかかる時間が許容できる停止時間と整合しているか確認することを推奨しています。
  • 契約にはホスティング場所を列挙し、可逆性を定め、個人データを扱う場合はEU一般データ保護規則(GDPR)第28条の条項を盛り込む必要があります。
  • 自動の起動テストは、業務テストではありません。

メリット

  • 第2拠点が不要。インスタンスは委託先に用意されています。災害当日に急いでサーバーを購入する必要はありません。
  • コストは主に利用量に応じる。発動が日単位で課金されるモデルでは、インシデントのない月のコストは準備分(ストレージ、エージェント、アドレス)だけであり、常時稼働するサーバー群の費用ではありません。
  • コピーがすでに拠点外にある。災害復旧計画(DRP)と外部バックアップは互いに補完し合います。テープを運ぶ必要もありません。
  • 社内機材なしで技術テストが可能。委託先でイメージを起動するのに、社内にテスト用サーバーを用意する必要はありません。
  • 地理的な地域を選べる。法律や契約で特定の国が指定されている場合に役立ちますが、契約にそれが実際に明記されていることが条件です。ANSSIは、メイン拠点とバックアップ拠点を含む、データのすべての保管場所のリストを委託先に求めることを推奨しています。

限界

  • RPOは魔法ではありません。選択したバックアップの古さがそのままRPOになります。一度もコピーされていない入力データを委託先が復元することはできません。
  • RTOは人に左右されます。権限を持つ唯一の担当者に連絡が取れなければ、インスタンスは起動しません。外部委託しても、購入していない待機体制が生まれるわけではありません。平日9:00~17:30に営業している委託先の場合、土曜日の夜に発生した災害は、特別な条項がない限り待たされます。ANSSIはこの点に注意を促しています。委託先での復元時間は、許容できる最大停止時間と整合していなければなりません。
  • 暗号鍵。お客様だけが復号できるなら、復元できるのもお客様だけです。ANSSIはまさに、委託先に送る前に組織独自の手段でバックアップを暗号化することを推奨しています。これは不正な閲覧からの保護策です。同時に責任でもあり、暗号鍵を失えば災害復旧計画(DRP)は使えなくなります。誠実な委託先であれば、「いざというときのため」に暗号鍵を預かると提案する際には、その場合は委託先がデータを読めるようになることを必ず説明するはずです。
  • ネットワーク。利用者が代替環境に到達できなければなりません。IPアドレスの手配もVPNのテストもない外部委託の災害復旧計画(DRP)では、接続できないサーバーを復元するだけです。
  • 切り戻し。その間に入力されたデータを含めて修復済みの拠点に戻すことは、それ自体が1つのプロジェクトです。契約書は切り替えについては詳しく述べていても、切り戻しについてはほとんど触れていません。
  • 起動テストは業務テストではありません。起動を確認する毎月の自動チェックは確かに大きな利点です。しかし、業務ソフトウェアが機能することを証明するものではありません。
  • 依存性。委託先を変更するには、コピーを読み出す必要があります。契約では、どのくらいの期間で、どのような形式でデータを持ち出せるかを定めておく必要があります。これがANSSIのいう可逆性です。委託した機能を自社に戻す、あるいは第三者に任せることができ、その移行期間中は委託先が支援することを指します。

契約に盛り込むべき内容

外部委託に関するANSSIのガイドは、契約にセキュリティ保証計画(PAS)を添付し、バックアップおよび災害対策の手順に対する監査を定めることを推奨しています。コピーに個人データが含まれる場合(ほぼ常に該当します)、委託先はGDPR上の処理者にあたります。その場合、第28条により書面による契約が義務付けられ、フランスのデータ保護機関であるCNILの処理者向けガイドがその内容を詳しく説明しています。

項目理由確認場所
ホスティング場所(メインおよびバックアップ)法律上または契約上の所在地要件契約、PAS
サポートと発動の対応時間実際のRTOの一部を構成するサービス条件
含まれるテストと見積もりによるテスト災害の前にRTOを測定する提案書
暗号鍵の保持者機密性と復元能力契約、社内手順
可逆性委託先変更時にデータを持ち出す専用条項
契約終了時のデータの取り扱いGDPR:すべてのコピーの返却または消去データ処理委託契約
再委託先GDPR:事前の書面による承認データ処理委託契約
侵害発生時の通知GDPR:処理者が顧客に通知するデータ処理委託契約

また、GDPR第32条は、個人データの可用性とアクセスを適切な期間内に回復する手段と、対策の有効性を定期的にテストする手順を求めています。外部委託の災害復旧計画(DRP)は、実際にテストされていれば、その対応に寄与します。

適しているケース

2つ目のサーバールームを持たない中小企業で、停止が分単位ではなく時間単位で許容できるサーバーを1台から数台持ち、使われない機材への投資を避けたい場合です。停止が分単位で問題になるなら、常時発生するコストを理解したうえで、事業継続計画(BCP)を検討してください。事業継続計画(BCP)の外部委託:メリットと限界もご覧ください。

WeDoBackの場合

外部委託の災害復旧計画(DRP)は、公開されている災害復旧計画(DRP)プランに該当します。ストレージは1 TBあたり月額175 €(税抜)から、エージェント、パブリックIPアドレスは月額0.54 €(税抜)、インスタンス、日単位で課金される災害時の発動、本番環境に影響しない毎月の起動テスト、お見積もりによる最大10時間の実環境テストが含まれます。データは送信前にマシン上で、お客様が保持する暗号鍵により暗号化され、バックアップ専用サーバーに保存されます。サーバーは欧州の複数の国、またはお客様に適用される法律が定める地域で冗長化されています。利用しているデータセンターとソリューションはISO 27001およびHDSの認証を取得しており、データ処理はGDPRに準拠しています。担当者によるサポートは9:00~13:00および14:00~17:30(パリ時間)にご利用いただけます。この対応時間は実際のRTOの一部です。災害の後ではなく、ご契約の前にご確認ください。

よくあるご質問

災害復旧計画(DRP)の外部委託契約では、どの条項を確認すべきですか?

ホスティング場所(メインおよびバックアップ)、サポートと発動の対応時間、発動の方法、含まれるテスト、可逆性(どのような形式で、どのくらいの期間でデータを取り戻せるか)、そして個人データについては、EU一般データ保護規則(GDPR)の条項(文書化された指示、セキュリティ、再委託先、契約終了時のデータの取り扱い)です。

安全のために、委託先に暗号鍵を預けてもよいですか?

預けることは可能ですが、その場合、委託先はお客様のデータを読めるようになります。暗号鍵をお客様だけが保持していれば、ほかの誰もコピーを復号できません。ただし、拠点外の安全な場所に保管し、少なくとも2人が取り出せるようにしておく必要があります。フランスの国家サイバーセキュリティ庁であるANSSIは、送信前に組織独自の手段で暗号化することを推奨しています。

災害復旧計画(DRP)を外部委託すれば、GDPRに準拠したことになりますか?

第32条への対応には役立ちます。同条は、個人データの可用性を適切な期間内に回復する手段と、対策を定期的にテストする手順を求めています。ただし、それだけでは不十分です。第28条に準拠した委託契約、侵害の記録簿、文書化されたテストも必要です。

バックアップ、災害復旧計画(DRP)、事業継続計画(BCP)をご検討中ですか?

20年以上にわたり、企業のデータ保護に携わってきた実績があります。

見積もりを依頼する+33 9 72 50 78 28

WeDoBackで大切なデータを守りましょう

暗号化されたオフサイトバックアップ、イミュータブルストレージ、災害復旧計画(DRP)、事業継続計画(BCP)。お客様のサーバー構成をお知らせいただければ、最適な組み合わせをご提案します。