要点
- 保護は対象範囲ごとに判断します。つまり、それがなければ事業が止まるシステムの短いリストです。
- 9つの質問で十分です。曖昧な回答は「いいえ」と同じです。
- 日常業務の管理者が消去できるコピーは、ランサムウェアも消去できます。
- 復元テストを12か月以上行っていない場合、保護は仮定にすぎません。
- 保険会社や監査人が求めるのは、製品名よりも直近のテストの報告書です。
判断の決め手となる質問
経営陣とシステム管理者に尋ねてください。曖昧な回答は「いいえ」と同じです。
- 今夜失われたら、明日には事業が止まるシステムはどれですか?短いリストがなければ、保護には対象範囲がありません。Cybermalveillance.gouv.fr(フランス政府のサイバー被害支援窓口)も、まずバックアップすべき機器とデータを特定することから始めています。
- それぞれの最後のバックアップ成功はいつですか?「たぶん昨夜」は日付ではありません。画面やアラートメールなら日付になります。
- 建物が火災になったら、コピーはどこにありますか?同じ部屋、同じ管理ネットワーク、それとも別の場所か。CNIL(フランスのデータ保護機関)は、少なくとも1つのバックアップを地理的に離れた拠点に保管するよう推奨しています。
- 日常業務の管理者アカウントで、そのコピーを消去できますか?できるなら、ランサムウェアにもできます。ANSSI(フランス国家情報システムセキュリティ庁)は、バックアップ専用のアカウントと、少なくとも1つのオフラインコピーを求めています。
- 実際に復元したのはいつで、何を、どれだけの時間で復元しましたか?12か月以上テストしていなければ、保護は仮定にすぎません。
- 暗号化鍵と手順書は誰が持っていますか。その人が休暇中の場合はどうしますか?従業員1人の記憶にしかない鍵は、単一障害点です。ANSSIは、誰が鍵を保持し、どこに保管し、どのようにバックアップするかを定めるよう推奨しています。
- 経営陣が許容できる停止時間はどれくらいで、直近の復元はその時間内に収まりましたか?収まらなければ、RTOは希望にすぎません。
- クラウドメールは対象範囲に含まれていますか?多くの企業はファイルサーバーを保護していても、実際の業務が行われているMicrosoft 365やGoogle Workspaceを見落としています。
- 週末はどうなりますか?月曜日にしか読まれないアラートでは、その分だけ失敗の発覚が遅れます。
シンプルな評価
| 回答 | 評価 |
|---|---|
| システム一覧、外部拠点のコピー、イミュータブルまたはオフラインのコピー、12か月以内のテスト、対応できる担当者2名 | 一覧に挙げた範囲では実際に守られている |
| ソフトウェアは導入済み、ログは正常、テストなし、コピーはローカルのNAS | ディスクの軽微な故障に対してのみ守られている |
| 「委託先に任せている」が、対応時間の契約もテストもない | 保護は検証されていない |
| クラウドメールのコピーがない | 主要な業務ツールに穴がある |
保護は常に対象範囲ごとに成り立ちます。中小企業が、ERPは非常によく守られている一方で、営業担当2名のPCは無防備ということもあります。それを明示するほうが、全体の割合を示すよりも有益です。
外部監査でさらに確認されること
サイバー保険の保険会社や監査人は、一般に同じ証拠を求めます。コピーの構成、保持期間、直近のテスト結果、コンソールへのアクセス管理、インシデント対応手順です。製品名はあまり問われません。求められるのは直近のテストの報告書です。
インシデント対応手順には、必要な手続きも含めておく必要があります。フランスでは2023年以降、サイバー攻撃について保険金を受け取るには、攻撃の発覚から72時間以内に被害届を提出していることが条件となっています。
EUのNIS 2指令の対象となる企業にとって、これはもはや単なるベストプラクティスの問題ではありません。第21条は、導入すべきリスク管理措置として、事業継続、バックアップ管理、事業の復旧を挙げています。
WeDoBackの場合
本サービスは、欧州の複数の国で冗長化されたバックアップ専用サーバー上の、暗号化された外部拠点のコピーと、失敗時にアラートを出すバックアップの24時間監視を提供します。ご契約いただければ、イミュータブルな保管、フェイルオーバー用インスタンスでの再起動(災害復旧計画(DRP))、常時稼働インスタンスによる引き継ぎ(事業継続計画(BCP))も追加できます。ただし、質問1、5、6への回答の代わりにはなりません。対象範囲、テスト、鍵の管理はお客様自身が行うべきことです。INTEGRALには、これらの作業を支援する毎月2時間のサポートが含まれます。SMARTでは運用はお客様が行い、サポートは作業ごとの課金です。サポートは+33 9 72 50 78 28で、9:00~13:00および14:00~17:30(パリ時間)に対応します。いずれの場合も、一度も復元したことのない企業は「WeDoBackに守られている」のではなく、契約を持っているだけです。
よくある質問
IT委託先がいれば、それだけで守られていますか?
いいえ、それだけでは不十分です。契約に実際に何が定められているかを確認してください。バックアップの対象範囲、コピーの保管場所、保持期間、復元テスト、対応までの時間です。直近のテストの報告書も求めてください。これらがなければ、保護は検証されていません。
当社はNIS 2の対象ですか?
EUのNIS 2指令は、多くの業種における「不可欠な事業体」と「重要な事業体」を、その規模と事業内容に応じて対象としています。対象となる事業体については、バックアップ管理と事業の復旧を義務的なセキュリティ対策として明記しています。対象外であっても、その対策一覧は良い目安になります。
回答が思わしくない場合、何から始めればよいですか?
まず重要システムの一覧を作り、次にその中で最も重要なものの復元テストを行います。この最初のテストで、コピーがない、鍵が見つからない、時間がかかりすぎるといった実際の不備がほぼ必ず明らかになります。その後、この順に修正していきます。
出典
2026年10月に参照した資料です。
- 情報システムのバックアップ:基本事項(ANSSI-BP-100、v1.1、2025年11月27日、フランス語) — ANSSI
- セキュリティ:バックアップする(フランス語) — CNIL
- バックアップ:適切な実践方法(フランス語) — Cybermalveillance.gouv.fr
- EU全域で共通の高いサイバーセキュリティ水準を確保するための措置に関する指令(EU)2022/2555(NIS 2) — EUR-Lex
- 業務中のサイバー攻撃:72時間以内の被害届提出を条件とする補償(フランス語) — Entreprendre.Service-Public.gouv.fr(フランス政府の事業者向けポータル)
- プランと料金 — WeDoBack
