要点
- 毎日:バックアップの失敗を確認します。毎月:代替環境の技術的な起動を確認します。
- 四半期ごと:所要時間を計測した復元を行います。毎年:切り戻しを含む実際の切り替えを行います。
- 米国国立標準技術研究所(NIST)は復旧能力の年1回のテストを定めています。フランスのデータ保護機関であるCNILと、フランスの国家サイバーセキュリティ庁であるANSSIは、定期的なテストを求めています。
- 重要な変更(サーバー、メジャーバージョン、管理者、委託先、インターネット回線)があれば、必ずテストを実施します。
- 最も重要なのは、最後のテストの記録された日付と、修正済みの差異です。
参照基準が示していること
- NIST:米国連邦政府のシステム向けに書かれたガイドSP 800-34は、弱点を特定するために、復旧能力とチームを毎年テストすることを定めています。計画そのものも、組織が定めた頻度(たとえば毎年)で、また重要な変更があるたびに更新する必要があります。
- CNIL:個人データのセキュリティに関するガイドで、バックアップの完全性、復元できる能力、事業継続計画または災害復旧計画の運用を定期的にテストするよう求めています。
- ANSSI:バックアップは定期的にテストし、情報システムの復元手順を文書化して定期的に実施する必要があるとしています。危機対応演習については、段階的に規模を拡大する形式を用いた、複数年にわたる戦略として考えることを推奨しています。
これらの文書のいずれも「毎月、実環境で」とは定めていません。いずれも、頻繁な確認と、少なくとも年1回の総合的なテストという方向で一致しています。
なぜ「毎月、実環境で」ではないのか
実際の切り替えは、本番環境を中断させる、あるいは中断させるおそれがあります。毎月行えば、工数と疲労の面で大きな負担となり、やがてチームは形だけで済ませるようになります。誰もアプリケーションを開かない毎月の儀式よりも、真剣に取り組む年1回のテストのほうが価値があります。
一方で、バックアップが起動しなくなっていることに1年後に気づくのでは遅すぎます。そこで、頻繁で軽い技術的な確認と、頻度は低くても網羅的な業務テストを組み合わせます。
中小企業が無理なく続けられるスケジュール
| 時期 | 内容 |
|---|---|
| 毎日 | バックアップの失敗を確認します。壊れたコピーに依存するDRPは、壊れたDRPです |
| 毎月 | 本番環境を止めずに、代替環境の技術的な起動を確認します |
| 四半期ごと | ファイルまたはデータベースの復元を、所要時間を計測して行います |
| 毎年 | 業務担当者の参加と切り戻しを含む、実際の切り替えまたはそれに準じるテスト |
| 変更のたびに | 新しいサーバー、新しいメジャーバージョン、管理者の退職、委託先やインターネット回線の変更 |
規制の厳しい業種や重要なシステム(医療、24時間稼働の製造業など)では「毎年」の頻度を短縮し、半年ごととする場合もあります。これはサービス業の中小企業にとっての最低基準ではありません。各段階の詳細はDRPのテスト方法とは?をご覧ください。
頻度よりも重要なこと
最後のテストの記録された日付と、修正された差異です。11か月前にテストし、報告書が残っているDRPは、何を確認したのか記録がまったくない「常時テスト中」のDRPよりも良い状態にあります。NISTは、各演習で所見と改善提言を記録した報告書を作成するよう求めています。
最後のテストから12か月以上経っている場合は、そのまま経営陣に伝えてください。それは恥ではなく、一つの情報です。誤りは、お客様や保険会社に対して計画が機能すると表明することです。
実際のインシデントの後
実際の災害もテストの一つです。ただし、1週間以内に報告書を作成することが条件です。想定より時間がかかったこと、不足していたもの、計画の変更点を記録します。これを怠ると、同じことを二度経験することになります。サーバーが停止したらどうする?もあわせてご覧ください。
WeDoBackの場合
起動確認は毎月実施され、災害復旧計画(DRP)プランに含まれています。本番環境には影響しません。これは表の「毎月」の行を、イメージについてカバーするもので、業務操作についてではありません。実環境でのテストは、最大10時間まで計画的に実施でき、別途お見積もりとなります。これは年1回の行に最適な選択肢です。人による手順(誰が判断するか、キーはどこにあるか、チームにどう連絡するか)を、お客様に代わってテストするものはプランに含まれていません。この部分は、ソフトウェアの周期ではなく、退職や採用の周期に合わせて見直す必要があります。
よくある質問
テスト頻度について法的な義務はありますか?
すべての中小企業に適用される一般的なルールはありません。フランスのデータ保護機関であるCNILと、フランスの国家サイバーセキュリティ庁であるANSSIは「定期的に」テストするよう求めていますが、頻度は定めていません。米国国立標準技術研究所(NIST)は、米国連邦政府のシステムについて年1回のテストを採用しています。規制の厳しい業種や、お客様との契約、保険会社によっては、より高い頻度が求められる場合があります。
実際の災害はテストとみなせますか?
はい。ただし、1週間以内に報告書を作成することが条件です。想定より時間がかかったこと、不足していたもの、計画の変更点を記録します。この記録がなければ、インシデントの経験は計画の改善に生かされません。
最後のテストから1年以上経っている場合、お客様や保険会社にはどう伝えればよいですか?
日付を添えて、事実をそのまま伝えてください。最近のテストなしに計画が機能すると表明すると、災害当日に約束と現実の食い違いが生じるおそれがあります。次回テストの予定日を伝えるほうが賢明です。
出典
2026年10月に参照した資料です。
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- GDPR実務ガイド:個人データのセキュリティ(2024年版、フランス語) — CNIL
- 情報システムのバックアップ:基本事項(ANSSI-BP-100、v1.1、2025年11月27日、フランス語) — ANSSI
- サイバー危機管理演習の実施方法(フランス語) — ANSSI
- SP 800-84, Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities(2006年9月) — NIST
- DRPプラン:災害後の業務再開 — WeDoBack
