要点
- 経済的な数値:業務が止まった人数×時間あたり人件費、失われた売上、違約金。サービスごとに算出します。
- 技術的な数値:「インシデントを宣言する」時点から、最初の業務操作が成功するまでを計測します。
- テストをしていなければ、技術的なRTOは存在せず、あるのは期待だけです。
- 2つが一致しない場合:復元するデータ量を減らす、イメージを準備する、DRPやBCPに移行する、または文書化した縮退運用を受け入れる、のいずれかを選びます。
- RTOは、実際に利用できるサポートの受付時間を前提に記載します。
経済的な数値
米国国立標準技術研究所(NIST)は、この段階を最大許容停止時間(MTD)の決定と呼んでいます。あらゆる影響を含めて、業務全体として許容できる時間です。ITのRTOはこれを下回る必要があります。サービスごとに、次のものを見積もります。
- 業務が止まった人数×時間あたり人件費(社会保険料等を含む)
- 取り戻せない売上や業務(離れてしまった顧客、キャンセルされた診療予約など)
- 契約上の違約金(ある場合)
- 企業イメージが損なわれ始めるまでの時間。主観的であっても、必ず記録してください。
例:業務が止まった従業員が8名、時間あたり人件費が35ユーロ、違約金なしの場合。1時間あたり280ユーロに、失われた売上が加わります。経営陣が1,000ユーロまでの損失を許容するなら、経済的なRTOはおよそ3~4時間です。受注が後ろにずれるだけなので1日は許容できるという場合は、RTOは8~24時間とすることもできます。
この計算はサービスごとに行います。電話交換機はRTO 1時間、文書アーカイブはRTO 1週間ということもあり得ます。
技術的な数値
直近のテスト結果を使うか、今すぐテスト用のコピーでテストを行います。計測は「ソフトウェアがコピーを終えた」時点ではなく、「インシデントを宣言する」時点で開始します。利用者が通常の操作に成功した時点で計測を終了します。
一度もテストしたことがなければ、技術的なRTOは存在しません。あるのは期待だけです。その場合、当面やるべきことはDRPとBCPのどちらを選ぶかではなく、テストです。フランスの国家サイバーセキュリティ庁であるANSSIも、復元手順を文書化して定期的に実施すること、そして依存関係(DNS、ディレクトリ)とアプリケーションの重要度に応じて復元の順序をあらかじめ定めることを求めています。ディレクトリの復旧を待つ業務サーバーは、ディレクトリのRTOをそのまま引き継ぎます。
計算シート
| サービス | 停止1時間あたりのコスト | 経済的なRTO | 直近のテストの所要時間 | 差 | 判断 |
|---|---|---|---|---|---|
| 見積もりソフトウェア | 280ユーロ+売上 | 4時間 | 9時間 | 5時間 | DRPまたは縮退運用 |
| メール | 電話で代替できれば小さい | 24時間 | 6時間 | なし | バックアップで十分 |
| アーカイブ | ほぼなし | 1週間 | 2日 | なし | バックアップで十分 |
上記の数値は例です。実際の測定値に置き換えてください。
2つの数値が一致しない場合
復元に9時間かかったが、業務側は2時間しか許容できないという場合です。
- 復元するデータ量を減らす(アーカイブを日常的に使うデータから分離する)。
- 再インストールではなく、すぐに起動できるイメージを用意しておく。
- このサービスをDRP(準備済みの代替環境)またはBCP(すでに稼働中の代替環境)に移行する。DRPとBCP、どちらを選ぶべき?もご覧ください。
- あるいは、実際のRTOが9時間であることを文書で認め、その9時間の間は紙を使った縮退運用を準備する。意識的に選んだものであれば、これも正当な選択です。
ANSSIは、サイバー危機管理に関するガイドの中で、この最後の点を強調しています。組織は、必要に応じて縮退運用、さらにはデジタルサービスなしでも、最も重要な業務を維持できなければなりません。攻撃を受けた後は、復旧が数週間に及ぶこともあります。ハードウェア障害を想定したRTOは、ランサムウェアには当てはまりません。
受付時間を忘れない
技術者が対応できることを前提にした4時間のRTOは、サポートの受付が平日の9時~17時30分であれば、日曜日には守れません。RTOは実際に利用できるサポートの営業時間ベースで記載するか、待機体制に費用をかけてください。そうしなければ、金曜日18時の障害のRTOは、実際には「月曜日の朝+4時間」になります。
WeDoBackの場合
担当者によるサポートは、9時~13時および14時~17時30分(パリ時間)に、+33 9 72 50 78 28 および [email protected] で承っています。一方、バックアップの監視は24時間体制です。これによりコピーの失敗に気づくまでの時間は短くなりますが、日曜日の復元にかかる時間が短くなるわけではありません。災害復旧計画(DRP)は、交換用サーバーを待つことなく代替インスタンス上でサーバーを再起動することで、技術的な所要時間を短縮します。起動テストは毎月実施され、RTOを測定するための実環境でのテスト(最大10時間)も、お見積もりのうえで実施できます。事業継続計画(BCP)は、インスタンスがすでに稼働しているため、さらに時間を短縮します。ただし、いずれも判断の時間や業務上の確認の時間をなくすものではなく、これらはお客様のRTOに含まれます。
よくある質問
停止1時間あたりのコストはどう試算しますか?
業務が止まった従業員の時間あたり人件費(社会保険料等を含む)、取り戻せない売上、契約上の違約金があればそれを合計します。たとえば、時間あたり人件費35ユーロの従業員8名であれば、失われた売上を除いて1時間あたり280ユーロです。この数字を、災害復旧計画(DRP)や事業継続計画(BCP)の年間コストと比較します。
RTOと最大許容停止時間は同じですか?
厳密には異なります。最大許容停止時間(米国国立標準技術研究所(NIST)のMTD、フランスの国家サイバーセキュリティ庁(ANSSI)のDMIA)は、業務全体として許容できる時間です。RTOは、ITを再稼働させるまでの時間です。NISTは、余裕を持たせるためにRTOをMTDより短くするよう推奨しています。
算出したRTOを守ることが不可能な場合はどうすればよいですか?
アーキテクチャを変える(すぐに起動できるイメージ、DRP、BCP)か、実際のRTOを文書に記載し、その期間中の縮退運用を準備するかのいずれかです。どちらも正当な選択です。正当でないのは、直近のテストで否定された数値を掲げ続けることです。
出典
2026年10月に参照した資料です。
