RPOとは?

RPO(Recovery Point Objective、目標復旧時点)とは、最後に復元可能なコピーについて許容できる最大の古さのことです。RPOが4時間であれば、16時にインシデントが発生した場合、12時の状態に戻り、最大4時間分の作業をやり直すことを受け入れる、という意味になります。復旧にどれだけ時間がかかるかを示すものではありません。それを示すのはRTOです。

2026年10月更新読了時間3分出典4件

要点

  • RPOは、許容できるデータ損失を時間で表したものです。RTOは、許容できる停止時間を表します。
  • 実際のRPOは、成功したバックアップ同士の間隔に、失敗に気づくまでの時間を加えたものより短くはなりません。
  • RPOは会社全体ではなく、業務ごと(POSレジ、ERP、メール、ファイル)に設定します。
  • フランスの国家サイバーセキュリティ庁であるANSSIは、これをPDMA(許容可能な最大データ損失)と呼び、24時間未満が必要な場合は、バックアップに加えてレプリケーションを検討すべきことが多いとしています。
  • レプリケーションによって障害時のRPOは短くなりますが、ランサムウェアやデータ破損の場合はそうなりません。

公式な定義

米国国立標準技術研究所(NIST)は、緊急時対応計画ガイド(SP 800-34)の中で、RPOを、中断の前にさかのぼって、最新のコピーからデータを復元できる時点と定義しています。フランス語圏では、ANSSIが許容可能な最大データ損失(PDMA)という用語を使っています。ANSSIは、バックアップ戦略は情報システムの業務上の資産ごとに定めたPDMAを考慮しなければならないと述べています。

つまりRPOは、ストップウォッチを逆向きに読むものです。インシデントの時点から過去にさかのぼり、最後に使えるコピーまでを見ます。

バックアップではどう反映されるか

RPOは、成功したバックアップ同士の間隔に、失敗を検知するまでの時間を加えたものより短くはなりません。

  • 毎晩22時にバックアップする場合、1日の終わりにはRPOは約24時間となり、インシデントが朝に起きればそれより短くなります。
  • 1時間ごとにバックアップする場合、RPOは1時間となります。ただし、その時間のバックアップが成功し、整合性のあるデータを含んでいることが前提です。
  • 継続的なレプリケーションでは、明確な障害であればRPOを数秒に近づけられます。しかし、データ破損の場合にRPOが短くなるわけではありません。正常な時点は破損以前の最後のコピーであり、数時間前のものである可能性があります。

ANSSIは明確に述べています。必要なPDMAが24時間未満の場合は、バックアップに加えて、同期または非同期レプリケーションなどの他の手段を優先すべきことが多い、と。データベースについては、Microsoftも、トランザクションログを頻繁にバックアップすれば特定の時点に戻ることができ、完全バックアップを増やさずにRPOを短縮できると説明しています。

夜間のジョブが1つしかないのにRPOを15分と表明するのは矛盾です。実際のRPOは、そのジョブのRPOです。

仕組みハードウェア障害時の一般的なRPOランサムウェアやデータ破損時の一般的なRPO
毎日のバックアップ最大24時間最後の正常なコピーの日時
1時間ごとのバックアップ約1時間最後の正常なコピーの日時
データベースログの頻繁なバックアップ数分履歴があれば、インシデント前の任意の時点
レプリケーションのみ数秒コピーが攻撃をそのまま反映していれば、正常な時点はなし

RPOと業務

RPOは「会社」全体で一律に決めるのではなく、業務ごとに選びます。

  • 常時入力される会計:1日分の消込作業を失うと、再入力に何時間もかかります。RPOは短く設定します。
  • 月に1回しか更新しない価格表:24時間のRPOで十分な余裕があります。
  • メールボックス:1日分のメッセージを失うと取り戻すのは困難です。送信者がすべてを再送してくれるわけではないためです。メールが重要であればRPOは1~数時間、そうでなければ24時間とします。
  • チャット:明確な判断のうえで、RPOの対象外とすることがよくあります。

RPOにかかるコスト

RPOが短いほどコピーの頻度は高くなり、転送する変更量は回線速度の影響を受けやすくなり、監視にもより迅速な対応が求められます。24時間から1時間にすれば、ジョブの数は大幅に増えます。1時間から1分にするには、一般にレプリケーションが必要となり、予算も変わり、別のリスク(攻撃まで複製してしまうこと)も生じます。

表現の誤り

「データは一切失いません」とは、RPOゼロを意味します。これが事実であることはまれで、唯一のコピーが同期レプリケーションである場合、ランサムウェアに対しては決して事実ではありません。むしろ「このシステムについて失うのは最大N分であり、直近のデータに問題があればN日前まで戻れます」と説明してください。

WeDoBackの場合

WeDoBackは、すべてのお客様に共通する単一の保証RPOを公表していません。RPOは、お客様がコンソールで選択する頻度によって決まり、データ量と回線速度で送信できる範囲が上限となります。災害復旧計画(DRP)では、起動するバージョンをお客様がこの履歴から選択します。最新のコピーよりも、少し古くても正常なコピーを選ぶことができます。事業継続計画(BCP)では、通信の面では即座に切り替わりますが、インスタンス上のデータはすでに転送済みのものです。RPOはこの時間差によって決まり、契約で明示する必要があります。インスタンスが起動しているというだけでRPOがゼロになるわけではありません。BCPインスタンスと元のサーバーとの間のデータのレプリケーションや同期は標準機能ではなく、ニーズに合わせた個別のプロセスが必要です。WeDoBackがお見積もりのうえで構築することができます。

よくある質問

RPOとRTOの違いは何ですか?

RPOは「どれだけの作業を失ってもよいか」、RTOは「どれだけの時間停止していてもよいか」に答えるものです。両者は互いに独立しています。コピーの頻度が高く(RPOが短い)ても復元に時間がかかる(RTOが長い)ことがあり、その逆もあり得ます。災害復旧計画には、サービスごとに両方の数値を記載します。

RPOをゼロにすることは可能ですか?

明確なハードウェア障害であれば、同期レプリケーションによってゼロに近づけることができます。しかし、同期レプリケーションは削除、データ破損、ランサムウェアによる暗号化も即座に複製してしまいます。その場合、正常な時点はインシデント前の最後の履歴コピーとなり、数時間前のものである可能性があります。「あらゆるシナリオで」RPOゼロを実現することは、事実上不可能です。

中小企業はどのRPOを選ぶべきですか?

標準的な値はありません。一般的には、オフィス文書のファイルは24時間、1日中入力が行われるERPや見積もりソフトウェアは1~4時間、POSレジは数分~1時間を出発点とすることが多いです。具体的な方法は「RPOはどう決める?」で詳しく説明しています。

バックアップ、災害復旧計画(DRP)、事業継続計画(BCP)をご検討中ですか?

20年以上にわたり、企業のデータ保護に携わってきた実績があります。

見積もりを依頼する+33 9 72 50 78 28

WeDoBackで大切なデータを守りましょう

暗号化されたオフサイトバックアップ、イミュータブルストレージ、災害復旧計画(DRP)、事業継続計画(BCP)。お客様のサーバー構成をお知らせいただければ、最適な組み合わせをご提案します。