第2回 Step 1: ISO 22301 × FEMA で作る BCP 基本フレームワーク

導入

BCP 構築を「感覚」で進めると、いざという時に“絵に描いた餅”になります。国際規格 ISO 22301 の PDCA モデルFEMA 公式フレームワークをベースに、経営と IT が共通言語で議論できる土台を 4 週間で整備しましょう。​国際標準化機構 FEMA


ISO 22301 が示す PDCA サイクル

フェーズ主要タスク成果物参照
Plan組織スコープ設定・BIA 実施BIA レポート、BC 方針ISO 22301 Clause 4–6
国際標準化機構
DoBCM 運用 & 資源配備代替サイト/クラウド DR 構成図同上
CheckKPI/KRI 監視・内部監査監査報告書ISO 22301 Clause 9
Act改善計画・経営レビュー是正/予防記録ISO 22301 Clause 10

FEMA Continuity Planning Framework の 4 要素

FEMA の Federal Continuity Directive は、“Staff & Organization, Equipment & Systems, Information & Data, Sites” の 4 つを軸にリスクを最小化します。
FEMA – Federal Continuity Directive

ISO 22301 とのマッピング

FEMA 要素ISO 22301 Clause具体的アクション
Staff & Organization5.3, 7.1ロール定義、後継者計画
Equipment & Systems7.2, 8.3クラウド DR、SaaS 冗長
Information & Data7.5暗号化バックアップ、RPO 設定
Sites8.4サテライトオフィス、在宅用 VDI

ガバナンスと責任分担

  • 経営層:BC 方針承認、年間 KPI 設定。
  • BCP 委員会:全社横串で BIA/リスク評価を統括。
  • IT 部門:RTO/RPO 設計、DR テスト主導。
  • 各部門長:代替手順策定、訓練参加率 100 % を担保。
  • 監査部門:年 1 回 ISO 22301 Clause 9 に基づく内部監査。
    国際標準化機構

Business Impact Analysis(BIA)の実践

  1. クリティカル業務選定:社内 20–30 プロセスを洗い出し。
  2. 影響尺度設定:財務・顧客・規制・評判の 4 軸。
  3. RTO / RPO 目標化:ISO と FEMA が推奨する“段階式”閾値(≤2h, 2–8h, 8–24h, >24h)。​FEMA – Business Process Analysis and Business Impact Analysis User Guide July 2019
    FEMA – Continuity Resource Toolkit
  4. 優先度付け & 承認:CIO/COO が共同署名。
  5. テンプレート化:次セクションの Excel を利用。

文書化 & 承認フロー

  • ドラフト(BCP オフィサー)→ レビュー(各部門長)→ 承認(取締役会)
  • バージョン管理:NIST SP 800-34 付録 D の“文書統制”を踏襲。
    NIST Computer Security Resource Center

30 日アクションプラン

マイルストーン完了条件
1スコープ確定 & BIA キックオフキックオフ議事録, 責任マトリクス
2BIA データ収集Excel テンプレート 80 % 記入
3RTO/RPO 設定 & ギャップ分析IT/業務ギャップ表 承認
4BCP 草案レビュー取締役会で方針承認

90 秒チェックリスト

  • ISO 22301 Clause 4–6 を読了
  • FEMA Continuity Framework の 4 要素を自社にマッピング
  • BIA テンプレートを全部門へ配布
BIAテンプレートサンプル
業務プロセス目標復旧時間 (RTO)目標復旧地点 (RPO)最大許容停止時間 (MTPD)地震影響パンデミック影響代替手段所要リソース優先度担当部署
受注処理4 時間15 分8 時間手動受注フォームクラウドCRM最優先営業部
顧客サポート2 時間0 分4 時間在宅サポート回線VPN, コールシステム最優先CS部
財務決算24 時間60 分48 時間クラウドERP会計SaaS優先経理部
物流管理8 時間30 分12 時間第三倉庫利用WMS, 運送会社優先物流部


















































  • 30 日アクションプランを経営会議に上程

参照リンク一覧