無料で情報を見る

事業継続計画(BCP)の監査|「作った計画」が実際に動くかを確かめる視点

土曜の早朝、本社のある地域で強い地震が起きたという想定の訓練が始まります。対策本部の立ち上げは予定どおり30分で完了しました。ところが、BCPに書かれた「受注システムを代替拠点で4時間以内に再開」という手順に進んだところで、担当者の手が止まります。代替拠点で使うはずの端末のパスワードを知っている人が、その日の参集者にいなかったのです。さらに、手作業で受注を処理する帳票は、昨年の組織変更前の様式のままでした。

BCPは3年前に策定され、毎年「見直し済み」と報告されていました。しかし見直しの中身は連絡先名簿の更新が中心で、計画の前提となる事業影響度分析は策定時から変わっていませんでした。本記事の事例は、よくある状況をもとにした架空のモデルケースです。

BCPの監査は、計画書の有無や更新日の確認で終わってしまいがちです。けれども、事業継続で問われるのは「計画が存在するか」ではなく、「いざというときに目標どおりに事業を戻せるか」です。本記事では、内閣府の事業継続ガイドラインを手がかりに、BCPの実効性を内部監査がどう確かめるかを整理します。

この記事の要点

  • BCP監査の中心は、目標復旧時間(RTO)と目標復旧レベル(RLO)が、講じた対策で本当に達成できるかの検証です
  • 内閣府「事業継続ガイドライン」(2023年3月改定)は、BCMの点検を年1回以上行うことや、監査で確かめる事項(対策の進捗、戦略の有効性、訓練の達成度など)を示しています
  • 監査手続は、事業影響度分析の前提、事前対策の進捗、代替手段の実行可能性、訓練の設計と結果、見直しと是正のサイクルの順に確かめます
  • 訓練の「実施回数」ではなく、訓練で見つかった課題が計画に反映されたかを追うことが、実効性評価の鍵です
  • 目標値や対策の最終決定は経営判断であり、内部監査は達成可能性についての事実と課題を示します

BCPとBCMの違い:計画書ではなくマネジメントを監査する

言葉の定義を押さえる

内閣府の「事業継続ガイドライン」は、事業継続計画(BCP)を、大地震などの自然災害、感染症のまん延、テロ等の事件、大事故、サプライチェーンの途絶、突発的な経営環境の変化など不測の事態が発生しても、重要な事業を中断させない、または中断しても可能な限り短い期間で復旧させるための方針、体制、手順等を示した計画と説明しています。そして、BCPの策定や維持・更新、事前対策の実施、教育・訓練、点検、継続的な改善などを行う平常時からのマネジメント活動を、事業継続マネジメント(BCM)と呼んでいます。

この区別は、監査の範囲を決めるうえで重要です。BCPは文書であり、BCMはそれを生きた状態に保つ活動です。冒頭のモデルケースで起きた問題は、計画書の不備というより、組織変更や人の入れ替わりに計画が追いついていないというBCMの問題でした。内部監査が見るべき対象は、計画書そのものより、BCMのサイクルが回っているかどうかです。

ガイドラインの成り立ちと改定の流れ

事業継続ガイドラインは2005年(平成17年)8月に策定され、その後の改定を経て、2023年(令和5年)3月に最新版が公表されています。2023年の改定では、テレワークの導入やオンラインを活用した意思決定の仕組みの整備、情報セキュリティの強化などが明示・強調されました。国際規格としては、事業継続マネジメントシステムの要求事項を定めたISO 22301:2019があり、ガイドラインもこうした国際的な考え方との整合を意識しています。

ガイドラインの「見直し・改善」の章は、BCMの点検を定期的(年1回以上)に行い、経営者による見直しも年1回以上、事業戦略や予算の検討と連動して行う必要があると述べています。さらに、BCMが進んでいる企業・組織では監査の活用も有効だとして、監査で検証する事項を具体的に挙げています。内部監査にとって、これは評価基準としてそのまま使える記述です。

内部監査が関わる理由

BCPは総務部門やリスク管理部門が所管することが多く、内部監査の対象として後回しにされがちです。しかし、会社法施行規則100条は、内部統制システムの内容の一つとして「損失の危険の管理に関する規程その他の体制」を挙げており、事業継続への備えはこのリスク管理体制の重要な一部と位置づけられます。取締役会が決議した体制が実際に機能しているかを確かめることは、内部監査の本来の役割に含まれます。

また、BCPは平常時には使われないため、不備が表に出にくいという特徴があります。日々の業務であれば手順の誤りはすぐに現場で気づかれますが、BCPの手順の誤りは、発動したその日まで誰にも気づかれないことがあります。第三者の目で定期的に確かめる意義は、この「使われない仕組み」だからこそ大きいと言えます。

実効性の核心:目標復旧時間と目標復旧レベルは達成できるか

RTOとRLOはどう決まるのか

ガイドラインは、重要な事業に必要な各業務(重要業務)について、どれくらいの時間で復旧させるかを「目標復旧時間(RTO)」、どの水準まで復旧させるかを「目標復旧レベル(RLO)」として決めるよう求めています。その手順として、各重要業務の停止が許される時間とレベルの許容限界を事業影響度分析から推定し、許容限界より早い時間、許容限界を上回るレベルに目標を設定するという考え方を示しています。

ここで重要なのは、ガイドラインが、この段階の目標はまだ実現性が検証されていない「案」にすぎず、戦略・対策の検討を経て経営判断で最終決定すると述べている点です。また、最終決定した目標は、講じた対策により達成可能で、対外的に説明できるものでなければならないとしています。つまりRTOは「願望」ではなく「約束」であり、約束が守れる根拠があるかどうかが、監査の最大の論点になります。

目標復旧時間と許容限界の関係を示す図
事業の停止から復旧までの曲線に対し、目標復旧時間は停止の許容限界より手前に、目標復旧レベルは許容できる水準より上に置かれます。監査の焦点は、この目標線に実際の復旧曲線が届く根拠があるかどうかです。

達成可能性を分解して確かめる

RTOの達成可能性は、復旧に必要な経営資源に分解すると検証しやすくなります。重要業務を再開するには、人、場所、設備、情報システム、データ、取引先からの供給、資金などが必要です。それぞれについて、被災時に確保できる見込みと所要時間を積み上げ、目標時間内に収まるかを確かめます。

経営資源 確かめる問い 主な証拠
人 参集可能な要員で業務を回せるか。特定の個人に依存していないか 参集想定、代替要員表、スキルマップ
場所 代替拠点は同時被災しない場所か。すぐ使える状態か 代替拠点の契約、立地、設備点検記録
情報システム 復旧手順と所要時間は検証済みか 復旧手順書、復旧テストの記録
データ バックアップの取得頻度と保管場所で、許容できるデータ損失か バックアップ設定、遠隔保管の記録
供給 重要な調達先が止まった場合の代替はあるか 代替調達先リスト、在庫水準
手作業の代替 システム停止時の手作業は処理量に耐えるか 手作業手順、帳票、処理量の試算

ガイドラインも、復旧に必要な資機材がBCPに定めた時間内に調達できるか、情報システム停止に備えて手作業で処理すると定めている場合にその処理量が計画どおりかなど、達成可能性を左右する事項を調査するよう述べています。監査では、この表の各行について「検証済みの根拠」があるかを確認し、根拠がないものを課題として示します。システム面の復旧能力はIT運用管理の監査、調達先の途絶はサプライチェーンリスクの監査で詳しく扱っています。

監査手続の実際:分析から見直しまでを段階ごとに確かめる

段階1:事業影響度分析とリスク評価の前提

最初に、BCPの土台である事業影響度分析(BIA)とリスク評価が、現在の事業実態に合っているかを確認します。策定時から主要製品や主要顧客、拠点構成が変わっていないか、新たに始めた事業や買収した子会社が対象に含まれているかを見ます。想定している発生事象(地震、感染症、システム障害、サイバー攻撃、調達先の途絶など)が限られていないかも論点です。

想定する事象を一つずつ増やしていくと、計画は事象の数だけ分厚くなります。そこで、原因となる事象を問わず「本社が使えない」「基幹システムが止まる」「要員の半数が出社できない」「主要な調達先から部品が届かない」といった結果に着目して対応を準備する考え方もあります。監査では、どちらの方式をとっているかにかかわらず、自社の重要業務を止めうる主な事態がどこかでカバーされているかを確認します。

事業影響度分析が古いままだと、その後のすべての対策が古い前提の上に積み上がることになります。監査では、分析の実施日と、その後の主な事業上の変化を並べて示すと、更新の必要性を事実で伝えられます。

段階2:事前対策の進捗

BCPには、目標を達成する前提として「いつまでに何を整備するか」という事前対策が含まれているはずです。耐震補強、非常用電源、代替拠点の確保、システムの冗長化、在庫の積み増しなどです。これらが計画どおりに実施されているか、予算は執行されているか、遅れている対策についてBCP上の目標が見直されているかを確認します。

事前対策が遅れているのに目標がそのままであれば、目標は根拠を失っています。これは監査で見つかりやすく、かつ経営判断を促す重要な発見事項です。

段階3:代替手段の実行可能性

代替拠点、代替要員、手作業の代替手順などは、書かれているだけでは使えません。代替拠点の鍵や入館手続、端末のアカウント、必要な帳票やマニュアルが、被災時に参集が想定される要員の手元で使えるかを確かめます。冒頭のモデルケースのように、パスワードや手順が特定の個人に依存しているケースは、ウォークスルーで比較的容易に見つかります。

BCP監査チェックリスト

No. 確認項目 主な証拠 判定の目安
1 BCPの対象範囲(事業・拠点・子会社)が現在の事業構成と一致している BCP、組織図、事業一覧 新規事業や買収会社が漏れていない
2 事業影響度分析が定期的に更新されている BIAの実施記録 大きな事業変化の後に更新がある
3 重要業務ごとにRTO・RLOが定められ、経営者が承認している BCP、承認記録 目標と承認日が明確
4 RTOの達成に必要な経営資源の確保が検証されている 復旧テスト、代替拠点の点検記録 所要時間の根拠がある
5 事前対策が計画どおり進み、遅延時に目標が見直されている 対策の進捗表、予算執行 遅延と目標の整合
6 代替要員・代替手順が特定個人に依存していない 代替要員表、手順書 複数の要員が手順を実行できる
7 訓練が目的別に計画され、課題が記録されている 訓練計画、訓練報告 課題と対応者・期限がある
8 訓練や実際の発動で見つかった課題がBCPに反映されている BCP改訂履歴 課題の反映が追跡できる
9 BCMの点検と経営者による見直しが年1回以上行われている 点検記録、経営会議の議事録 見直しの内容が具体的
10 重要な委託先・調達先の事業継続能力を確認している 委託先評価、契約条項 高リスク先の確認がある

判定は、証拠の有無だけでなく「中身」を見ます。たとえば見直しの記録があっても、名簿の更新だけであれば、実質的な見直しとは言えません。

訓練をどう評価するか:回数ではなく学びの反映を見る

訓練の種類と目的

ガイドラインは、訓練を目的に応じて分類し、BCPの内容を確認するウォークスルー、避難訓練やバックアップシステム稼働訓練などの反復訓練(ドリル)、模擬的な状況下で判断・対応を体験する演習、机上訓練と実働訓練を組み合わせた総合演習などを例示しています。どの訓練が優れているということではなく、目的に合った訓練が選ばれているかが大切です。

訓練の種類 主な目的 監査で確かめる点
ウォークスルー(机上での内容確認) BCPの理解、役割分担・手順の確認 参加者が実際の担当者か、手順の不整合が記録されたか
反復訓練(ドリル) 手順の習熟 バックアップからの復旧時間など、実測値を記録しているか
状況想定訓練・ロールプレイング 意思決定の確認 想定外の状況(要員不足など)が盛り込まれているか
総合演習 目標時間内の業務再開の確認 RTOと実測の比較、未達の原因分析があるか

見るべきは「課題の行方」

訓練の監査で最も重要なのは、訓練で見つかった課題がどうなったかです。訓練報告書に課題が記載されているか、課題に対応者と期限が割り当てられているか、次回の訓練までに解消されたか、BCPや手順書が改訂されたかを追跡します。毎回同じ課題が報告されている場合、訓練は形式化していると考えられます。

ガイドラインも、訓練で見つかった問題点は点検・評価を経て是正し、経営判断が必要な重要なものは経営者による見直しにかけるという流れを示しています。訓練の回数や参加率は、この流れが機能しているかを示す指標にはなりません。

事業継続マネジメントの循環と内部監査の位置を示す図
分析、事前対策、訓練、見直しの4段階が循環してはじめてBCPは最新の状態に保たれます。内部監査はこの循環の外から、各段階の成果が次の段階に引き継がれているかを確かめます。

調書の記入例

項目 記入例
監査要点 受注業務のRTO(4時間)が、代替拠点での再開手順により達成可能か
基準 BCP第○章:受注システムを代替拠点で4時間以内に再開。事業継続ガイドライン7.1.1
手続 直近の総合演習の記録を閲覧し、情報システム部門・営業管理部門の担当者とウォークスルーを実施
結果 演習で端末ログインに2時間超を要し、再開は約6時間後。原因は代替端末のアカウント管理者1名への依存
追跡 演習報告書に同課題の記載あり。ただし対応者・期限の設定がなく、半年後の時点で未対応
結論 RTOの達成根拠が不十分。訓練課題の是正管理に不備
提言の方向性 代替端末のアカウント管理の複数化、訓練課題の是正管理表の導入、RTOの再検討の要否を経営者に報告

発見事項をどう報告するか:経営判断につなげる

「未達」ではなく「根拠の欠如」として書く

BCP監査の発見事項は、書き方によっては担当部門の怠慢を責める報告に見えてしまいます。しかし、RTOの達成根拠が不十分であることの多くは、事前対策の予算、要員の配置、代替拠点の契約など、担当部門だけでは決められない事項に原因があります。そのため報告では、「目標○時間に対し、検証された所要時間は△時間」「根拠となる復旧テストが未実施」のように、目標と根拠の差を事実として示し、原因を仕組みの側に求めて書きます。

そのうえで、差を埋める方法は一つではないことを示すのが大切です。対策を追加して目標を守る、目標そのものを現実的な水準に見直して取引先に説明する、リスクを受け入れて残存リスクとして経営者が認識する、といった選択肢があります。ガイドラインが示すとおり、目標と対策は経営判断で一体的に決めるものです。内部監査は選択肢と、それぞれを選んだ場合の影響を示し、決定は経営者に委ねます。

報告の構成例

項目 記載内容の例
総括 重要業務○件のうち、RTOの達成根拠が検証されているもの△件。BCMの点検は実施されているが、訓練課題の是正管理に課題
重要な発見事項 目標と検証済み所要時間の差、事前対策の遅延と目標の不整合
経営判断を要する事項 対策追加・目標見直し・リスク受容の選択肢と、それぞれの影響
担当部門で対応できる事項 手順書・帳票の更新、代替要員の追加指名、是正管理表の導入
次回の確認時期 次回の総合演習の結果を受けて再確認

経営判断を要する事項と、担当部門で対応できる事項を分けて示すと、経営会議や取締役会で議論すべき点がはっきりします。ガイドラインも、点検で見つかった問題のうち実務的なものは早急に是正し、経営判断が必要なものは経営者による見直しにかけるという役割分担を示しています。報告の構成もこれに合わせると、受け手が次の行動を取りやすくなります。

よくある失敗と対策

計画書の形式確認で終わる

BCPの目次や承認欄、更新日を確認して「整備済み」と結論づけるのは、最も多い失敗です。監査の問いを「計画があるか」から「目標が達成できる根拠があるか」に置き換え、少なくとも重要業務の一つについて、復旧に必要な経営資源を分解して検証してください。

情報システム部門のIT-BCPだけを見る

システムの復旧手順は精緻でも、業務側の手作業の代替や要員の確保が検討されていないことがあります。逆に、業務側のBCPがシステムの復旧時間を過度に楽観している場合もあります。業務とシステムの両方のRTOを並べ、整合しているかを確かめることが大切です。サイバー攻撃による停止はインシデント対応態勢の監査と組み合わせて見ると効果的です。

自社だけで完結すると考える

重要業務の多くは、委託先や調達先、クラウドサービスに依存しています。自社の対策が万全でも、外部が止まれば業務は再開できません。重要な委託先の事業継続能力をどう確認しているか、契約で何を求めているかも監査の範囲に含めます。進め方は委託先管理の監査を参考にしてください。

内部監査がBCPの策定に深く関わる

BCPの策定プロジェクトに内部監査が参加し、計画の中身を実質的に決めてしまうと、後にその計画を客観的に監査することが難しくなります。策定段階の関与は助言にとどめ、意思決定は事務局と経営者が行う形を保ちます。

よくある質問

BCPがまだない会社では、内部監査は何をすればよいですか?

BCPが未策定であること自体が重要なリスクとして報告の対象になります。そのうえで、重要業務の洗い出しや、停止した場合の影響についての現状把握を、アドバイザリーとして支援する方法があります。ただし策定の意思決定は経営者と担当部門が行い、内部監査は助言にとどめます。

監査の頻度はどのくらいが適当ですか?

ガイドラインは、BCMの点検と経営者による見直しを年1回以上行うことを求めていますが、これは主に担当部門と経営者の活動です。内部監査はリスク評価に基づいて頻度を決め、大規模な組織変更、拠点の移転、基幹システムの刷新、実際の発動があった年には実施を検討する考え方が一般的です。

ISO 22301の認証を取得していれば、内部監査は不要ですか?

認証は、規格の要求事項に沿ったマネジメントシステムが運用されていることを示すもので、自社のRTOが達成可能かを個別に保証するものではありません。また、認証範囲が一部の事業や拠点に限られていることもあります。認証審査の結果を活用しつつ、範囲外の事業や、自社として重要な論点に絞って監査する方法が考えられます。

実際にBCPを発動した後は、何を確認すればよいですか?

発動時の対応記録を入手し、計画どおりに動いた点と動かなかった点、目標時間との差を整理しているかを確認します。ガイドラインも、BCPを発動した場合はその反省を踏まえてBCMの見直しを行うべきとしています。発動後の振り返りが計画の改訂につながっているかが、監査の焦点になります。

まとめ

BCPの監査で問うべきは、計画書があるかではなく、目標復旧時間と目標復旧レベルを達成できる根拠があるかです。事業影響度分析の前提、事前対策の進捗、代替手段の実行可能性、訓練で見つかった課題の行方、そして見直しと是正のサイクルを順に確かめることで、「作った計画」が「動く計画」になっているかを評価できます。

次の一歩として、最重要の業務を一つ選び、復旧に必要な人・場所・システム・データ・供給を表に書き出して、それぞれの確保に何時間かかるかを担当部門と確認してみてください。事業継続リスクを全社的なリスク管理の中でどう位置づけるかは、COSO ERM(2017年版)やリスクベース内部監査の始め方もあわせてお読みください。

BCP監査の範囲設定や手続の設計についてのご相談は、お問い合わせからお寄せください。

参考資料

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。