安否確認Magは安否確認システムを通じて、災害時の快適なコミュニケーションを目指す企業・団体向け公式メディアです。

BCPのマニュアルの作成方法とは?作り方と策定のポイント

BCPのマニュアルの作成方法とは?作り方と策定のポイント

2021/02/25.

0
BCPのマニュアルの作成方法とは?作り方と策定のポイント

BCP担当者になったものの、どのようなものを作ればよいか、どこから着手すればよいかと迷う声も多く耳にします。

ここでは、BCP策定マニュアルとして、記載内容を整理したひな形の紹介や活用方法、BCP策定の流れや各項目の検討手順、BCPの運用にあたって注意すべきポイントなどを具体的に解説します。

index

BCPマニュアルのひな形

BCPに記載する内容の検討は、ひな形と呼ばれるテンプレートを利用すると効果的です。

BCPに必要な項目があらかじめ整理されているため、何をどの程度書けばよいかを把握しやすく、抜け漏れや偏りを防ぐことができます。

検討中の内容をひな形に仮置きすれば、BCP策定が完了するまでの間も不測の事態に備えておけるメリットもあるのでおすすめです。

ひな形には次のような内容が記載されています。

取り組む前にざっと読んでおくとBCPの基礎知識もつきますし、順番に検討を進めていくことでBCPの流れも把握しやすくなります。

共通編・基本編
  • BCPの目的、適用範囲、基本方針
  • 危機管理体制、担当と役割
  • 中核となる重要業務
  • BCP発動時の基本対応方針
  • 教育・訓練
  • BCPの見直し
個別リスク編
  • 被害想定
  • 災害発生時の体制
  • BCP発動基準
  • 重要業務の目標復旧時間、目標復旧水準
  • BCP発動時の災害別対応方針
  • 重要業務継続のための事前対策(予防対策)
  • 災害発生時の対応の流れ

 

BCPのひな形は、中小企業庁や事業継続推進機構(BCAO)など、国や公共団体の公開しているものが多くあります。

<外部リンク:中小企業BCP策定運用指針|中小企業庁

BCPの策定・運用の流れ

ここからは、BCPを作成・運用する際のステップについて解説していきましょう。

主な流れとしては、事業継続に関する基本方針を決定した後、方針に沿って重要業務を洗い出して重要業務に影響を与える被害想定を行い、リスク軽減のための事前対策、危機対応時の体制、BCP発動時の対応、BCP策定後の運用方法を検討していきます。

 

基本方針の決定

初めにBCPをなぜ策定するのか、意図や目的を検討します。

BCPは、企業が最悪の事態に直面したときに、残されたリソースを選択的に集中させて生き残るための経営戦略です。

自社が何を大切にし、守ろうと考えているのか、事業継続方針や目標を明確にすることで、BCP策定を進める上での検討がぶれずに行えます。

 以下の項目を参考に、経営者自らの言葉にしてBCPの基本方針を決定しましょう。

  • 人命を守り、安全を確保する(従業員、顧客、利用者など)
  • 社会的な供給責任を果たす(商品やサービスなど)
  • 自社の経営を維持する(株主への説明や取引先・従業員への支払いの責務など)
  • 地域等と協働し対処する(被災地の経済回復への協力など)
  • 二次災害を防止する(被害拡大への協力など)

 

重要商品・事業の検討

自社が甚大な被害を受けたときに優先的に継続させ、仮に停止したときは最優先で復旧させる重要な製品・商品やサービスに関する事業を決定し、関連する業務を優先度の高いものとして選定します。 

重要商品・事業の選定にあたっては、次のような観点で検討するとよいでしょう。

  • 社会的責任、社会への貢献度の高いもの
  • 顧客や取引先などサプライチェーンへの影響が大きいもの
  • 主力製品や大口サービスなど自社の財務への影響が大きいもの

重要業務を選定する際には、優先させる製品や商品、サービスの供給に関わるすべての業務をいったん洗い出しましょう。

その上で、ひとつひとつの業務について、いつまでに復旧させないとどのくらい影響が大きくなるかのレベル分けを行って目標復旧時間を設定し、重要業務を絞り込んでいきます。

 業務分析とあわせて、業務を行うときに必要となる人員・拠点・設備・部材・情報・サービス・資金などの項目を整理し、業務継続に不可欠な資源(ボトルネック資源)を選定しておきます。

 

被害の想定

業務が整理できたら、自社にとって最悪の状況を招く災害を特定し、災害の規模や被害を想定して具体的にどのよう事態が発生するかを整理していきます。 

想定する災害や被害の発生状況は、影響が最も大きくなる場合を採用するのが望ましいですが、被害が大きすぎて検討が進まないようであれば、頻度が高く影響も大きい規模で検討し、段階的に最悪の事態を想定していく方法もあります。 

被害想定は、次の項目を参考に、被災の程度と停止する期間を見積もっていきましょう。 

  • 人的被害(出社できなくなる割合など)
  • 建物被害、施設設備、情報システム、データ(大破、破損、浸水など)
  • ライフライン被害(電力、ガス、水道、通信、燃料など)
  • 公共交通機関の運行停止、道路の閉鎖
  • 帰宅困難者(従業員、顧客、利用者など)
  • 財務状況(運転資金、復旧費用など)

 

事前対策の検討

被害想定を踏まえ、業務分析とあわせて整理したボトルネック資源を確保するため、事前にどのような対策をしておけば被害が抑えられ、仮に停止したときでも目標とする時間までにすばやく復旧させられるかを検討します。 

事前対策は、主に次の項目について、被害を抑える防止策と、被災した場合の影響を軽減させる代替策を検討していきます。 

  • 人員:安全を確保するための対策、人員が不足した場合の応援要員の確保対策
  • 拠点:耐震や浸水対策などの被害抑止策、被災した場合の代替拠点の確保対策
  • 設備・部材:被害抑止策、在庫・備蓄の拡充、被災時の代替手段の調達方策
  • 情報:ネットワークや通信手段の多重化・冗長化、データバックアップ
  • サービス:取引先の分散化、多重化、被災した場合の協定の締結
  • 資金:被災時の各種支援制度の活用方法の事前整理、相談先の拡充

 

体制の整備

緊急事態が発生した際の対応体制を整理し、意思決定における責任者や代理を決めます。

 緊急時には、発生直後の初動対応、当面の応急対応、平常へ戻るための復旧対応など、変化する状況に応じて臨機応変に体制を組み直して対応する必要があります。

危機に対し全社が一丸となって立ち向かうため、意思決定の流れを明確にして全社へ伝える体制の整備はとても重要な対策です。

 体制の要として、事業継続の戦略方針を掲げ重要な意思決定を行う統括責任者を決めておきましょう。

その際、責任者が被災などで不在となった場合を想定して、権限の代行順位も明確にします。

 指揮命令系統は一本化し、情報の受発信、連絡・調整をすばやく確実に行えるよう手段を整えます。

災害は休日・夜間にも発生する可能性がありますから、災害発生直後の体制は、就業時間中と時間外の場合を定めておくと対応に混乱がなくなります。

 危機対策にあたる本部には、次のような担当を置くとよいでしょう。

統括・社外との調整
  • 統括責任者
  • 情報収集、全体調整
  • 広報、問い合わせ対応
  • 行政や外部団体との連絡調整
業務の継続
  • 重要業務の継続対応
  • 停止した業務の復旧対応
  • 業務に必要な施設・設備・資機材等の復旧・調達
  • 取引先との調整、連携
社内の後方支援
  • 従業員と家族の安否確認
  • 救護対応
  • 情報通信手段の確保、システムの復旧・ベンダー等との調整
  • 災害対応要員の飲食や宿泊支援
  • 建物や備品の復旧・調達
  • 給与等の会計

 

BCPの策定

どのような状況になったときに事業継続を目的とした体制に移行するか、BCPの発動要件を決めておきます。

例えば、震度6弱以上の地震が発生したとき、強い台風が接近しているときなど、災害の種類と発生の規模に応じてBCPの発動基準を定めるとよいでしょう。

BCPを発動した場合の緊急対応から事業継続に至るまでの流れも、対応フローにして整理します。

情報が錯綜した中でも全従業員が混乱なく対応にあたることができるよう、次のような対応項目をチェックリストするとよいでしょう。

行動手順と実施のタイミング、役割分担などを、担当別や時系列で整理しておくと動きやすくなります。 

  1. 中核要員の参集、危機対策本部の立ち上げ
  2. 従業員の安否確認
  3. 帰宅困難者支援
  4. 二次災害の防止措置
  5. 被害状況の把握
  6. 第一報の広報
  7. 優先業務の継続判断、資源の振り分け、復旧対応

 

BCPの定着

BCPの項目を整理し、マニュアルを作っただけでは実際に動くことはできません。

事業継続の考え方を従業員に浸透させ、不測の事態が発生したときに各自が判断して対応できるよう、BCPを社内に定着させる運用の仕組みを構築し、BCPの中に明記しておきます。

 BCPを社内の文化として定着させる方法には、大きく分けて「訓練」と「教育」があります。

訓練は、策定したBCPを使って実際に動いてみて、マニュアルの実効性や事前対策の取り組み状況をチェックするものです。

訓練時の検証でBCPの改善のためだけでなく、従業員が訓練に参加してBCPの記載内容や事前対策を検討することにより、緊急事態発生時の各自の役割や責務を認識できます。

また、訓練時に他の部署との連携も検証できるため、部門横断的にBCPの必要を実感していく機会になります。

BCP教育では、座学やワークショップなどの研修を実施してBCPや防災に関する知識を確かなものにし、BCPへの理解を深める機会を設けます。

そのほかにも、安否確認や応急救護、情報処理システムなどの操作説明会やトレーニングを行い、いざというときに素早く動けるようプログラムを工夫しましょう。

 

BCPの見直し

BCPを実効性の高いものとするため、更新や見直しを行う方針を明記します。

更新は年に1度など定期的に行うことが望ましく、そのほかにも次のような状況になったときはその都度見直しを図ります。

  • 会社の組織体制が変更したとき
  • 重要業務に影響するような取引先の変更があったとき
  • 中核事業が変更したとき
  • 製造ラインやサービスなどが変更・追加・削除されたとき
  • 安否確認システムや情報通信ネットワークなどが変更されたとき
  • 国や業界の事業継続に関するガイドラインが改訂されたとき
  • 取引先からの要求や協議内容に変更が生じたとき

BCPマニュアル策定・運用のポイント

BCPが実際に危機発生時に機能するマニュアルとなるため、BCPの策定と運用時に気を付けておきたいポイントを3つ挙げておきます。

 

1.顧客とのすり合わせを行う

BCPは、自社に被害が発生したときの事業継続を目的とし、重要事項を絞り込んで対策を打つ計画です。

理想論で対応のあるべき姿を示すものではなく、自社の現状からみて最低限行わねばならないものは何で、どの程度なら現実的に生き残ることができるかを明らかにします。

 事業に優先順位をつけて絞り込むわけですから、顧客が期待する復旧目標に必ず応えられるものではないでしょう。

しかし、まったく実行不可能な計画をたてても信頼は得られませんし、緊急事態になったときにかえって混乱する計画になりかねません。

顧客とはBCP策定・運用を通じて協議を重ね、目標と現実の対応力にどのくらいのギャップがあるのか、改善対策はどの程度進めているのかなど、丁寧に協議し理解を得ていくことで、信頼関係を強めていく必要があります。

 

2.BCPで具体的な行動を示す

BCPに記載する危機発生時の対応は、できるだけ具体的に明示することで社内の判断や行動が混乱しないよう心がけます。

特に緊急事態が発生した直後の対応は普段の業務にない行動が多く、把握できる情報も乏しい中で混乱しがちです。

行動内容はひとめで判断できるよう箇条書きにし、以下のような形で5W1Hに整理してリストやフローにするなど、具体的に示すようにしましょう。

  • いつ:実行するタイミング、実行のきっかけとなる行動や判断基準、実行する期間
  • 何を:対応内容、行動手順
  • 誰が:主軸となって担当する部署、支援する部署、判断・指示する人、実行する人
  • どうやって:使う様式やリスト、連絡調整先、資機材の調達先、被災時の代替方法

 

3.BCP対応訓練を実施する

BCPの定着の項目でも解説しましたが、マニュアルのブラッシュアップだけでなく従業員の意識向上のためにも、BCP対応訓練の実施は重要です。

日頃の業務を行う中で常に不測の事態を想定した行動がとれるよう、様々な形の訓練を取り入れてBCPの実効性を高めましょう。

 全社を挙げて行う総合訓練のほかにも、BCPの行動を部分的に取り上げた機能訓練を積極的に企画し、部署ごとに行うと効果的です。

  • 部門別行動チェックリストの読み上げ訓練
  • 実際の現場で手順を確認するウォークスルー訓練
  • 安否確認訓練
  • 参集訓練、本部設営訓練
  • 救助救護・初期消火訓練
  • 避難誘導・点呼訓練
  • 情報伝達訓練
  • 代替システムへの移行・バックアップ切り替え訓練
  • 非常電源装置稼働訓練
  • 外部の関係機関との情報連絡訓練

まとめ

実効性の高いBCPを策定するためのマニュアルとして、効果的に内容を整理できるひな形の活用や、BCP策定の各ステップ(方針決定や業務分析、被害想定、事前対策、体制構築、BCP対応など)を整理し、実践的なBCP運用のポイントを紹介いたしました。

BCPは、不測の事態が発生したときに的確な判断と行動をとって、企業の生き残りを図るための計画です。

BCPマニュアルが「絵に描いた餅」とならないよう、現実の的確な把握や、実現可能な目標の設置、現状への対策や訓練方法など、機動力を高めた取り組みにして企業の対応力向上を図りましょう。

運営会社 株式会社アドテクニカ

「世界中のコミュニケーションをクラウドで最適に」することをミッションとして掲げ、2000社以上の法人向けのデジタルコミュニケーションとデジタルマーケティング領域のクラウドサービスの開発提供を行う防災先進県静岡の企業。1977年創業後、インターネット黎明期の1998年にドメイン取得し中堅大手企業向けにインターネットビジネスを拡大。”人と人とのコミュニケーションをデザインする”ためのテクノロジーを通じて、安心安全で快適な『心地良い』ソリューションを提供している。

事業内容
デジタルマーケティング支援
デジタルコミュニケーションプラットフォーム開発提供
認定資格
ISMS ISO/IEC27001 JISQ27001認定事業者(認定番号IA165279)
プライバシーマーク JISQ15001取得事業者(登録番号10824463(02))
ASP・SaaSの安全・信頼性に係る情報開示認定事業者(認定番号0239-2004)