最高のプロジェクトプランであっても、主要なチームメンバーの離脱、ベンダーの破綻、プラットフォームによるポリシー変更など、お客様が予期していなかった予定によって混乱が生じる可能性があります。すべてのリスクをコントロールすることはできませんが、問題が発生した際にお客様のビジネスがどの程度準備できているかをコントロールすることは可能です。
コンティンジェンシープランとは、お客様の文書化された予備策です。特定のリスクが発生した場合に、誰が、いつ、どのように行動するかを概説します。その場で慌てて意思決定を行う代わりに、お客様のチームには従うべきクリアなプランがあるため、業務を継続することができます。
本ガイドでは、コンティンジェンシープランがビジネスにおいて重要である理由、すべてのプランに含めるべき内容、プランを段階的に構築する方法、そしてプランを台無しにしてしまう可能性のある一般的な誤りについて説明します。
企業にとってコンティンジェンシープランが重要な理由
火災避難プランについて少し考えてみましょう。お客様のオフィスやご自宅を含め、すべての建物に避難プランがあり、平時はただ背景に溶け込んでいます。しかし、実際に火災が発生した場合、どこに行くべきかを正確に把握しているチームとそうでないチームとの間には、大きな差が生じます。コンティンジェンシープランも同様に機能します。問題そのものを防ぐことはできませんが、お客様がそれにどれだけうまく対処できるかを決定づけます。
データ侵害が発生したときに何が起こるかを考えてみましょう。いずれにせよ被害は発生しますが、コンティンジェンシープランがなければ、お客様のチームは誰が対応を主導するのか、影響を受けるクライアントにどのように通知するのか、どのシステムを優先するのかを判断するために貴重な時間を浪費することになります。連携した対応がないまま時間が経過するごとに、被害がさらに拡大する余地が生まれるため、その遅れこそが深刻なインシデントを長期化する危機へと変えてしまうのです。
主要なプラットフォームにおける予期しないポリシーの変更など、劇的ではないものの業務を妨げるリスクについても、同じことが適用されます。これにより、コンプライアンスを維持するためにお客様のチームが成果物を最初から作り直さざるを得なくなる可能性があります。コンティンジェンシープランによってこれらのリスクが排除されるわけではありません。しかし、リスクが顕在化した際、これらはお客様のチームにクリアな転送パスを提供し、より迅速な復旧、財務的損失の軽減、そしてより強固なクライアントの信頼を有効にします。
コンティンジェンシープランを作成するためのステップバイステップガイド
強固なコンティンジェンシープランには、5つの主要な構成要素があります。それぞれの進め方は以下の通りです。
ステップ1:リスクの特定と優先順位付け
まず、サイバーセキュリティインシデント、ベンダーの破綻、規制の変更など、お客様のプロジェクトや業務に支障をきたす可能性のある特定のリスクを洗い出すことから始めます。それぞれのリスクがお客様のビジネスにとって何を意味するかを評価し、どのリスクに対して最も詳細なコンティンジェンシープランが必要であるか、またどのリスクであればビジネスに最小限の影響で吸収できるかの優先順位を決定します。
ステップ2:トリガー条件の設定
すべてのコンティンジェンシープランには、クリアな発動ポイントが必要です。どのような具体的な予定やしきい値がプランのトリガーとなるかを定義します。例えば、お客様のプライマリーのクラウドプロバイダーが4時間以上のダウンタイムを発生させた場合、バックアップ環境に切り替えます。明確なトリガーが定義されていなければ、お客様のチームはいつ行動すべきか判断できず、躊躇することでコストが増大します。
ステップ3:対応アクションの文書化
プランがトリガーされた際にお客様のチームが従うべき具体的な手順を設定します。これらは、誰が、何を行い、どの順序で、どのようなリソースを使用して行うかという、具体的かつ順序立てられたものにしてください。状況を評価するといった曖昧な指示は避けてください。お客様のチームが意図通りに行動できるよう、指示は常にクリアかつ具体的に記述してください。
ステップ4:役割の割り当てとコミュニケーションプロトコルの確立
対応の各部分について誰が責任を負うのか、誰が意思決定権限を持つのか、そして誰に報告を続ける必要があるのかを定義します。次に、お客様のコミュニケーションプロトコルを定義します。これには、どのチャンネルを使用するか、関係者への通知スピード、外部とのコミュニケーションの担当者などが含まれます。良好なコミュニケーションはプランを円滑に進行させ、クライアントとの信頼関係を維持します。
ステップ5:テスト、トレーニング、維持管理
机上演習やシミュレーションを通じて、お客様のチームでコンティンジェンシープランを実践し、対応が即興ではなく、訓練されたものと感じられるようにします。新メンバーが加入した際にはトレーニングを行い、お客様のプランを定期的に見直して常に最新の状態に保ちます。
コンティンジェンシープランにおける一般的な誤りを避ける方法
重大な局面において一般的な誤りによってお客様の対応力が弱まるのを防ぐため、以下のベストプラクティスに基づいてプランを構築してください
特定のリスクに合わせてプランを調整する
データ侵害とサプライチェーン攻撃では、まったく異なる対応が必要となります。必要なときにお客様のチームがクリアで適切なガイダンスを得られるよう、特定のリスクシナリオに合わせて各プランをカスタマイズしてください。
コミュニケーションをプランの一部にする
完璧な対応アクションが用意されたプランであっても、誰に、いつ、どのように通知すべきかを誰も知らなければ、失敗に終わる可能性があります。クリアなコミュニケーションは、混乱が生じた際にも統制の取れた対応を維持するのに役立ちます。
プランを常に更新された状態にする
半年前に作成されたプランには、すでに置き換えられたツールや退職したチームメンバーが記載されている可能性があります。定期的に見直しを行い、業務上の重大な変更があった場合は必ず更新してください。
最悪のシナリオを想定したプランを立てる
楽観的なシナリオではなく、現実的な最悪のシナリオを想定してプランを立ててください。お客様のコンティンジェンシープランは、事態が迅速かつ容易に解決しない場合のために存在します。
より優れた緊急事態管理のために安全なツールを使用する
データ侵害、不正アクセス、侵害された通信などは、企業がコンティンジェンシープランを計画する顕著なリスクの一部にすぎません。リスクは、お客様のメールプロバイダーのセキュリティモデルにおける脆弱性、クラウドストレージ上の不完全な暗号化、脆弱なパスワードやパスワードの使い回しなどから生じます
適切なワークスペースの選択が重要です。エンドツーエンド暗号化により、万が一侵害が発生した場合でも、権限のない人にはデータが読み取れない状態が維持されます。悪用可能な脆弱性が少なくなれば、そもそもお客様のコンティンジェンシープランを始動させるようなインシデント自体を減らすことができます。
Proton Workspaceは、メール、カレンダー、クラウドストレージ、ドキュメント、ビデオ会議、パスワード管理のためにお客様のチームに暗号化済みのコラボレーションツールを提供し、エンドツーエンドおよびゼロアクセス暗号化で機密性の高いビジネスデータを保護します。
ProtonはISO 27001認証を取得し、SOC 2 Type II監査をクリアしており、GDPR、HIPAA、およびCCPAなどのフレームワークへの準拠をサポートしています。スイスに拠点を置くProtonは、強固なスイスおよび欧州のプライバシー法に基づいてお客様のデータを保護し、米国の監視や外国からのアクセス要求の及ばない場所にデータを保管するのを支援します
これらは、コンティンジェンシープランを策定する必要性を代替するものではありません。しかし、お客様のチームが対処しなければならないトラブルが少なくなればなるほど、それらのプランは本来あるべき場所、つまり、いつでも使えるように準備された状態で引き出しの中に眠ったままになります。
コンティンジェンシープランに関するよくある質問
コンティンジェンシープランと緩和プランの違いは何ですか?
コンティンジェンシープランは事後対応型であり、特定のリスクが発生した後にお客様が何をすべきかの概要を示します。緩和プランは、そもそもそのリスクが発生する可能性を低減することに焦点を当てており、事前対応型となります。一般的に企業がビジネス継続性を確保するには、両方が必要となります。すなわち、リスクへの曝露を最小化するための緩和プランと、そうした対策をすり抜けて問題が発生してしまったときのためのコンティンジェンシープランです。
コンティンジェンシープランはどのくらいの頻度で更新すべきですか
お客様のチーム、ツール、ベンダー、または業務に重大な変更が生じた場合は、いつでもコンティンジェンシープランを見直してください。これらの変更以外にも、各四半期の初めなどに見直しのサイクルを計画し、お客様のビジネスに役立たなくなった指示がないかを確認してください。
コンティンジェンシープランの例にはどのようなものがありますか?
企業がコンティンジェンシープランを構築する一般的なシナリオには、以下のようなものがあります:
- サイバーセキュリティインシデント:誰が対応を主導するか、影響を受けるクライアントにどのように通知するか、システムをどのように隔離・復元するか。
- 主要な人員の離職:責任の再分配方法、重要な知識の文書化場所、引き継ぎの管理方法。オフボーディングプロセスの管理をよりシンプルに、より透明にするために、弊社の無料のオフボーディングチェックリストテンプレートをダウンロードしてください。
- ベンダーまたはサプライヤーの破綻:どのバックアップベンダーが事前に承認されているか、プロジェクトのタイムラインをどのように調整するか、遅延をクライアントにどのように伝えるか。
- 規制またはポリシーの変更:現在のプロジェクトへの影響をどのように評価するか、コンプライアンス調整の責任者は誰か、クライアントとのどのようなコミュニケーションが必要か。






