オールハザードBCPを誤解していませんか?―策定・運用で陥りやすい3つの落とし穴―
地震や風水害、感染症に加え、サイバー攻撃、クラウド障害、地政学的緊張に伴う供給途絶など、企業が備えるべき危機は広がり続けています。原因事象ごとにBCPを整備する従来の方法では、計画の数と維持・更新の負担が増すばかりです。
そこで注目されているのが、多様な危機に共通する「結果」に力点を置くオールハザードBCPです。ただし、「どんな危機にも1つの計画で対応できる」と考えると、かえって策定・運用が混乱しかねません。
本稿では、企業の危機管理を支援してきたコンサルタント7名が、支援現場でのリアルな失敗事例や成功要因を持ち寄り、オールハザードBCPについて課題の分析や検討を行いました。オールハザードBCPの基本的な考え方を整理した上で、企業が陥りやすい3つの落とし穴と、BCP事務局が押さえておきたい勘どころを解説します。
オールハザードBCPとは
オールハザードBCPとは、地震、風水害、感染症、サイバー攻撃といった様々な災害事象の共通項、つまり災害事象によってもたらされる結果への対応に焦点を当てて対策を考えるBCPです。結果にフォーカスすることで、多様な場面に適用可能なBCPへと進化させる狙いがあります。
例えば、地震や火災がもたらす結果の1つに、行方不明者や負傷者の発生があります。従業員が被災することで、普段なら簡単につかまる、いるはずの現場責任者と連絡が取れなくなる可能性もあります。こうした“結果”への対応としては安否確認や負傷者対応、代行者による対応などが挙げられます。これらは起こる事象にかかわらず、共通して必要な対策です。
また、地震やサイバー攻撃がもたらす結果の1つとして、本来ならば不自由なく使えるはずのリソースに制約が生じる事態があります。機器が損傷し、使えるはずのITシステムに障害が起こるかもしれません。こうした結果への対応としては、アナログ的な手段による対応や別の代替システムへの切り替えが挙げられます。これらも起こる事象にかかわらず、共通して必要な対策です。
オールハザードBCPの特徴は、いわば伝統的BCPともいえる原因事象に力点をおいたBCP(以後、原因事象型BCPと呼びます)を考えると、さらによくわかります。原因事象型BCPは、文字通り、「どういう災害がどう起きたか」を起点に考えるBCPです。
日中に起こった地震災害なら、
「まずは屋外避難をする→現場点呼をする→負傷者対応をする→社屋に戻れるか点検をする→戻ったら対策本部を立てる→安否確認をする→帰宅困難者対応をする→工場の設備点検を行う...」
といった地震災害であり得そうなシナリオを軸に置きながら、行動計画を立てます。
以下は、従来の原因事象に沿った対策を立てる「緊急時対応計画(ERP)」・「危機管理計画(CMP)」と、経営資源などの結果に主眼を置いたBCPの構造を図に表したものです。
【図】ERP・CMP(原因事象ベース)とBCP(結果事象ベース)の構造の違い
この図の通り、原因事象型BCPの主なメリットは、状況を具体的にイメージしやすいことです。いつ、どこで、どのような規模の地震が発生し、時間の経過とともに被害がどう拡大・収束するかが示されれば、必要な準備や対応も考えやすくなります。
しかしながら、事業中断を引き起こす原因は多種多様です。その各事象について計画や手順を用意すると、地震BCP、火災・爆発BCP、風水害BCP、パンデミックBCP、噴火BCP、サイバー攻撃対応BCPなどのように原因事象の数だけBCP文書が際限なく増えていきます。結果、維持・更新の負担も大きくなります。
また、実際の危機が必ずしも、あらかじめ想定したシナリオ通りに展開するとは限りません。実際、2011年に起きた東日本大震災では、首都直下地震BCPを用意していた企業の多くが、「首都圏が被災するだろうから、対策本部は関西圏などに立ち上げよう」という計画を立てていました。ところが実際には、東京の本社が大きく被災することはなかったため、「計画通りに遠方に対策本部を立ち上げるべきか、東京本社側で立ち上げるべきか迷い、混乱した」という話もあります。
こうしたデメリットを吸収する形で考えられたのがオールハザードBCPだ、ともいえます。オールハザードBCPは、被災時の共通項になり得る“結果”に焦点を当てます。そのため、仮に想定していなかった原因事象に遭遇しても、“結果”が似ている事象であれば、既存の行動計画を応用しやすくなるというメリットがあります。
このような従来のBCPでは対応が困難な事態に直面した経験から、当社の支援現場でも、原因事象型BCPからオールハザードBCPへの移行を検討する企業が多くみられるようになりました。
オールハザードBCPの落とし穴と勘どころ
もっとも、オールハザードBCPへ移行すれば、すべての問題が解決するわけではありません。適切に設計・運用すれば、BCPの適用範囲や実効性の向上が期待できますが、その考え方を誤解すると、別の混乱が生じます。実際、多くの企業がオールハザードBCP特有の落とし穴にはまっています。
落とし穴①:1つの行動計画書で全事象をカバーできると思ってしまう
「えっ、オールハザードなんだから、これを作れば、どんな事象にも対応できるんですよね!?違うんですか?」
オールハザードBCPの策定を支援していると、このような反応をいただくことがあります。この認識のずれを放置したまま策定を進めると、途中で議論が迷走したり、策定後に経営層や現場から大きな「ちゃぶ台返し」を受けたりすることになります。
そもそも、オールハザードBCPは、どのような事態にもそのまま使える魔法の杖ではありません。理由は大きく2つあります。
1つ目は、オールハザードBCPが、原因事象をまったく考えないアプローチではないことです。共通化できる部分はまとめますが、共通化できない部分については、原因事象に応じた検討が必要です。
例えば、地震では、まず身の安全を確保し、揺れが収まった後に建物や周囲の状況を確認して、必要に応じて避難します。火災では、煙を吸わないよう口と鼻をハンカチやタオルなどで覆い、姿勢を低くして避難します。また、風水害が予測される場合には、重要な設備や資機材を高所へ移動し、土のうなどで浸水に備えることが考えられます。地震後に復旧作業を行う場合には、建物の損傷や余震の可能性を踏まえた安全確認も必要です。
2つ目は、結果事象にも複数のパターンがあることです。例えば、設備が使えないといっても、一部機能が停止する場合、全面停止する場合、数時間で復旧する場合、数カ月にわたり使えない場合では、必要な対応が異なる可能性があります。人員不足についても、数人が数日間不在になる場合と、部門要員の大半が長期間稼働できない場合とでは、対策が変わる可能性があります。結果事象に着目しても、こうしたすべてのパターンを網羅することは現実的ではありません。
したがって、「1つの行動計画書で全事象をカバーできる」という理解は間違いなのです。
勘どころ:オールハザードBCPの前提を繰り返し共有せよ
BCPの策定・運用の当事者がこうした落とし穴に陥るのを避けるためには、BCPのプロジェクトを通じて終始一貫して、オールハザードBCPの前提をうたい続けることが大事です。
「オールハザードBCPは万能ではない」「原因事象の想定や個別検討も必要である」という前提を、経営層や各部門と共有します。場合によっては、過度な期待を招く「オールハザード」という名称を避け、「対応パターンモジュール化BCP」や「汎用度増し増しBCP」など、自社の考え方が伝わりやすい名称に置き換えてもよいでしょう。
この説明は、策定時に一度行えば終わりではありません。経営会議、部門との検討、教育、訓練など、機会があるたびに繰り返し伝えることが重要です。担当者が替われば、同じ誤解は再び生じます。共通計画で対応する範囲、原因事象別に補う範囲、想定する資源喪失の程度などを、その都度確認する必要があります。
落とし穴②:柔軟性が増したオールハザードBCPは使いやすいものと思ってしまう
「オールハザードBCPは柔軟に使えるはずなのに、なんだかわかりにくくないですか?」
オールハザードBCPを策定した後、現場からこのような声が出ることがあります。「自部門が何をすればよいのかわからない」「直感的に動けない」というのです。
オールハザードBCPは、危機事象によって生じる結果や、経営資源の喪失状態に共通する対応をまとめた計画です。そのため、想定していなかった危機にも応用しやすくなります。しかし、柔軟性が高いことと、文書として使いやすいことは別問題です。
オールハザードBCPの策定段階では、主に「何が使えなくなったか」「どのような方針で対応するか」という視点で対策を検討します。例えば、「Aサプライヤーから調達できなくなった場合は、Bサプライヤーへ切り替える」といった具合です。
ところが、実際に有事に直面した担当者が考えることは、もっと具体的です。
「Aサプライヤーから調達している原料は、あと何日持つのか。Bサプライヤーも被災していないか。必要な量を当社に振り向けてもらえるのか。物流は動いているのか。後工程は稼働できるのか。切り替えには品質保証部門の承認が必要ではないか。誰が、どの順序で確認するのか」
つまり、行動計画策定時の視点と、現場が実行する際の視点には、隔たりがあることが少なくありません。
「それなら、策定段階から、誰が、いつ、何をするのかまで細かく書けばよい」と考えるかもしれません。しかし、すべてを最初から具体化するには膨大な時間がかかります。さらに、手順を細かく決めすぎると、想定と異なる状況に応用しにくくなり、オールハザードBCPの長所である柔軟性を損ねてしまいます。
柔軟性が高いということは、現場に判断の余地が残されているということでもあります。したがって、共通計画だけで「柔軟性」と「使いやすさ」の両方を完成させようとするのではなく、適度な具体化と継続的な改善のバランスを取る必要があります。
勘どころ:策定直後のオールハザードBCPは、まだ「仮説」にすぎない
策定直後の行動計画は、いわばダイヤの原石です。経営資源に対する対策は整理されていても、それを各部門や担当者の具体的な行動に置き換えると、わかりにくさや情報の不足が見えてきます。その原石を磨き、実際に使える計画へ仕上げる手段が訓練です。
訓練では、「参加者がどこで迷ったか」、「どの判断に時間がかかったか」、「どの情報や資料が不足していたか」を確認します。その結果を踏まえ、部門別アクションリスト、判断フロー、チェックリストなどを追加し、直感的に使える計画へ更新していきます。
BCPは、策定して完成するものではありません。訓練を通じて継続的に改善することが不可欠であり、オールハザードBCPも例外ではないのです。
落とし穴③:オールハザードな目標設定!?で思考停止してしまう
「オールハザードBCPが1つの行動計画書で多様な事象に対応するものだから、復旧目標も1つに集約したものを決めなければいけないの!?いや、ケースバイケースだし、無理でしょ」
これもよく聞く声です。BCP策定中に事務局が直面する「現場が目標復旧時間(RTO)を決められない問題」です。
「復旧目標は、自社だけでなく、世の中がどこまで被災しているかによって変わるじゃないか。例えば南海トラフ地震などが起きたとしたら、多くのサプライヤーも被災しているし、顧客だって被災している。そういう時の目標復旧時間は長くてもいいだろうし、サイバー攻撃などで自社だけが被災している場合は世の中はそこまで寛容ではない。だから目標復旧時間は短くなって然るべきだろう」
という声が上がるのです。これくらいの混乱で済めばいいですが、最悪なのが「目標は決めようがない。だから目標なしで話を進めよう」とか、逆に一層のこと、原因事象ひとつひとつに対して目標復旧時間を設定していこう」という極端な方向性に話が進んでしまうことです。復旧目標がなければ、導入を決めた対策の良し悪しの判断ができなくなります。また、無数に目標を設定しては、「目標Aに対する対策は何?」「目標Bに対する対策は何か?」というように、対策検討の項目・時間が増加し、関係者の負担が重くなります。
勘どころ:目標は1つでなくてよい。ただし「量より質」と心得よ
オールハザードBCPだからといって、あらゆる危機に共通する復旧目標を必ず1つに集約して設定しなければならない、というわけではありません。局所災害と広域災害で目標を分けたり、段階的に複数の復旧目標を設けたりすることも可能です。
ただし、目標を増やせば、その分だけ検討すべき対策も増えます。「目標Aを達成するための対策」、「目標Bを達成するための対策」、「目標を使い分ける条件や判断者」などを、それぞれ決めなければなりません。目標の数が増えるほど、策定・運用の負担が増し、かえって現場が迷う可能性もあります。
したがって、目標を複数設けるのは、ステークホルダーの要求や復旧戦略が実質的に変わるなど、本当に必要な場合に絞るべきです。
むしろ重要なのは、目標の数を増やすことより、「何を優先して復旧するのか」を明確にすることです。どの事業、製品・サービス、業務、機能を優先するのか。最低限どの水準まで戻すのか。これらが明確であれば、実際の被害状況が想定と異なっていても、対策の優先順位を判断しやすくなります。
ここでいう目標の「質」とは、細かく精緻な数値を設定することではありません。有事の意思決定や対策の選択に、実際に役立つ目標になっているかということです。目標設定では、数を増やすことよりも、何を守り、何から戻すのかを明確にすることが重要なのです。
終わりに
オールハザードBCPは、従来のBCPを否定して生まれたものではありません。数多くの災害や事業中断への対応を経験し、原因事象ごとに計画を作り込むだけでは対応しきれないという教訓の積み重ねから培われた、間違いなく有効なアプローチです。
ただし、有効なアプローチであることと、万能であることは別です。オールハザードBCPの本質は、あらゆる危機を漏れなく想定し、1つの行動計画書にすべての答えを書いておくことではありません。想定していなかった事態に直面しても、共通の考え方を使って状況を整理し、優先順位を判断し、行動を始められるようにすることです。
そのためには、共通化する範囲と原因事象別に補完する範囲を明らかにする必要があります。また、策定した計画を完成品と考えず、訓練を通じて部門別の行動、判断基準、チェックリストなどを補い、実際に使える形へ育てていくことが欠かせません。
復旧目標についても、無理に1つへ統一したり、反対に事象ごとに増やし続けたりする必要はありません。重要なのは、「何を守り、何から、どの水準まで戻すのか」という優先順位を明確にし、有事の意思決定に役立つ目標を持つことです。
オールハザードBCPへの移行にあたって、BCP事務局は、少なくとも次の3点を問い続ける必要があります。
- 共通計画で扱う範囲と、個別に補完する範囲は明確か
- 計画は、現場が実際に判断・行動できる形になっているか
- 復旧目標は、有事の優先順位や対策の選択に役立つものになっているか
目指すべきは、どのような事態にも機械的に当てはめられる計画ではありません。何が起きても、経営と現場が共通の軸で考え、状況に応じて適切な答えを導き出せるBCPです。オールハザードBCPの成否は、文書の完成度だけでなく、それを使いながら考え、判断し、改善し続ける組織の力にかかっています。
執筆協力:
シニアコンサルタント 辻井 伸夫
シニアコンサルタント 大橋 洋二
シニアコンサルタント 谷野 祐規
アソシエイトシニアコンサルタント 山本 真衣
チーフコンサルタント 日野原 小春
チーフコンサルタント 奥津 巧海
チーフコンサルタント 田中 駿介