組織が業務運営において情報技術(IT)への依存度を高めていることを踏まえ、事業継続計画(およびその下位概念であるITサービス継続計画)は組織全体を対象とし、災害復旧はITに焦点を当てています。
組織の事業継続計画および災害復旧計画(BCDR)に関する文書を監査することで、関係者に対し、当該文書が完全であり、重大な虚偽表示が含まれていないことを第三者が検証することになる。
事業継続(BC)と災害復旧(DR)という用語はよく一緒に使われますが、実際には大きく異なります。BCは、災害発生後も重要な機能や業務プロセスを継続できる企業の能力を指すのに対し、DRはBCの一部ではありますが、企業のIT機能に特化したものです。[ 1 ] [ 2 ]
主な目的は、組織の業務および/またはコンピュータサービスの全部または一部が部分的または完全に利用不能になった場合に、組織を保護することです。

災害復旧時のダウンタイムとデータ損失を最小限に抑えることは、通常、次の2つの重要な概念に基づいて評価されます。
災害復旧計画 (DRP) の監査における内部監査人の役割: 1. ガバナンスと監督 - 役割、責任、監督が定義され、DRP がリスク許容度と継続性戦略に合致していることを確認します。 2. リスク評価と BIA - リスクと影響評価で重要なシステムが特定され、RTO/RPO が定義されていることを確認します。 3. 計画の設計と文書化 - DRP が最新で完全であり、主要な復旧手順が含まれていることを確認します。 4. テストと検証 - 定期的な DRP テストが実施され、その結果が計画の改善に使用されていることを確認します。 5. バックアップと復旧 - バックアップの頻度と復旧能力を RTO/RPO 目標と比較して評価します。 6. コミュニケーションとトレーニング - スタッフがトレーニングを受けており、危機に対するコミュニケーション プロトコルが整備されていることを確認します。 7. 維持と改善 - DRP が定期的に更新され、教訓が統合されていることを確認します。[ 3 ]
災害復旧計画(DRP )とは、災害発生時に組織の災害復旧プロセスを実行し、ビジネスITインフラストラクチャを復旧および保護するための文書化されたプロセスまたは手順のセットです。[ 4 ] これは、「災害の前、最中、後に取るべき一貫した行動の包括的な記述」です。[ 5 ]災害は、自然災害、環境災害、または人為災害である可能性があります。人為災害は、意図的なもの(たとえば、テロリストの行為)または意図的でないもの(つまり、偶発的なもの、たとえば人工ダムの決壊、またはコンピュータシステムでの「ファットフィンガー」(誤ったコマンドの入力))である可能性があります。
万能な計画はないが、[ 6 ]基本的な戦略は 3 つある。[ 4 ] [ 6 ]
後者には、適切な保険契約を確保することや、「教訓」をまとめるブレインストーミングセッションを開催することが含まれる。[ 4 ] [ 8 ]
DRPの効果を最大限に高めるには、頻繁に更新することが最も効果的であり、以下の点を満たす必要があります。
組織は適切な記録を保持する必要があります。監査人は、記録、請求書、契約書を精査し、記録が適切に保管されていることを確認します。そのような記録の一つに、組織のハードウェアおよびソフトウェアベンダーの最新リストがあります。このリストは、変化する業務慣行を反映し、IT資産管理システムの一部として作成され、定期的に更新されます。リストのコピーは社内外に保管され、必要とする人が閲覧またはアクセスできるようになります。監査人は、この目的を達成するために使用されている手順をテストし、その有効性を判断します。
災害復旧は事業継続のサブセットです。DRP は壊滅的なイベント後にデータを復旧するためのポリシー、ツール、手順を包含するのに対し、BCP は潜在的な混乱イベントに関係なく事業のあらゆる側面を機能させ続けることを伴います。そのため、事業継続計画は、DRP だけでなく、データ侵害やその他の災害イベントが発生した場合の脅威の防止、検出、復旧、および業務の再開を含む包括的な組織戦略です。したがって、BCP は 5 つのコンポーネント プランで構成されています。[ 9 ]
最初の 3 つのコンポーネント (事業再開計画、居住者緊急時対応計画、および事業継続計画) は、IT インフラストラクチャを扱っていません。インシデント管理計画 (IMP) は IT インフラストラクチャを扱っていますが、組織の IT システムに対するサイバー攻撃に対処するための構造と手順を確立するため、一般的には DRP をアクティブ化するエージェントにはなりません。したがって、DRP は、IT にとってアクティブな関心のある唯一の BCP コンポーネントです。[ 9 ]
テストの全体的な分類は、機能ベースと議論ベースです。テストの種類には、テーブルトップ演習[ 10 ]、チェックリスト、シミュレーション、並列処理(プライマリサイトが稼働中にリカバリサイトをテスト)、および完全な中断(フェイルオーバー)テスト[ 11 ] [ 12 ]が含まれます。これらはBCとDRの両方に適用されます。
すべての保険プランと同様に、適切な事業継続計画から得られるメリットには、次のようなものがあります。[ 5 ]監査費用への支出が多いほど、インシデントの発生率が低いという相関関係が研究で示されています。[ 13 ]
ディザスター・リカバリー・ジャーナルのジェフリー・H・ウォルド氏によると、災害復旧計画の策定に関わる全プロセスは10のステップから構成されている。[ 5 ]
初期テストは、業務への支障を最小限に抑えるため、段階的に、かつ通常の営業時間外に実施する。その後のテストは、通常の営業時間内に実施する。
高コストのため、さまざまな計画には批判がないわけではありません。デルは、BCP/DR計画に関連して組織がよく犯す5つの「一般的な間違い」を特定しました。 [ 14 ]
サイト指定:バックアップサイトの選択。ホットサイトは運用再開に必要な設備をすべて備えているが、コールドサイトにはその能力がない。ウォームサイトは一部の運用は再開できるが、すべての運用を再開できるわけではない。
費用対効果分析が必要である。
データバックアップ:バックアッププロセスの監査では、(a)それが効果的であるかどうか、および(b)実際に担当者によって実行されているかどうかを判断します。[ 15 ] [ 16 ]災害復旧計画には、コピーされなかったデータを復旧するための最善の方法に関する情報も含まれています。このプロセス中にデータが破損、変更、または破壊されないように、制御と保護が設けられています。
訓練:計画の有効性を判断し、必要な変更点を特定するために定期的に実施される訓練。監査人の主な役割は、これらの訓練が適切に実施されていること、および訓練中に明らかになった問題が対処されていることを確認することです。
監査人は、会社の保険契約書やその他の調査結果を検討することにより、会社の保険(特に財産・損害保険)の補償範囲の適切性を判断します。監査人が確認する必要のある項目には、保険契約の範囲(明示されている除外事項を含む)、補償額が組織のニーズをカバーするのに十分であること、および保険契約が有効であることなどが含まれます。また、監査人は、独立格付け機関が付与した格付けを検討することにより、保険を提供している保険会社が、災害発生時に損失を補償できるだけの財務的健全性を有していることを確認します。
効果的な災害復旧(DR)計画では、企業が他の組織に対して負う責任の範囲と、大規模災害発生時でもそれらの責任を果たす能力を考慮に入れます。優れたDR監査では、既存の覚書(MOA)や契約書を精査し、災害やその他の異常事態発生時に組織が負う法的責任を最小限に抑えます。また、組織への支援体制の構築や復旧支援に関する合意事項も明記します。この分野の評価手法としては、計画の妥当性の検証、計画がすべての要素を考慮に入れているかどうかの判断、文書や外部調査による契約や合意事項の妥当性の検証などが挙げられます。
監査人は、計画において、経営陣と復旧チームの両方が効果的な通信機器、社内コミュニケーションおよびビジネスパートナーや主要顧客などの社外問題に関する連絡先情報を確実に備えていることを確認しなければならない。
監査手法には以下が含まれる
24時間体制の災害復旧活動中にスタッフを維持するための手順は、優れた災害復旧計画に必ず含まれています。食料や水の備蓄、心肺蘇生法(CPR)や応急処置の実施能力、家族の緊急事態への対応手順は明確に文書化され、テストされています。これは一般的に、企業が適切な研修プログラムと明確な職務定義を行うことで実現できます。計画の準備状況を確認する際には、担当者への聞き取り調査、直接的な現場観察、研修記録や資格証明書の確認といった作業が含まれることがよくあります。
監査人は、停電やIT関連以外の状況が発生する可能性を考慮した手順をレビューしなければならない。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)