事業継続計画(BCP)--- 情報セキュリティインシデント編
第1章 総則
第1条(目的)
本計画は、ライパス株式会社(以下「当社」という)において、マルウェア感染、不正アクセス、ランサムウェア攻撃等の情報セキュリティインシデントが発生した場合に、事業への影響を最小限に抑え、重要な業務の継続および早期復旧を図ることを目的とする。
第2条(適用範囲)
本計画は、当社の情報システムおよび業務プロセスに影響を及ぼす情報セキュリティインシデント全般に適用する。
第3条(想定するインシデント)
分類 想定シナリオ 影響度
マルウェア感染 ランサムウェアによるデータ暗号化、情報窃取型マルウェアの感染 高
不正アクセス クラウド環境への不正アクセス、管理者アカウントの乗っ取り 高
DDoS攻撃 サービスへの大量アクセスによるサービス停止 中〜高
内部不正 従業者による個人データの持ち出し・不正利用 中〜高
クラウドサービス障害 Google Cloud等の基盤障害によるサービス停止 中
データ消失 誤操作・障害によるデータの消失 高
第2章 体制
第4条(BCP発動基準)
以下のいずれかに該当する場合、本計画を発動する。
サービスの全面停止が発生し、1時間以内の復旧が見込めない場合
個人データの大規模な漏洩が確認または強く疑われる場合
ランサムウェア等によりシステムが利用不能となった場合
個人データ管理責任者が発動を判断した場合
第5条(対応体制)
役割 担当者 責務
統括責任者 代表取締役社長(村松大介) 全体統括、対外的な意思決定
技術対応責任者 情報セキュリティ運用統括(加藤朝彦) 技術的対応の指揮、システム復旧
広報・顧客対応 統括責任者が指名 顧客・委託元への連絡、問い合わせ対応
法務・コンプライアンス 顧問弁護士(外部) 法的対応、個人情報保護委員会への報告支援
第3章 対応手順
第6条(初動対応 --- 発生後0〜2時間)
状況把握
インシデントの種類・規模の特定
影響を受けるシステム・データの範囲の確認
封じ込め
感染・侵害が疑われるシステムのネットワーク隔離
不正アクセス元のIPアドレスのブロック
侵害されたアカウントの無効化
証拠保全
ログの保全(アクセスログ、システムログ、通信ログ)
感染端末のメモリダンプ・ディスクイメージの取得
初動連絡
統括責任者への報告
委託元への速報(該当する場合)
第7条(代替措置 --- 発生後2〜24時間)
インシデント種類 代替措置
サービス停止 メンテナンスページの表示、顧客への状況通知メール送信
クラウド障害 バックアップリージョンへの切替え(可能な場合)、手動対応への移行
データ消失 バックアップからの復旧、影響範囲の顧客への通知
ランサムウェア クリーンなバックアップからの復旧(身代金は支払わない)
アカウント侵害 全アカウントのパスワードリセット、MFAの再設定
第8条(復旧作業 --- 発生後24時間〜)
原因の特定と除去
フォレンジック調査(必要に応じて外部専門家に委託)
脆弱性の特定と修正
マルウェアの完全除去
システム復旧
クリーンな環境でのシステム再構築
バックアップからのデータ復元
復旧後のセキュリティ検証
サービス再開
段階的なサービス再開
モニタリングの強化
顧客への復旧通知
第4章 バックアップ体制
第9条(バックアップ方針)
対象 頻度 保管場所 保管期間
データベース 日次 Google Cloudの別リージョン 30日
アプリケーション構成 コード変更都度(Git) GitHub 無期限
システム設定 変更都度(IaC) GitHub 無期限
ログ リアルタイム Cloud Logging 90日
第10条(バックアップの検証)
バックアップからの復元テストを、半年に1回実施する。
テスト結果を記録し、復旧手順の有効性を確認する。
復旧目標:
RTO(目標復旧時間): 24時間以内
RPO(目標復旧地点): 直近24時間以内のデータ
第5章 コスト確保
第11条(インシデント対応コスト)
インシデント発生時の対応に必要なコストを確保するため、以下の措置を講じる。
サイバー保険への加入を検討する(加入時期目標: 2026年後半)
インシデント対応の緊急予算枠を確保する
サイバー保険のカバー範囲として、以下を考慮する。
フォレンジック調査費用
法的対応費用(弁護士費用、個人情報保護委員会対応)
顧客への通知・対応費用
事業中断による逸失利益
損害賠償費用
第6章 訓練・見直し
第12条(訓練)
年1回以上、インシデント対応の机上訓練を実施する。
訓練では、想定シナリオに基づき、対応手順の確認と課題の洗い出しを行う。
訓練結果を記録し、本計画の改善に反映する。
第13条(見直し)
本計画は、年1回見直しを行う。
以下の場合は、臨時の見直しを行う。
インシデントが実際に発生した場合
組織体制・システム構成に重大な変更があった場合
訓練で重大な課題が発見された場合
附則: 緊急連絡先一覧
連絡先 担当者 連絡手段 備考
統括責任者 村松大介 携帯電話 24時間対応
技術対応責任者 加藤朝彦 携帯電話 / Slack 24時間対応
顧問弁護士 (要記入) 電話 営業時間内
個人情報保護委員会 --- 報告フォーム 速報: 3〜5日以内
警察サイバー犯罪相談窓口 --- 電話 犯罪が疑われる場合
IPA --- 届出フォーム 不正アクセスの場合
Google Cloud サポート --- サポートポータル クラウド障害の場合
制定日: 2026年3月27日 最終改定日: 2026年3月27日 管理部門: 情報セキュリティ運用統括