BCMSユーザーズガイド -ISO 22301:2012対応-

Similar documents
JIS Q 27001:2014への移行に関する説明会 資料1

ISO 9001:2015 改定セミナー (JIS Q 9001:2015 準拠 ) 第 4.2 版 株式会社 TBC ソリューションズ プログラム 年版改定の概要 年版の6 大重点ポイントと対策 年版と2008 年版の相違 年版への移行の実務

品質マニュアル(サンプル)|株式会社ハピネックス

ISO 9001:2015 から ISO 9001:2008 の相関表 JIS Q 9001:2015 JIS Q 9001: 適用範囲 1 適用範囲 1.1 一般 4 組織の状況 4 品質マネジメントシステム 4.1 組織及びその状況の理解 4 品質マネジメントシステム 5.6 マネジ

どのような便益があり得るか? より重要な ( ハイリスクの ) プロセス及びそれらのアウトプットに焦点が当たる 相互に依存するプロセスについての理解 定義及び統合が改善される プロセス及びマネジメントシステム全体の計画策定 実施 確認及び改善の体系的なマネジメント 資源の有効利用及び説明責任の強化

ISO9001:2015内部監査チェックリスト

ISO9001:2015規格要求事項解説テキスト(サンプル) 株式会社ハピネックス提供資料

16年度第一回JACB品質技術委員会

目次 4. 組織 4.1 組織及びその状況の理解 利害関係者のニーズ 適用範囲 環境活動の仕組み 3 5. リーダーシップ 5.1 経営者の責務 環境方針 役割 責任及び権限 5 6. 計画 6.1 リスクへの取り組み 環境目標

1 BCM BCM BCM BCM BCM BCMS

進化する ISMS ISMS 適合性評価制度の認証用基準 (ISO/IEC 27001) は 改定の度に進化している Ver. Ver. I

実地審査チェックリスト (改 0) QA-057_____

9100 Key Changes Presentation

Microsoft Word - ISO 9001要求事項のエッセンス 改 国府保周

AAプロセスアフローチについて_ テクノファーnews

5. 文書類に関する要求事項はどのように変わりましたか? 文書化された手順に関する特定の記述はなくなりました プロセスの運用を支援するための文書化した情報を維持し これらのプロセスが計画通りに実行されたと確信するために必要な文書化した情報を保持することは 組織の責任です 必要な文書類の程度は 事業の

<4F F824F B4B8A B818E968D802E786C73>

恣意的に限定した適用範囲になっていませんか 主力サイトは適用範囲外になっていませんか ( 当該サイト活動を適用範囲外することにより経営的に大きな影響を受けていませんか ) 環境マネジメントシステムの意図した成果 ( 箇条 4.1) に影響する部門 部署を除外していませんか 適用範囲に含まれるサイトと

Microsoft Word - con 監査チェックリスト QMR

説明項目 1. 審査で注目すべき要求事項の変化点 2. 変化点に対応した審査はどうあるべきか 文書化した情報 外部 内部の課題の特定 リスク 機会 利害関係者の特定 QMS 適用範囲 3. ISO 9001:2015への移行 リーダーシップ パフォーマンス 組織の知識 その他 ( 考慮する 必要に応

1 主要機関の情報 ISO 改訂に関する情報 ( 調べ ) (1)( 一社 ) 日本規格協会 (JAS) の情報 第 21 回 ISO/TC207( 環境管理 ) 総会報告

<90528DB88EBF96E2955B2E786C73>

<4D F736F F D2095B68F E838A F939D8D8794C55F>

柔軟な文書化要求 それぞれの詳細説明は の ISO/FDIS14001:2015 規格説明会資料に譲りますが いずれもその考え方は既に ISO14001:2004 に含まれており 2015 年版への改訂に当たり EMS に関する 意図した成果 の達成に向けて IAF が強調しておきたいことを記載した

Microsoft PowerPoint - ISO9001規格要求事項の理解

JISQ 原案(本体)

事業継続ISOの上手な使い方――ISO 22301認証取得企業からみる実際の効果

FSMS ISO FSMS FSMS 18

ISO9001-whitepaper.pdf

Microsoft Word - ㆿㆡㆮ㆑EMS覑怼ï¼ı第丛盋_å“°å‹·çfl¨

Microsoft Word - IRCA250g APG EffectivenessJP.doc

説明項目 1. 審査で注目すべき要求事項の変化点 2. 変化点に対応した審査はどうあるべきか 文書化した情報 外部 内部の課題の特定 リスク 機会 関連する利害関係者の特定 プロセスの計画 実施 3. ISO 14001:2015への移行 EMS 適用範囲 リーダーシップ パフォーマンス その他 (

<4D F736F F D20939D8D87837D836A B B816996E BB8DEC8F8A816A F90BB8DEC E646F63>

図表 11に都道府県別取得件数 ( 上位 10 位 ) を 図表 12に産業分野別取得件数 ( 上位主要産業分野 ) を 図表 13に産業分野別取得件数の推移を示します 産業分野別件数 ( 図表 12) では最も多いのが 建設 の15,084 件 次いで 基礎金属 加工金属製品 の6,434 件 電

管理区分 非管理版 文書番号 PMS-007 制定年月日 改訂年月日 改訂番号 1 購入希望の場合は P マークの取得及び更新に必須となる文書のサンプルです ページ最後の購入方法をご確認ください 修正可能なワードファイルで提供して

事業継続マネジメント (BCM) の本質とは? 本システム監査 協会近畿 部第 166 回定例研究会 2017 年 5 19 株式会社マネジメント総研代表取締役 俊

Microsoft Word - RM最前線 doc

< E9197BF C C A88D5C BA492CA29817A C982A882AF82E98FEE95F1835A834C A CE8DF4834B BD82BD82AB91E4816A5F34325F E977095D E786C7

4.4 マネジメントシステム プロセス 5 リーダーシップ 5.1 リーダーシップ コミットメント 組織の状況を考慮し リスク ( 不確かさに影響 ) 及び機会 ( 何かをするのによい時期 ) として取り組むことを決定した情報から適用範囲に含まれていない範囲が存在していませんか恣意的に限定した適用範

2 序文この規格は,2004 年に第 2 版として発行された ISO 14001:2004,Environmental management systems -Requirements with guidance for use を翻訳し, 技術的内容及び規格票の様式を変更することなく作成した日本工

ISO/FDIS 9001 の概要 TC 176 国内委員会委員 中條武志 ( 中央大学 ) 1

目 次 1. 適用範囲 P4 2. 引用規格 P5 3. 用語及び定義 P5 4. 組織の状況 P7 4.1 組織及びその状況の理解 P7 4.2 利害関係者のニーズ及び期待の理解 P7 4.3 個人情報保護マネジメントシステムの適用範囲の決定 P7 4.4 個人情報保護マネジメントシステム P7

統合化の概要次回の改訂時迄には ISO D Guide83 に沿って整合性を図った 要求事項の定義 要求事項タイトル 要求事項の順番 そして定期的な適切性や妥当性有効性等の強化を含む見直しによって追加補充や変更点への対応を含めた対応が必要とされるが 統合化の構成の概要は 以下の通りススムパートナーズ

ISO 制定 / 改訂の経緯 1996 年 : ISO 発行 (JIS Q14001 発行 ) 2004 年 : ISO 第 2 版発行 (JIS Q14001 発行 ) 2011 年 : ISO/TC207/SC1において 改訂を行うことを決定 2012 年 ~

大塚製薬(株)佐賀工場

よくお聞きする内部監査の課題 課題 1 毎年 同じチェックリスト ( 同じ質問 ) 課題 2 内部監査への積極的関与が乏しい 課題 3 形式的で 実用的でない ( 審査のためのもの ) 課題 4 あら探しになっている 課題 5 質問が抽象的でわかりにくい 課題 6 文書と記録ばかり求める課題 7 不

< C582C C58B4B8A6982C682CC95CF8D58935F88EA C30382D31312D33302E786C73>

< E F824F F C581408B4B8A B818E968D80815E F824F825794C582C682CC918A88E1935F2E786C7378>

PowerPoint プレゼンテーション

ISO19011の概要について

PowerPoint プレゼンテーション

SJAC規格の作成及び発行手順

スライド 1

SGEC 附属文書 理事会 統合 CoC 管理事業体の要件 目次序文 1 適用範囲 2 定義 3 統合 CoC 管理事業体組織の適格基準 4 統合 CoC 管理事業体で実施される SGEC 文書 4 CoC 認証ガイドライン の要求事項に関わる責任の適用範囲 序文

IAF ID 2:2011 Issue 1 International Accreditation Forum Inc. 国際認定機関フォーラム (IAF) IAF Informative Document ISO/IEC 17021:2006 から ISO/IEC 17021:2011 への マネ

パラダイムシフトブック.indb

提出を求めることが想定される 本連載は 2015 年版によるシステム変更をマニュアルに反映させるため 要求項目順に 2004 年版と FDIS の差異の説明 マニュアルの改訂例という構成で 6 回に渡り整理するものである 2.FDIS と 2004 年版の構成比較 FDIS と 2004 年版の構成

Microsoft Word - JSQC-Std 目次.doc

組織 (organization) 自らの目的を達成するため 責任 権限及び相互関係を伴う独自の機能をもつ 個人 又は人々の集まり 注記 1 組織という概念には 法人か否か 公的か私的かを問わず 自営業者 会社 法人 事務所 企業 当局 共同経営会社 非営利団体若しくは協会 又はこれらの 一部若しく

<4D F736F F F696E74202D2091E6368FCD5F95F18D908B7982D D815B >

Microsoft PowerPoint  講演資料.pptx

ISO/IEC 改版での変更点

目次 1. 一般 目的 適用範囲 参照文書 用語及び定義 内部監査 一般 内部監査における観点 内部監査の機会 監査室

目 次 1. 適用範囲 P4 2. 引用規格 P5 3. 用語及び定義 P5 4. 組織の状況 P6 4.1 組織及びその状況の理解 P6 4.2 利害関係者のニーズ及びと期待の理解 P6 4.3 環境マネジメントシステムの適用範囲の決定 P6 4.4 環境マネジメントシステム P6 5. リーダー

Microsoft Word - con 監査チェックリスト EMR

< C94C593E095948AC48DB E838A F902E786C7378>

5. 規格はどこから入手できますか? 規格は 国家標準化機関又は ISO から購入することができます また 多くの国では 現地の言語で入手できます 6. ISO 9000 ファミリー規格に関する情報はどこから入手できますか? ISO 9000 の品質マネジメントシステ

ISO/FDIS ISO 9001 の主要な変更点 1. 附属書 SL の適用 2. 組織の状況の理解と QMS の適用範囲の決定 3. プロセスアプローチの適用向上それを支援する PDCA サイクルとリスクに基づく考え方 4. リーダーシップの強化 5. 組織の意図した結果 顧客満足の向上 パフォ

Microsoft Word 移行監査の着眼点160402


ISO/TC176/SC2/N1291 品質マネジメントシステム規格国内委員会参考訳 ISO 9001:2015 実施の手引 目次 1.0 序文 2.0 ISO 9001:2015 改訂プロセスの背景 3.0 ユーザグループ 4.0 実施の手引 4.1 一般的な手引 4.2 ユーザグループのための具

Microsoft Word - Frequently_Asked_Questions_on_ISO_14001-J.docx

Information Security Management System 説明資料 2-2 ISMS 適合性評価制度の概要 一般財団法人日本情報経済社会推進協会情報マネジメント推進センター副センター長高取敏夫 2011 年 9 月 7 日

なぜ社会的責任が重要なのか

京橋スマートコミュニティ協議会 制定 改訂履歴 改廃年月日版改訂理由作成者承認者 制定 XXXX XXXX 一次審査 XXXX XXXX 2/21

序文 0.4 Plan-Do-Check-Actモデル環境マネジメントシステムの根底にあるアプローチの基礎は Plan-Do-Check-Act(PDCA) という概念に基づいています PDCAモデルは 絶え間ない改善を達成するために用いる反復的なプロセスを示しています PDCAモデルは環境マネジメ

レジリエンスの取り組みに 関わるディスカッション

Microsoft Word - N1222_Risk_in_ (和訳案).docx

3 参照基準次に掲げる基準は この基準に引用される限りにおいて この基準の一部となる - プライバシーマーク付与適格性審査実施規程 - プライバシーマーク制度における欠格事項及び判断基準 (JIPDEC) 4 一般要求事項 4.1 組織 審査業務の独立性審査機関は 役員の構成又は審査業務

する 2 利害関係者がこれを入手できる ISO14001 では利害関係者が入手可能なものとして 環境方針がある 環境方針と併せて利害関係者が要請した場合 渡すことが出来る状態にすることが必要である 一般的には自社のホームページに掲載していれば 誰でも入手可能な状態と言える (3) 環境マニュアルの例

第48章 ソフトウェアのコストモデル

内部統制ガイドラインについて 資料

総合衛生管理製造過程と PDCAサイクル

IAF ID X:2014 International Accreditation Forum, Inc. 国際認定機関フォーラム (IAF) IAF Informative Document IAF Informative Document for the Transition of Food S

1 適用範囲 2 引用規格 3 用語の定義 69の用語 4- 組織の状況新規 4.1- 組織とその状況の理解 [1] 2 組織は 組織組織の目的目的と戦略戦略の方向方向に関係する内外の課題課題を決定しなければならない これらの課題は 想定された結果を達成する上で品質マネジメントシステムの能力に影響す

金融機関の業務継続強化に向けた課題と対応

パデセア黒柳 ISO 改訂版対応 - 環境マニュアル改訂文例 第 4 回 :ISO14001:2015 逐条解説と環境マニュアルの例 (6.2~7.4.3) ISO 改訂版対応 - 環境マニュアル改訂文例 として今回は 6.2 環境目標及びそれを達 成するための計画策定 7.

1 情報セキュリティ評価について 情報セキュリティ対策ベンチマーク ISMS 適合性評価制度 情報セキュリティ監査は いずれも 組織が構築した情報セキュリティマネジメントを評価するものである 本項では これらの情報セキュリティ評価について その概要や特徴について述べる これら評価の準拠する規格は 情

Microsoft Word - JIS Q 13485見直し版_050614_.doc

Microsoft Word - 品質マニユアル2015.doc

OHSAS 18001:2007 OCCUPATIONAL HEALTH AND SAFTY ASSESSMENT SERIES 労働安全衛生評価シリーズ Occupational health and safety management system- Requirements 労働安全衛生マネジ

JICA 事業評価ガイドライン ( 第 2 版 ) 独立行政法人国際協力機構 評価部 2014 年 5 月 1

図 1 プロセスを基礎とした品質マネジメントシステムの拡大モデル この規格は JIS Q 9001 との整合性を維持するように また その他のマネジメントシステム規格と両立するように作成されている これらの規格は 相互に補完し合うが 独立して使用することもできる 附属書 A は 組織がその強み 弱み

<355F838A E837D836C B E696E6464>

概要 このホワイトペーパー ( 白書 ) は 2014 年 5 月に発行された現在のドラフト版である ISO/ DIS9001 ( 以下 DIS9001) の内容に関する見解を述べたものです このホワイトペーパーは DIS9001 のすべての要求事項を完全に解説するものではなく DIS9001 で提

[ 指針 ] 1. 組織体および組織体集団におけるガバナンス プロセスの改善に向けた評価組織体の機関設計については 株式会社にあっては株主総会の専決事項であり 業務運営組織の決定は 取締役会等の専決事項である また 組織体集団をどのように形成するかも親会社の取締役会等の専決事項である したがって こ

プロジェクトマネジメント知識体系ガイド (PMBOK ガイド ) 第 6 版 訂正表 - 第 3 刷り 注 : 次の正誤表は PMBOK ガイド第 6 版 の第 1 刷りと第 2 刷りに関するものです 本 ( または PDF) の印刷部数を確認するには 著作権ページ ( 通知ページおよび目次の前 )

組織内CSIRT構築の実作業

Microsoft Word - №5 ISO22000.doc

ISO規格改正≪ISOご担当者様必携≫

Transcription:

株式会社インターリスク総研 事業リスクマネジメント部事業継続マネジメントグループ (JIPDEC BCMS 適合性評価制度運営委員会委員 ) 田代邦幸 2014 年 9 月 24 日 Copyright JIPDEC 2014 1

画面上のスライドは お手元に配布された資料とは 若干異なります マークがついたスライドは お手元に配布しておりません 2

今日お話ししたいこと 組織レジリエンスの向上に本気で取り組むならば 事業継続マネジメントシステム (BCMS) として取り組まなければならない マネジメントシステムとして取り組むためには ISO22301 や そのガイダンスである ISO22313 JIPDEC BCMS ユーザーズガイドを参考にするとよい Copyright JIPDEC 2014 3

事業継続マネジメントシステムの定義 マネジメントシステム全体の中で, 事業継続の確立, 導入, 運用, 監視, レビュー, 維持及び改善を担う部分 (JIS Q 22301) part of the overall management system that establishes, implements, operates, monitors, reviews, maintains and improves business continuity (ISO 22301) Copyright JIPDEC 2014 4

マネジメントシステムの定義 方針, 目的及びその目的を達成するためのプロセスを確立するための, 相互に関連する又は相互に作用する, 組織の一連の要素 (JIS Q 22301) set of interrelated or interacting elements of an organization to establish policies and objectives, and processes to achieve those objectives (ISO 22301) どんな会社にでも大抵ある仕組み Copyright JIPDEC 2014 5

マネジメントシステムは どこの会社でもある仕組み 既に自社にある仕組みを使って 事業継続力を維持向上 させていきましょう Copyright JIPDEC 2014 6

マネジメント システム ISO 規格で定められている PDCA サイクルに基づく仕組み 世界各国における研究や実践の蓄積を経て 効果的な手法として国際的に認知されているマネジメントシステムの一手法が ISO の MSS(Management System Standard) Copyright JIPDEC 2014 7

ISO MSS の統一フォーマット ISO 22301:2012 2012 年に策定された MSS( マネジメントシステム規格 ) の統一フォーマット 上位構造 共通の中核となるテキスト 共通用語及び中核となる定義 のスタイルを用いている 上位構造 共通の中核となるテキスト 共通用語及び中核となる定義 のスタイルは ISO/IEC 専門業務用指針統合版 ISO 補足指針 -ISO 専用手順 に 2012 年 5 月に追加された 附属書 SL の Appendix 附属書 SL = A+B 位置付けを ISO の Guide 文書から専門業務用指針の一部に格上げ A: 従来の MSS 作成の基本ルールについて示す ISO Guide 72 マネジメントシステム規格の正当性及び作成に関する指針 B: 要求事項規格の書き方に関する Appendix Appendix2 3 4: ISO マネジメントシステム 要求事項 規格全てを整合化し これらの規格の両立性を向上させることを目的とし 要求事項規格共通の構成を示す Appendix3 具体的な構造と MSS 全般に共通する要素に関する文面のフォーマット並びに用語の定義について 上位構造 共通の中核となるテキスト 共通用語及び中核となる定義 を示している 附属書 SL の背景 これまで策定された 30 以上の MSS の構成に統一性がない 例 :9001 14001 27001 の章立ての時点で既に構成が異なっている Copyright JIPDEC 2014 章項タイトル PDCA 0 序文 0.1 一般 0.2 PDCA モデル 0.3 この国際規格における PDCA の構成要素 1 適用範囲 2 引用規格 3 用語及び定義 4 組織の状況 4.1 組織とその状況の理解 4.2 利害関係者のニーズ及び期待の理解 4.3 XXX マネジメントシステムの適用範囲の決定 4.4 XXX マネジメントシステム 5 リーダーシップ 5.1 リーダーシップ及びコミットメント 5.2 経営者のコミットメント 5.3 方針 6 計画 7 支援 5.4 組織の役割, 責任及び権限 6.1 リスク及び機会に対応するための処置 6.2 XXX 目的及び達成計画 7.1 資源 7.2 力量 7.3 認識 8 運用 7.4 コミュニケーション 7.5 文書化した情報 8.1 運用の計画及び管理 8.2 事業影響度分析及びリスクアセスメント 8.3 事業継続戦略 8.4 事業継続手順の確立及び導入 8.5 演習及び試験の実施 9 パフォーマンス評価 9.1 監視, 測定, 分析及び評価 9.2 内部監査 10 改善 9.3 マネジメントレビュー 10.1 不適合及び是正処置 10.2 継続的改善 8 - P D C A

BCMS ISO22301 ISO22301/22313 は 世界各国における研究や実践の蓄積を経て 効果的な手法として推奨されている BCMS への取り組み方 BCMS に関する世界共通言語として通用する Copyright JIPDEC 2014 9

BCM ライフサイクル 事業影響度分析及びリスクアセスメント 演習及び試験の実施 運用の計画及び管理 事業継続戦略 事業継続手順の確立及び実施 参考 :ISO 22313:2012( 日本規格協会による英和対訳版 ) 10

一般的な PDCA サイクル 計画及び確立 (Plan) 維持及び改善 (Act) 導入及び運用 (Do) 参考 :ISO 22313:2012 ( 日本規格協会による英和対訳版 ) 監視及びレビュー (Check) 11

事業継続マネジメントシステム 維持及び改善 (Act) 計画及び確立 (Plan) 年度計画の作成 到達目標の設定 予算計上 演習及び試験の実施 導入及び運用 (Do) 事業影響度分析及びリスクアセスメント 運用の計画及び管理 事業継続戦略 監視及びレビュー (Check) 事業継続手順の確立及び実施 参考 :ISO 22313:2012( 日本規格協会による英和対訳版 ) 12

6. 計画 ISO MSS 共通要素における 計画 には マネジメントシステム全体についての計画 と マネジメントシステムの意図する結果を実現するための計画 との 2 つの計画がある 6 章は マネジメントシステム全体についての計画 BCMS そのものを定める 4.4 事業継続マネジメントシステム を満たす全体計画として マネジメントシステムを構成するプロセス群をシステムとして運用するための計画がどうあるべきかが定められている その具体策が 6.1 リスク及び機会に対応するための処置 と 6. 2 事業継続目的及び達成計画 になる 8.1 運用の計画及び管理 は マネジメントシステムの意図する結果を実現するための計画 Copyright JIPDEC 2014 13

よくあるマネジメントシステムの例 目標を立てる & 目標を達成する方法を決める 必要に応じてやり方を変える or 目標を見直す この仕組みに BCM を組み込もう! 頑張る (^_^) 評価 考課 目標に対する進捗状況を確認する Copyright JIPDEC 2014 14

BCMS における目標を設定する 目標復旧時間 (RTO) とは限らない BCMS によって どのような状態を実現したいかを考え その実現度合いを表す目標を設定する SMART な目標になっているか? Specific --- 具体的な Measurable --- 測定 ( 判定 ) 可能な Action oriented --- 行動を伴う Realistic --- 現実的な ( 実現可能な ) Time sensitive --- 時間的制約のある ( 参考 : NFPA1600 2013 Edition) パフォーマンス指標 Copyright JIPDEC 2014 15

9. パフォーマンス評価 (1) 概要 以下の ISO MSS では次の 3 つを必須プロセスと定めている 監視 測定 分析及び評価 内部監査 マネジメントレビュー ISO 22301 では 上記の 3 つに 事業継続手順の評価 (9.1.2) が追加され 4 つの必須評価プロセスとなっている 事業継続手順の評価とは 演習と並んで BCM 分野で広く行われてきた BCM の取組み のレビューを 事業継続手順 (8.4) に特化した評価として定められたもの (2) 有効性 BCMS を運用した結果として 設定されていた目標が どの程度達成できたのかが BCMS の有効性 この有効性には効率の概念 ( 達成された結果と 使用された資源との関係 ) は含まれていない ( 組織が自らの判断で効率の概念も含めるのは自由だが ) 有効性の改善とは 目標が達成できるよう さらに BCMS を改善することであり 例えば BCMS を変更することによって 業務プロセスの阻害回数や利害関係者からの苦情など 組織が定めた不適合が減少することが有効性の改善にあたる ISO22301 では パフォーマンスを改善するために組織が設定する目標そのものを高めることは要求されていない点には注意が必要 ( 組織が自らの判断で要求するのは自由だが ) (3) パフォーマンス パフォーマンスは 測定可能な結果 パフォーマンス評価は 測定できる結果を確定するプロセス という定義 組織は BCMS のパフォーマンスの定義やそれを評価する指標 組織のニーズに適したパフォーマンスの測定基準を自ら設定の必要有 今後実績を積んでガイド等出せれば良いと考える Copyright JIPDEC 2014 16

パフォーマンス指標を決める わが社は BCMS に取り組むことによって どのような状態を実現したいのか? 自社がどのような状況に置かれているか 関係者間での共通理解が必要 トップマネジメントを含めてこのような議論を行い 社内でコンセンサスを得る それらがどのくらい実現できたかを表すものは何か? パフォーマンス指標 Copyright JIPDEC 2014 17

4.1 組織とその状況の理解 (1) (1) 組織内外の事項の決定と それらを考慮して PDCA を回す 組織は その目的に関係し BCMSの意図する結果を達成する能力に影響する組織内外の事項を決定しなければならない 組織のBCMSを確立し 導入し 維持するにあたって これらの事項が考慮されなければならない (ISO 22301:2012 4.1より ) 組織が目指す 意図する結果 を達成する能力に影響する外部の状況 ( 価値観に影響を与える社会の文化や経済環境等や組織の経営に直接影響を与える環境の変化等 ) や内部の状況 ( 組織の製品 サービス 活動 資源 組織内利害関係者 組織構造等 ) の事項が何かを明らかにすることを求めている ISO 22301 の 意図する結果 は 箇条 1 の適用範囲から その組織における重要な業務について 業務の阻害 中断を引き起こすインシデントを予防し その起こりやすさを低減し 発生に備え 発生した場合には対応し 事業を復旧する ことである Copyright JIPDEC 2014 18

4.1 組織とその状況の理解 (2) (2) 事業環境 組織の目的及び他の方針との関連 リスク選好の特定と文書化 組織は 次の事項を特定し 文書化しなければならない a) 組織の活動 機能 サービス 製品 取引関係 サプライチェーン 利害関係者との関係 及び業務の中断 阻害を引き起こすインシデントに関係する潜在的な影響 b) 事業継続方針と総合的なリスクマネジメント戦略を含む組織の目的及び他の方針との連関 c) 組織のリスク選好 (ISO 22301:2012 4.1 より ) a) では事業環境として次の特定と文書化を求めている 事業の構成要素 : 組織の提供しているサービス 製品とそれを支える組織の活動及び機能が何かを特定し文書化する 適用範囲を決める前の分析であるので 組織全体のサービス 製品 活動 機能をあまり細かくなりすぎず 適用範囲を決めるに十分な程度の分類で特定し文書をすると良い 連携関係 : 組織を取り巻く顧客との取引関係 サプライヤとの取引関係 サプライチェーン 利害関係者との関係を特定し文書化する 事業中断が与える影響 : 業務の中断 阻害を引き起こすインシデントによってどのような潜在的な影響が起こりうるかを特定し文書化する b) では組織の目的及び他の方針との関連を文書化することを求めている 組織の目的に事業継続方針や他の方針がどう関わっているかなどを文書化 c) ではリスク選好の明確化と文書化を求めている 次頁 Copyright JIPDEC 2014 19

リスク選好 リスク選好組織に追及する又は保有する意思があるリスクの量及び種類 リスク選好は 組織が意思を持って 組織全体としてどの程度のリスクをとるのか ( 保有するのか ) あるいはとらないのかについて そのリスクの量や種類を示すことをいう 重要な点は リスクと戦略が常に絡み合わされていること リスク選好の管理 策定 (develop)/ 修正 (revise) コミュニケーション (communicate) モニタリング (monitor) というサイクルで管理 リスクも組織の目的も 時が経つにつれ変容するため 一度策定されたリスク選好をそのまま放置せず 上記のようなサイクルで管理することが重要 リスク選好の可視化 文書化が必須 上記のリスク選好の管理サイクルを動かすためには リスク選好の可視化 即ち文書化が必須となる ベンチャービジネスと社会インフラ業種 ベンチャービジネスと電力 通信 交通機関等の社会インフラ業種では リスク選好が大きく異なる場合がある 積極的にリスクをとっていくのか 極力リスクを避けるのか その程度を組織の置かれた状況から考慮 Copyright JIPDEC 2014 20

4.2 利害関係者のニーズ及び期待の理解 4.2.1 一般 BCMS に関連のある利害関係者の特定と これら利害関係者の要求事項が何であるのかを決定することが求められている 利害関係者としては 顧客 株主 債権者 会社のオーナー 従業員 従業員の家族 地域住民 業務委託先 仕入先 規制当局 競合他社 圧力団体 メディア 緊急サービス ( 警察や消防 ) 等がある 4.2.2 法令及び規制の要求事項 (1) 事業継続に関連する法令及び規制の要求事項を文書化する 事業継続に関係する法令や規制として消防法や災害対策基本法や個人情報保護法等を明らかにするのみでなく その要求事項を明らかにすることが必要 例えば 個人情報保護法は安否確認のために連絡先を入手することに関係するが 文書化する際には 単に 個人情報保護法 と記載するのみでなく 利用目的を通知して入手 するといった要件を明らかにしておく必要がある (2) 最新版の反映と周知方法の明確化 法令規制の変更状況をチェックし 事業継続に関するものは最新化しておく必要がある また 変更内容に対して影響を受ける従業員や利害関係者に周知しなければならない (3) 法令や規制の順守の確認の明確化 組織によっては内部監査で確認しているところもある Copyright JIPDEC 2014 21

パフォーマンス指標の例 顧客の安心感を高めたい --> 顧客からのアンケートや問合せへの回答状況 --> 顧客からのフィードバック 有事の際に自発的に行動できる組織にしたい --> 意識向上プログラムの実施状況 --> 上記プログラム参加者からのフィードバック 原材料の供給途絶のリスクを小さくしたい --> サプライヤのリスクアセスメントの進捗状況 全ての BCP が検証済みの状態を常に維持したい --> 演習による BCP のカバー範囲 BCM にかかるコストを少なくしたい --> BCM 関連予算 / 実績 Copyright JIPDEC 2014 22

トップマネジメントを含む全ての関係者が納得できるパフォーマンス指標を設定することが経営課題として組織的に BCMに取り組むことに繋がる Copyright JIPDEC 2014 23

パフォーマンス評価の方法 監視 測定 分析及び評価 監視 (monitoring) には検査や試験を含む 事業継続手順の評価 定期的なレビュー 演習 試験 インシデント発生後の報告等 法令及び規制の要求事項の遵守 業界のベストプラクティスとの適合 組織の事業継続方針及び目的との適合を定期的に評価 内部監査 マネジメントレビュー Copyright JIPDEC 2014 24

よくある質問 うちの会社の BCM は どこまでやれば いいんでしょうか? Copyright JIPDEC 2014 25

事業継続マネジメントシステム 維持及び改善 (Act) 計画及び確立 (Plan) 年度計画の作成 到達目標の設定 予算計上 演習及び試験の実施 導入及び運用 (Do) 事業影響度分析及びリスクアセスメント 運用の計画及び管理 事業継続戦略 監視及びレビュー (Check) 事業継続手順の確立及び実施 参考 :ISO 22313:2012( 日本規格協会による英和対訳版 ) 26

うちの会社の BCM は どこまでやれば いいんでしょうか? BCMS に取り組む中で 必要なレベルを自ら見出す Copyright JIPDEC 2014 27

BCP を策定するだけなら 担当者レベルでも ( とりあえず ) 出来る BCM ライフサイクルを回すだけなら 担当部門に任せておいても ( ある程度 ) 出来る 組織のレジリエンスも それなりに高まる 経営層が 自組織に必要なレベルのレジリエンス向上を本気で目指そうと思ったら 必然的に BCMS という形で取り組むことになる Copyright JIPDEC 2014 28

BCMS ユーザーズガイド および BCMS 適合性評価制度に関するお問い合わせ先 JIPDEC 情報マネジメント推進センター http://www.isms.jipdec.or.jp Copyright JIPDEC 2014 29