「バックアップは取っています」——多くの担当者がそう答えます。ですが、続けて「そのバックアップだけで、本当に会社のデータを守れていますか」と聞かれると、言葉に詰まる方が少なくありません。外付けHDDに毎晩コピーしている、クラウドストレージに同期している、情報システム部門の指示でNASにバックアップが取られている。どれも「バックアップを取っている」状態には違いありません。しかし、それが1箇所にしか存在しないコピーだったとしたら、火災・盗難・機器故障、あるいはランサムウェアによる暗号化が起きたとき、原本もバックアップも同時に失うことになります。
この記事で扱う「3-2-1ルール」は、こうした「バックアップを取っているのに、いざというとき使えない」という事態を防ぐための、バックアップ設計の基本原則です。難しい技術知識は必要ありません。「何を」「何個」「どこに」保管するかという、配置の考え方を整理するだけで、今使っている仕組みのままでも安全度を大きく引き上げられます。
結論から言うと、3-2-1ルール(バックアップ)とは「データを3つ以上のコピーで保持し、2種類以上の異なる媒体に保存し、そのうち1つは離れた場所(オフサイト)に置く」という3つの条件をまとめた考え方です。この記事では、この原則がなぜ生まれたのか、自社の今のバックアップ体制がこの原則にどこまで沿っているかをチェックする方法、そして予算やリソースが限られた中小企業でも現実的に実践できる設計の組み方までを、順を追って解説します。
この記事で分かること
バックアップを「なんとなく取っている」状態から、「体系だって設計されている」状態に引き上げるために、次の4つを扱います。
- 3-2-1ルールの中身と、なぜこの数字なのか: 「3」「2」「1」それぞれの意味と、どんな被害を防ぐための条件なのかを整理します
- 自社の現状をチェックする方法: 今のバックアップ体制が3-2-1ルールのどこを満たし、どこが弱点かを診断する具体的な手順
- 媒体・保管場所の選び方: 中小企業が現実的に選べる媒体の組み合わせと、それぞれのメリット・デメリット
- 復元テストという「最後の1ピース」: バックアップを取るだけでは不十分な理由と、復元できることを確認する方法
なお、この記事は「バックアップの設計思想」に焦点を当てています。ランサムウェアの侵入経路や感染時の初動対応など、攻撃そのものへの対策を広く知りたい方は、先に『ランサムウェア対策は何から始めるか』を読むと、バックアップが数ある対策の中でどう位置づけられるかが分かります。この記事はその中の「バックアップ」というピースを、より深く掘り下げる内容です。
3-2-1ルールとは何か。3つの数字が意味すること
3-2-1ルールは、データ保護の考え方として世界的に広く知られている原則です。米国の政府機関でサイバーセキュリティを所管するCISA(Cybersecurity and Infrastructure Security Agency)も、中小企業向けのデータ保護対策として、この考え方を紹介しています。難しい理論ではなく、次の3つの条件をシンプルに組み合わせたものです。
3-2-1ルール
- 3つ以上のコピー: 元データに加えて、2つ以上の複製を保持する
- 2種類以上の異なる媒体: すべてのコピーを同じ種類の保存先に置かない
- 1つは離れた場所(オフサイト): 少なくとも1つのコピーは、原本とは物理的に離れた場所に保管する
この3つの条件は、それぞれ別の種類のリスクに対応しています。順番に見ていきましょう。
「3つ以上のコピー」が防ぐもの
まず「3」、つまりコピーの数です。原本データを1として数えると、それに加えて2つ以上の複製が必要ということになります。なぜ1つでは足りないのか。バックアップも機器の一種である以上、故障する可能性があるためです。
たとえば、原本と1つのバックアップだけを持っている状態を考えてみます。原本が壊れた瞬間、頼れるのはそのバックアップだけです。もしバックアップの保存先も同時期に劣化していたり、バックアップ処理そのものが実は数ヶ月前から失敗し続けていたりすれば、復元しようとした時点で初めて「使えるデータがどこにもない」と気づくことになります。コピーが複数あれば、1つが使えなくても他のコピーから復元できる可能性が残ります。
「2種類以上の異なる媒体」が防ぐもの
次に「2」、媒体の種類です。ここで言う媒体とは、外付けHDD・NAS(ネットワーク接続ストレージ)・クラウドストレージ・磁気テープなど、データを保存する装置や仕組みの種類を指します。
同じ種類の媒体に複数のコピーを置いていても、その媒体固有の弱点をまとめて引き受けることになります。たとえば、外付けHDDを2台使って「2つのコピー」を確保していたとしても、両方とも同じUSBハブに常時接続されたままであれば、そのハブや接続元のパソコンが故障・停電・落雷による過電流を受けたとき、2台とも同時に影響を受ける可能性があります。異なる種類の媒体を組み合わせることで、片方の媒体固有のリスクが顕在化しても、もう片方は影響を受けずに残ります。
「1つは離れた場所」が防ぐもの
最後に「1」、オフサイト保管です。これが3つの条件の中でもっとも見落とされがちで、かつもっとも重要な条件です。
原本と複数のバックアップがすべて同じ建物・同じフロアにある場合、火災・水害・盗難・停電といった「その場所全体」に影響が及ぶ事態が起きると、コピーの数や媒体の種類に関係なく、すべてを同時に失うことになります。実際、次のようなケースで「バックアップを取っていたのに全損した」という事態が起こります。
| 想定していたリスク | 実際に起きたこと |
|---|---|
| パソコンの故障に備えて外付けHDDにバックアップ | 同じ部屋で発生した火災で、パソコンとHDDが両方焼失 |
| サーバーの故障に備えてNASにバックアップ | ランサムウェアがネットワーク経由でNASにも到達し、両方暗号化 |
| データ消失に備えて社内の別サーバーに複製 | 停電・落雷で社内のサーバー室全体が同時に被害を受けた |
これらはすべて「同じ場所」に原本とコピーがあったために起きた被害です。オフサイト、つまり地理的に離れた場所(クラウドストレージ、別拠点のサーバー、あるいは委託先のデータセンターなど)に少なくとも1つのコピーを置いておくことで、こうした「その場所ごと失われる」事態からデータを守ることができます。なお、この3-2-1という枠組みをさらに発展させ、「不変性(改ざん不可)のコピーを1つ持つ」「復元エラーがない状態を保つ」という2条件を加えた「3-2-1-1-0ルール」という考え方もあり、ランサムウェア対策、中小企業は何から始める?で紹介されています。
なぜ今、中小企業がこの原則を知っておくべきか
3-2-1ルールという考え方自体は新しいものではありません。ですが、中小企業においてこの原則が特に重要になっている背景には、2つの変化があります。
1つ目は、ランサムウェア被害の増加です。ランサムウェアは端末やサーバーのデータを暗号化して使用不能にする攻撃であり、その被害から復旧する最終手段はバックアップからの復元です。しかし、攻撃者はバックアップの存在を知っており、ネットワークで接続されたバックアップ先まで意図的に暗号化・削除の対象にする手口が確認されています。常時オンラインで接続されたバックアップだけに頼っていると、原本と一緒に暗号化されてしまい、バックアップの意味が失われます。オフサイト、特にオフライン(攻撃者から到達できない状態)の保管先を持つことの重要性は、ランサムウェア対策の観点からも高まっています。
2つ目は、IPA(情報処理推進機構)による「中小企業の情報セキュリティ対策ガイドライン」の改訂です。IPAは2026年3月に公開した第4.0版で、中小企業が最優先で取り組むべき基本対策として掲げてきた「情報セキュリティ5か条」に、新たに「バックアップを取ろう!」を追加し、6か条に拡充しました。
IPA「情報セキュリティ6か条」(2026年3月・第4.0版より)
1. OSやソフトウェアは常に最新の状態にしよう!
2. ウイルス対策ソフトを導入しよう!
3. パスワードを強化しよう!
4. 共有設定を見直そう!
5. バックアップを取ろう!
6. 脅威や攻撃の手口を知ろう!
これまでバックアップは「余裕があれば取り組む対策」という位置づけで語られがちでした。しかし、公的機関が中小企業向けの最優先対策として明示的に加えたという事実は、バックアップがもはや「できればやる」ではなく「必ずやる」対策として扱われるべき段階に来ていることを示しています。
同ガイドラインでは、バックアップの運用について次の3つの観点を確認するよう案内しています。
- バックアップを取得する: 対象を選定する、取得方法や取得日時・間隔を検討する
- バックアップを保管する: 保管場所を検討する、世代管理を行う、保管期間を決める
- バックアップから復旧する: 復旧計画を立てる、正しく復旧できることを確認する
この3段階の考え方は、3-2-1ルールとも重なります。「取得」と「保管」の部分が3-2-1ルールの「3つのコピー・2種類の媒体・1つのオフサイト」に対応し、「復旧」の部分は後述する復元テストに対応します。
自社の現状を3-2-1ルールでチェックする
ここからは、実際に自社のバックアップ体制を3-2-1ルールに照らして点検する手順を説明します。難しい専門知識は不要で、今のバックアップの状況を紙に書き出しながら確認していくだけで進められます。
ステップ1: 対象データを洗い出す
まず、バックアップの話をする前に「何をバックアップすべきか」を確定させます。すべてのデータを同列に扱う必要はありません。次のような観点で優先順位をつけて洗い出してください。
- 失うと事業が止まるデータ: 会計データ、受発注データ、顧客管理データ、契約書など
- 法令・契約上、保存義務があるデータ: 帳簿書類、契約関連文書など
- 再作成にコストがかかるデータ: 長年蓄積してきた設計図面、過去の見積書・提案書のテンプレートなど
- 失っても業務に大きな支障が出ないデータ: 一時的な作業ファイル、個人のメモなど
すべてを均等にバックアップしようとすると、コストも管理の手間も膨らみます。優先度の高いデータから3-2-1ルールを適用し、優先度の低いデータは簡易的な対応にとどめる、というメリハリをつける発想が現実的です。
ステップ2: 今のコピー数・媒体・保管場所を書き出す
対象データが決まったら、それぞれについて「今、何個のコピーが」「どんな媒体に」「どこに」保管されているかを表にしてみます。
| データ | コピー数 | 媒体 | 保管場所 |
|---|---|---|---|
| 会計データ(例) | 2(原本+バックアップ1) | サーバー内蔵HDD+同室の外付けHDD | 同じ事務所内 |
この例では、コピー数は2つあるものの、媒体は「HDD」で統一されており、保管場所もすべて同じ事務所内です。3-2-1ルールに照らすと、「3」(コピー数が2つしかない)「2」(媒体が実質1種類)「1」(オフサイトが存在しない)のいずれも満たしていません。多くの中小企業のバックアップ体制を実際に書き出してみると、このように「バックアップは取っているつもりでも、3-2-1ルールで見ると穴だらけ」というケースが少なくありません。
自社の状況を書き出したら、次のチェックリストで穴を確認してください。
- [ ] 原本を含めて、データのコピーが3つ以上存在するか
- [ ] すべてのコピーが同じ種類の媒体(例: HDDだけ)に偏っていないか
- [ ] 少なくとも1つのコピーが、原本と物理的に離れた場所にあるか
- [ ] バックアップの取得が、手動ではなく自動的なスケジュールで行われているか
- [ ] 「いつ取得したバックアップか」が世代(日付)ごとに管理されているか
このチェックリストで1つでも「いいえ」がある場合、そこが自社の弱点です。次の章で、それぞれの弱点をどう埋めるかを具体的に見ていきます。
媒体・保管場所の選び方。中小企業が現実的に選べる組み合わせ
3-2-1ルールを頭で理解していても、「具体的にどの媒体を、どう組み合わせればよいのか」で立ち止まる担当者は多いです。ここでは、中小企業が予算に応じて選べる媒体の特徴を整理します。
主な媒体の種類と特徴
| 媒体 | 特徴 | 向いている用途 |
|---|---|---|
| 外付けHDD/SSD | 導入コストが低い。物理的に持ち運べるためオフサイト保管にも使える | 手軽に始めたい小規模なデータ |
| NAS(ネットワーク接続ストレージ) | 社内の複数端末から自動バックアップしやすい | 社内での日常的な自動バックアップ |
| クラウドストレージ・オンラインバックアップサービス | 自動的にオフサイト保管を実現できる。社内(オンプレミス)の災害の影響を受けにくい | 3-2-1ルールの「1(オフサイト)」を満たす手段として |
| 磁気テープ | 大容量データを低コストで長期保管できる。オフライン保管が容易 | 長期保存が必要なデータ、法定保存文書 |
中小企業がゼロから3-2-1ルールを実践する場合、現実的な組み合わせの一例は次のようになります。
中小企業向けの現実的な組み合わせ例
- コピー1(原本): 社内サーバー、または業務用パソコン
- コピー2: 社内のNASまたは外付けHDD(媒体1)
- コピー3: クラウドストレージやオンラインバックアップサービス(媒体2、かつオフサイト)
この組み合わせであれば、「3つのコピー」「2種類の媒体(社内ストレージ+クラウド)」「1つのオフサイト(クラウド)」のすべてを満たします。特別な専用機器を新規に導入しなくても、既存のNASやパソコンに加えて、クラウドストレージサービスを1つ契約するだけで実現できる場合が多く、コストと実現性のバランスが取りやすい構成です。
「常時接続」がオフサイトの意味を弱める落とし穴
ここで注意したいのが、クラウドストレージを導入していても、それが常に社内ネットワークと同期し続ける設定になっている場合、ランサムウェア対策としての効果が薄れる点です。原本のフォルダとクラウドストレージが常時同期する設定になっていると、原本が暗号化された瞬間に、その暗号化されたデータがクラウド側にも同期されてしまい、結果的に「最新のコピーはすべて暗号化済み」という状態に陥ることがあります。
これを避けるには、次のいずれかの工夫が有効です。
- 世代管理(バージョン管理)機能があるクラウドサービスを選ぶ: 暗号化される前の過去の状態に戻せる機能があれば、同期されても復元の道が残ります
- バックアップ専用のジョブとして、定期的にスナップショットを取得する方式にする: リアルタイム同期ではなく、決まった時刻にコピーを取る方式であれば、原本の異常が即座に反映されにくくなります
- オフラインの媒体も1つは持っておく: 外付けHDDなどを、バックアップ取得時のみ接続し、それ以外の時間は物理的に切り離しておく運用にすると、ネットワーク経由の攻撃が及ばない「本当の意味でのオフライン」を確保できます
IPAのガイドラインでも、バックアップの対策例として「バックアップに使用する装置・媒体は、バックアップ時のみパソコンと接続する」という運用が示されています。常時つなぎっぱなしにしないという、地味ですが効果の大きい工夫です。
復元テストという「最後の1ピース」
3-2-1ルールを満たす体制を組んだとしても、それだけではまだ不十分です。多くの担当者が見落としがちな、しかし最も重要と言ってよい要素が「復元テスト」です。
バックアップは「取れていること」と「戻せること」が別問題
バックアップの取得が自動化されていると、「毎晩ちゃんとバックアップジョブが走っている」ことに安心してしまいがちです。しかし、バックアップジョブが正常に完了していることと、そのバックアップから実際にデータを元通りに復元できることは、まったく別の確認事項です。
実務でよくある「バックアップが取れているのに使えない」パターンには、次のようなものがあります。
- バックアップの対象設定が誤っており、本当に必要なフォルダが対象から漏れていた
- バックアップファイルは作成されているが、破損していて開けない
- バックアップソフトのバージョンが古く、いざ復元しようとしたら今の環境と互換性がなかった
- パスワードやライセンス認証の情報が別の場所にあり、復元しても業務システムが起動しなかった
これらは、実際に「復元してみる」まで発覚しません。バックアップの取得ログが「成功」と表示されていても、それは「安全である」ことの証明にはならないのです。
復元テストの頻度と進め方
復元テストは、年に1〜2回程度、意図的にスケジュールを組んで実施することをおすすめします。本番環境に影響が出ないよう、次のような手順で進めます。
- テスト対象を決める: すべてのデータを毎回テストする必要はありません。優先度の高いデータから順に、ローテーションで対象を選びます
- 本番とは別の環境に復元する: 別のパソコンや、本番稼働中のサーバーとは別の検証用の場所にデータを復元します
- 中身を確認する: ファイルが開けるか、データが欠損していないか、日付が想定通りかを確認します
- かかった時間を記録する: 復元にどれくらいの時間がかかったかを記録しておくと、実際の障害発生時に「復旧までどれくらい業務が止まるか」の見積もりに使えます
- 結果を記録し、問題があれば設定を見直す: うまく復元できなかった場合は、原因を特定し、バックアップの設定自体を修正します
復元テストをしていない状態は、「消防訓練をしたことがないまま、消火器を設置しているだけ」の状態に近いと言えます。設置していることと、いざというときに使えることは別問題です。
このプロセスを1つの記録として残しておくと、後任者への引き継ぎ資料としても役立ちます。すでに社内システムの管理台帳を運用している場合は、システム管理台帳にバックアップの対象・媒体・保管場所・直近の復元テスト結果を追記していく形にすると、日々の実務に組み込みやすくなります。
世代管理と保管期間の考え方
3-2-1ルールに加えて押さえておきたいのが、「世代管理」という考え方です。世代管理とは、バックアップを「最新の1つだけ」ではなく、過去の複数の時点のものを一定期間保持しておく仕組みです。
なぜ「最新のバックアップ1つ」では足りないのか
最新のバックアップだけを常に上書き保存している場合、次のような事態に対応できません。
- ランサムウェアに感染してから発覚するまでにタイムラグがあり、発覚した時点で最新のバックアップにもすでに暗号化されたデータが含まれていた
- 誤ってデータを削除・上書きしたことに数日後に気づいたが、その間に何度もバックアップが上書きされ、削除前の状態がどこにも残っていなかった
- 特定のファイルが徐々に壊れていっており、いつから壊れ始めたのか、正常だった時点まで遡って確認したい
これらのケースでは、「昨日のバックアップ」だけでなく、「1週間前」「1ヶ月前」といった複数の時点のバックアップが必要になります。世代管理とは、この「いつの時点まで遡れるか」を設計することです。
保管期間の目安の考え方
保管期間に絶対的な正解はなく、業種・データの性質・保存にかけられるコストによって変わります。ただし、設計の考え方として、次のような段階的な世代管理はよく使われる型です。
| 世代 | 保持数の目安 | 目的 |
|---|---|---|
| 日次バックアップ | 直近1〜2週間分 | うっかりミスや障害発生直後の、直近の状態への復旧 |
| 週次バックアップ | 直近1〜2ヶ月分 | 発覚が遅れた問題への対応 |
| 月次バックアップ | 直近1年分程度 | 年次の集計・監査対応、長期的な問題の遡及調査 |
すべてのデータにこの3段階を適用する必要はありません。優先度の高いデータには手厚く、優先度の低いデータには簡易的にと、ステップ1で洗い出した優先順位に応じてメリハリをつけてください。また、法令や契約で保存期間が定められている書類(会計帳簿など)については、その期間を必ず満たす設計にする必要があります。保存義務がある文書の具体的な年数は業種や書類の種類によって異なるため、顧問税理士や関連法令の一次情報を確認したうえで、自社の世代管理設計に反映させてください。
予算別に見る、始め方の現実的なステップ
ここまでの内容を踏まえて、予算やリソースの状況別に、どこから着手すればよいかを整理します。
追加予算をかけずに今週からできること
- 今のバックアップ体制を、ステップ2の表とチェックリストで棚卸しする
- バックアップ用の外付けHDDが常時接続されたままになっていないか確認し、必要な時だけ接続する運用に変える
- 直近のバックアップから、実際に1ファイルでよいので復元できるかテストしてみる
- バックアップの取得が自動化されているか、手動作業に依存していないかを確認する
小さな予算で改善できること
- クラウドストレージサービスを1つ契約し、社内バックアップに加えてオフサイトのコピーを確保する
- 世代管理(バージョン履歴)機能があるクラウドサービス・バックアップソフトに切り替える
- NASを導入し、複数の業務用パソコンのデータを自動的に集約・バックアップする仕組みを作る
まとまった予算・体制が必要なこと
- バックアップ専用のクラウドサービス(法人向けバックアップSaaS)を導入し、取得・世代管理・復元テストの一部を自動化する
- 遠隔地のデータセンターと契約し、災害対策(BCP)を見据えたオフサイト保管体制を構築する
- 外部の専門事業者に依頼し、復元テストを含めた定期的な運用監査を受ける
重要なのは、いきなり最後の「まとまった予算」の段階を目指す必要はないという点です。IPAのガイドラインが示すように、バックアップは「まず取ろう」という最初の一歩から始まる対策です。今の体制を3-2-1ルールで棚卸しし、埋まっていない条件から順番に、無理のない範囲で埋めていくという進め方が現実的です。
まとめ: バックアップは「取ること」より「設計」が重要
この記事では、3-2-1ルールを軸に、バックアップを体系立てて設計する考え方を解説しました。要点を振り返ります。
- 3-2-1ルールとは、「3つ以上のコピー」「2種類以上の媒体」「1つはオフサイト」という3つの条件の組み合わせです
- IPAは2026年3月の改訂で「バックアップを取ろう!」を情報セキュリティ6か条に追加し、中小企業が最優先で取り組むべき対策として位置づけました
- 自社の現状を「対象データ」「コピー数」「媒体」「保管場所」で書き出すと、どこが弱点かが具体的に見えてきます
- バックアップは「取得している」だけでは不十分で、定期的な復元テストによって「戻せること」まで確認して初めて機能します
- 世代管理を組み合わせることで、感染や誤操作の発覚が遅れた場合にも、正常だった時点まで遡って復旧できます
「バックアップを取っている」という状態から一歩進んで、「3-2-1ルールを満たすように設計されている」状態へ。この違いが、実際に障害や攻撃が起きたときの明暗を分けます。
次に読むなら、バックアップ以外の対策も含めてランサムウェア対策全体の優先順位を知りたい方は『ランサムウェア対策は何から始めるか』、社内のどこにリスクが潜んでいるかを網羅的に洗い出したい方は『社内サーバーが壊れたら何が止まる?単一障害点の洗い出し方』、日々のIT資産の管理そのものを体系化したい方は『中小企業のIT資産管理の始め方』をあわせてご覧ください。




