パソコンが突然起動しなくなった。共有フォルダの大事なExcelを誰かが上書きしてしまった。画面に脅迫文が出て、ファイルが全部開かなくなった。どれも、会社の規模に関係なく起こります。その日に「バックアップはあります」と言えるかどうかで、翌日から仕事を続けられるかが決まります。
バックアップという言葉は知っていても、何を、どこに、どのくらいの間隔で取ればいいのかは、意外と決まっていないものです。順番に見ていきます。
なくなると困るデータの一覧
最初にやるのは、会社のデータがどこにあるかを書き出すことです。バックアップの失敗で多いのは、取っていたけれど肝心のデータが入っていなかった、というものです。
書き出す時は、置き場所ごとに見ていくと漏れが減ります。
| 置き場所 | よくあるデータ | 見落としやすい点 |
|---|---|---|
| 事務所のパソコン | 見積書、請求書のExcel、デスクトップの書類 | 個人のデスクトップやダウンロードの中 |
| 共有フォルダやNAS | 顧客台帳、図面、写真 | 古い共有フォルダが別に残っている |
| クラウドのサービス | 会計、予約、メール、ドライブ | サービスの中にしかないデータ |
| スマホ | 現場の写真、LINEのやり取り | 私物のスマホに仕事の写真がある |
表の右端が大事です。会計ソフトや予約システムのようなクラウドのサービスは、サービス側でデータを守っています。ただ、サービスの解約や、誰かが操作を誤って消した時にまで戻してくれるとは限りません。定期的にCSVなどで書き出せるかを、管理画面で一度確かめておくと安心です。
一覧ができたら、それぞれに「なくなったら何日で仕事が止まるか」を書き添えます。顧客台帳と請求の記録は、たいてい当日から困ります。ここから先の置き場所や頻度は、この一覧をもとに決めます。
置き場所は3-2-1で考える
置き場所の考え方として定番なのが3-2-1ルールです。IPAの情報セキュリティ10大脅威 2026 解説書(組織編)は、米国のCISAの資料を引いて、次のように紹介しています。
データはコピーして 2 つ持ち(稼働システムと合わせて計 3 つのデータを保持)、それらのコピーは 2 種類のメディアでバックアップを保管し、そのうち 1 つは稼働システムとは異なる、別拠点等で保存する。
小さな会社に置き換えると、たとえば、ふだん使うパソコンのデータ、事務所の外付けハードディスクの控え、クラウドのバックアップサービスの控え、の3つです。外付けとクラウドで媒体が2種類になり、クラウドが事務所の外という条件も満たします。
同じ解説書には、3-2-1に、書き換えのできない控えかネットワークから切り離した控えを1つ足し、定期的な確認でエラーのない状態を保つ、3-2-1-1-0という考え方も載っています。いきなりここまで揃えなくても構いません。まず控えが1つもない状態をなくすことが先です。
頻度と、残しておく世代
頻度は、データが変わる速さで決めます。毎日入力する販売の台帳は毎日、月に数回しか触らない規程類は週1回、といった具合です。一覧に書いた「何日で仕事が止まるか」も目安になります。
見落としやすいのが世代です。最新の控えを1つだけ持つ方法だと、上書きした失敗に3日後に気づいた時、控えもすでに失敗した後の状態になっています。IPAの中小企業の情報セキュリティ対策ガイドライン 第4.0版でも、複数のタイミングの控えを残す世代管理が、直近4日分を残す例とともに紹介されています。
誤りに気づくまでの日数は会社によって違います。月末の締めで初めて開くファイルがあるなら、1か月以上前の世代まで残しておきたいところです。
もう一つ決めておきたいのが、誰が取るかです。人が手でコピーする方法は、忙しい月にまず止まります。Windowsのファイル履歴やMacのTime Machine、NASやクラウドのバックアップ機能のように、決まった時刻に自動で取る仕組みがあるなら、そちらに任せたほうが続きます。
自動にした場合も、放っておいてよいわけではありません。容量がいっぱいになった、パスワードを変えたら接続が切れた、といった理由で、ある日から黙って止まっていることがあります。月に1回、最後に取れた日付を見る担当者を決めておくと、止まったまま半年、という事態は防げます。
クラウドに置いてあれば安心か
GoogleドライブやOneDriveに入れているから大丈夫、という話をよく聞きます。半分は正しくて、パソコンが壊れてもファイルは残ります。
ただ、パソコンとクラウドを同期している場合、同期は消した操作もそのまま反映します。パソコンでフォルダを消せばクラウドからも消え、ランサムウェアに暗号化されたファイルも、暗号化された状態で同期されます。
多くのサービスにはゴミ箱や版の履歴があり、ある程度までは戻せます。ただし何日まで戻せるかはサービスとプランで違います。自社が使っているサービスの管理画面かヘルプで、何日前まで戻せるのかを一度確かめてください。それより前に戻したい可能性があるなら、別の場所に控えが要ります。
ランサムウェアはバックアップも狙う
ランサムウェアは、ファイルを暗号化して使えなくし、元に戻す代わりに金銭を求める攻撃です。警察庁の令和7年におけるサイバー空間をめぐる脅威の情勢等についてによると、令和7年の被害報告は226件で、被害企業のうち中小企業が約6割を占めていました。
同じ資料は、攻撃者が侵入後にネットワークの中でバックアップを探し、復旧を妨害するため、バックアップも一緒に暗号化される場合が多いと書いています。つなぎっぱなしの外付けハードディスクや、同じネットワークにあるNASは、パソコンと一緒に暗号化されることがある、ということです。
対策はシンプルで、ふだんはネットワークから切り離した控えを1つ持つことです。IPAの中小企業向けガイドラインも、バックアップに使う装置や媒体は、バックアップの時だけパソコンとつなぐよう勧めています。外付けハードディスクなら、取り終わったら外して引き出しにしまう。手間はかかりますが、確実に効きます。

戻せるかを試しておく
バックアップは、戻せて初めて役に立ちます。IPAのガイドラインの対策例にも、バックアップしたデータを戻せるか定期的に確認する、という項目があります。
試し方は難しくありません。控えの中からファイルを1つ選び、別のフォルダに戻して、開けるかどうかを確かめます。慣れてきたら、フォルダ1つ分、パソコン1台分と範囲を広げます。
クラウドのサービスから書き出したCSVも、一度は実際に開いてみてください。文字化けしている、必要な列が入っていない、添付ファイルは書き出しに含まれない、といったことは、開いて初めて分かります。書き出せることと、そのデータで仕事を再開できることは別の話です。
その時に、かかった時間と手順と、誰がやったかをメモに残してください。パソコン1台分を戻すのに半日かかると分かれば、その間どう仕事を回すかも考えられます。手順を知っている人が1人しかいないなら、2人目に一度やってもらうのも大事な確認です。
年に1回でも、実際に戻してみた会社と、取っているだけの会社では、困った日の動きがまるで違います。
まずは今週、控えの中からファイルを1つだけ戻してみてください。データの置き場所の整理から一緒に考えたい場合は、DX推進・伴走支援で相談を受けています。



