「RPO」「RTO」「RLO」。アルファベット3文字が並ぶと、どれがどれだったか分からなくなりがちです。しかも3つとも「復旧の目標」なので、日本語の名前もよく似ています。
この記事では、3つの違いを 何について決める目標か という軸で整理します。あわせて、RPOを決めるとバックアップの取り方が決まる、という実務のつながりも説明します。情報セキュリティマネジメント試験の対策としても、仕事でバックアップを設計する場面でも使える考え方です。
3つとも「障害や災害のあとの復旧」に対する目標値です。RPOは「どの時点のデータまで」、RTOは「いつまでに」、RLOは「どの水準まで」。聞かれていることが「時点」「時間」「水準」のどれかを見分けましょう。
結論:RPOは時点、RTOは時間、RLOは水準
内閣府(防災担当)の「事業継続ガイドライン(令和5年3月)」には、3つの用語が次のように出てきます(2026年10月11日確認)。
- RTO(Recovery Time Objective/目標復旧時間):重要業務について、どれくらいの時間で復旧させるか
- RLO(Recovery Level Objective/目標復旧レベル):重要業務について、どの水準まで復旧させるか
- RPO(Recovery Point Objective/目標復旧時点):失ったデータを、過去のどの時点まで復旧させるか(ガイドラインの脚注では「1週間前のデータまで」「1日前のデータまで」といった例が挙げられています)
ガイドラインでは、RTOとRLOは「重要業務ごとに決めるもの」として説明されています。業務が止まったときの影響を調べ、「ここまでなら止まっていても許される」という限界を見積もります。そのうえで、時間の限界より早くRTOを、水準の限界を上回るようにRLOを決める、という流れです。
3つの違いを比較表で整理する
| 用語 | 日本語 | 決めるもの | 具体例 | 主に左右されるもの |
|---|---|---|---|---|
| RPO | 目標復旧時点 | 戻すデータの「時点」 | 前日の夜までのデータを戻す | バックアップの取得間隔・世代管理 |
| RTO | 目標復旧時間 | 再開までの「時間」 | 障害から4時間以内に業務を再開する | 復旧の手段・動ける人手・代替環境 |
| RLO | 目標復旧レベル | 再開時の「水準」 | ふだんの6割の処理能力で再開する | 予備設備の規模・縮退運転の設計 |
覚え方のコツは、障害が起きた瞬間を真ん中に置いて、時間の矢印を思い浮かべることです。
- 矢印の**左側(過去)**に向かって「どこまで戻すか」がRPO
- 矢印の**右側(未来)**に向かって「いつ再開するか」がRTO
- 再開したときの中身の大きさがRLO
RPOだけが過去向き、RTOとRLOは未来向き、と覚えると混ざりにくくなります。
具体例で考える:通販サイトの受注システム
通販会社の受注システムが、夜中の2時にサーバの故障で止まったとします。この会社では次の目標を決めていたとしましょう。
- RPO:前日の23時時点のデータまで
- RTO:停止から6時間以内(朝8時まで)に受注を再開
- RLO:再開直後は、ふだんの半分の同時アクセス数まで
この場合、障害発生が2時でも、戻すデータは前日23時の状態です。23時から2時までの3時間分の注文は、バックアップに入っていないため、あとから手作業で補うなどの対応が必要になります。これが「RPOの分だけ、更新を失う」ということです。
そして朝8時には受注を再開しますが、最初からふだんどおりの能力ではなく、半分の能力で動かし、段階的に戻していきます。「いつまでに」がRTO、「どれくらいの能力で」がRLOです。
RTOは「システムが動き出す時間」とは限りません。業務として受注を受け付けられる状態に戻る、つまり業務の再開までの時間で考えます。データの戻しや動作確認の時間も含めて見積もる必要があります。
RPOを決めるとバックアップの取り方が決まる
3つの目標のうち、バックアップの設計にもっとも直結するのがRPOです。
バックアップから戻せるのは、最後にバックアップを取った時点の状態です。つまり、バックアップの取得間隔が、そのまま最大で失う更新の量になります。
| 運用の例 | 最大で失う更新 | 達成できるRPOの目安 |
|---|---|---|
| 週に1回、同じ媒体に上書きして取得 | 約1週間分 | 1週間前 |
| 毎日1回取得し、7日分を別々に残す | 約1日分 | 1日前 |
| さらに夜間にも取得を増やす | 数時間分 | 数時間前 |
ここで大切なのが世代管理です。複数の時点のバックアップを別々に残しておく方法で、データが壊れていたことに数日後に気づいたときでも、壊れる前の世代まで戻せます。上書きだけの運用では、壊れたデータがそのままバックアップに残ってしまう心配があります。
ただし、RPOを短くするほど対策の費用は大きくなります。内閣府のガイドラインでも、データは直近まで復旧させるのが望ましいものの、相応して対策費用が高くなる場合が多い、という趣旨が書かれています。「できるだけ短く」ではなく、業務が許せる範囲で決めるのが基本です。
RTOとRLOは「どう戻すか」に関わる
RPOがデータの話だったのに対し、RTOとRLOは復旧の手段の話です。
RTOを短くしたいときは、たとえば次のような手を組み合わせます。
- 予備の機器や代替の拠点をあらかじめ用意しておく
- 復旧の手順書を作り、訓練しておく
- 担当者が不在でも動けるよう、代理を決めておく
RLOを決めるときは、最初から100%を目指さず、「まず最低限これだけ動かす」という段階を設計します。ガイドラインでも、目標復旧時間を複数考え、各時点の目標復旧レベルを段階的に設定する組み合わせが可能とされています。
また、ガイドラインはRTOとRLOを「単なる目標ではなく、講じた対策により達成可能なものでなければならない」としています。言い換えると、書いてあるだけで実現できない目標は意味がありません。目標を決めたら、バックアップの取り方や予備設備で本当に達成できるのかを確かめ、訓練で検証することが求められます。
試験での問われ方と覚え方
IPAの情報セキュリティマネジメント試験シラバス(Ver.3.2)には、サービス継続管理の用語例として「RTO,RPO」が載っています(2026年10月11日確認)。このシラバスの用語例にRLOは載っていません。ただし、考え方はRTOとRPOの延長にあり、区別できる必要があります。
シラバスには、バックアップについても「取得サイクル,保存場所」「リストア」といった用語例があります。また、データベース分野の用語例には世代管理・フルバックアップ・差分バックアップ・増分バックアップが並びます。RPOとバックアップは、セットで学ぶ内容です。
科目Bでは、「失ってよい更新の量を減らしたい」という場面で、どのバックアップ運用を選ぶかを考える問われ方が想定されます。次の手順で考えると整理しやすくなります。
- 何が目標かを読み取る(失ってよいデータの量=RPO、再開までの時間=RTO)
- 目標からバックアップの取得間隔を決める(RPOを短くしたいなら取得間隔を短く)
- 世代数と保存場所を決める(壊れる前の状態へ戻す、災害に備えて離れた場所にも置く)
覚え方をまとめます。
- Point(時点)=RPO / Time(時間)=RTO / Level(水準)=RLO
- 3つめの文字(P・T・L)が、決める内容の頭文字になっています
講座での学び方
情報セキュリティ継続とバックアップは、情報セキュリティマネジメント講座で扱う内容の一つです。授業では、障害復旧と災害復旧の違い、RPOとRTOの位置関係、バックアップの方式を順に確認し、科目Bの出題イメージまで学べます。講座ページでは、授業の一覧や料金を確認できます。
また、リスクにどう手を打つかという考え方は、リスク対応の4つの違いの記事とつなげると理解が深まります。バックアップは、リスク低減の具体的な対策の一つです。
まとめ
- RPO(目標復旧時点)は、データをどの過去の時点まで戻すかの目標
- RTO(目標復旧時間)は、障害から業務を再開するまでの時間の目標
- RLO(目標復旧レベル)は、再開したときにどの水準まで戻すかの目標
- RPOを決めると、バックアップの取得間隔と世代数が決まる
- 目標は、対策によって実際に達成できるものとして決める
3つの用語は「時点」「時間」「水準」と置き換えると、迷いにくくなります。まずはRPOとRTOの違いを確実に押さえ、そのうえでRLOを加えて覚えていきましょう。なお、シラバスや公開資料は改訂されることがあります。受験する時期の最新の内容は、IPAの公式サイトでご確認ください。

