※本記事には広告(PR)が含まれます。mitoru編集部は公開情報を整理して比較・解説しており、表示順位や評価は広告主からの依頼ではなく編集部の独自判断によります。
本記事は病院情報システム部・医療情報技師・医療機関CIOを主な読者として、医療機関ISMSの設計・運用ポイントをISO/IEC 27001、厚労省「医療情報システムの安全管理に関するガイドライン第6.0版」、経産省・総務省のガイドライン、独立行政法人情報処理推進機構(IPA)の 公開情報を整理した内容 です。特定製品・ベンダー・監査法人への誘導は行いません。個別対応や認証取得判断は各院のリスク受容水準と組織体制に応じて専門コンサルタント・認証機関へご相談ください。掲載情報は2026年7月時点で、規格改訂・ガイドライン改定により変わる場合があります。
目次
- ISMSの基本と医療分野における位置づけ
- ISO/IEC 27001 と医療情報安全管理ガイドラインの関係整理
- 医療情報安全管理ガイドライン第6.0版の要点
- 3省2ガイドラインとISMSの相互補完
- ランサムウェア被害の傾向と技術・組織的対策
- アクセス管理・特権ID管理(PAM)の実装ポイント
- バックアップ戦略 ― 3-2-1ルールと医療機関固有の要件
- 医療クラウド利用時のISMS整合とISMAP
- 事故発生時の報告義務と初動対応
- FAQ 5問
- 関連内部リンクと次のステップ
1. ISMSの基本と医療分野における位置づけ
ISMS(Information Security Management System:情報セキュリティマネジメントシステム)は、情報資産の機密性・完全性・可用性の3要素を方針・体制・プロセス・技術的対策の組み合わせで継続管理する枠組みです。国際規格ISO/IEC 27001が要求事項規格で、これを基準とした第三者認証がISMS認証として運用されます(国内はJIS Q 27001としてJIS化)。医療機関にとってのISMSは、電子カルテ・PACS・レセコン・オーダリング・地域医療情報連携ネットワークなど診療に直結するシステム群を安全に運用する共通言語であり、病院情報システム部・医療情報技師がリスクの見える化とPDCAを回す構造化された道具となります。
1-1. 医療分野でISMSが重視される背景と単発対策との違い
医療分野でISMSが重視される背景は、要配慮個人情報の集積、電子カルテ停止が診療停止に直結する可用性の重み、IPA「10大脅威」で上位に位置する重要インフラへのランサムウェア攻撃、多層の委託・連携先、オンライン資格確認・電子処方箋・IT導入補助金要件としてのガイドライン準拠前提の5点に集約されます。UTM・EDR導入といった単発対策の集合はISMSではなく、情報資産洗い出し・リスクアセスメント・管理策選定・有効性測定・改善のPDCAを経営層関与のもとで文書化・記録する仕組みそのもので、27001も個別管理策(Annex A)よりPDCA本文(4〜10章)に重点が置かれます。
2. ISO/IEC 27001 と医療情報安全管理ガイドラインの関係整理
ISO/IEC 27001は、業種を問わない汎用的な情報セキュリティマネジメントシステム規格です。一方、厚生労働省ガイドライン第6.0版は医療機関に特化した安全管理の指針であり、双方は排他関係ではなく相互補完の関係にあります。CIOの立場では、両者の対応関係を把握することが、認証取得・監査対応・投資判断の基本となります。
| 観点 | ISO/IEC 27001(ISMS) | 厚労省ガイドライン第6.0版 |
|---|---|---|
| 性質 | 国際規格・第三者認証あり | 行政ガイドライン・法令連動 |
| 対象 | あらゆる業種の情報資産 | 医療機関の医療情報システム |
| 構成 | 本文(4-10章)+Annex A管理策 | 経営管理編/企画管理編/システム運用編 |
| 強み | PDCAの体系性・国際的信認 | 医療固有要件(診療停止耐性・要配慮個人情報) |
| 準拠の証明 | 認証機関の審査・認証書 | 自己適合宣言・行政指導対応 |
2-1. ISO/IEC 27001の関連規格ファミリー
関連規格として、27002(管理策の実施ガイド)、27017(クラウド管理策拡張)、27018(クラウド上のPII保護)、27701(PIMS拡張)、ISO 27799(医療分野特化の27002適用ガイド)があります。27799は認証制度こそありませんが、医療固有観点を管理策に落とし込んでおり、第6.0版と併読するとISMS構築の解像度が上がります。
2-2. ISMS認証取得の一般的なプロセス
認証取得の代表的な流れは、スコープ定義、情報資産棚卸しとリスクアセスメント、Annex A管理策の適用宣言書(SoA)作成、ISMS文書体系整備と3〜6か月以上の運用、内部監査とマネジメントレビュー、認証機関の第1段階・第2段階審査、という6ステップです。
3. 医療情報安全管理ガイドライン第6.0版の要点
厚労省が2023年5月に公表した第6.0版は、章立てを経営管理編/企画管理編/システム運用編の三層構造に再編しました。CIOは経営管理編の関与主体として位置づけられ、方針策定・体制構築・予算確保・指揮命令の最終責任者となります。
3-1. 経営管理編でCIO・情報システム部長が担う責任
経営管理層の主要責任は、情報セキュリティ方針の策定と経営会議承認、安全管理体制の任命(企画管理者・システム管理者・監査担当者)、年間予算の確保とセキュリティ投資判断の説明、重大インシデント時の指揮命令・広報・患者対応統括、年次マネジメントレビューによる有効性評価と改善指示です。
3-2. 企画管理・システム運用編の要求と第5.2版からの変化点
企画管理編はリスクアセスメント・調達時の安全性確認・委託先管理・教育・BCP策定を、システム運用編はアクセス制御・多要素認証・ネットワーク分離・ログ管理・パッチ管理・バックアップ・端末管理を具体化しています。第5.2版からの主な変化点は、経営層関与の明文化、クラウド委託先確認義務の具体化、インシデント対応フロー・報告先の詳細化、サプライチェーン管理義務の強化、多層防御の指向です。
4. 3省2ガイドラインとISMSの相互補完
医療機関のISMS設計は、厚労省ガイドラインだけでなく、経産省ガイドライン(事業者向け)・総務省ガイドライン(クラウド事業者向け)と併せた「3省2ガイドライン」で俯瞰します。医療機関は準拠事業者を選定する義務、事業者は医療機関に適合を説明する義務があり、ISMSは相互確認の共通基盤となります。
| ガイドライン | 所管 | 対象 | ISMSとの関係 |
|---|---|---|---|
| 医療情報システムの安全管理に関するガイドライン第6.0版 | 厚生労働省 | 医療機関 | ISO/IEC 27001と併用で医療固有要件を強化 |
| 医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン | 経済産業省 | 事業者 | ISO/IEC 27001+27017の実装が有効 |
| クラウドサービス提供における情報セキュリティ対策ガイドライン | 総務省 | クラウド事業者 | ISO/IEC 27017・ISMAPで適合性を証明 |
ISMS認証を保有するクラウド事業者は委託先評価で認証書の提示により説明責任を果たしやすく、医療機関側がISMS認証を保有していれば地域医療情報連携ネットワーク参加時に安全管理水準を証明する手段となります。
5. ランサムウェア被害の傾向と技術・組織的対策
IPA「情報セキュリティ10大脅威」ではランサムウェアが組織向け脅威の上位に継続的にランクインし、医療機関を含む重要インフラへの侵害事例も報告されています。第6.0版はサイバーインシデント発生時の対応・報告フローを具体化しています。
5-1. 報告が多い侵入経路と技術対策
主要な侵入経路はVPN機器脆弱性の悪用、RDP直接公開、フィッシングメール、サプライチェーン経由、USB経由の内部感染です。技術対策は境界防御の再設計(VPN脆弱性管理・保守経路最小化・多要素認証)、EDR/XDR導入による端末側挙動検知、診療系/事務系/保守系/ゲスト系のVLAN論理分離、接続端末・IoT医療機器・仮想サーバー・クラウドインスタンスの棚卸しとSIEMによるログ集約相関分析を組み合わせます。
5-2. 組織的対策
組織的対策としては、ランサムウェア対応手順書(初動・拡大防止・復旧・広報)、年1回以上の机上訓練、職員向けフィッシング訓練、JPCERT/CC・都道府県サイバー犯罪相談窓口の連絡先事前整備、サイバー保険の適用範囲・免責条件確認を平時に体系化します。
6. アクセス管理・特権ID管理(PAM)の実装ポイント
電子カルテ管理者・DBA・ドメイン管理者・遠隔保守など、システム全体を操作可能な「特権ID」はランサムウェア被害の拡大要因として指摘されており、ISO/IEC 27001附属書A(アクセス制御)と第6.0版システム運用編は特権ID管理の強化を共通して求めています。
6-1. 特権ID管理(PAM)の基本要件
特権ID管理(PAM:Privileged Access Management)の基本要件は、特権IDの棚卸しと所有者・利用目的の記録、個人用IDと特権用IDの分離運用、パスワードの自動生成・ワンタイム発行(金庫方式)、特権操作時の申請・承認・記録の3点セット、特権セッションの録画と長期保管、ベンダー保守アカウントの常時無効化・作業時のみ一時有効化です。
6-2. 最小権限・職務分掌と退職異動時の処理
診療系ユーザー(医師・看護師・薬剤師・技師)と管理系ユーザー(システム管理者・DBA)の権限を分離し、ロール定義(RBAC)と職務分掌(SoD)を組み合わせて設計します。人事情報連動の自動失効(退職日翌日)、異動時の権限再棚卸し、短期利用者の期限設定、共用アカウント原則廃止による個人ID運用の徹底を仕組み化します。
7. バックアップ戦略 ― 3-2-1ルールと医療機関固有の要件
ランサムウェア被害から診療を継続する最終防衛線がバックアップです。IPA・NISCの公開資料でも世代管理と復元テストが対策の要諦とされ、医療機関では電子カルテ・PACS・レセコン・部門システム・地域連携ゲートウェイなど複数系統のデータ保護が求められます。
7-1. 3-2-1ルールの意味
| 数字 | 意味 | 医療機関での実装例 |
|---|---|---|
| 3 | データを3つ持つ(本番+2バックアップ) | 本番DB+院内NASバックアップ+クラウドバックアップ |
| 2 | 異なる2種類のメディアに保管 | ディスク+クラウド、またはディスク+テープ |
| 1 | 1つは物理的または論理的にオフラインで隔離 | クラウド側のイミュータブルストレージ、またはオフラインテープ |
7-2. 医療機関固有の設計ポイント
設計ポイントは、イミュータブルバックアップ(一定期間削除・変更不可のオブジェクトロック機能活用)、本番系と管理系の経路分離、四半期1回以上の復元テストと経過時間・成功可否・課題の記録、業務ごとのRPO/RTO定義、バックアップ暗号化と鍵の分離管理(同一サーバーに鍵を置かない)です。
8. 医療クラウド利用時のISMS整合とISMAP
クラウド型電子カルテ・クラウドPACS・SaaS型医事会計など医療機関のクラウド利用は拡大しています。第6.0版はクラウド利用時の医療機関の確認義務を明確化し、事業者側は経産省・総務省ガイドラインへの適合を示す必要があります。ここでISMS認証(27001)・ISMSクラウドセキュリティ認証(27017)・ISMAP登録が共通言語として機能します。
8-1. ISMAPとクラウド事業者への確認項目
ISMAP(政府情報システムのためのセキュリティ評価制度)は日本政府が調達するクラウドサービスの安全性を評価する制度で、経産省・総務省・NISC・デジタル庁が運営に関わります。政府調達要件ですが、医療機関がクラウド事業者を選定する際の第三者評価指標としても参照可能です。ISMAP登録リストは公開されており事業者名・サービス名・登録範囲を確認できます。
クラウド事業者への確認事項は、ISO/IEC 27001・27017・27018の取得状況と適用範囲、ISMAP登録範囲、3省2ガイドライン適合宣言書とSOC2 Type2レポートの提供可否、データセンター所在国・準拠法、再委託先の一覧、インシデント報告条件・時間、契約終了時のデータ返還・削除手順を一覧化しておきます。
8-2. 責任共有モデルとISMSスコープ
クラウド利用時は事業者と利用者の責任範囲が「責任共有モデル」で整理されます。IaaSではOS・ミドルウェア・アプリケーションの多くが利用者責任、SaaSではアプリケーション運用が事業者に寄ります。ISMSスコープは責任分界に応じて設計しないと「事業者に任せているつもりで自院責任だった」という抜けが生じます。契約書・SLA・責任分界表の突き合わせと文書化が実務の要です。
9. 事故発生時の報告義務と初動対応
サイバーインシデントや個人データ漏洩発生時の報告義務は、複数の法令・ガイドラインが重層的に規定しています。CIOは対応手順書の連絡先と時間軸を事前に整備することが求められます。
| 報告先 | 根拠 | 目安の時間軸 |
|---|---|---|
| 個人情報保護委員会 | 個人情報保護法(漏洩等報告) | 速報:概ね3〜5日以内/確報:30日以内(不正アクセス等は60日以内) |
| 厚生労働省・地方厚生局 | 医療情報安全管理ガイドライン第6.0版 | 診療影響のある事案は速やかに |
| NISC(内閣サイバーセキュリティセンター) | 重要インフラ分野のサイバーセキュリティに係る行動計画 | 重要インフラ該当時は速やかに |
| JPCERT/CC | 情報共有・技術支援 | 技術支援を求める場合に随時 |
| 警察(都道府県警サイバー犯罪対策) | 被害届・刑事捜査協力 | 被害届は速やかに |
| 本人(患者) | 個人情報保護法 | 漏洩事実を確認後、遅滞なく通知(一定条件下) |
時間軸の運用は個別事案の性質と当局の運用によります。法務・広報・所管保健所・弁護士との連携を含む統合対応が求められるため、平時から関係者一覧・連絡経路・記録テンプレートを準備し、机上訓練で検証する設計が有効です。
9-1. 初動フローの骨格
- 検知・通報:現場・EDR・SIEMからの一次通報を受付ける窓口の明確化
- 初期評価:影響範囲・データ種別・診療影響の見立て
- 隔離・封じ込め:ネットワーク遮断・端末隔離・特権IDの一時停止
- 経営層報告と体制起動:CIO→院長・理事長への即時報告、対策本部の設置
- 外部連絡:規制当局・支援機関・患者への段階的通知
- 復旧と検証:バックアップからの復元・原因調査・再発防止策
- 記録と振り返り:対応記録・タイムライン・改善事項の文書化
10. FAQ 5問
- Q1. ISMS認証は医療機関にとって取得すべきものですか?
- ISMS認証取得は法令上の義務ではありません。ただし(1)安全管理水準の第三者保証、(2)地域連携相手方への信認、(3)委託先評価時の説明資料が揃う実務メリットがあります。認証を目指さない場合でも27001の枠組みを参照して自主運用する方式が多くの医療機関で採用されています。判断は組織規模・連携範囲・投資可能額に応じて検討します。
- Q2. 第6.0版に対応期限はありますか?
- 厚労省は明示的な猶予期間を設けておらず、2023年5月公表以降、速やかな対応が要請されています。実務では電子カルテ更新や契約更新のタイミングで段階対応する医療機関が多い状況ですが、インシデント発生後の説明責任リスクを踏まえて早期着手が望ましいと整理されています。
- Q3. 特権IDを個人ごとに分けるとログイン運用が煩雑になりませんか?
- PAMツールのワンタイム発行方式やJust-In-Timeアクセス方式で日常運用の煩雑さを抑えつつ監査可能性を担保できます。共用アカウント簡素化は内部不正時の追跡可能性を失う代償が大きく、監査・訴訟対応の観点で不利です。負荷軽減はツール設計と運用フローで解決します。
- Q4. バックアップは何世代・どの程度保管すべきですか?
- ガイドライン上の一律規定はなく、RPO・RTO・法令上の保存義務(診療録5年など)に応じて設計します。実務では日次・週次・月次・年次の段階的世代管理を組み合わせ、少なくとも1世代はイミュータブルまたはオフライン保管が推奨されます。復元テストは四半期1回以上を目安とする医療機関が多い状況です。
- Q5. ISMAP登録のクラウドを選べば医療用途で無条件に安全ですか?
- ISMAPは政府調達要件の第三者評価制度で、医療分野固有の要求(3省2ガイドライン・診療停止耐性など)を全て代替するものではありません。基本水準の指標として有効ですが、3省2ガイドライン適合宣言・データセンター所在地・再委託先管理・インシデント報告条件など医療用途固有の確認事項を追加で確認します。
11. 関連内部リンクと次のステップ
ISMSの導入・運用は継続的な取り組みです。まず情報資産棚卸しと簡易リスクアセスメントから着手し、四半期単位でPDCAを回します。予算・体制に応じて外部コンサルタント・認証機関・電子カルテベンダーへ相談してください。
- 情報資産台帳の作成(電子カルテ・PACS・レセコン・部門システム・端末・IoT医療機器)
- リスクアセスメント(脅威・脆弱性・影響度・発生可能性のマトリクス化)
- 適用宣言書(SoA)ドラフト作成、ISMS文書体系の階層設計
- 年次マネジメントレビューのスケジューリング
出典・参考情報
- 厚生労働省「医療情報システムの安全管理に関するガイドライン第6.0版」https://www.mhlw.go.jp/stf/shingi/0000516275_00006.html(参照:2026年7月)
- 経済産業省「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン」https://www.meti.go.jp/policy/it_policy/privacy/iryouguide.html(参照:2026年7月)
- 総務省「クラウドサービス提供における情報セキュリティ対策ガイドライン」https://www.soumu.go.jp/main_sosiki/cybersecurity/index.html(参照:2026年7月)
- 独立行政法人情報処理推進機構(IPA)「情報セキュリティ10大脅威」https://www.ipa.go.jp/security/10threats/(参照:2026年7月)
- ISMAP事務局「政府情報システムのためのセキュリティ評価制度(ISMAP)」https://www.ismap.go.jp/(参照:2026年7月)
- 内閣サイバーセキュリティセンター(NISC)「重要インフラのサイバーセキュリティに係る行動計画」https://www.nisc.go.jp/(参照:2026年7月)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン」https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/(参照:2026年7月)
- JPCERTコーディネーションセンター(JPCERT/CC)https://www.jpcert.or.jp/(参照:2026年7月)
- JIPDEC「ISMS適合性評価制度」https://isms.jp/(参照:2026年7月)
免責事項
本記事は公開情報をもとに情報提供を目的として作成しています。特定の認証取得可否・法的判断・個別セキュリティ対応の助言を行うものではありません。ガイドライン解釈や個別の実装方針については、認証機関・セキュリティ専門家・所管官庁にご確認ください。掲載情報は2026年7月時点のものであり、規格改訂・ガイドライン改定により内容が変わる場合があります。
[editorial-disclosure]
関連記事(mitoru編集部おすすめ)
mitoru編集部の見解
医療法人の会計・税務は、定期同額給与の3ヶ月ルール、事前確定届出給与の届出期限、分掌変更否認のリスクなど、一般法人と異なる運用が必要です。クラウド会計の導入だけでなく、税理士との連携体制を併せて整えることをmitoru編集部は推奨します。