※本記事には広告(PR)が含まれます。mitoru編集部は公開情報を整理して比較・解説しており、表示順位や評価は広告主からの依頼ではなく編集部の独自判断によります。
本記事は、病院・診療所などで在宅ワーク(テレワーク)導入を検討する事務長・医事課長・人事担当を主な読者と想定し、在宅化可能業務(医事事務・レセプト点検・経理・広報)、医療情報システム安全管理ガイドラインを踏まえたアクセス制限、在宅端末セキュリティ、VPN・ゼロトラスト、労務管理(労働時間・費用負担)、BCPとの整合、直近の政策動向を、厚生労働省・総務省・経済産業省・個人情報保護委員会・IPAの公開情報を整理した内容としてまとめています。個別の運用可否判断・システム構成・労務規程の適合性は、所定の専門人材(医療情報技師・情報セキュリティ担当者・社会保険労務士・弁護士等)と各所管官庁にご確認ください。
この記事で分かること
- 医療機関でテレワークを検討できる業務範囲(医事・経理・広報・情報システム等)の整理
- 厚生労働省「医療情報システムの安全管理に関するガイドライン」を踏まえた医療情報アクセス制限の考え方
- 在宅端末(BYOD・貸与端末)に求められるセキュリティ要件の要点
- VPN・ゼロトラストネットワークアクセス(ZTNA)の位置づけと選択の論点
- テレワーク時の労働時間管理・費用負担・就業規則整備に関する主な留意点
- BCP(事業継続計画)とテレワークの整合(感染症・災害時の非常時対応)
- 2024年前後の医療機関テレワーク・情報セキュリティ関連の政策動向
1. 医療機関におけるテレワーク導入の可能性
医療機関の業務は、対面での診療・看護・介助・検査・処置など、勤務地でしか提供できない業務が中核を占めます。一方で、事務局・医事課・経理・広報・情報システム・人事・総務など、患者と直接対面しない管理系業務は、業務プロセスとシステム構成の見直しにより、一定範囲でテレワーク(在宅勤務)の対象とすることが検討できます。総務省の資料でも、テレワークは働き方改革・BCP対応・人材確保の観点で意義が示されています(総務省「テレワークの推進」関連ページ)。
ただし医療機関の場合、電子カルテやレセプトコンピュータに含まれる情報は、個人情報保護法上の要配慮個人情報に該当します。医療情報の外部持ち出し・自宅端末での閲覧は、厚生労働省「医療情報システムの安全管理に関するガイドライン」の対象範囲となり、安全管理措置・技術的対策・組織的対策の設計が前提となります。導入検討では、業務の切り出し可否と、システム・セキュリティ・労務の整備を並行して進める必要があります。
2. 在宅化を検討できる業務範囲
2-1. 医事事務・レセプト関連
医事課の業務には、外来・入院会計、レセプト作成・点検、返戻・再請求対応、患者問い合わせ対応など、多様な業務が含まれます。このうち、レセプト点検・査定分析・統計集計・マニュアル整備・研修資料作成などは、電子レセプトデータへの安全なアクセス手段を確保できれば、業務プロセスとしては在宅環境での実施可能性を検討できる領域です。ただし、レセプト情報は診療情報を含むため、後述する医療情報システム安全管理ガイドラインの要件に沿った運用が前提となります。
2-2. 経理・人事・総務
会計仕訳入力、給与計算補助、勤怠管理集計、社会保険手続きの下準備、契約書ドラフト、規程整備、稟議書作成などは、一般企業と同様にクラウド会計・クラウド勤怠・電子契約・グループウェアを活用した在宅対応が想定できる領域です。診療情報を含まない業務であっても、職員・取引先の個人情報・機密情報を扱うため、情報漏えい対策・アクセス権限管理・退職時の権限剥奪といった基本的な情報管理措置が求められます。
2-3. 広報・Web・患者向けコンテンツ
ホームページ更新、SNS運用、院内報・地域向けお知らせの原稿作成、写真・動画素材の編集、採用ページの改修、SEO・アクセス解析などは、原則として診療情報を扱わない業務です。個別患者を特定できる情報を扱わない範囲で、在宅ワーク対応の可能性を検討できます。医療広告ガイドライン(厚生労働省)に沿った表現チェックは、公開前レビューフローに組み込むことが求められます。
2-4. 情報システム・DX推進
院内ヘルプデスクの一次対応、ドキュメント整備、業務フロー分析、RPA開発、BIダッシュボード構築、要件定義・ベンダー折衝などは、ネットワーク構成次第で在宅対応の余地があります。ただし電子カルテ・部門システムへの直接操作を伴う保守作業は、権限管理と操作ログの観点で、原則として院内・専用回線経由での実施を基本設計とすることが多い領域です。
3. 医療情報アクセス制限(安全管理ガイドライン)
厚生労働省「医療情報システムの安全管理に関するガイドライン」は、医療機関等における医療情報の取扱いに関する組織的・物理的・技術的・人的安全管理措置の考え方を示す指針です。改定が重ねられ、クラウド利用・外部委託・モバイル端末利用・外部アクセスに関する記述が拡充されてきました(厚生労働省「医療情報システムの安全管理に関するガイドライン」関連ページ)。テレワーク環境から医療情報にアクセスする場合、外部アクセスに関する項目が主要な参照点となります。
3-1. アクセス制御の基本要素
- 利用者認証(ID・パスワードに加え、多要素認証の導入)
- アクセス権限の最小化(役割ベースの権限設計・不要権限の付与禁止)
- アクセスログの取得・保管・定期的なレビュー
- 通信経路の暗号化(TLS等)と、経路の完全性確保
- 端末認証・端末証明書等による接続元の限定
- ネットワーク的な分離(診療系ネットワークと外部接続ネットワークの区分)
3-2. 在宅アクセス時に整理する論点
在宅から医療情報を扱う場合、①どの情報を、②誰が、③どの端末で、④どの経路で、⑤どのような業務目的で扱うのか、⑥終了後の情報はどう処理するのか、を業務単位で棚卸しすることが出発点となります。画面表示・ダウンロード・印刷・スクリーンショットの可否、離席時の画面ロック、同居人の視認防止など、家庭環境ならではの物理的セキュリティ要素も設計対象となります。
4. 在宅端末のセキュリティ要件
在宅端末は、貸与端末(会社所有・業務専用)と、BYOD(従業員私物端末の業務利用)に大別されます。医療情報を扱う想定であれば、貸与端末を基本とし、業務外利用の制限・MDM(モバイルデバイス管理)による構成管理・遠隔ワイプ・ディスク暗号化・ウイルス対策ソフト常駐・OS/アプリの自動更新を組み合わせる構成が一般的な選択肢となります。IPAが公表する情報セキュリティ関連資料でも、端末の適切な管理・脆弱性対策・マルウェア対策の重要性が示されています(IPA「情報セキュリティ10大脅威」関連資料)。
4-1. 端末側で整備する主な対策
- ディスク暗号化(BitLocker・FileVault 等)
- ログイン認証(強度あるパスワード・多要素認証)
- 端末紛失・盗難時の遠隔ロック/ワイプ運用
- ウイルス対策・EDR(Endpoint Detection and Response)等の常駐
- OS・ブラウザ・業務アプリの脆弱性パッチの自動適用
- 私用アプリ・外部ストレージ利用の制限(MDMポリシー)
- USB等外部媒体の書き出し制御
4-2. BYODを検討する場合の追加論点
BYODを採用する場合、業務データと私的データの分離(ワークプロファイル・仮想デスクトップ経由での隔離)、業務利用範囲の明確化、退職時の業務データ削除手順、通信費・端末費の負担ルール、事故発生時の対応フローなど、貸与端末より整理すべき論点が増えます。医療情報を扱う業務では、BYODではなく貸与端末+仮想デスクトップ(VDI/DaaS)を基本にする医療機関が現実的な選択肢として検討されています。
5. VPNとゼロトラストネットワーク
在宅から社内システム・院内システムに接続する経路として、VPN(Virtual Private Network)とゼロトラストネットワークアクセス(ZTNA)が主要な選択肢となります。VPNは、拠点ネットワークに認証済みトンネル経由で接続する方式で、長く一般的に用いられてきました。一方で、境界型防御を前提とするVPNは、認証突破後の内部横展開リスク・機器脆弱性を突く攻撃の標的となる事例も指摘されており、IPAの資料でもランサムウェア等の攻撃経路として言及されてきました(IPA「情報セキュリティ10大脅威」関連資料)。
5-1. ゼロトラストの基本発想
ゼロトラストは「ネットワーク内部だからといって信頼しない」を基本発想とし、利用者・端末・アプリ・データごとにアクセスを都度検証する設計思想です。総務省の資料でも、境界型防御の限界とゼロトラスト的な考え方の重要性が整理されています(総務省「テレワークセキュリティガイドライン」関連ページ)。医療機関でも、電子カルテ本体は院内・専用回線経由に限定しつつ、事務系SaaS・ドキュメント共有はZTNAでアクセスするといった、情報重要度別の設計が現実的です。
5-2. VPN/ZTNA選定の比較観点
| 観点 | VPN | ZTNA |
|---|---|---|
| 接続単位 | 拠点ネットワーク単位 | アプリ・サービス単位 |
| 認証 | 接続時の認証が中心 | 都度・継続的な認証と検証 |
| 権限設計 | ネットワーク到達可否 | アプリ/機能単位の細粒度 |
| 攻撃時の被害範囲 | 認証突破後の横展開懸念 | 影響範囲を局所化しやすい |
| 運用の考え方 | 境界型防御の延長 | ID・端末・データの都度検証 |
実際の医療機関では、VPNとZTNAを併存させ、システム特性(診療系・事務系・SaaS)と利用者(常勤・非常勤・委託先)に応じた組み合わせで運用する構成が検討されます。単純な優劣ではなく、対象システムのリスク・既存契約・運用体制を踏まえた設計が求められます。
6. 労務管理(労働時間・費用負担)
テレワーク実施時も労働基準法上の労働時間管理の原則は変わりません。厚生労働省が公表するテレワーク関連の指針・ガイドラインでは、労働時間の適正な把握、中抜け時間の取扱い、時間外・休日労働の管理、費用負担の考え方、就業規則の整備などが整理されています(厚生労働省「テレワークの適切な導入及び実施の推進のためのガイドライン」関連ページ)。
6-1. 労働時間管理の主なポイント
- 始業・終業時刻の記録方法(クラウド勤怠・PCログ・自己申告の使い分け)
- 中抜け時間・私用時間の扱いと申告フロー
- 時間外労働・休日労働の事前申請と上限管理
- 深夜業の取扱い(22時〜翌5時の割増賃金)
- 事業場外みなし労働時間制・フレックスタイム制などの適用可否判断
- 安全配慮義務の観点からの長時間労働抑制策
6-2. 費用負担と就業規則整備
通信費・光熱費・机・椅子・モニター・文具などの費用について、労働者負担とするか事業主負担とするかは、就業規則・労使協定で明確化することが望まれます。事業主負担の場合、実費支給・定額支給いずれの方法も採用例があり、社会保険料算定・課税関係の整理も必要です。就業規則にテレワーク規程を追加する際は、対象者範囲、実施場所、通信環境要件、情報管理義務、費用負担、労働時間管理、災害発生時の対応などを盛り込む構成が実務的な整理となります。
7. BCP(事業継続計画)との整合
テレワークは、感染症流行時・自然災害時・システム障害時の事業継続手段として位置づけることもできます。医療機関のBCPでは、診療機能の維持が最優先ですが、事務機能(レセプト請求・給与支払・支払業務・患者連絡)の停止も経営継続の観点で重要な論点となります。厚生労働省が公表するBCP関連資料でも、非常時における事務機能の維持と、平時からの体制整備の重要性が示されています(厚生労働省「医療機関のBCP関連」情報)。
7-1. 平時と非常時の使い分け
平時からテレワーク可能な業務範囲を切り出し、貸与端末・アカウント・VPN/ZTNA接続手順を整備しておくことで、非常時に「初めて在宅から接続を試みる」状態を回避できます。BCP訓練の中に、テレワーク接続訓練・遠隔からのレセプト処理訓練・遠隔からの給与処理訓練を組み込むことは、実効性ある体制整備の一手段となります。
7-2. 非常時の限定運用シナリオ
感染症流行時に事務職員の一部が出勤できない事態、庁舎・院舎が使えない事態、電源・通信の一部が失われた事態など、複数のシナリオを想定して、優先業務・代替手段・代行者を整理しておくことが求められます。事務機能のテレワーク対応は、診療機能BCPを補完する副次的な柱として位置づけると、投資判断が整理しやすくなります。
8. 2024年前後の政策動向
医療情報の取扱いを巡っては、2024年前後を含めた期間で複数の見直しが進んできました。厚生労働省「医療情報システムの安全管理に関するガイドライン」は、クラウドサービス利用・外部委託・多要素認証・ランサムウェア対策などを反映した改定が行われてきており、医療機関に対して現行版に沿った運用の点検が求められています(厚生労働省「医療情報システムの安全管理に関するガイドライン」関連ページ)。
個人情報保護委員会が公表する医療分野関連の資料でも、要配慮個人情報の取扱いに関する留意点が整理されています(個人情報保護委員会「医療関連分野ガイダンス」関連ページ)。加えて、経済産業省・IPAはサイバーセキュリティ対策の枠組み整備を継続しており、テレワーク環境を含むエンドポイントセキュリティは重要インフラ分野で共通の検討課題となっています。
9. よくある質問(FAQ)
- Q1. 電子カルテを自宅から閲覧・入力させても問題ないですか?
- 厚生労働省「医療情報システムの安全管理に関するガイドライン」に沿った安全管理措置(利用者認証・アクセス制御・通信経路の暗号化・端末管理・ログ管理等)を満たす前提であれば、外部からのアクセスに関する項目に沿った運用の余地はあります。ただし、電子カルテベンダーの契約範囲・技術的対応可否、院内規程、情報部門・医療安全部門・個人情報保護管理者の判断が前提となります。個別可否は所定の専門人材と協議のうえ判断してください。
- Q2. レセプト点検の在宅化はどこまで現実的ですか?
- レセプトデータは診療情報を含むため、ガイドラインの安全管理措置が前提となります。仮想デスクトップ経由で端末側にデータを保存しない構成、印刷・スクリーンショット・外部媒体書き出しを制限する構成、操作ログを取得する構成などを組み合わせることで、業務プロセスとしての在宅対応の検討余地はあります。委託活用時は、委託契約の安全管理措置・再委託の取扱い・監督義務の整理が必要です。
- Q3. 職員の私物端末(BYOD)で業務させても問題ありませんか?
- 医療情報を扱う業務では、貸与端末+仮想デスクトップの組み合わせを基本とする方が、管理容易性・情報漏えいリスク低減の観点で整理しやすい選択肢です。BYODを採用する場合は、業務データと私的データの分離、退職時の業務データ削除、事故発生時の対応、費用負担ルールを、就業規則・情報管理規程・利用申請書で明確化する整理が必要です。
- Q4. テレワーク時の労働時間はどのように把握すべきですか?
- 厚生労働省のテレワーク関連ガイドラインでは、始業・終業時刻の把握、中抜け時間の取扱い、時間外労働の管理などの整理が示されています。実務ではクラウド勤怠のPC連動打刻・PCログとの突合・自己申告の組み合わせが用いられます。事業場外みなし労働時間制の適用可否は労働実態で判断される事項であり、個別事案は社会保険労務士等にご相談ください。
- Q5. 通信費・光熱費は誰が負担すべきですか?
- 労働者負担・事業主負担のいずれも運用例があり、就業規則・労使協定・テレワーク規程で明確化することが望まれます。支給方法(実費・定額)、社会保険料算定への影響、課税関係の整理は、税理士・社会保険労務士等の専門人材にご相談ください。
10. 関連内部リンク・次のステップ
医療機関のテレワーク導入は、情報セキュリティ・電子カルテ運用・BCP・労務管理・バックオフィスDXなど、複数の運営テーマと接続します。自院の状況に応じて、以下の関連記事も参考にしながら、業務の切り出しとシステム・労務整備を並行して進めることが有用です。
- 病院情報セキュリティガイド — 情報基盤とネットワーク管理の全体像
- 医事課レセプト請求業務の効率化ガイド — 医事・レセプト業務の再設計
- 病院ファシリティマネジメントガイド — 情報通信・電源・BCPの基盤整備
- バックオフィスSaaS導入比較ガイド — クラウド前提の業務再設計
11. 出典・参考資料
- 厚生労働省「医療情報システムの安全管理に関するガイドライン」 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/0000166260_00002.html (取得日:2026-07-24)
- 厚生労働省「テレワークの適切な導入及び実施の推進のためのガイドライン」 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/koyou_roudou/roudoukijun/shigoto/telework.html (取得日:2026-07-24)
- 厚生労働省「医療機関等における事業継続計画(BCP)関連」 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/kenkou_iryou/iryou/index.html (取得日:2026-07-24)
- 総務省「テレワークの推進」 https://www.soumu.go.jp/main_sosiki/joho_tsusin/telework/ (取得日:2026-07-24)
- 総務省「テレワークセキュリティガイドライン」 https://www.soumu.go.jp/main_sosiki/cybersecurity/telework/ (取得日:2026-07-24)
- 経済産業省「サイバーセキュリティ経営ガイドライン」 https://www.meti.go.jp/policy/netsecurity/mng_guide.html (取得日:2026-07-24)
- 個人情報保護委員会「医療関連分野ガイダンス」 https://www.ppc.go.jp/personalinfo/legal/guidelines_medical/ (取得日:2026-07-24)
- IPA(独立行政法人情報処理推進機構)「情報セキュリティ10大脅威」 https://www.ipa.go.jp/security/10threats/ (取得日:2026-07-24)
- IPA「中小企業の情報セキュリティ対策ガイドライン」 https://www.ipa.go.jp/security/keihatsu/sme/guideline/ (取得日:2026-07-24)
【免責事項】本記事は公開情報を整理することを目的としており、個別のシステム構成・アクセス制御設計・端末セキュリティ設計・就業規則整備・費用負担ルールの適合性判断を保証するものではありません。関係法令・告示・通知・ガイドライン・技術基準は改正されるため、個別判断は所定の専門人材(医療情報技師・情報セキュリティ担当者・社会保険労務士・弁護士・税理士等)と各所管官庁にご確認ください。
最終更新日:2026年7月24日|編集方針
関連記事(mitoru編集部おすすめ)
mitoru編集部の見解
医療法人の経理・税務はクラウド会計だけでは完結しません。mitoru編集部は、医療系に強い税理士法人との顧問契約と、月次決算の早期化(翌月10営業日以内)の2点を、長期的なガバナンスの基本動作として推奨します。改定対応の遅延は税務リスクと経営判断の遅延を同時に引き起こします。