※本記事には広告(PR)が含まれます。mitoru編集部は公開情報を整理して比較・解説しており、表示順位や評価は広告主からの依頼ではなく編集部の独自判断によります。
病院のデータセンター運用および院内IT基盤は、電子カルテ・オーダリング・医事会計・PACS(画像管理)・部門システム・地域医療連携ネットワークといった診療業務の根幹を支えるインフラであり、電源・空調・ネットワーク・セキュリティを統合的に管理する運用領域です。病院情報システムの停止は診療停止に直結するため、サーバー室の物理設計・無停電電源装置(UPS)・自家発電機との連携・冗長化構成・災害対策(DR)・サイバーセキュリティ対策が、他業種のデータセンター運用以上に厳密な要件のもとで運用されます。
本記事は病院の院長・事務長・情報システム部門・医療情報技師・施設管理責任者を主な読者と想定し、病院データセンターの全体像、サーバー室の物理設計、UPS・自家発電の冗長化、いわゆる「3省2ガイドライン」(厚生労働省・経済産業省・総務省の医療情報関連ガイドライン)の枠組み、オンプレミスとクラウドの併用モデル、BCP/DR対策、医療機関を対象としたサイバーセキュリティ対策、2024年度診療報酬改定における医療DX関連の加算項目について、厚生労働省・経済産業省・総務省・内閣サイバーセキュリティセンター(NISC)等の公開情報を整理した内容としてまとめています。個別の設計判断・法令適合の可否判断は、所定の専門人材と各所管官庁にご確認ください。
この記事で分かること
- 病院データセンター・院内IT基盤の全体像と主要システム
- サーバー室の物理設計(電源・空調・耐震・入退室管理)
- 無停電電源装置(UPS)と自家発電機との連携・冗長化構成
- 「3省2ガイドライン」(厚労省・経産省・総務省)の枠組み
- オンプレミスとクラウドの併用モデルの設計
- BCP/災害復旧(DR)対策とバックアップ戦略
- 医療機関を対象としたサイバーセキュリティ対策の要点
- 2024年度診療報酬改定における医療DX関連の加算項目
1. 病院データセンター・院内IT基盤の全体像
病院のIT基盤は、電子カルテ・オーダリング・医事会計・PACS・検査部門システム・薬剤部門システム・給食栄養システム・看護支援システム等の業務システム群と、これらを支えるサーバー・ストレージ・ネットワーク・仮想化基盤・バックアップ基盤・セキュリティ機器から構成されます。中規模以上の病院ではサーバー室(マシンルーム)を院内に設置し、部門サーバーを集中管理する構成が広く採用されてきましたが、近年はクラウドサービス(IaaS・PaaS・SaaS)との併用が進み、オンプレミスとクラウドを組み合わせたハイブリッド構成が現実的な設計モデルとして定着しつつあります。
| 領域 | 主なシステム | 可用性要件の目安 |
|---|---|---|
| 診療系 | 電子カルテ・オーダリング・看護支援・PACS | 24時間365日・停止許容時間 短 |
| 部門系 | 検査・放射線・薬剤・給食・リハビリ | 診療時間帯を中心に高可用性 |
| 事務系 | 医事会計・人事給与・財務会計・グループウェア | 業務時間帯を中心に運用 |
| 連携系 | 地域医療連携・DPC提出・特定健診データ提出 | 提出期限・連携先要件に依存 |
| 基盤系 | ADサーバー・ファイルサーバー・ログ管理・バックアップ | 全システムの前提として常時稼働 |
2. サーバー室の物理設計
院内サーバー室は、電源・空調・耐震・入退室管理・防火防水の各要素を統合設計する必要があります。電源系統では、商用電源からの2系統受電、UPSによる短時間バックアップ、自家発電機による長時間バックアップの3段構成が広く採用されます。空調は精密空調機(PAC)による温湿度管理(一般に温度18〜27℃・湿度40〜60%程度が目安として参照されます)と、冗長構成(N+1以上)の設計が推奨されます。耐震設計ではサーバーラックの床面固定・免震装置の採用・機器のラック内固定を組み合わせて運用されます。
入退室管理はICカード・生体認証等による認証と入退室ログの記録が基本要件で、後述する医療情報システムの安全管理ガイドラインで求められる「物理的安全対策」の中核をなします。防火対策としてはガス系消火設備(不活性ガス・ハロンガス代替等)の設置、防水対策として上階水回りの真下配置を避ける設計、床下漏水検知センサーの設置が広く採用されます。
3. UPS・自家発電・冗長化構成
病院におけるUPS(Uninterruptible Power Supply/無停電電源装置)は、瞬時停電・電圧変動からの保護と、自家発電機起動までの数十秒〜数分間の電源供給を担います。医療機関では診療の継続性確保の観点から、サーバー室UPSと医療機器用UPSを分離設計する事例が多く、それぞれ用途に応じた容量・バックアップ時間・冗長構成が設計されます。自家発電機は消防法・建築基準法に基づく非常用電源設備として整備されるケースが一般的で、燃料備蓄量に応じた運転可能時間の把握と、定期試験運転による稼働確認が運用要件となります。
サーバー・ストレージ・ネットワーク機器の冗長化は、電源二重化・NIC冗長化・スイッチ冗長化・仮想化基盤のHA構成・ストレージのRAID構成およびレプリケーションの各層で設計されます。電子カルテ等の基幹システムでは、アクティブ/スタンバイ構成またはアクティブ/アクティブ構成による障害時自動切替が採用され、停止許容時間(RTO)・データ損失許容量(RPO)を運用要件として定めたうえでの設計が求められます。
4. 3省2ガイドライン(厚労省・経産省・総務省)
医療情報の電子的取扱いに関する枠組みとして、いわゆる「3省2ガイドライン」が広く参照されます。医療機関側に適用される厚生労働省「医療情報システムの安全管理に関するガイドライン」(現行 第6.0版系)と、医療機関から情報処理を受託する事業者側に適用される経済産業省・総務省の「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン」の2本立てで運用されており、両者を合わせて「3省2ガイドライン」と呼称されます。従来は3省が個別にガイドラインを発出していましたが、経産省・総務省側は統合改訂により1本化された経緯があります。
厚労省ガイドラインは、経営管理編・企画管理編・システム運用編に分冊構成されており、経営層・企画管理層・運用担当者それぞれの責任と実施事項を整理しています。組織的安全対策・物理的安全対策・技術的安全対策・人的安全対策の4分類のもとで、リスクアセスメント・アクセス制御・監査ログ・バックアップ・災害対策・委託先管理といった実施事項が定められています。個人情報保護法・医療法・関連省令との整合を踏まえた運用が求められる領域です。
5. オンプレ・クラウド併用モデル
クラウドサービスの活用は、病院データセンター運用の負荷軽減・BCP対応・拡張性確保の観点から広がっています。電子カルテのクラウド化、PACS画像データのクラウドストレージ活用、医事会計・部門システムのSaaS利用、地域医療連携基盤のクラウド運用など、対象領域は多様化しています。3省2ガイドラインでは、クラウドサービス事業者側の対応事項として、情報セキュリティマネジメントシステム(ISMS)認証・クラウドセキュリティ関連認証・データセンター所在地の開示・データ持ち出しに関する契約要件などが整理されており、医療機関側は事業者の対応状況の確認と契約書での明示が求められます。
実務的な設計モデルとしては、基幹の電子カルテはオンプレミス継続、周辺システムからクラウド移行、といった段階的移行や、災害対策(DR)用の副系のみクラウド配置、といった構成が採用される事例が広く見られます。ネットワーク接続方式(インターネットVPN・専用線・閉域網サービス)、可用性設計(マルチAZ・マルチリージョン)、データ主権の考え方(国内リージョン限定運用)といった要素が設計の論点となります。
6. BCP・災害復旧(DR)対策
病院情報システムのBCP(事業継続計画)および災害復旧(DR)対策は、地震・水害・停電・システム障害・サイバー攻撃といった多様なインシデントを想定した設計が求められます。厚労省ガイドラインでは、非常時に備えた運用計画の策定、バックアップの遠隔地保管、代替システム・紙運用の準備、復旧手順の文書化と訓練の実施が実施事項として整理されています。特に電子カルテ停止時の紙運用(ダウンタイム運用)は、多くの施設でBCP文書化と定期訓練が推奨されています。
DR構成としては、遠隔地DRサイトへのバックアップ、リアルタイムレプリケーション、コールドスタンバイ/ホットスタンバイの各構成が採用されます。ランサムウェア被害からの復旧を想定し、オフラインバックアップ(テープ・イミュータブルストレージ等)の併用が広く推奨されるようになっており、複数世代のバックアップ保持・復元検証の定期実施が運用要件として整理されています。
7. 医療機関のサイバーセキュリティ対策
近年、医療機関を対象としたランサムウェア被害が国内外で複数報告されており、厚生労働省・経済産業省・内閣サイバーセキュリティセンター(NISC)等から注意喚起および対策資料が繰り返し発出されています。厚労省は「医療機関におけるサイバーセキュリティ対策チェックリスト」を公開しており、経営層のリーダーシップ・組織体制・資産管理・脆弱性対策・アクセス制御・監査ログ・従業員教育・インシデント対応・委託先管理といった観点が整理されています。VPN機器・リモートデスクトップ経由の侵入事例が多く報告されており、境界防御と多層防御の組合せが対策の基本方針として広く採用されています。
2024年度診療報酬改定では、医療DX推進体制整備加算の要件のなかにサイバーセキュリティ対策の実施状況に関する項目が含まれ、医療情報システム安全管理ガイドライン遵守・オンライン資格確認等システム関連のセキュリティ対策・非常時対応計画の策定などが要件として整理されています(厚生労働省 令和6年度診療報酬改定関連資料)。
8. 2024年度診療報酬改定における医療DX関連加算
2024年度診療報酬改定では、医療DX推進の観点から複数の加算項目が新設・拡充されました。医療DX推進体制整備加算(初診時等の加算)、オンライン資格確認関連加算、電子処方箋関連加算、医療情報取得加算などがあり、電子カルテ情報共有サービス・電子処方箋・オンライン資格確認等システムへの対応状況、マイナ保険証利用実績、医療情報システム安全管理ガイドラインへの遵守状況、非常時対応計画(BCP)の策定状況などが施設基準の要件として整理されています。詳細な算定要件・届出要件は厚生労働省の公表資料と地方厚生局の通知をご確認ください。
9. よくある質問(FAQ)
- Q1. サーバー室の温湿度はどの範囲で運用すべきですか?
- A. 一般的な参考値として、温度18〜27℃・湿度40〜60%程度がデータセンター運用の目安として広く参照されます。機器メーカーの推奨値と、精密空調機の冗長構成(N+1以上)による停止時のバックアップを踏まえた設計が求められます。実際の設定値は導入機器の仕様・設置環境により調整が必要です。
- Q2. 電子カルテのクラウド化は3省2ガイドラインの観点から可能ですか?
- A. 3省2ガイドラインは、医療機関側と受託事業者側それぞれの対応事項を整理する枠組みで、クラウド利用そのものを禁じるものではありません。事業者側のガイドライン遵守状況・認証取得状況・データセンター所在地・契約要件の整備を確認したうえで、医療機関側の管理責任のもとで運用する構成が広く採用されています。個別ケースの適合性判断は、導入検討時に事業者と法令解釈の専門家にご確認ください。
- Q3. ランサムウェア対策として最も優先すべき対策は何ですか?
- A. 厚労省のチェックリストや各種注意喚起では、外部からの侵入経路となりやすいVPN機器・リモートアクセス機器の脆弱性対策、多要素認証の導入、オフラインバックアップの整備、従業員教育、インシデント対応計画の策定などが基本項目として整理されています。単一対策ではなく多層防御の設計と、復旧を前提としたバックアップ運用の両輪で整備することが基本方針として推奨されています。
- Q4. UPSのバックアップ時間はどの程度必要ですか?
- A. UPSに求められるバックアップ時間は、自家発電機の起動所要時間(一般に数十秒〜数分程度)と、非常時のシステム安全停止に要する時間を踏まえて設計されます。自家発電機と連携するUPSでは短時間バックアップ、単独運用のUPSでは長時間バックアップが必要となり、施設ごとの電源構成に応じた設計が求められます。
- Q5. 地域中核病院のDRサイトはどこに設置するのが望ましいですか?
- A. 一般に本番サイトとの物理的距離(同一災害の影響を受けない距離)・回線接続・運用体制を踏まえて選定されます。自法人内の別施設への配置、法人グループ内のデータセンター利用、クラウド事業者の遠隔リージョン利用などの選択肢があり、RTO/RPO要件・費用・運用負担のバランスを踏まえた設計が広く行われています。
10. 関連内部リンク・次のステップ
病院データセンター運用は、施設管理・医療機器管理・BCP・診療報酬・DX推進など複数の運営テーマと接続します。自院の状況に応じて、以下の関連記事も参考にしながら基盤整備を段階的に進めることが有用です。
- 病院の臨床工学技士(CE)業務 完全ガイド — 医療機器管理との接続
- 病院設備管理・ファシリティマネジメント完全ガイド — 電源・空調・非常用設備
- DPC/PDPS病院の経営管理ガイド — DPC提出データの基盤
11. 出典・参考資料
- 厚生労働省「医療情報システムの安全管理に関するガイドライン」 https://www.mhlw.go.jp/stf/shingi/0000516275_00002.html (取得日:2026-08-24)
- 経済産業省「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン」関連ページ https://www.meti.go.jp/policy/mono_info_service/healthcare/iryou/johoka.html (取得日:2026-08-24)
- 総務省「クラウドサービス提供事業者・利用者向け情報セキュリティ関連ガイドライン」 https://www.soumu.go.jp/main_sosiki/joho_tsusin/security/ (取得日:2026-08-24)
- 厚生労働省「医療機関におけるサイバーセキュリティ対策」関連資料 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/kenkou_iryou/iryou/johoka/cyber-security.html (取得日:2026-08-24)
- 内閣サイバーセキュリティセンター(NISC) https://www.nisc.go.jp/ (取得日:2026-08-24)
- 厚生労働省「令和6年度診療報酬改定」関連資料 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/0000188411_00037.html (取得日:2026-08-24)
- 厚生労働省「医療DX推進について」 https://www.mhlw.go.jp/stf/iryou_dx.html (取得日:2026-08-24)
- 医薬品医療機器総合機構(PMDA)「医療機器のサイバーセキュリティ」関連情報 https://www.pmda.go.jp/safety/info-services/medical-devices/0069.html (取得日:2026-08-24)
【免責事項】本記事は厚生労働省・経済産業省・総務省・内閣サイバーセキュリティセンター(NISC)・医薬品医療機器総合機構(PMDA)等の公開情報を整理することを目的としており、個別の設計判断・法令適合の可否判断・ガイドライン適合の可否判断・加算算定要件の適用可否判断を保証するものではありません。関係法令・告示・通知・診療報酬点数表・各ガイドラインは改正・改訂により見直されるため、個別判断は所定の専門人材(医療情報技師・情報セキュリティの専門家・システムベンダー・保険医療機関の指導部門等)と、厚生労働省・地方厚生局・関係省庁・関連団体にご確認ください。本記事の情報利用によって生じた損害について、mitoru編集部は責任を負いません。
最終更新日:2026年8月24日|編集方針
関連記事(mitoru編集部おすすめ)
mitoru編集部の見解
医療法人の経理・税務はクラウド会計だけでは完結しません。mitoru編集部は、医療系に強い税理士法人との顧問契約と、月次決算の早期化(翌月10営業日以内)の2点を、長期的なガバナンスの基本動作として推奨します。改定対応の遅延は税務リスクと経営判断の遅延を同時に引き起こします。