病院のリスクマップ作成 完全ガイド【2026年版・医療事故/感染症/災害/情報漏洩/5×5マトリクス】

📅公開日:2026-08-06
※本記事には広告(PR)が含まれます。掲載判断は当サイトの編集基準に基づき行っています。 編集方針 | 最終更新日: 2026-08-02

※本記事には広告(PR)が含まれます。mitoru編集部は公開情報を整理して比較・解説しており、表示順位や評価は広告主からの依頼ではなく編集部の独自判断によります。

病院のリスクマップは、医療事故・院内感染・自然災害・情報漏洩・労務・コンプライアンス・評判等、経営と診療の継続性を脅かす事象を発生頻度と影響度の2軸で可視化し、優先順位を持って対応方針を配置するための管理ツールです。医療安全管理指針・院内感染対策指針・BCP・情報セキュリティポリシーといった個別文書と接続し、院内リスクマネジメント委員会・医療安全管理委員会等の議論の共通基盤として機能します。近年は新興感染症・自然災害の頻発・サイバー攻撃の高度化・医師の働き方改革への対応等、想定すべきリスク範囲が広がっています。

本記事は病院の医療安全管理者・BCP担当・院内リスク委員会を主な読者と想定し、リスクマップの意義、主要リスクの整理、5×5評価マトリクス、リスク登録簿、対応策の4分類、ヒヤリハット連動、BCP整合、年次更新、2024年前後の動向、FAQまでを、厚生労働省・個人情報保護委員会・内閣府等の公開情報を整理した内容としてまとめています。個別判断は自院のリスク委員会・所轄行政機関等にご確認ください。

この記事で分かること

  • 病院リスクマップの意義と経営・診療への位置づけ
  • 医療事故・感染症・災害・情報漏洩・労務・コンプラ・評判の7領域整理
  • 発生頻度×影響度の5×5マトリクスとスコア設計
  • リスク登録簿(Risk Register)の記載項目と運用
  • 回避・軽減・移転・保有の4対応策と選択軸
  • ヒヤリハット・インシデント報告制度との連動
  • BCP(事業継続計画)との整合と接続点
  • 年次更新サイクルと2024年前後の主要動向

[PR]

[PR]

1. 病院リスクマップの意義

病院におけるリスクマネジメントは、改正医療法に基づく医療安全管理体制・院内感染対策・医薬品安全管理体制・医療機器安全管理体制の整備義務等の制度的枠組みを土台として発展してきました。厚生労働省の関連通知では、医療安全管理委員会・医療安全管理者・医療安全管理部門の設置、指針・マニュアルの整備、職員研修、報告制度、原因究明・再発防止が体系化されています。

リスクマップは、こうした個別の管理体制を横断的に俯瞰し、(1)どの領域のどのリスクが、(2)どの程度の発生確率で、(3)どの規模の影響を及ぼし得るか、を1枚の座標平面上に配置することで、限られた経営資源をどこに重点配分すべきかの意思決定を支援するツールとして機能します。個別の管理指針が「点」の対応であるのに対し、リスクマップは「面」で全体像を捉えるためのフレームであり、経営会議・監査対応の場面でも共通言語として活用されます。

2. 主要リスクの整理(7領域)

病院リスクマップで扱う対象は、施設種別・規模・診療科構成により幅がありますが、多くの病院で共通する主要領域として下表の7領域が挙げられます。各領域の下位項目は自院の実態に応じてブレイクダウンし、リスク登録簿と連動させる運用が採用されています。

領域主なリスク例関連する管理指針
医療事故誤薬・誤認手術・転倒転落・院内急変対応の遅延医療安全管理指針
院内感染耐性菌アウトブレイク・新興感染症・針刺し事故院内感染対策指針
自然災害地震・水害・停電・断水・通信途絶BCP・防災計画
情報漏洩電子カルテ不正アクセス・USB紛失・ランサム攻撃情報セキュリティポリシー
労務過重労働・ハラスメント・離職連鎖・労災就業規則・ハラスメント防止規程
コンプライアンス診療報酬不正請求・広告違反・利益相反コンプライアンス規程
評判SNS炎上・報道対応・患者クレーム広報・患者相談窓口規程

医療事故領域は公益財団法人日本医療機能評価機構「医療事故情報収集等事業」の年報で類型別発生状況が公表されており、自院報告と併せた分析素材として活用できます。院内感染領域では厚生労働省「医療機関等における院内感染対策について」通知、災害領域では内閣府「事業継続ガイドライン」および厚生労働省「BCPの考え方に基づいた病院災害対応計画作成の手引き」、情報漏洩領域では個人情報保護委員会・厚生労働省「医療情報システムの安全管理に関するガイドライン」が参照基準となります。

3. 発生頻度×影響度の5×5マトリクス

リスクマップの座標軸として、発生頻度(Likelihood)と影響度(Impact)をそれぞれ5段階で評価し、25セルのマトリクス上に個別リスクをプロットする方式が広く採用されています。ISO 31000の考え方を基礎に、病院固有の観点(患者安全・診療継続性・法令適合性・財務影響・評判影響)を加味した評価基準を設計する運用が実務的です。

スコア発生頻度の目安影響度の目安
5月1回以上発生患者死亡・診療停止・億円単位損失
4年数回発生重篤な後遺症・数日の診療制限
3年1回程度入院延長・行政指導・報道対応
2数年に1回軽度傷害・限定的な業務影響
1ほぼ発生しない影響軽微・院内で完結

評価値は「発生頻度スコア×影響度スコア」の積(1~25)で表現し、閾値により対応レベルを区分する運用が一般的です。例えば、20以上を「重点対応(経営会議付議)」、10~19を「優先対応(委員会単位で対策)」、5~9を「監視(担当部門で管理)」、4以下を「受容(記録のみ)」とする階層化が採用されています。閾値・区分名称・レポートラインは自院の意思決定構造に応じて設計します。

評価の客観性を高めるため、(1)過去3~5年の院内インシデント統計、(2)公益財団法人日本医療機能評価機構の類型別発生数、(3)行政通知・改正動向を根拠資料として登録簿に添付する運用が推奨されます。評価者による揺らぎを抑えるため、複数評価者による評価とレビュー会議での合意形成を組み合わせる設計も広く採用されています。

4. リスク登録簿(Risk Register)

リスク登録簿は、マトリクス上にプロットされる個別リスクの詳細情報を管理する台帳で、リスクマップの裏付けデータとして機能します。ISO 31000の一般的な運用に沿った標準項目としては以下が挙げられ、病院の実務ではExcel台帳・院内リスク管理システム・GRCツール等で管理されます。

項目記載内容の例
リスクID領域略号+連番(例:MED-001)
リスク領域医療事故/感染症/災害/情報漏洩等
リスク事象誤薬による有害事象等の具体的事象
原因手順不遵守・システム不具合・教育不足等
発生頻度スコア1~5
影響度スコア1~5
リスクスコア頻度×影響度
対応方針回避/軽減/移転/保有
担当部門医療安全室・感染対策室・情報システム室等
対策実施状況計画中/実施中/完了
次回レビュー予定年月

登録簿は院内リスク管理委員会の議事資料として四半期または半期ごとにレビューされ、スコアの変動・新規リスクの追加・完了リスクのクローズが記録されます。医療安全管理報告書・BCP見直し記録・情報セキュリティ監査記録等の他文書との相互参照を明記する運用により、監査・行政指導・第三者評価への説明資料として活用しやすくなります。

5. 対応策の4分類(回避・軽減・移転・保有)

リスク対応策は、リスクマネジメントの一般的枠組みに従い「回避(Avoid)」「軽減(Reduce)」「移転(Transfer)」「保有(Retain)」の4類型で整理されます。各類型の病院での適用例を下表に整理します。

類型考え方病院での例
回避リスクを伴う活動自体を行わない提供体制が整わない術式の実施中止
軽減発生頻度・影響度を下げるダブルチェック・研修・機器更新・冗長化
移転第三者に一部負担を移す医師賠償責任保険・災害保険・外部委託
保有影響を受容し記録・監視のみ影響軽微な既知リスクの継続監視

選択軸としては、(1)対応コストと期待効果のバランス、(2)法令・ガイドライン適合性、(3)代替手段の有無、(4)自院の資源制約、(5)地域医療における自院の役割、が挙げられます。移転手段としての保険は、日本医師会「医師賠償責任保険制度」等が広く利用されていますが、補償範囲・免責事項の確認は個別契約ごとに要検討です。

6. ヒヤリハット・インシデント報告制度との連動

院内のヒヤリハット・インシデント報告制度は、リスクマップの発生頻度データを更新する主要な情報源です。公益財団法人日本医療機能評価機構「医療事故情報収集等事業」に参加する報告義務対象医療機関・参加登録医療機関では、レベル0~5の影響度分類に基づく報告が制度化されており、集計データが年報・四半期報告として公表されています。自院の報告データと機構の全国データを比較することで、自院固有のリスク傾向と全国的傾向の差異が把握できます。

連動の運用点としては、(1)月次のインシデント集計をリスク登録簿に反映するフロー、(2)レベル3b以上事案の重点分析、(3)RCA(根本原因分析)等の手法によるシステム要因の抽出、(4)改善策の効果測定と閉ループ管理、が挙げられます。医療事故調査制度(2015年10月施行)における医療事故調査・支援センターへの報告要件と、院内リスクマップの重点対応リスクとの整合を保つ設計が実務的です。

7. BCP(事業継続計画)との整合

災害・感染症・情報システム障害等の高影響リスクは、BCPとの接続が不可欠です。厚生労働省「BCPの考え方に基づいた病院災害対応計画作成の手引き」および内閣府「事業継続ガイドライン」では、想定事象・重要業務・目標復旧時間(RTO)・代替戦略・訓練・見直しサイクルが体系化されています。リスクマップで「重点対応」に区分された事象は、BCPの想定事象として明記し、対応手順・連絡網・要員計画と紐付ける運用が推奨されます。

特に医療機関のBCPでは、(1)ライフライン途絶(電力・水・医療ガス・通信)、(2)多数傷病者受入、(3)新興感染症流行、(4)電子カルテ停止・ランサム攻撃、(5)職員参集困難、が主要想定事象として扱われます。BCP訓練・図上演習の結果はリスク登録簿にフィードバックし、スコア再評価の根拠資料として活用します。

8. 年次更新サイクル

リスクマップは静的な文書ではなく、少なくとも年1回、および重要事象発生時・法令改正時・組織改編時に更新される動的な管理ツールです。年次更新の標準的な流れは以下のとおりです。

  1. 年度末~年度初:前年度インシデント集計・監査結果・行政指導・訓練結果の収集
  2. 4~5月:リスク登録簿レビュー・新規リスク抽出・既存リスク再評価
  3. 6月:委員会付議・スコア閾値見直し・対応方針決定
  4. 7~翌年3月:対応策の実施・月次モニタリング・四半期進捗レビュー
  5. 随時:重大事象発生・法令改正・組織改編時の臨時更新

公益財団法人日本医療機能評価機構の病院機能評価を受審する施設では、審査項目にリスクマネジメント体制の運用状況が含まれ、更新記録・委員会議事録・改善事例の整備が評価対象となります。第三者評価の受審サイクルに合わせた中長期のリスクマップ改定計画も設計されます。

9. 2024年前後の主要動向

2024年前後にリスクマップ見直しに影響を与えた主な動向は以下のとおりです。個別の適用可否は自院の状況および所轄行政機関・弁護士等の助言を踏まえてご検討ください。

  • 2024年4月:医師の働き方改革(時間外労働の上限規制)本格施行。労務リスクと診療継続リスクの再評価が広く行われました
  • 2024年度診療報酬改定:ベースアップ評価料等の新設。人件費・請求リスクの再評価が論点となりました
  • 2023年5月:新型コロナウイルス感染症の5類移行。院内感染対策指針の見直しが進みました
  • 2023年~:医療機関を狙ったランサムウェア攻撃事例の継続発生。情報セキュリティリスクの再評価が広がりました
  • 2023年5月:医療情報システムの安全管理に関するガイドライン第6.0版公表(その後の改定を含む)。情報リスク項目の見直しが必要となりました
  • 2022年4月:改正個人情報保護法施行。医療機関の漏えい報告義務の運用が変わりました

10. よくある質問(FAQ)

Q1. リスクマップの評価は誰が担当すべきですか?
A. 医療安全管理者・感染対策室・BCP担当・情報システム管理者・事務長等、領域別担当者による1次評価と、院内リスク管理委員会による合議レビューを組み合わせる運用が広く採用されています。評価者による揺らぎを抑えるため、評価基準表の共通化と、根拠資料の登録簿添付が実務的です。詳細は厚生労働省「医療安全管理者の業務指針」等をご参照ください。
Q2. リスクマップとインシデント報告制度の違いは?
A. インシデント報告制度は個別事象を事後に収集する仕組みであり、リスクマップは事象を領域横断で俯瞰し将来リスクを事前評価する仕組みです。両者は独立ではなく、インシデント集計データがリスクマップの発生頻度スコア更新の根拠となる補完関係にあります。公益財団法人日本医療機能評価機構の全国集計との比較により、自院固有の傾向把握が可能となります。
Q3. サイバー攻撃のリスクはどのマトリクス位置に置くのが妥当ですか?
A. 発生頻度は自院の過去実績に加え、独立行政法人情報処理推進機構(IPA)等が公表するインシデント統計を参照し評価する運用が採用されています。影響度は電子カルテ停止時の診療停止時間・患者数・復旧費用・報告対応工数を試算して評価します。近年の医療機関を狙ったランサムウェア事例では影響度スコアが高位に置かれる傾向があり、多くの施設で重点対応区分に配置されています。判断根拠は個人情報保護委員会・厚生労働省「医療情報システムの安全管理に関するガイドライン」の該当項目と照合してご検討ください。
Q4. リスクマップの更新頻度はどのくらいが適切ですか?
A. 全体レビューは年1回、四半期または半期での進捗モニタリングを組み合わせる運用が広く採用されています。加えて、(1)重大事象発生時、(2)関係法令・ガイドライン改正時、(3)組織改編時、(4)第三者評価受審の前後、には臨時更新が実施されます。更新記録は委員会議事録および登録簿の履歴として保管します。
Q5. 中小規模病院でリスクマップを運用する際の工夫は?
A. 専任のリスク管理担当を置くことが難しい規模では、(1)領域数を7から3~4に絞る、(2)評価軸を5×5から3×3に簡略化する、(3)Excel台帳で運用開始する、(4)既存の医療安全管理委員会に議題を追加する、といったスケールダウン設計が採用されています。厚生労働省「医療安全管理者の業務指針」等を参考基準とし、自院の規模と資源に見合った設計を選択することが実務的です。

11. 関連内部リンク・次のステップ

病院リスクマップは、医療安全管理・院内感染対策・BCP・情報セキュリティ・労務管理・診療報酬改定等の関連テーマと接続します。自院の状況に応じて、以下の関連記事も参考にしながら、体制整備と業務改善を並行して進めることが有用です。

12. 出典・参考資料

  • 厚生労働省「医療安全対策」関連資料 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/kenkou_iryou/iryou/i-anzen/index.html (取得日:2026-08-02)
  • 厚生労働省「医療安全管理者の業務指針および養成のための研修プログラム作成指針」 https://www.mhlw.go.jp/stf/shingi/2r9852000000nnzt.html (取得日:2026-08-02)
  • 厚生労働省「医療機関等における院内感染対策について」関連通知 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/0000114010.html (取得日:2026-08-02)
  • 厚生労働省「BCPの考え方に基づいた病院災害対応計画作成の手引き」 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/0000089048.html (取得日:2026-08-02)
  • 厚生労働省「医療情報システムの安全管理に関するガイドライン」 https://www.mhlw.go.jp/stf/shingi/0000516275_00002.html (取得日:2026-08-02)
  • 厚生労働省「医療事故調査制度」関連資料 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/0000061201.html (取得日:2026-08-02)
  • 厚生労働省「医師の働き方改革」関連資料 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/kenkou_iryou/iryou/ishi-hatarakikata/index.html (取得日:2026-08-02)
  • 個人情報保護委員会「医療・介護関係事業者における個人情報の適切な取扱いのためのガイダンス」関連資料 https://www.ppc.go.jp/personalinfo/legal/guidelines_medical/ (取得日:2026-08-02)
  • 内閣府「事業継続ガイドライン」 https://www.bousai.go.jp/kyoiku/kigyou/keizoku/sk_04.html (取得日:2026-08-02)
  • 独立行政法人情報処理推進機構(IPA)「情報セキュリティ10大脅威」 https://www.ipa.go.jp/security/10threats/ (取得日:2026-08-02)
  • 独立行政法人医薬品医療機器総合機構(PMDA)「医療安全情報」 https://www.pmda.go.jp/safety/info-services/medical-safety-info/0002.html (取得日:2026-08-02)
  • 公益財団法人 日本医療機能評価機構「医療事故情報収集等事業」 https://www.med-safe.jp/ (取得日:2026-08-02)
  • 公益財団法人 日本医療機能評価機構「病院機能評価」 https://www.jq-hyouka.jcqhc.or.jp/ (取得日:2026-08-02)
  • 公益社団法人 日本医師会「医師賠償責任保険制度」関連資料 https://www.med.or.jp/doctor/hoken/ (取得日:2026-08-02)

【免責事項】本記事は厚生労働省・個人情報保護委員会・内閣府・独立行政法人情報処理推進機構(IPA)・公益財団法人日本医療機能評価機構等の公開情報を整理することを目的としており、個別施設のリスク評価・対応方針・規程改定の妥当性・法令適合性を保証するものではありません。関係法令・告示・通知・ガイドラインは改正・改訂により見直されるため、個別判断は所定の専門人材(所轄地方厚生局・関係学会・弁護士等)にご確認ください。本記事は医療行為・診断・治療に関する助言を目的とするものではありません。本記事の情報利用によって生じた損害について、mitoru編集部は責任を負いません。

最終更新日:2026年8月2日|編集方針

[PR]

[PR]

関連記事(mitoru編集部おすすめ)

mitoru編集部の見解

医療法人の会計・税務は、定期同額給与の3ヶ月ルール、事前確定届出給与の届出期限、分掌変更否認のリスクなど、一般法人と異なる運用が必要です。クラウド会計の導入だけでなく、税理士との連携体制を併せて整えることをmitoru編集部は推奨します。

医師求人看護師求人比較記事