※本記事には広告(PR)が含まれます。mitoru編集部は公開情報を整理して比較・解説しており、表示順位や評価は広告主からの依頼ではなく編集部の独自判断によります。
クリニックにおける医療情報処理安全・サイバーセキュリティ対策は、電子カルテ・レセプトコンピュータ・オンライン資格確認端末等の情報システムを保有するすべての医療機関に共通する経営課題です。厚生労働省が公表する「医療情報システムの安全管理に関するガイドライン」と、総務省・経済産業省が公表する「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン」(いわゆる3省2ガイドライン)は、改定を重ねるたびにランサムウェア対策・サイバーセキュリティ体制の記載を強化しており、開業医・クリニック管理者はガイドラインの要求事項を自院の規模に応じて実装する必要があります。本ガイドは、医療情報安全管理責任者の選任からランサムウェア対策・バックアップ設計・多要素認証・職員教育・インシデント発生時の初動対応・外部報告体制までを公開情報に基づいて整理し、クリニックの情報セキュリティ体制構築を検討する際の参考情報として一望できるよう構成しています。
個別のセキュリティ製品の適否判断、自院のネットワーク構成に対する脆弱性診断、インシデント発生時の法的責任の評価は本記事の範囲外です。情報セキュリティ体制の構築・運用は、電子カルテベンダーの担当者、情報セキュリティに詳しいITベンダー・コンサルタント、医療法務に詳しい弁護士等の専門家との個別相談を前提にご活用ください。
3省2ガイドラインとは(医療情報システムの安全管理に関するガイドライン改定の経緯)
医療情報システムを取り巻く安全管理の指針は、厚生労働省が医療機関向けに公表する「医療情報システムの安全管理に関するガイドライン」と、総務省・経済産業省が情報システム・サービス提供事業者向けに公表する「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン」の2本立てで整理されており、あわせて「3省2ガイドライン」と呼ばれています(厚生労働省)。かつては経済産業省・総務省がそれぞれ別のガイドラインを公表する体制でしたが、2020年に両省のガイドラインが統合され、現在の2ガイドライン体制に整理された経緯があります。クリニックが電子カルテ・レセプトコンピュータをクラウド型サービスとして利用する場合、自院は厚労省ガイドラインの遵守主体となり、契約するベンダー側は総務省・経済産業省ガイドラインの遵守主体となる、という役割分担で理解しておくと実務上の整理がしやすくなります。
第6.0版改定で強化されたサイバーセキュリティ対策
厚生労働省「医療情報システムの安全管理に関するガイドライン」は2023年5月に第6.0版へ改定され、ランサムウェア被害を含むサイバー攻撃への対策強化を主眼とした記載が大幅に拡充されました(厚生労働省 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/0000030836.html)。背景には、2021年10月に公表された地方の公立病院における大規模ランサムウェア被害事例があり、電子カルテシステムの長期停止・診療体制への影響が全国の医療機関に共有されたことが、ガイドライン改定の重要な契機の一つとされています。第6.0版では、経営層(医療機関の管理者)の責務としてサイバーセキュリティ対策への関与を明記し、医療情報安全管理責任者の配置、インシデント発生時の対応体制整備、委託事業者管理の強化等が整理されています。
クリニック(無床診療所)にも適用される範囲
ガイドラインは病院規模の大小を問わず、電子カルテやオンライン資格確認端末等の医療情報システムを扱うすべての医療機関を対象とする構成とされています。小規模なクリニックであっても、情報システムの規模・リスクに応じた「合理的な」対策の実施が求められる考え方が示されており、大病院と同等の体制構築が一律に求められるわけではないものの、最低限の管理体制(責任者の選任・バックアップ・アクセス管理)の整備は開業規模を問わず実務上の前提として位置づけられています。
医療情報安全管理責任者の選任と役割
ガイドラインでは、医療機関の管理者(院長)が組織全体の情報セキュリティに責任を持つ主体である一方、実務を統括する担当者として「医療情報安全管理責任者」の配置が想定されています。医療情報システムの安全管理に関する十分な知識を持つ職員が担うことが望ましいとされており、小規模クリニックでは院長自身が責任者を兼務し、電子カルテベンダーやITベンダーの技術情報を活用しながら運用管理を進める体制が広くみられます。
責任者が担う実務範囲
医療情報安全管理責任者の実務範囲には、情報セキュリティ方針(ポリシー)の策定、システム構成・アクセス権限の把握、バックアップ運用の管理、職員教育計画の立案・実施、インシデント発生時の初動指揮、委託先ベンダーとの契約内容の確認等が含まれます。ベンダーに運用の大部分を委託している場合でも、委託先が実施している対策の内容を把握し、契約書上の役割分担を明確にしておく運用が実務上の基本とされています。
ランサムウェア対策の全体設計
ランサムウェアは、システム内のデータを暗号化して身代金を要求する不正プログラムであり、医療機関では電子カルテの長期停止・診療の一部制限といった深刻な影響が過去に公表されています。厚生労働省が公表する医療機関等におけるサイバーセキュリティ対策の推進に関する情報(厚生労働省 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/0000516006_00006.html)では、予防・検知・復旧の3段階に整理した対策の実施が呼びかけられています。
予防・検知・復旧の3段階設計
- 予防:VPN機器・リモート接続機器の脆弱性管理、OS・ソフトウェアの更新、ネットワークセグメントの分離
- 検知:EDR(エンドポイント検知・対応)導入によるウイルス対策ソフトの補完、通信ログの監視
- 復旧:オフライン日次バックアップの取得、リストア手順の整備・訓練
特に外部との接続点となるVPN機器・リモートデスクトップは、過去の被害事例でも侵入経路として指摘されており、機器のファームウェア更新・不要なポートの閉塞・アクセス元IPアドレスの制限等、接続点の管理を優先度高く実施する設計が実務上推奨されています。
EDR(エンドポイント検知・対応)の導入
EDR(Endpoint Detection and Response)は、電子カルテ端末・受付端末・サーバー等のエンドポイントにおける不審な挙動を常時監視し、異常を検知した際に管理者へ通知・自動隔離を行う仕組みです。従来型のウイルス対策ソフト(パターンマッチング方式)では検知が難しい未知の攻撃手法にも対応できる点が特徴とされ、独立行政法人情報処理推進機構(IPA)の情報セキュリティ関連の公開資料でも、ランサムウェア対策の有効な手段の一つとして紹介されています(IPA https://www.ipa.go.jp/security/)。
導入時の確認ポイント
EDR導入時には、電子カルテシステムとの動作互換性(ベンダーによる動作保証の有無)、検知後のアラートを確認・対応する体制(自院での監視か、外部SOCサービスへの委託か)、端末台数に応じた費用体系(月額数百円から千円台/端末が公開情報上の目安として紹介されるケースが多い)を比較項目として整理する運用が実務上有効です。自院で監視体制を持たない場合は、アラート対応まで含めたマネージドサービス型のEDRを選定する設計も選択肢となります。
オフライン日次バックアップの設計
ランサムウェア被害からの復旧を左右する最大の要素は、ネットワークから物理的に切り離された(いわゆるエアギャップ)状態でのバックアップ保有の有無です。ネットワークに常時接続された外付けHDDやNASのみにバックアップを保存している場合、ランサムウェアの侵入時にバックアップデータごと暗号化される事例が報告されており、日次でバックアップ媒体を物理的に切り離す運用が実務上の基本設計とされています。
3-2-1ルールと世代管理
データ保護の考え方として広く紹介される「3-2-1ルール」(データを3つ保有し、2種類以上の異なる媒体に保存し、うち1つは院外・オフサイトに保管する)を参考に、日次でのオフラインバックアップ、週次でのオフサイト保管媒体の交換、月次でのリストア(復元)訓練を組み合わせた運用が、電子カルテベンダーの公開資料等でも紹介されています。バックアップの取得だけでなく、実際に復元できるかを定期的に確認する訓練を運用計画に組み込んでおくことが、有事の際の実効性を左右します。
多要素認証とアクセス管理・外部媒体の持出禁止
電子カルテ・院内システムへのログインをID・パスワードのみに依存する運用は、パスワード漏えい時のリスクが大きいため、ワンタイムパスワードや生体認証等を組み合わせた多要素認証(MFA)の導入がガイドライン上でも推奨されています。特にリモートアクセス機能を有効化しているクリニックでは、外部からのログイン試行に対する多要素認証の適用を優先度高く検討する運用が実務上の基本です。
USBメモリ等外部記憶媒体の持出禁止
患者の医療情報を含むデータを、暗号化されていないUSBメモリ等の外部記憶媒体に保存して院外へ持ち出す運用は、紛失・盗難時に情報漏えいへ直結するリスクがあり、原則禁止とする方針を院内規程に明記する医療機関が広くみられます。業務上やむを得ず外部媒体を利用する場合には、暗号化機能付きの専用USBのみを許可し、利用申請・返却記録を台帳で管理する運用が、リスクを抑えた設計として紹介されています。パソコンやサーバーのUSBポートを物理的・ソフトウェア的に制御し、許可されていない媒体の接続を検知・遮断する仕組みを併用するケースも増えています。
職員教育(年2回)とフィッシング演習
ガイドラインは、医療情報の安全管理に関する職員研修の定期的な実施を求めており、年2回程度の頻度で情報セキュリティ研修を実施する運用が、医療機関向けの公開情報で例示的な目安として紹介されています。研修内容には、不審メール(フィッシングメール)の見分け方、パスワード管理の基本、外部記憶媒体の取扱いルール、インシデント発生時の報告先・報告手順等を含める設計が一般的です。
標的型フィッシングメール訓練の実施
座学の研修に加え、疑似的なフィッシングメールを職員宛に送信し、開封率・リンククリック率を測定したうえで、開封してしまった職員に追加の教育コンテンツを配信する「標的型フィッシングメール訓練」を組み合わせる医療機関が増えています。IPAが公開する情報セキュリティ関連の普及啓発資料(IPA https://www.ipa.go.jp/security/)でも、訓練を通じた職員の意識向上が有効な対策の一つとして紹介されており、外部の研修サービス・訓練配信ツールを活用することで、内製での教材作成負担を抑える運用が可能です。
インシデント発生時の初動対応と外部報告体制
サイバー攻撃を受けた疑いを検知した場合、被害の拡大を防ぐための初動対応と、外部機関への報告・相談を並行して進める体制の整備が実務上の要点です。あらかじめ対応フローを文書化し、誰が・どの順序で・どこに連絡するかを職員全員が把握しておく設計が、混乱を抑えるうえで重要とされています。
初動対応(ネットワーク遮断・証拠保全)
異常な挙動(見覚えのない暗号化ファイルの出現、身代金要求メッセージの表示等)を検知した場合、まず被害端末をネットワークから物理的に切り離す(LANケーブルの抜線・Wi-Fiの無効化)ことで被害拡大を抑える対応が基本とされています。並行して、ログの保存等の証拠保全を行い、院内での事実確認・対策本部の設置、電子カルテベンダー・契約しているITベンダーへの一次連絡を進める流れが、公開されている対応事例で広く紹介されています。原因究明や復旧作業を自己判断で進める前に、専門のインシデント対応事業者への相談を検討する設計も選択肢です。
警察への届出
ランサムウェア被害等のサイバー攻撃を受けた場合、警察庁が案内する都道府県警察のサイバー犯罪相談窓口への相談・届出が、被害の把握と捜査協力の観点から案内されています(警察庁 https://www.npa.go.jp/cyber/soudan.html)。被害の状況によっては刑事事件としての立件につながる可能性もあるため、証拠保全を優先しつつ早期に相談する運用が推奨されています。
JPCERT/CCへの通報
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)は、国内組織におけるコンピュータセキュリティインシデントの報告受付・対応調整を行う組織であり、インシデント報告フォームを通じた情報提供が案内されています(JPCERT/CC https://www.jpcert.or.jp/form/)。報告した情報は類似被害の再発防止・注意喚起情報の発信に活用される仕組みとされており、被害を受けた医療機関自身にとっても、他機関の対応事例を参照する機会につながります。
個人情報保護委員会・厚生局への報告
患者の個人データの漏えい・滅失・毀損等が生じた、またはそのおそれがある事案では、個人情報保護法に基づき個人情報保護委員会への報告と本人への通知が義務付けられています(個人情報保護委員会 https://www.ppc.go.jp/personalinfo/legal/leakAlertsGuideline/)。あわせて、医療機関としての行政上の報告先(地方厚生局等)への連絡が必要になる場合もあり、厚生労働省が公表する医療機関等における情報セキュリティ関連の案内を確認しながら、複数の報告先への対応を並行して進める設計が実務上の基本です。
導入すべきセキュリティ製品・SaaSの選び方
情報セキュリティ対策を目的としたSaaS・製品の導入検討にあたっては、電子カルテベンダーによる動作保証の有無、EDR・バックアップ・多要素認証等を個別に導入するかセット提供のサービスを利用するか、月額または年額の費用体系、インシデント発生時のサポート範囲(相談窓口・復旧支援の有無)を比較項目として整理する運用が実務上有効です。IPAが提供する「サイバーセキュリティお助け隊サービス」等、中小企業・小規模事業者向けに整理された制度・サービス一覧を参考に、自院の規模に見合った選択肢を比較検討する流れが一般的です(IPA https://www.ipa.go.jp/security/mieruka/otasuketai.html)。
委託先(電子カルテベンダー等)の管理
電子カルテをクラウド型サービスとして利用している場合、システムの安全管理の一部はベンダー側の責任範囲となりますが、契約書上でバックアップの取得頻度・保存期間・障害時の復旧目標時間・セキュリティインシデント発生時の通知義務等がどのように定められているかを確認しておく運用が実務上重要です。委託先の対策状況を定期的に確認する仕組み(年1回程度のヒアリング等)をあらかじめ契約に盛り込んでおくことも、総務省・経済産業省ガイドラインが求める考え方に沿った設計といえます。
費用相場・補助金活用
情報セキュリティ対策にかかる費用は、EDR等のセキュリティソフトのライセンス費用、バックアップ用の外付けストレージ・NASの購入費用、多要素認証の導入費用、職員教育・フィッシング演習の教材利用料等で構成されます。EDRは端末あたり月額数百円から千円台、フィッシング演習サービスは職員数に応じた月額または年額の料金体系で提供される例が公開情報上みられますが、実際の費用は個別見積りの確認が前提です。
IT導入補助金(セキュリティ対策推進枠)の活用
中小企業庁(経済産業省)が所管するIT導入補助金には、サイバーセキュリティ対策を目的としたITツール導入を対象とする「セキュリティ対策推進枠」が設けられており、対象ツール・補助率・申請時期は年度ごとに公募要領で更新されます(中小企業庁 https://www.chusho.meti.go.jp/keiei/it/)。クリニックにおいても、電子カルテと連携するセキュリティ製品の導入費用が対象となる場合があり、最新の公募要領を確認したうえで、自院が対象要件を満たすかを個別に判断する設計が実務上の基本です。医療機器・システム導入資金全般については、日本政策金融公庫「新規開業資金」(https://www.jfc.go.jp/n/finance/search/07_shinkikaigyou_m.html)や独立行政法人福祉医療機構の医療貸付事業(https://www.wam.go.jp/hp/guide-medical-tabid-133/)等、公開されている制度情報をあわせて比較する運用が実務上推奨されます。
医療情報処理安全・サイバーセキュリティ 運用チェックリスト
開業後の運用を見据え、以下の項目を院内チェックリストとして定期的に確認する運用が、体制の形骸化を避ける観点から広く推奨されています。
- 医療情報安全管理責任者が選任され、院内で周知されているか
- VPN機器・リモート接続機器のファームウェアが最新の状態に保たれているか
- 電子カルテ端末・サーバーへのEDR等のセキュリティ対策ソフトが導入されているか
- オフラインでの日次バックアップが取得され、月次程度でリストア訓練が行われているか
- 電子カルテ・院内システムへのログインに多要素認証が導入されているか
- USBメモリ等外部記憶媒体の持出ルールが院内規程に明記されているか
- 年2回程度の頻度で職員向け情報セキュリティ研修が実施・記録されているか
- 標的型フィッシングメール訓練が定期的に実施されているか
- インシデント発生時の初動対応フロー(ネットワーク遮断・報告先一覧)が文書化されているか
- 警察・JPCERT/CC・個人情報保護委員会等、外部報告先の連絡先が整理されているか
よくある質問(FAQ)
- Q1. 3省2ガイドラインはクリニックにも適用されますか?
- 厚生労働省「医療情報システムの安全管理に関するガイドライン」は、病院規模の大小を問わず電子カルテ等の医療情報システムを扱う医療機関を広く対象とする構成とされています。小規模なクリニックでも、システムの規模・リスクに応じた合理的な対策の実施が求められる考え方が示されており、責任者の選任やバックアップ運用といった基本的な体制整備は開業規模を問わず対象となります。
- Q2. 医療情報安全管理責任者は院長が兼務できますか?
- 医療情報システムの安全管理に関する知識を有していれば、院長が責任者を兼務する運用は実務上広くみられます。小規模クリニックでは、電子カルテベンダーやITベンダーの技術情報を活用しながら、院長がポリシー策定・研修計画の統括を担う体制設計が一般的です。
- Q3. オフラインバックアップはどのくらいの頻度で取得すべきですか?
- 日次でのオフラインバックアップ取得と、月次程度でのリストア(復元)訓練を組み合わせる運用が、電子カルテベンダーの公開資料等でも紹介されています。バックアップの取得だけでなく、実際に復元できるかを定期的に確認しておくことが、ランサムウェア被害からの復旧可能性を左右します。
- Q4. 職員教育はどのくらいの頻度で実施すべきですか?
- ガイドラインでは定期的な職員研修の実施が求められており、年2回程度の頻度で情報セキュリティ研修を実施する運用が、医療機関向けの公開情報で目安として紹介されています。座学研修に加え、標的型フィッシングメール訓練を組み合わせることで、職員の実践的な対応力を高める設計が広く採用されています。
- Q5. サイバー攻撃を受けた疑いがある場合、最初に何をすべきですか?
- 被害端末をネットワークから物理的に切り離す(LANケーブルの抜線・Wi-Fiの無効化)ことで被害拡大を抑える対応が基本とされています。並行して証拠保全を行い、電子カルテベンダー・契約しているITベンダーへの一次連絡、警察のサイバー犯罪相談窓口やJPCERT/CCへの相談・報告を進める流れが、公開されている対応事例で広く紹介されています。
- Q6. USBメモリの利用は一律で禁止すべきですか?
- 患者の医療情報を含むデータの外部記憶媒体への保存・院外持出は原則禁止とする方針を院内規程に明記する医療機関が広くみられます。業務上やむを得ず利用する場合は、暗号化機能付きの専用USBのみを許可し、利用申請・返却記録を台帳で管理する運用が、リスクを抑えた設計として紹介されています。
出典・参考資料
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第6.0版」 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/0000030836.html
- 厚生労働省「医療機関等におけるサイバーセキュリティ対策の推進」 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/0000516006_00006.html
- 総務省・経済産業省「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン」関連情報(経済産業省) https://www.meti.go.jp/policy/mono_info_service/service_it/healthcare/healthcare_index.html
- 独立行政法人情報処理推進機構(IPA)「情報セキュリティ」 https://www.ipa.go.jp/security/
- 独立行政法人情報処理推進機構(IPA)「サイバーセキュリティお助け隊サービス」 https://www.ipa.go.jp/security/mieruka/otasuketai.html
- 警察庁「サイバー犯罪相談窓口」 https://www.npa.go.jp/cyber/soudan.html
- 内閣サイバーセキュリティセンター(NISC) https://www.nisc.go.jp/
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」 https://www.ppc.go.jp/personalinfo/legal/leakAlertsGuideline/
- 一般社団法人JPCERTコーディネーションセンター(JPCERT/CC) https://www.jpcert.or.jp/
- JPCERT/CC「インシデント報告」 https://www.jpcert.or.jp/form/
- 経済産業省・中小企業庁「IT導入補助金」 https://www.chusho.meti.go.jp/keiei/it/
- 日本政策金融公庫「新規開業資金」 https://www.jfc.go.jp/n/finance/search/07_shinkikaigyou_m.html
- 独立行政法人福祉医療機構「医療貸付事業」 https://www.wam.go.jp/hp/guide-medical-tabid-133/
関連記事(mitoru編集部おすすめ)
mitoru編集部の見解
電子カルテ選定の最大の落とし穴は「機能の多さ=良いシステム」と誤認することです。実際には診療科の運用フローに合わない機能は使われず、かえって操作負担を増やします。mitoru編集部は、自院のワークフローを先に文書化し、その上で必要最小限の機能を満たすシステムを選ぶアプローチを推奨します。