【連載第1回】医療情報システム安全管理ガイドライン第7.0版「概説編」を読み解く

2026年6月、厚生労働省から「医療情報システムの安全管理に関するガイドライン 第7.0版」が公表されました。

前回の記事では、第6.2版から第7.0版への主な変更点を解説しました。本連載では、第7.0版を構成する各編について、医療機関が実務上どのように理解し、何を進めるべきかを順番に解説します。

連載第1回で取り上げるのは、すべての医療機関等が最初に確認する「概説編」です。

概説編は単なる前書きではありません。

自院がどの編を参照するべきか、どこまでがガイドラインの対象となるのか、医療情報システムの安全管理をどのような考え方で進めるのかを判断するための出発点です。

この記事でわかること

  • 医療情報システム安全管理ガイドライン第7.0版の対象範囲
  • 第7.0版を構成する5編の役割
  • 「保守委託機関編」を適用できる条件
  • 医療情報システムの安全管理に必要な基本的な考え方
  • 令和8年度サイバーセキュリティ対策チェックリストとの関係
  • 医療機関が最初に行うべき実務上の確認事項

公式資料|必要に応じて確認してください

本記事は、厚生労働省等が公表した次の資料をもとに作成しています。

ガイドライン各編、チェックリストのExcel版、BCPのひな形、運用管理規程文例などは、厚生労働省の関連資料一覧ページから確認できます。

1.概説編はガイドライン全体の「入口」

医療情報システムの安全管理に関するガイドラインは、医療情報システムを安全に管理し、個人情報保護法やe-文書法などへ適切に対応するため、技術面と運用管理面の双方から必要な対策を示したものです。

第7.0版では、サイバーセキュリティ基本法を根拠法令に加え、重要インフラに関する安全基準との整合性が図られました。

また、すべてのサーバのセキュリティアップデートを事業者へ委託している一定の医療機関に向けて、新たに「保守委託機関編」が設けられています。

概説編では、次の内容が整理されています。

項目 主な内容
ガイドラインの目的 なぜ医療情報システムの安全管理が必要なのか
対象範囲 対象となる医療機関、情報、文書、システム
全体構成 5編の役割と読み方
安全管理の基本 機密性・完全性・可用性
関係法令 個人情報保護法、e-文書法、サイバーセキュリティ基本法等
組織統制 方針、体制、規程、報告、見直し
リスク管理 脅威の特定、リスク評価、対策の選択
認証・認可 利用者の識別とアクセス権限
外部保存 クラウドサービス等を利用する場合の考え方

個別のセキュリティ製品や技術対策を検討する前に、まず概説編を通じて、安全管理の対象と責任の枠組みを整理する必要があります。

2.ガイドラインの対象は病院や電子カルテだけではない

対象となる医療機関等

ガイドラインでは、次のような組織が「医療機関等」として想定されています。

  • 病院
  • 一般診療所
  • 歯科診療所
  • 助産所
  • 薬局
  • 訪問看護ステーション
  • 介護事業者
  • 医療情報連携ネットワーク運営事業者等

病床数の多い病院だけが対象となるわけではありません。

診療所や薬局など、専任のシステム担当者を配置していない小規模な組織も対象です。

対象となる医療情報・文書

対象となるのは、電子カルテに保存された診療録だけではありません。

概説編では、対象となる医療情報を、医療に関する患者情報を含む情報としています。また、法令上の保存義務があるかどうかを問わず、医療情報を含む文書全般が対象です。

例えば、次のような情報も対象となり得ます。

  • 電子カルテの診療情報
  • 検査結果や画像データ
  • 処方・調剤に関する情報
  • 看護記録
  • 紹介状や診療情報提供書
  • 健診情報
  • 患者との連絡に用いる情報
  • 部門システムから出力したファイル
  • 医療情報を含む会議資料
  • 職員が業務上作成したExcelやPDF

ファイル形式や保存場所だけで判断するのではなく、患者を識別できる医療情報が含まれているかという視点で確認することが重要です。

対象となる医療情報システム

ガイドラインの対象は、医療情報を保存するシステムだけではありません。

医療情報を取り扱う情報システム全般が対象であり、医療機関が独自に開発・構築したシステムも含まれます。

例えば、次のようなシステムが考えられます。

  • 電子カルテ
  • レセプトコンピューター
  • 医事会計システム
  • 画像管理システム
  • 検査システム
  • 調剤・薬剤管理システム
  • 予約システム
  • オンライン診療システム
  • 医療情報連携システム
  • 医療情報を保存するクラウドサービス
  • 医療情報を扱うパソコンや業務アプリ
  • 院内で独自に作成したデータベース

一方、医療情報を含まず、患者への費用請求に関する情報だけを取り扱う会計・経理システム等は、ガイドライン上の医療情報システムには含まれないとされています。

重要なのはシステムの名称ではなく、実際にどのような情報を保存・処理しているかです。

3.第7.0版は5つの編で構成される

第7.0版は、対象者と役割に応じて次の5編に分けられています。

主な対象者 主な内容
概説編 すべての関係者 対象範囲、全体構成、安全管理の基本的な考え方
経営管理編 経営層 経営責任、方針決定、予算・人材、管理・監督
企画管理編 医療情報システムの安全管理者 体制、規程、リスク管理、教育、委託先管理
システム運用編 システム運用担当者 機器、ソフトウェア、ネットワーク等の技術的対策
保守委託機関編 一定の条件を満たす医療機関 保守を事業者へ委託している場合の統合的な対応

すべての医療機関等は、まず概説編を確認します。

そのうえで、自院が「保守委託機関編」の対象になるかを判断します。

対象にならない場合は、経営層、企画管理者、システム運用担当者が、それぞれ経営管理編、企画管理編、システム運用編を確認する構成です。

4.自院は「保守委託機関編」を適用できるのか

第7.0版で新設された保守委託機関編は、主に専任のシステム担当者を配置していない小規模医療機関等を想定しています。

ただし、医療機関の規模だけで適用できるわけではありません。

判断基準は、原則として次の一点です。

すべてのサーバのセキュリティアップデート責任を事業者へ委託しているか

「YES」と判断できる状態

例えば、次のような状態が考えられます。

  • クラウド型電子カルテなどのSaaSを利用している
  • オンプレミス環境でも、サーバのアップデートを含む保守を事業者へ委託している
  • 事業者がセキュリティアップデート責任を負うことが契約書等に明記されている
  • 対象となるすべてのサーバについて責任の所在を確認できている

特に重要なのは、契約上の記載です。

概説編では、事業者がセキュリティアップデート責任を負うことが、契約書、約款、サービスレベル合意書等に記載されている場合に限り「YES」を選択できるとされています。

記載がない、または内容が不明確な場合は、契約事業者へ確認しなければなりません。

「保守契約がある」だけでは判断できない

次のような認識だけでは不十分です。

  • ベンダーに任せているつもり
  • 保守料金を支払っている
  • 障害時には事業者が対応してくれる
  • クラウドサービスなので事業者側の責任だと思っている

保守契約の対象が、問い合わせや障害対応だけに限定されている場合もあります。

次の項目について、契約範囲と責任を確認する必要があります。

  • OSのセキュリティアップデート
  • アプリケーションの更新
  • ファームウェアの更新
  • 脆弱性情報の確認
  • リモートメンテナンス接続の管理
  • インシデント発生時の調査・復旧

「すべてのサーバ」の範囲にも注意する

ここでいうサーバとは、医療情報の保存や主要な処理を担う機器を指します。

一般的なクライアント端末は原則として含まれません。

ただし、電子カルテアプリ等を端末へインストールし、その端末上で処理が完結する場合には、パソコン等も「サーバ」に含まれる可能性があります。

したがって、「院内に物理サーバがない」という理由だけで保守委託機関編を適用できるとは限りません。

5.安全管理の基本は「機密性・完全性・可用性」

概説編では、情報セキュリティの基本要素として次の3つが示されています。

要素 意味 医療現場で想定される問題
機密性 許可された者だけが情報へアクセスできること 患者情報の漏えい、不正閲覧
完全性 情報が正確かつ完全な状態であること 検査結果や処方情報の改ざん、情報の欠落
可用性 必要なときに情報やシステムを利用できること 電子カルテ停止、診療や調剤の中断

医療機関では、患者情報を漏えいさせない「機密性」が重視されがちです。

しかし、医療情報の改ざんや欠落は、診療判断や患者の安全に直接影響する可能性があります。また、電子カルテや検査システムを利用できなくなれば、診療そのものを継続できなくなることもあります。

そのため、機密性だけでなく、完全性と可用性を含めて対策を検討する必要があります。

6.セキュリティ対策は製品を導入することだけではない

医療情報システムの安全管理では、ウイルス対策ソフトやUTM、EDR、二要素認証などの技術的対策だけでなく、組織としての統制が必要です。

具体的には、次のような仕組みを整えます。

  1. 安全管理に関する方針を定める
  2. 責任者と担当者を明確にする
  3. 規程、規則、手順書を整備する
  4. 規程に基づいて運用する
  5. 実施状況を確認し、経営層へ報告する
  6. 問題があれば改善する
  7. 定期的に見直す

例えば、セキュリティ製品を導入していても、次のような状態では対策が機能しているとはいえません。

  • 退職者のアカウントが残っている
  • セキュリティパッチの適用状況がわからない
  • ログを保存しているだけで確認していない
  • バックアップから復旧できるか確認していない
  • インシデント発生時の連絡先が決まっていない
  • 規程と現場の運用が一致していない

安全管理を一度限りの対応ではなく、継続的な業務として運用することが重要です。

7.必要な対策は医療機関ごとに異なる

ガイドラインは、すべての医療機関に同一の製品や構成を導入するよう求めているわけではありません。

各医療機関が、自院の状況に応じてリスクを評価し、その結果に基づいて対策を選択することを求めています。

想定すべき脅威には、次のようなものがあります。

  • ランサムウェアなどのサイバー攻撃
  • 地震、水害、停電などの自然災害
  • 機器故障やシステム障害
  • 職員の誤操作や誤送信
  • USBメモリや端末の紛失
  • 内部不正
  • 委託先事業者で発生する事故
  • サプライチェーンを経由した侵害

必要な対策は、病床数だけでなく、診療内容、システム構成、外部委託の範囲、職員体制、医療継続への影響などによって異なります。

実務では、次の順序で検討します。

  1. 守るべき情報とシステムを把握する
  2. 想定される脅威を洗い出す
  3. 発生可能性と被害の大きさを評価する
  4. 対策の優先順位を決める
  5. 対策を実施する
  6. 実施状況を点検する
  7. 必要に応じて改善する

8.令和8年度チェックリストとの関係

「医療情報システムの安全管理に関するガイドライン」が安全管理の全体像を示すものであるのに対し、「医療機関・薬局におけるサイバーセキュリティ対策チェックリスト」は、優先的に取り組むべき事項を確認するための資料です。

令和8年度版では、主に次の内容が確認項目となっています。

  • 医療情報システム安全管理責任者の設置
  • サーバ、端末、ネットワーク機器の台帳管理
  • リモートメンテナンス利用機器の確認
  • MDS/SDSの回収
  • アクセス権限の設定
  • 不要アカウントの削除・無効化
  • セキュリティパッチの適用
  • パスワードの管理
  • USB等の外部記録媒体の接続制限
  • 二要素認証
  • アクセスログの管理
  • 接続元制限
  • インシデント発生時の連絡体制
  • バックアップと復旧手順
  • サイバー攻撃を想定したBCP
  • 運用管理規程等への明文化

厚生労働省は、医療機関・薬局確認用について、令和8年度中にすべての項目で「はい」となるよう、事業者と連携して取り組むことを示しています。

チェックリストは「回答」よりも根拠が重要

チェックリストに「はい」と記載するだけでは十分ではありません。

実際に対策を行っており、そのことを規程や記録で説明できる状態にする必要があります。

特に立入検査では、次の資料について現物確認が行われます。

  • サーバ、端末、ネットワーク機器の台帳
  • インシデント発生時の連絡体制図
  • サイバー攻撃を想定したBCP
  • 運用管理規程等

チェックリストは、単に丸を付けるための書類ではなく、対策の実施状況と不足事項を可視化するために使用するものです。

9.医療機関が最初に行うべき5つの確認

概説編を踏まえ、まずは次の5項目から着手することを推奨します。

①医療情報を扱うシステムを洗い出す

電子カルテだけでなく、部門システム、端末、サーバ、ネットワーク機器、クラウドサービスまで確認します。

システムや機器の名称、設置場所、利用者、保守事業者、バージョン、稼働状態などを台帳にまとめます。

②自院が参照すべき編を確認する

すべての医療機関は概説編を確認します。

そのうえで、すべてのサーバのセキュリティアップデート責任を事業者へ委託しているかを確認し、保守委託機関編を適用できるか判断します。

③契約書と責任分界を確認する

少なくとも、次の事項について誰が対応するのか確認します。

  • セキュリティアップデート
  • 脆弱性情報の確認
  • リモートメンテナンス
  • アカウント管理
  • ログの保存と確認
  • バックアップ
  • 障害・インシデント発生時の調査
  • 復旧作業
  • 再委託先の管理
  • 契約終了時のデータ返却・消去

確認結果は、契約書、保守仕様書、SLA、責任分界表などで可視化します。

④責任者と報告体制を明確にする

医療情報システム安全管理責任者を定め、経営層、事務部門、システム担当者、各部門、委託事業者の役割を整理します。

小規模医療機関で複数の役割を兼務する場合でも、誰が何を判断し、誰が実施するのかを明確にする必要があります。

⑤チェックリストで不足事項を可視化する

各項目を確認する際は、「はい・いいえ」だけでなく、次の点まで確認します。

確認内容 確認するポイント
実施状況 対策が実際に行われているか
規程 実施方法が文書化されているか
証跡 台帳、ログ、記録等が残っているか
責任者 実施・確認する担当者が決まっているか
委託範囲 事業者との責任分界が明確か
未対応項目 対応期限と担当者が設定されているか

10.よくある誤解

「システム会社に任せているので、医療機関側に責任はない」

作業を事業者へ委託することはできますが、医療機関としての管理責任までなくなるわけではありません。

委託先の選定、契約内容の確認、実施状況の把握、責任分界の明確化は、医療機関側で行う必要があります。

「小規模な診療所なので本格的な対応は必要ない」

ガイドラインは、病院だけでなく、一般診療所、歯科診療所、薬局等も対象としています。

小規模医療機関では、専任担当者を配置することが難しいからこそ、保守委託機関編の適用可否を確認し、事業者や外部専門家を適切に活用することが重要です。

「クラウドなので医療機関側ですることはない」

クラウドサービスでは、サーバやアプリケーションの更新を事業者が担う場合があります。

一方で、利用者アカウント、アクセス権限、端末、職員教育、インシデント時の院内対応などは、医療機関側に残ることがあります。

クラウドを利用していることと、医療機関側の責任がなくなることは同じではありません。

「チェックリストを埋めればガイドライン対応は完了する」

チェックリストは、優先的に取り組む事項を確認するためのものです。

ガイドライン全体への対応には、組織体制、リスク評価、規程整備、委託先管理、教育、点検、BCP、技術的対策などを継続して運用する必要があります。

11.医療情報システム安全管理ガイドライン対応でお困りの医療機関へ

医療情報システム安全管理ガイドラインへの対応では、文書を作成するだけでなく、自院の規模、システム構成、保守契約、職員体制に合わせて、実行可能な運用へ落とし込む必要があります。

株式会社クロイツでは、医療機関に対して次のような支援を行っています。

  • 第7.0版に基づく現状調査・ギャップ分析
  • 自院が参照すべき編の判定
  • 保守委託機関編の適用可否確認
  • 令和8年度チェックリストへの対応
  • 運用管理規程・手順書の作成と見直し
  • システム・機器台帳の整備
  • 委託先事業者との責任分界整理
  • 契約書、保守仕様書、SLAの確認
  • MDS/SDSの確認
  • サイバー攻撃を想定したBCPの策定
  • インシデント対応体制・連絡体制図の整備
  • 職員向け教育・訓練
  • 立入検査に向けた事前確認
  • 情報セキュリティ監査・定期点検

「どの編を参照すればよいかわからない」「保守委託機関編を適用できるかわからない」「チェックリストの根拠資料が整っていない」といった段階から、現状に合わせて支援します。

まとめ

医療情報システムの安全管理に関するガイドライン第7.0版の概説編は、ガイドライン全体を理解するための基礎となる編です。

重要なポイントは、次のとおりです。

  • 病院だけでなく、診療所、歯科診療所、薬局等も対象となる
  • 電子カルテだけでなく、医療情報を扱うシステム全般が対象となる
  • 第7.0版は、役割に応じた5編で構成される
  • 保守委託機関編の適用は、契約上のアップデート責任によって判断する
  • 安全管理では、機密性・完全性・可用性を確保する
  • 技術製品だけでなく、体制、規程、運用、点検、改善が必要となる
  • チェックリストは、対策の不足と根拠資料を確認するために使用する
  • 委託先事業者との責任分界を明確にする

まずは、自院が利用している医療情報システムを洗い出し、契約内容と責任分界を確認することから始めましょう。