【連載第12回・最終回】医療情報システム安全管理ガイドライン第7.0版への対応を定着させる方法|年間計画・自己点検・継続的改善

「医療情報システムの安全管理に関するガイドライン 第7.0版」を読み解く全12回連載。

これまで、ガイドラインの全体像、経営管理編、企画管理編、システム運用編、保守委託機関編、令和8年度版サイバーセキュリティ対策チェックリストを順番に解説してきました。

最終回となる今回は、これまで確認してきた内容を医療機関の実際の業務へ落とし込み、継続的に運用する方法を解説します。

ガイドラインやチェックリストへの対応は、規程や台帳を一度作成すれば完了するものではありません。

医療情報システム、職員、委託先、脅威、法令やガイドラインは変化します。そのため、定期的な点検、改善、教育、訓練を年間計画として組み込み、組織内で継続できる仕組みにすることが重要です。

この記事の要点

医療情報システムの安全管理で重要なのは、すべての対策を一度に完成させることではありません。

現状を把握し、優先順位を付け、責任者と期限を決め、実施結果を記録し、定期的に見直す仕組みを作ることが重要です。

医療機関が最終的に目指すべき状態は、次のとおりです。

・経営層が安全管理の状況を把握している
・医療情報システム安全管理責任者が明確になっている
・規程、台帳、構成図、連絡体制図が最新化されている
・委託先との責任分界が明確になっている
・未対応項目に責任者と対応期限が設定されている
・インシデント対応やBCPの訓練が行われている
・点検結果が翌年度の改善計画へ反映されている

前回までの連載記事

公式資料|必要に応じて確認してください

本記事は、厚生労働省等が公表した次の資料をもとに作成しています。

ガイドライン各編、チェックリストのExcel版、BCPのひな形、運用管理規程文例などは、厚生労働省の関連資料一覧ページから確認できます。

医療情報システムの安全管理は「一度対応すれば終わり」ではない

医療情報システムを取り巻く環境は常に変化しています。

例えば、次のような変化が発生します。

・職員の採用、異動、退職
・端末やサーバの追加、更新、廃棄
・電子カルテや部門システムの更新
・クラウドサービスの新規導入
・保守事業者や契約内容の変更
・リモートメンテナンス接続点の追加
・新たな脆弱性や攻撃手法の発生
・院内の診療体制や業務手順の変更

こうした変化があるにもかかわらず、台帳、アカウント、構成図、規程、契約書が更新されていなければ、実際の運用と文書の内容に差が生じます。

経営管理編では、医療機関の経営層に対し、管理状況の報告を定期的に受け、安全管理の仕組みを見直し、必要な改善措置を企画管理者やシステム運用担当者へ指示することが求められています。安全管理対策を単なるコストではなく、質の高い医療を継続するための投資として捉える考え方も示されています。

したがって、ガイドラインへの対応は「文書作成プロジェクト」ではなく、継続的な管理業務として設計する必要があります。

対応を定着させる基本サイクル

医療情報システムの安全管理は、次の5段階で進めると整理しやすくなります。

1.現状を把握する

最初に、現在の院内環境と実施状況を確認します。

確認対象には、次のようなものがあります。

・サーバ、端末、ネットワーク機器の台帳
・医療情報システムの一覧
・ネットワーク構成図、システム構成図
・利用者IDとアクセス権限
・管理者権限を持つ利用者
・リモートメンテナンスの接続点
・バックアップの対象、保存先、世代数
・委託先、再委託先、保守契約の内容
・MDS/SDSの回収状況
・インシデント発生時の連絡体制
・BCP、復旧手順、診療継続手順
・職員教育や訓練の実施記録

令和8年度版チェックリストでは、医療情報システム安全管理責任者、機器台帳、リモートメンテナンス、MDS/SDS、アクセス権限、不要アカウント、セキュリティパッチ、外部記録媒体、二要素認証、アクセスログ、接続元制限、バックアップ、BCP、規程類などが確認対象となっています。

2.不足している項目を整理する

確認結果を、次のように分類します。

区分 状態
対応済み 必要な対策が実施され、記録も残っている
一部対応 対策はあるが、対象範囲や記録が不十分
未対応 必要な対策が実施されていない
確認不能 委託先や担当部署への確認が必要
対象外 自院のシステム構成上、該当しない

重要なのは、「実施しているつもり」と「確認できる状態」を分けることです。

例えば、バックアップを取得していても、復旧できることを確認していなければ、十分な対策とはいえません。

また、事業者が対応していると考えていても、契約書や事業者確認用チェックリストで責任範囲を確認できなければ、責任分界が明確になっているとはいえません。

3.リスクと優先順位を決める

未対応項目をすべて同じ優先度で扱うと、担当者の負担が大きくなり、改善が進まなくなることがあります。

そのため、次の観点から優先順位を決めます。

・診療停止につながる可能性
・患者の生命や身体への影響
・医療情報の漏えい、改ざん、消失の可能性
・インターネットや外部ネットワークとの接続状況
・管理者権限が悪用される可能性
・攻撃を受けた際の院内への拡大範囲
・復旧に必要な時間
・代替手段の有無
・立入検査で確認される項目
・短期間で改善できるか

特に優先したいのは、責任者不在、機器台帳の未整備、不要アカウントの放置、セキュリティパッチ未適用、外部接続点の未把握、バックアップの復旧未確認、連絡体制やBCPの未整備などです。

4.責任者と期限を決める

改善項目には、少なくとも次の情報を設定します。

管理項目 記載内容
課題 何が不足しているか
対応内容 何を実施するか
担当者 誰が対応するか
関係部署 誰と調整するか
委託先 どの事業者に確認するか
期限 いつまでに実施するか
証跡 何を記録として残すか
完了条件 どの状態になれば完了か

令和8年度版チェックリストでは、「いいえ」とした項目について、令和8年度中の対応目標日を記入する形式となっています。単に未対応項目を洗い出すだけではなく、対応期限を明確にすることが求められています。

5.点検し、次の改善へつなげる

対応完了後は、実施した事実だけでなく、実際に機能するかを確認します。

例えば、次のような確認が必要です。

・不要アカウントが削除されているか
・アクセス権限が職種や業務に合っているか
・構成図と実際の接続状況が一致しているか
・バックアップからデータを復元できるか
・障害時に連絡先へ連絡できるか
・電子カルテ停止時に診療を継続できるか
・委託先が契約どおりに対応できるか
・職員がインシデント発生時の初動を理解しているか

確認結果は、翌年度の改善計画や規程改定、教育、訓練内容へ反映します。

医療機関における年間運用計画の例

安全管理業務を特定の時期に集中させると、担当者の負担が大きくなります。

年間を通じて分散させることで、通常業務の中に組み込みやすくなります。

4月から6月

・医療情報システム安全管理責任者と担当者の確認
・組織体制図、緊急連絡体制図の更新
・新入職員への情報セキュリティ教育
・退職者、異動者、休職者のアカウント確認
・前年度の課題と改善状況の確認
・年間活動計画の承認

7月から9月

・サーバ、端末、ネットワーク機器の棚卸し
・システム構成図、ネットワーク構成図の更新
・リモートメンテナンス接続点の確認
・委託先から事業者確認用チェックリストを回収
・MDS/SDS、SLA、保守契約の確認
・セキュリティパッチ適用状況の確認

10月から12月

・アクセス権限と管理者権限の棚卸し
・不要アカウントの削除、無効化
・バックアップの取得状況と復旧手順の確認
・インシデント対応訓練または机上訓練
・電子カルテ停止時の診療継続手順の確認
・訓練結果を踏まえたBCPの改定

1月から3月

・サイバーセキュリティ対策チェックリストによる自己点検
・未対応項目の改善状況確認
・規程、手順書、台帳、構成図の更新
・経営層への実施状況報告
・次年度の予算、人員、改善計画の検討
・年間活動の記録整理

これは一例であり、すべての医療機関が同じ時期に実施する必要はありません。

システム更新時期、職員の入退職時期、院内監査、立入検査、予算編成などに合わせて調整することが現実的です。

定期点検だけでなく「変更時の確認」も必要

年1回の点検だけでは、年度途中に発生した変更を把握できないことがあります。

そのため、定期点検に加えて、次のタイミングで確認を行う仕組みが必要です。

人に関する変更

・採用
・異動
・退職
・休職
・外部委託職員の追加、変更

確認するものは、アカウント、アクセス権限、管理者権限、入退室権限、秘密保持、教育の実施状況などです。

システムに関する変更

・新規システムの導入
・クラウドサービスへの移行
・端末やサーバの更新
・ネットワーク構成の変更
・リモートメンテナンスの追加
・外部機関との接続開始

確認するものは、リスク評価、契約、責任分界、構成図、台帳、アクセス制御、ログ、バックアップ、インシデント対応などです。

委託先に関する変更

・保守事業者の変更
・再委託先の変更
・契約更新
・サービス内容の変更
・データ保存場所の変更

確認するものは、契約条件、再委託、データの取扱い、保守責任、インシデント時の支援、ログ提供、契約終了時のデータ返却・消去などです。

第7.0版では、医療機関と事業者が責任分界を明確にし、認識の齟齬が生じないよう書面等で可視化することが重視されています。技術的な対策を委託していても、医療機関側の管理責任そのものがなくなるわけではありません。

証跡を残すことが安全管理の実効性につながる

対策を実施していても、記録が残っていなければ、後から実施状況を確認できません。

残しておきたい証跡には、次のようなものがあります。

・経営会議や情報システム委員会の議事録
・安全管理責任者の任命記録
・機器台帳、システム台帳
・利用者ID、アクセス権限の確認記録
・事業者確認用チェックリスト
・MDS/SDS
・保守契約書、SLA、責任分界表
・セキュリティパッチ適用記録
・アクセスログの確認記録
・バックアップと復旧テストの記録
・教育資料、受講者名簿、理解度確認
・訓練シナリオ、訓練記録、課題一覧
・インシデント対応記録
・自己点検結果、改善計画、完了報告

企画管理編では、安全管理に関するエビデンスの整備、レビュー、管理が独立した項目として整理されています。規程を作るだけでなく、規程どおりに運用したことを確認できる記録を残すことが重要です。

立入検査を意識した準備

令和8年度版チェックリストマニュアルでは、少なくとも年1回、チェックリストを用いた点検を実施することが示されています。

また、立入検査では、医療機関・薬局確認用と事業者確認用について、回答や確認日が記入されているかが確認されます。

特に、次の資料は現物確認の対象として示されています。

・サーバ、端末、ネットワーク機器の台帳
・インシデント発生時の連絡体制図
・サイバー攻撃を想定したBCP
・チェック項目の実施方法を定めた規程類

さらに、医療機関は契約先事業者から事業者確認用チェックリストを回収しておく必要があります。

立入検査直前に資料をまとめて作成するのではなく、日常的な運用記録を整理しておく方が、実態に合った安全管理につながります。

よくある運用上の課題

規程はあるが、現場が知らない

規程を院内共有フォルダへ保存するだけでは、職員が内容を理解しているとは限りません。

職種別に必要な内容を整理し、研修や部署会議などを通じて周知する必要があります。

台帳を作った後、更新されていない

機器台帳やアカウント台帳は、作成した時点では正しくても、異動や機器更新によってすぐに古くなります。

購入、導入、異動、廃棄などの業務手順に、台帳更新を組み込むことが重要です。

ベンダーがすべて対応していると考えている

事業者へ保守を委託していても、医療機関側が行うべきアカウント管理、職員教育、情報の持ち出し管理、診療継続判断などが残ります。

どちらが何を担当するのかを項目ごとに確認する必要があります。

バックアップはあるが、復旧したことがない

バックアップデータが存在していても、障害時に復元できなければ診療再開には使えません。

バックアップの取得だけでなく、復旧手順、必要時間、担当者、システムの復旧順序まで確認する必要があります。

BCPはあるが、訓練していない

BCPが実際に機能するかは、訓練をしなければ確認できません。

チェックリストマニュアルでも、BCPを策定していても運用できず、バックアップを復旧できない事例があることから、医療機関と事業者の双方でBCP訓練を実施することが望ましいとされています。

医療情報システム安全管理の実践チェック

次の項目を確認してみてください。

□ 経営層が現在の対応状況を把握している
□ 医療情報システム安全管理責任者が明確である
□ 機器、システム、アカウントの台帳が最新である
□ ネットワーク構成図とシステム構成図が最新である
□ 委託先との責任分界が書面化されている
□ 事業者確認用チェックリストを回収している
□ MDS/SDSを確認している
□ 未対応項目に責任者と期限が設定されている
□ バックアップからの復旧を確認している
□ インシデント時の連絡体制が整備されている
□ サイバー攻撃を想定したBCPがある
□ 机上訓練や復旧訓練を実施している
□ 教育、点検、訓練の記録を残している
□ 年1回以上、チェックリストによる自己点検を行っている
□ 点検結果を翌年度の改善計画へ反映している

すべてを一度に完成させる必要はありません。

「誰が」「何を」「いつまでに」「どのような状態にするか」を決め、進捗を管理することが第一歩です。

よくある質問

医療情報システム安全管理ガイドラインへの対応は毎年必要ですか

はい。

少なくとも年1回は、チェックリストを用いて対応状況を確認することが示されています。また、システム、職員、委託先、院内業務に変更があった場合は、その都度、関係する台帳、規程、権限、責任分界などを見直す必要があります。

チェックリストですべて「はい」にすれば対応完了ですか

チェックリストは優先的に確認すべき事項を整理したものです。

すべて「はい」であっても、実際の運用状況、医療機関の規模、システム構成、取り扱う情報、委託状況によって追加の対策が必要になる場合があります。

システム担当者がいない診療所でも対応が必要ですか

必要です。

ただし、すべてのサーバのセキュリティアップデート責任を契約上事業者へ委託している医療機関は、概説編と保守委託機関編を中心に対応できる構成となっています。対象となるか不明な場合は、保守契約、約款、SLAを確認し、事業者へ責任の所在を確認する必要があります。

外部事業者に任せれば医療機関側の対応は不要ですか

不要にはなりません。

技術的な保守を委託することはできますが、委託先の選定と管理、職員教育、アカウント管理、院内手順、診療継続の判断、患者や関係機関への説明など、医療機関側に残る責任があります。

全12回連載のまとめ

本連載では、ガイドライン第7.0版への対応を、次の流れで解説してきました。

・ガイドラインの目的、対象、全体構成
・経営層が負う責任と意思決定
・管理方針、規程、責任分界
・安全管理体制、人材、教育、委託先管理
・資産管理、点検、監査、BCP
・システム運用に必要な文書とリスク評価
・端末、サーバ、保守、バックアップ
・ネットワーク、認証、アクセス権限、ログ管理
・保守委託機関編の対象と対応方法
・自己点検、ギャップ分析、改善計画
・チェックリストの実務的な活用方法
・年間計画と継続的改善

第7.0版は、経営層、企画管理者、システム運用担当者、委託先が、それぞれの役割を分担しながら医療情報システムの安全管理を行う構成になっています。

重要なのは、ガイドラインを読むことやチェックリストへ回答すること自体ではありません。

自院の診療体制やシステム環境に合わせ、実際に継続できる運用へ落とし込むことです。

ガイドライン対応を「実際に運用できる仕組み」へ

医療情報システムの安全管理では、規程、台帳、技術対策、契約、教育、BCPを個別に整備するだけでは十分ではありません。

それぞれを関連付け、経営層への報告、定期点検、訓練、改善まで含めた仕組みとして運用する必要があります。

株式会社クロイツでは、医療機関の規模や現在の体制に応じて、次のような支援を行っています。

・ガイドライン第7.0版に基づく現状評価
・チェックリストを用いたギャップ分析
・改善項目の優先順位付けと実施計画作成
・運用管理規程、台帳、構成図、責任分界の整備
・委託先や保守事業者への確認支援
・サイバー攻撃を想定したBCPの策定、見直し
・インシデント対応の机上訓練
・立入検査に向けた資料確認

「何から着手すればよいか分からない」「担当者だけでは対応を進められない」「規程と実際の運用が一致しているか確認したい」といった場合は、お問い合わせください。