CATEGORY

情報セキュリティ

【SCS評価制度★3徹底解説・第12回】SCS評価制度★3対応は取得して終わりではない|継続運用と★4を見据えた次の一手

SCS評価制度★3の26項目を確認し、現在の対策状況を整理し、不足している対策を改善する。 必要な規程や台帳、手順書を整備し、自己評価を行い、セキュリティ専門家による確認を受ける。 ここまで進めることができれば、SCS評価制度★3への対応は大きく前進します。 しかし、本当に重要なのはその先です。 SCS評価制度★3は、評価を取得すること自体が最終目的ではありません。 サイバー攻撃の手法は変化します […]

【連載第4回】医療情報システム安全管理ガイドライン第7.0版「企画管理編②」|体制・人材・委託先・資産管理を解説

2026年6月、厚生労働省は「医療情報システムの安全管理に関するガイドライン 第7.0版」を公表しました。 本連載では、全12回にわたり、ガイドライン第7.0版の内容と、医療機関が実務として対応すべき事項を分かりやすく解説しています。 前回の連載第3回では、「企画管理編①」として、情報セキュリティ方針、管理体系、通常時・非常時の責任分界について整理しました。 今回の連載第4回では、方針や責任分界を […]

【SCS評価制度★3徹底解説 第11回】専門家確認では何を見られる?自己評価から確認・助言までの流れを実務目線で解説

SCS評価制度★3への対応を進め、26の評価項目に沿った対策を実施し、必要な文書や台帳、記録、証跡を整理した後に待っているのが、セキュリティ専門家による確認です。 SCS評価制度★3は、企業が自社だけで自己評価を行えば取得できる制度ではありません。 制度上、★3は「専門家確認付き自己評価」と位置付けられており、企業が実施した自己評価の内容について、制度上の要件を満たすセキュリティ専門家による確認・ […]

【連載第3回】医療情報システム安全管理ガイドライン第7.0版を読み解く|「企画管理編①」を解説―管理体系・方針・責任分界

「医療情報システムの安全管理に関するガイドライン第7.0版」を読み解く全12回連載。 第1回ではガイドライン全体の構成と読み方、第2回では「経営管理編」を取り上げ、理事長・院長などの経営層に求められる責任と判断について解説しました。 第3回からは、医療情報システムの安全管理を実務へ落とし込む企画管理編を複数回に分けて解説します。 今回取り上げるテーマは、次の3点です。 管理体系 情報セキュリティ方 […]

【SCS評価制度★3徹底解説・第10回】SCS評価制度★3では何を準備する?必要な規程・台帳・記録・証跡の整備方法

SCS評価制度★3への対応を進める中で、多くの企業が次に悩むのが、 「具体的に、どのような文書を作ればよいのか」 「規程を作成するだけで評価に対応できるのか」 「セキュリティ対策を実施していることを、どのように証明すればよいのか」 という問題ではないでしょうか。 前回の第9回では、SCS評価制度★3の26項目について、自社の現状とのギャップを確認し、優先順位を付けて対応を進める方法を解説しました。 […]

【連載第2回】医療情報システム安全管理ガイドライン第7.0版を読み解く|「経営管理編」―経営層に求められる責任と実務

医療情報システムの安全管理は、情報システム担当者だけに任せておけばよい業務ではありません。 サイバー攻撃やシステム障害によって電子カルテなどが利用できなくなれば、診療の継続、患者の安全、地域医療、医療機関の経営にまで影響が及びます。 そのため、「医療情報システムの安全管理に関するガイドライン 第7.0版」の経営管理編では、医療機関等の経営層が果たすべき責任、判断すべき事項、担当者に指示・管理すべき […]

【SCS評価制度★3徹底解説 第9回】SCS評価制度★3対応は何から始める?26項目のギャップ分析と実施ロードマップ

これまでの連載では、SCS評価制度★3で求められる評価項目について、分野ごとに解説してきました。 制度の全体像を理解し、それぞれの要求事項を確認していくと、次に多くの企業が直面するのが、 「内容は分かったが、実際には何から始めればよいのか」 という問題です。 SCS評価制度★3への対応を考えたとき、最初からすべての評価項目を完璧に満たしている企業は多くないでしょう。 一方で、 ウイルス対策ソフトは […]

【連載第1回】医療情報システム安全管理ガイドライン第7.0版「概説編」を読み解く

2026年6月、厚生労働省から「医療情報システムの安全管理に関するガイドライン 第7.0版」が公表されました。 前回の記事では、第6.2版から第7.0版への主な変更点を解説しました。本連載では、第7.0版を構成する各編について、医療機関が実務上どのように理解し、何を進めるべきかを順番に解説します。 連載第1回で取り上げるのは、すべての医療機関等が最初に確認する「概説編」です。 概説編は単なる前書き […]

【SCS評価制度★3徹底解説 第8回】「インシデントからの復旧」とは?事業継続に必要な復旧準備を解説

サイバー攻撃への備えというと、「攻撃を防ぐこと」や「攻撃を早期に検知すること」に目が向きがちです。 しかし、どれだけ対策を講じても、サイバー攻撃やセキュリティインシデントの発生可能性を完全にゼロにすることはできません。 万が一、ランサムウェアなどのサイバー攻撃によって重要なシステムが停止した場合、 「バックアップはあるのか」 「どのシステムから復旧するのか」 「システムが使えない間、業務をどう続け […]

【SCS評価制度★3徹底解説 第7回】SCS評価制度★3「インシデントへの対応」とは?対応手順・連絡体制・報告方法を実務目線で解説

サイバー攻撃への対策では、攻撃を「防ぐこと」や「検知すること」が重要です。 しかし、どれだけ対策を講じても、セキュリティインシデントの発生可能性を完全にゼロにすることはできません。 そのため企業には、 「インシデントが発生したときに、誰が、何を、どのような順番で行うのか」 をあらかじめ決めておくことが求められます。 前回の連載第6回では、SCS評価制度★3の「攻撃等の検知」について解説しました。 […]