厚生労働省は、医療機関等情報支援システム(G-MIS)を利用する診療所を対象に、サイバーセキュリティ対策の実態調査を始めた。ランサムウェアの被害リスクを把握し、今後の効果的な支援につなげる。回答期限は8月21日となっている。
■医療機関を狙う攻撃が続発、病院に続き実施
近年、サイバー攻撃は増加の一途をたどり、医療機関を標的とした事案が相次いでいる。厚労省はこれまで病院を対象にサイバーセキュリティに関する調査を実施してきたが、今回はその範囲を診療所に広げた。診療所のランサムウェア被害のリスクを把握し、実態を踏まえて今後の効果的な支援につなげる狙いがある。
調査の対象は、G-MISを利用している診療所となる。対象の診療所にはG-MISを通じて調査の案内が通知されており、回答は同省が示す回答要領に沿ってG-MIS上で行う。回答期間は7月6日から8月21日までで、すでに受け付けが始まっている。
■パスワードは8桁以上に、記号・定期変更は撤廃
今回の調査の設問は、サイバーセキュリティ対策チェックリストの項目に沿っている。厚労省は2023年4月から医療法施行規則を改正し、医療機関への立入検査にサイバーセキュリティ対策の項目を位置付けており、「医療情報システムの安全管理に関するガイドライン」のうち優先的に取り組むべき事項をチェックリストで示している。そのチェックリストは、ガイドラインの改定を踏まえて6月に見直された(図表1)。回答は、回答日時点で最新のものを用いる必要がある。
主な修正点は、▽二要素認証の対象の明確化▽パスワード要件の見直し▽事業者確認用への事業継続計画(BCP)策定項目の追加▽一部項目への「対象外」の選択肢の新設―の4つ。二要素認証は、サーバのOSログインや端末のアプリケーションログインが対象と明確にされた。パスワードは記号混在や定期変更の要件を撤廃する一方、英数字混在で「8桁以上」(二要素認証の採用までは13桁以上)とした。BCPは、サプライチェーンリスクの高まりを受け、医療機関側に加え事業者確認用にも策定項目を追加し、文言を「サイバー攻撃の想定を含む」に改めた。
「対象外」は、従来「はい」「いいえ」の2択だった事業者確認用に設けた選択肢で、アクセス権限の設定やセキュリティパッチの適用など7項目が対象となる。事業者が「対象外」とした項目は保守契約の範囲外として医療機関側が責任を負い、責任分界のずれを防ぐ。