厚生労働省は「医療情報システムの安全管理に関するガイドライン」を7.0版へ改定した。二要素認証の対象明確化やパスワード要件の見直しが柱だ。背景には病院へのサイバー攻撃の継続があり、2026年の病院調査では対策の進展と遅れが鮮明になった。
■どのような改定に?
●二要素認証の対象を「端末」「サーバ」に
医療情報システムの安全管理に関するガイドライン(GL)は、05年3月の第1版策定以降、制度や技術の動向に応じて改定を重ねてきた。直近の6.0版(23年5月)以降も医療機関を狙うサイバー攻撃が続き、「サイバー対処能力強化法」の成立などを背景に、安全管理への社会的関心と重要性が一段と高まっている。厚生労働省はこうした状況を踏まえ、7.0版を6月末に公表した(図表1)。
今回の改定の柱の一つが二要素認証だ。これまで対象が明確でなかったことから、医療情報システムのうち「クライアント端末」、「サーバ」について対応することを明確化した。27年度から遵守事項となるが、27年4月1日時点で対応が困難な医療機関には、次期システム改修での対応を認める緩和措置を設けている。パスワード要件も見直し、使い回しの禁止やアカウントロックの導入を追記する一方、安全性向上につながらないとされる「定期的な変更」の要件は削除した。
制度面では、国家サイバー統括室(NCO)の「安全基準等策定指針」や、経済産業省・総務省の「2省ガイドライン」の改定への対応を反映。厚労省が進めるクラウドネイティブ型電子カルテの推進方針も受け、システムの導入・運用を事業者に委託できるよう、クラウドサービスの積極活用を推進する旨も追記している。 全体構成としては、専門人材の不足している小規模医療機関がセキュリティ対策を外部事業者に委託する場合を想定した「保守委託機関編」を新設しているのが特徴だ。
■現場の状況は?
●二要素認証のハードルはシステム未対応と予算不足
厚労省は23年度以降、「病院における医療情報システムのサイバーセキュリティ対策に係る調査」を毎年実施しており、26年の調査結果も改定の背景を裏付ける。26年3月末時点でG-MIS(医療機関等情報支援システム)のIDを持つ8,102施設を対象とし、5,736施設から有効回答を得ている(70.8%)。
それによると、対策が進んだ項目は多い。台帳管理(医療機器を除く)は 92.8%、電子カルテ導入病院でのオフラインバックアップ確保は77.5%、サイバー攻撃を想定した事業継続計画(BCP)策定は74.6%に達した。後二者は、診療報酬改定やチェックリストへの項目化を機に年々増えている。一方、二要素認証の導入率は10.5%と前年並み。導入できない理由は「システムが未対応」、「予算不足」が上位を占めた(図表2)。
サーバや端末PCへのセキュリティパッチの定期的な適用も62.6%にとどまる(図表3)。
23年度の医療法第25条に基づく病院への立入検査でも課題は表れている。6,188施設を検査したところ、適合率が最も低かったのは「サイバーセキュリティの確保」の91.1%だった。
■チェックリストは?
●パスワードは「英数字混在8桁以上」
GLの改定に合わせ、「医療機関等におけるサイバーセキュリティ対策チェックリスト」も26年度版へ改定した。厚労省は23年4月から、医療法施行規則を改正して立入検査にサイバーセキュリティ対策の項目を位置付け、ガイドラインのうち優先的に取り組むべき項目をチェックリストで示してきた。
主な変更は、やはり二要素認証の対象明確化(サーバOSログイン・端末のアプリケーションログイン等)と、パスワード要件の見直し。パスワードは「英数字混在8桁以上」とし、二要素認証採用までの間は13桁以上とする。記号混在要件と定期変更要件は撤廃した。
サプライチェーンリスクにも対応した。供給事業者へのサイバー攻撃が続くなか、事業者確認用にも「サイバー攻撃の想定を含むBCP」の策定項目を追加。従来、医療機関確認用では「サイバー攻撃を想定した」としていたが、自然災害に起因するBCPが含まれないと受け取られかねないとの指摘を受けて変更されている。あわせて、事業者の責任とならない可能性のある一部項目に「対象外」の選択肢を設け、責任分界の認識の齟齬を防ぐ。
■診療所は?
●ランサムウェア被害のリスクを実態調査
これまで病院を対象としてきた実態調査は、診療所にも広がる。厚労省は「診療所における医療情報システムのサイバーセキュリティ対策に係る調査」を実施しており、ランサムウェア被害のリスクを把握し、今後の効果的な支援につなげる。
調査対象はG-MISを利用している診療所で、調査期間は26年7月6日から8月21日まで。回答はG-MIS上で行う。設問内容はチェックリストの項目に含まれるため、この機会にチェックリストとそのマニュアルを再確認するよう促している。
サイバーセキュリティ対策では、▽経営層の関与と意思決定体制の確立▽インシデント対応と教育・訓練▽リスク管理・脆弱性対策・ランサムウェア対策―が重要となる。病院・診療所を問わず、経営層のリーダーシップの下、自院の取り組み状況をチェックリストで点検し、必要な対策を講じていく必要がある。また、医療機器メーカーやベンダーと連携し、脆弱性やインシデント情報を共有する体制の構築、調達段階のセキュリティ要件の明確化なども求められている。