厚生労働省は「医療情報システムの安全管理に関するガイドライン」を改定し、7.0版とした。二要素認証の対象の明確化とパスワード要件の見直しが大きな柱となっている。病院を狙ったサイバー攻撃が続いていることが改定の背景にあり、2026年の病院調査では、対策が進んだ部分と遅れている部分がはっきりと表れた。
■改定の内容は?
●二要素認証の対象を「端末」「サーバ」と明示
医療情報システムの安全管理に関するガイドライン(GL)は、05年3月に第1版が策定されて以来、制度や技術の変化に合わせて改定が重ねられてきた。前回の6.0版(23年5月)以降も医療機関へのサイバー攻撃は続いており、「サイバー対処能力強化法」の成立などもあって、安全管理に対する社会の関心とその重要性はさらに高まっている。厚生労働省はこうした状況を受けて、6月末に7.0版を公表した(図表1)。
今回の改定で柱の一つとなったのが二要素認証だ。これまでは対象がはっきりしていなかったため、医療情報システムのうち「クライアント端末」と「サーバ」で対応することを明確にした。27年度から遵守事項となるが、27年4月1日の時点で対応が難しい医療機関については、次のシステム改修の際に対応すればよいとする緩和措置も設けた。パスワード要件も見直され、使い回しの禁止やアカウントロックの導入が加わった一方、安全性の向上につながらないとされる「定期的な変更」の要件は削除された。
制度面では、国家サイバー統括室(NCO)の「安全基準等策定指針」や、経済産業省・総務省による「2省ガイドライン」の改定内容を反映した。厚労省が進めるクラウドネイティブ型電子カルテの推進方針も踏まえ、システムの導入・運用を事業者に任せられるよう、クラウドサービスを積極的に活用する方針も書き加えている。 全体の構成では、専門人材が不足しがちな小規模医療機関がセキュリティ対策を外部の事業者に委託するケースを想定した「保守委託機関編」を新たに設けたことが特徴となっている。
■現場の実態は?
●二要素認証の壁は「システム未対応」と「予算不足」
厚労省は23年度から毎年、「病院における医療情報システムのサイバーセキュリティ対策に係る調査」を行っており、26年の調査結果も今回の改定の背景を裏付けている。調査は26年3月末時点でG-MIS(医療機関等情報支援システム)のIDを持つ8,102施設を対象に行われ、5,736施設から有効回答を得た(70.8%)。
結果をみると、対策が進んだ項目は少なくない。台帳管理(医療機器を除く)は 92.8%、電子カルテを導入している病院でのオフラインバックアップの確保は77.5%、サイバー攻撃を想定した事業継続計画(BCP)の策定は74.6%に上った。後の2項目は、診療報酬改定やチェックリストへの項目化をきっかけに年々増えている。これに対し、二要素認証の導入率は10.5%で前年とほぼ同じ水準にとどまった。導入できない理由としては「システムが未対応」「予算不足」が上位を占めた(図表2)。
サーバや端末PCへのセキュリティパッチの定期的な適用も62.6%にとどまっている(図表3)。
23年度に医療法第25条に基づいて行われた病院への立入検査でも、課題が浮かび上がっている。6,188施設を検査した結果、適合率が最も低かったのは「サイバーセキュリティの確保」で、91.1%だった。
■チェックリストはどう変わった?
●パスワードは「英数字混在8桁以上」に
GLの改定にあわせて、「医療機関等におけるサイバーセキュリティ対策チェックリスト」も26年度版に改められた。厚労省は23年4月に医療法施行規則を改正して立入検査にサイバーセキュリティ対策の項目を加え、ガイドラインの中でも優先して取り組むべき項目をチェックリストで示してきた。
主な変更点は、ここでも二要素認証の対象の明確化(サーバOSへのログイン・端末のアプリケーションへのログイン等)とパスワード要件の見直しだ。パスワードは「英数字混在8桁以上」とし、二要素認証を導入するまでの間は13桁以上とする。記号の混在と定期的な変更の要件はなくなった。
サプライチェーンリスクへの対応も盛り込まれた。供給事業者へのサイバー攻撃が相次ぐなか、事業者確認用にも「サイバー攻撃の想定を含むBCP」の策定項目を加えた。医療機関確認用ではこれまで「サイバー攻撃を想定した」という表現だったが、自然災害によるBCPが含まれないと受け取られるおそれがあるとの指摘を受けて改めた。あわせて、事業者の責任にならない可能性がある一部の項目には「対象外」の選択肢を設け、責任分界をめぐる認識のずれを防ぐ。
■診療所への対応は?
●ランサムウェア被害リスクの実態を調査
これまで病院を対象としてきた実態調査は、診療所にも広げられる。厚労省は「診療所における医療情報システムのサイバーセキュリティ対策に係る調査」を行い、ランサムウェア被害のリスクを把握したうえで、今後のより効果的な支援につなげる考えだ。
調査の対象はG-MISを利用している診療所で、期間は26年7月6日から8月21日まで。回答はG-MIS上で行う。設問はチェックリストの項目に含まれているため、厚労省はこの機会にチェックリストとそのマニュアルを改めて確認するよう呼びかけている。
サイバーセキュリティ対策では、▽経営層の関与と意思決定体制の確立▽インシデント対応と教育・訓練▽リスク管理・脆弱性対策・ランサムウェア対策―が重要になる。病院か診療所かを問わず、経営層が主導して自院の取り組み状況をチェックリストで点検し、必要な対策を講じていくことが欠かせない。医療機器メーカーやベンダーと連携して脆弱性やインシデントの情報を共有する体制づくりや、調達段階でのセキュリティ要件の明確化なども求められている。




