診療所にも実態調査を拡大、ランサムウェア被害リスクの把握へ

サイバーセキュリティ

ブックマーク
厚生労働省は、医療機関等情報支援システム(G-MIS)を利用している診療所を対象として、サイバーセキュリティ対策の実態調査に乗り出した。ランサムウェアによる被害リスクを把握し、今後のより効果的な支援策に生かす。回答の締め切りは8月21日。
■相次ぐ医療機関への攻撃、病院に続いて調査
サイバー攻撃は年々増えており、医療機関を狙った被害も後を絶たない。厚労省はこれまで病院を対象にサイバーセキュリティの調査を行ってきたが、今回は対象を診療所にまで広げた。診療所がランサムウェア被害に遭うリスクを把握し、その実態に即した支援につなげることが目的だ。
対象となるのは、G-MISを利用する診療所。該当する診療所にはG-MIS経由で調査の案内が届いており、同省が示す回答要領に従ってG-MIS上で回答する。回答期間は7月6日から8月21日までで、受け付けはすでに始まっている。
■パスワードは8桁以上、記号混在と定期変更の要件はなくす
調査の設問は、サイバーセキュリティ対策チェックリストの項目に対応している。厚労省は2023年4月に医療法施行規則を改正し、医療機関への立入検査の項目にサイバーセキュリティ対策を加えた。そのうえで、「医療情報システムの安全管理に関するガイドライン」の中でも優先して取り組むべき事項をチェックリストにまとめている。このチェックリストはガイドラインの改定に合わせて6月に改められており(図表1)、回答には回答日時点の最新版を使う必要がある。
主な変更点は、▽二要素認証の対象の明確化▽パスワード要件の見直し▽事業者確認用への事業継続計画(BCP)策定項目の追加▽一部項目への「対象外」の選択肢の新設―の4点。二要素認証については、サーバのOSへのログインと端末のアプリケーションへのログインが対象であることがはっきり示された。パスワードは、記号の混在や定期的な変更といった要件をなくす代わりに、英数字を混ぜた「8桁以上」(二要素認証を導入するまでは13桁以上)とした。BCPについては、サプライチェーンリスクの高まりを踏まえ、医療機関向けに加えて事業者確認用にも策定項目を設け、文言を「サイバー攻撃の想定を含む」に改めた。
「対象外」は、これまで「はい」「いいえ」の2択だった事業者確認用に追加された選択肢で、アクセス権限の設定やセキュリティパッチの適用など7項目で選べる。事業者が「対象外」とした項目は保守契約の範囲に含まれないものとして医療機関側が責任を持つことになり、責任の所在をめぐる認識のずれを防ぐ。

この記事をブックマーク

情報の取り扱いに関する注意事項

ご提供する記事は、転送、複写、転載、引用、翻訳、要約、改変その他の方法により、私的利用の範囲を超えて使用することはできません。また、公的文書(資料)は出典元をご確認、明記のうえご利用ください。

※上記のご利用条件を遵守いただけない場合は、サービス提供を中止するとともに、著作権法に従い所要の措置を取らせていただくことがございますので、十分にご留意ください。
また、本サービスによって、貴社または貴社の顧客等が損害を被った場合でも、弊社(当センター)は一切責任を負いません。