Medical DX Policy Brief電子カルテ標準化ナビ

Article

医療機関 委託先 セキュリティで確認する責任分界と診療継続の実務

医療機関 委託先 セキュリティの観点から、責任分界、診療継続、可用性、継続的VerUP、バックアップ、監視、EDR等をどう確認するかを整理します。

Focus
医療機関 委託先 セキュリティ
Audience
病院経営者・医療情報システム担当者・医療DX推進担当
医療機関 委託先 セキュリティで確認する責任分界と診療継続の実務

30秒要約

セキュリティインシデントから見える論点

医療機関 委託先 セキュリティを考えるとき、最初の論点は「委託しているから安心か」ではありません。実際のインシデントでは、電子カルテ本体、認証、院内端末、ネットワーク、バックアップ、保守回線のどこで異常が起きたかを早く見分けられないと、委託先がいても診療は止まります。厚生労働省は医療分野のサイバーセキュリティ対策ページで通知、教材、関連資料をまとめており、継続的な対策確認を医療機関側の前提に置いています。厚生労働省 医療分野のサイバーセキュリティ対策について

厚生労働省のMISTで公開されている病院事例は、攻撃自体よりも、その後に電子カルテ停止、紙運用、部門間の連絡、復旧順序の判断で負荷が集中することを示しています。ここで重要なのは、事故の経緯を過度に恐れることではなく、委託先を含めた連絡体制と優先順位が曖昧なままだと、診療継続の意思決定が遅れる点です。厚生労働省 MIST 病院で発生した深刻なサイバー攻撃

岡山県精神科医療センターの調査報告書でも、復旧過程や再発防止策まで含めて整理されています。医療機関 委託先 セキュリティの実務では、侵入防止だけでなく、停止したときにどの業務を先に戻すか、誰が証跡を保全するか、どこまで委託先へ依頼するかを具体化することが重要です。こうした整理は、委託における責任分界と医療機関側の管理責任を示す厚生労働省ガイドライン本文PDFと合わせて読むと位置づけが明確になります。岡山県精神科医療センター ランサムウェア事案調査報告書 厚生労働省 医療情報システムの安全管理に関するガイドライン 第6.0版 本文PDF 2

国家サイバー統括室は重要インフラ対策の文脈で継続性を扱っています。医療機関の情報システム停止は、単なるIT障害ではなく、地域医療の継続性に影響するため、委託先管理も「契約管理」だけでなく「止めない設計」として見る必要があります。国家サイバー統括室 重要インフラ対策関連

インシデントで詰まりやすい領域委託先が関わる場面医療機関が先に決めること
電子カルテ本体障害一次切り分け、保守窓口、復旧作業紙運用への切替条件、復旧優先順位
ID・認証SSO、MFA、権限設定、非常時アカウント退職者削除、特権ID承認、緊急利用手順
ネットワークリモート保守、回線、機器監視切断判断、代替回線、連絡網
バックアップ保存先、世代、復旧支援復旧訓練、媒体隔離、復旧責任者
端末防御EDR、パターン更新、隔離支援対象端末の棚卸し、院内持込端末管理

医療機関とベンダーの責任分界

医療機関 委託先 セキュリティで最も誤解されやすいのは、クラウド事業者や保守ベンダーを使えば安全管理責任まで移るという見方です。厚生労働省の安全管理ガイドライン第6.0版は、医療機関等と医療情報システム・サービス事業者が役割分担の下で安全管理を進める考え方を示しており、本文PDFでも委託先事業者の過失によるインシデントでも医療機関側の責任が残ること、責任分界を契約書等で可視化することが示されています。医療機関側の統制と委託先側の提供責任を分けて確認する必要があります。厚生労働省 医療情報システムの安全管理に関するガイドライン 第6.0版 厚生労働省 医療情報システムの安全管理に関するガイドライン 第6.0版 本文PDF 2

厚生労働省のチェックリストでも、外部委託やクラウド利用時には、責任分担、契約条件、再委託先の把握、障害時の連絡体制を確認するよう整理されています。つまり、契約書の有無だけでは足りず、平時と非常時の両方で「誰が何を判断するか」を文書化しないと、実運用では空白が残ります。厚生労働省 医療機関におけるサイバーセキュリティ対策チェックリスト 令和7年度版

委託先へ確認すべき内容は、障害通知の速度、ログ提供範囲、バックアップ方式、再委託先管理、パッチ適用の考え方、夜間休日の対応、データ返却条件などです。一方で医療機関側は、院内端末の管理、利用者教育、退職者アカウント削除、例外権限の承認、紙運用への切替判断を手放せません。役割の境目を曖昧にすると、事故後に「そこは相手がやる想定だった」という摩擦が起きやすくなります。厚生労働省 医療分野のサイバーセキュリティ対策について

項目医療機関が持つ責任委託先へ確認する責任
利用者管理職種別権限、退職者削除、例外承認SSO、MFA、監査ログの取得粒度
端末管理端末台帳、持込制御、教育EDR提供範囲、更新運用、隔離支援
ネットワーク院内配線、接続先の統制監視、アラート通知、保守回線要件
バックアップ復旧優先順、訓練、復旧承認世代、隔離、RPO/RTO、検証支援
障害対応院内周知、診療継続判断、患者案内一次切り分け、復旧手順、SLA、休日対応
契約統制委託範囲、再委託承認、監査提供範囲、変更通知、データ返却条件

医療機関 委託先 セキュリティの比較では、製品の機能一覧よりも、この表を埋められるかを優先した方が実務に合います。特に電子カルテやクラウド基盤を含む委託では、保守の境界と障害時の主導者が曖昧なまま運用開始しないことが重要です。厚生労働省 医療情報システムの安全管理に関するガイドライン 第6.0版

停止時の診療継続チェックリスト

委託先管理の議論は、停止時の診療継続に落ちないと実務で使えません。MISTや厚生労働省のチェックリストを読むと、電子カルテ停止後の混乱は、技術的な復旧難易度だけでなく、受付、外来、病棟、検査、会計への周知不足で拡大しやすいことが分かります。厚生労働省 MIST 病院で発生した深刻なサイバー攻撃 厚生労働省 医療機関におけるサイバーセキュリティ対策チェックリスト 令和7年度版

委託先との責任分界を診療継続へつなぐには、停止時の業務を時系列で確認するのが有効です。下の表は、医療機関 委託先 セキュリティを院内手順へ変換するときの最低限の確認項目です。

フェーズ医療機関で実施すること委託先へ即時確認すること
1. 異常検知端末切断、現場報告、被害範囲把握障害有無、既知事象、一次切り分け
2. 初動判断紙運用移行、診療優先業務の確定隔離支援、保守ログ、復旧見込み
3. 連絡経営層、部門長、医療安全、患者案内窓口一本化、対応責任者、休日連絡先
4. 復旧準備復旧優先順位、代替手順、証跡保全バックアップ可否、復旧順序、必要作業
5. 再開判定受入再開、紙記録からの戻し方動作確認項目、監視強化、再発防止策

番号付きで見ると、確認の漏れを減らしやすくなります。

  1. 電子カルテ、認証、ネットワーク、部門システムのうち、どれが止まると診療影響が最も大きいかを平時に決める。
  2. 委託先の24時間窓口、一次対応者、エスカレーション先を紙でも参照できる形で残す。
  3. バックアップからどこまで戻せるか、復旧に誰の承認が必要か、年1回以上は机上でも確認する。
  4. 復旧後に紙記録をどう転記するか、監査ログや証跡をどう残すかを院内手順へ入れる。

医療機関 委託先 セキュリティは、契約管理だけでなく、停止時に診療をどこまで継続できるかを見える化して初めて意味を持ちます。委託先が優秀でも、自院で切替条件や承認者が決まっていなければ、復旧は早くなりません。厚生労働省 医療情報システムの安全管理に関するガイドライン 第6.0版

なぜクラウド電子カルテが選択肢になるのか

医療機関 委託先 セキュリティの議論からクラウド電子カルテが出てくる理由は、クラウドという言葉自体に価値があるからではありません。論点は、可用性、継続的VerUP、バックアップ、監視、EDR等のセキュリティ強化サービスを組み合わせやすいかどうかです。内閣官房の医療DX工程表でも、医療情報システムの継続的な整備と更新が前提になっており、更新し続けられる構成かは重要な比較軸です。内閣官房 医療DXの推進に関する工程表

オンプレミス中心の運用では、更新判断、夜間監視、バックアップ隔離、非常時の保守要員確保が院内の少人数へ集中しやすい場合があります。クラウド電子カルテはその課題を自動的に解決するわけではありませんが、冗長化、監視、継続的VerUP、バックアップ、EDR等の追加サービスを契約条件として比較しやすく、責任分界を表に落としやすい点があります。厚生労働省 医療機関におけるサイバーセキュリティ対策チェックリスト 令和7年度版

大事なのは「クラウドなら安全」と断定しないことです。院内端末の管理、利用者教育、権限棚卸し、紙運用訓練、委託先統制は、クラウドへ移しても残ります。ただ、可用性、継続的VerUP、バックアップ、監視、EDR等のセキュリティ強化サービスを利用しやすいから、クラウド電子カルテが選択肢になる、という整理は実務的です。これは医療機関が責任を手放す話ではなく、持つべき責任と外部化しやすい運用を分ける話です。厚生労働省 医療情報システムの安全管理に関するガイドライン 第6.0版

比較軸院内で抱え込みやすい課題クラウド電子カルテで確認したい項目
可用性物理障害、要員不足、夜間対応冗長化、SLA、障害通知、復旧順序
継続的VerUP更新延期、属人化、切戻し不安定例更新、緊急パッチ、事前通知
バックアップ世代不足、隔離不足、検証不足保存場所、隔離、復旧検証、責任者
監視24時間監視が難しい監視範囲、通知条件、一次対応
EDR等展開や運用工数が重い対象範囲、連携、保守支援、ログ提供

論文・専門家資料とベンダー記事で見る実装論点

PubMedのレビューでは、医療分野のサイバーセキュリティは、機密性だけでなく可用性と完全性を同時に扱う必要があると整理されています。医療機関 委託先 セキュリティの記事で学術論文を使う意味は、制度の代わりにすることではなく、なぜ停止対策や継続運用が重要なのかを補足することです。制度面の主根拠は、委託先管理や責任分界を示す厚生労働省ガイドライン本文PDFへ戻しつつ、補助線としてCybersecurity in healthcare: A systematic review of modern threats and trendsSecurity and privacy in electronic health recordsを参照します。厚生労働省 医療情報システムの安全管理に関するガイドライン 第6.0版 本文PDF 2

国内の専門家資料でも、医療機関の対策は技術製品の導入だけでなく、BCP、教育、外部保守、組織体制、費用配分を含む課題として整理されています。委託先管理が論点になるのは、院内だけで閉じない運用が前提になるからです。実務の基準は厚生労働省 医療機関におけるサイバーセキュリティ対策チェックリスト 令和7年度版厚生労働省 医療情報システムの安全管理に関するガイドライン 第6.0版で確認し、補足として医療機関に求められているサイバーセキュリティとはを使うのが安全です。

ベンダー記事は制度根拠には使えませんが、質問票の素材にはなります。たとえば、ネットワーク事業者や電子カルテ関連ベンダーの記事では、IT-BCP、監視、バックアップ、EDR、障害時の役割分担が繰り返し挙がります。比較検討では、「どの製品が安全か」よりも「どの質問を契約前に必ず投げるか」へ翻訳して使う方が実務的です。医療機関も狙われるランサムウェア、診療を止めないカギ 病院のランサムウェア被害から得られる対応 電子カルテのセキュリティ対策

具体的には、再委託先の有無、障害通知の期限、ログ提供期間、バックアップの隔離、復旧訓練の支援、緊急パッチ時の院内影響、EDR等の対象範囲、データ返却条件を比較表へ落とすと、医療機関 委託先 セキュリティの議論が抽象論で終わりにくくなります。結論は必ず公式資料と自院の業務要件へ戻す必要があります。厚生労働省 医療分野のサイバーセキュリティ対策について

公式資料で確認する対応先

医療機関 委託先 セキュリティを院内で整理するとき、最初の入口は厚生労働省の医療分野サイバーセキュリティ対策ページです。通知、注意喚起、教育支援、関連資料への導線がまとまっており、委託先管理を含む院内手順の起点に使いやすいです。厚生労働省 医療分野のサイバーセキュリティ対策について

責任分界、バックアップ、非常時対応、委託先管理の考え方を確認する主資料は、厚生労働省の安全管理ガイドライン第6.0版です。責任分界表やチェックリストを作るときは、この資料を基準にすると抜け漏れを減らせます。特に、委託先の選定、監督、責任分界の可視化は本文PDFにまとまっているため、案内ページだけでなく本文も確認しておく方が実務向きです。厚生労働省 医療情報システムの安全管理に関するガイドライン 第6.0版 厚生労働省 医療情報システムの安全管理に関するガイドライン 第6.0版 本文PDF 2

運用確認を一枚の確認表へ落とすなら、厚生労働省の医療機関向けサイバーセキュリティ対策チェックリストが使いやすいです。委託先、クラウド利用、連絡体制、端末管理、バックアップをまとめて見直す材料になります。厚生労働省 医療機関におけるサイバーセキュリティ対策チェックリスト 令和7年度版

教育や机上訓練にはMIST、経営層への継続性説明には国家サイバー統括室の重要インフラ対策関連、クラウドや継続更新の方向性確認には内閣官房の医療DX工程表が役立ちます。医療機関 委託先 セキュリティを単発の事故対策で終わらせず、継続運用と調達の話へつなぐためです。厚生労働省 MIST 病院で発生した深刻なサイバー攻撃 国家サイバー統括室 重要インフラ対策関連 内閣官房 医療DXの推進に関する工程表

FAQ

Q. 医療機関 委託先 セキュリティでは、委託先へ任せれば十分ですか。

十分とは言えません。委託先が担えるのは提供範囲の中の監視、保守、復旧支援などであり、院内端末管理、利用者教育、権限統制、紙運用の判断、患者対応は医療機関側に残ります。責任分界を文書で残してはじめて実効性が出ます。厚生労働省 医療情報システムの安全管理に関するガイドライン 第6.0版

Q. どの契約項目を優先して確認すべきですか。

障害通知、24時間窓口、SLA、ログ提供、バックアップ世代、復旧検証、緊急パッチ通知、再委託先管理、データ返却条件を優先してください。機能や価格だけでは、停止時の責任分界が見えません。厚生労働省 医療機関におけるサイバーセキュリティ対策チェックリスト 令和7年度版

Q. クラウド電子カルテは委託先管理を楽にしますか。

自動的に楽になるとは言えません。ただし、可用性、継続的VerUP、バックアップ、監視、EDR等のセキュリティ強化サービスを利用しやすく、役割を契約へ落とし込みやすい点は比較上の利点です。一方で、院内統制や教育は残るため、責任分界の整理は引き続き必要です。内閣官房 医療DXの推進に関する工程表

次のアクション

まず、自院の電子カルテ、認証、端末、ネットワーク、バックアップ、委託先窓口を一枚で棚卸しし、止まったときに誰が判断し、誰へ連絡し、何を優先復旧するかを明文化してください。医療機関 委託先 セキュリティは、委託先評価より先に、自院の判断ポイントを整理する作業です。厚生労働省 医療分野のサイバーセキュリティ対策について

次に、現行ベンダーや候補ベンダーへ、責任分界表を前提に質問票を出してください。障害通知、継続的VerUP、バックアップ、監視、EDR等のセキュリティ強化サービス、再委託先、ログ提供、休日対応、データ返却条件を比較すると、見積比較だけでは見えない差が出ます。厚生労働省 医療機関におけるサイバーセキュリティ対策チェックリスト 令和7年度版

最後に、現行運用の改善で足りる部分と、クラウド電子カルテや周辺サービスの利用で改善しやすい部分を分けて検討してください。クラウドなら安全とは言えませんが、可用性、継続的VerUP、バックアップ、監視、EDR等のセキュリティ強化サービスを利用しやすいから、クラウド電子カルテが選択肢になります。そのうえで、院内統制、教育、権限管理、委託先統制を残したまま責任分界を設計することが重要です。厚生労働省 医療情報システムの安全管理に関するガイドライン 第6.0版

関連記事:

参照ソース

記事一覧に戻る全出典一覧 →