診療所のサイバーセキュリティ対策は、努力目標ではなく管理者の義務です。令和5年4月の医療法施行規則の改正で、第14条第2項に「サイバーセキュリティを確保するために必要な措置を講じること」が加わり、保健所などの立入検査では、厚生労働省のチェックリストに沿って対策の状況が確認されます。

令和8年6月には「医療情報システムの安全管理に関するガイドライン」が第7.0版に改定され、チェックリストも令和8年度版に改められました。この記事では、診療所が令和8年度中に済ませておくことを、チェックリストの項目の順に整理します。


1. 義務の根拠と3つの資料

資料位置づけ
医療法施行規則第14条第2項病院・診療所・助産所の管理者は、医療の提供に著しい支障を及ぼすおそれがないよう、サイバーセキュリティを確保するために必要な措置を講じる(令和5年4月1日施行)
医療情報システムの安全管理に関するガイドライン「必要な措置」の中身。最新版を参照してセキュリティ対策全般に対応することとされている。現在は第7.0版(令和8年6月)
サイバーセキュリティ対策チェックリストガイドラインのうち、医療機関・薬局が優先して取り組む事項をまとめたもの。立入検査で確認される

第7.0版の主な改定

厚生労働省の通知(産情発0629第1号、令和8年6月29日)によると、第7.0版の主な改定は次のとおりです。

  • 保守委託機関編の追加:専門人材が少ない小規模医療機関を想定し、すべてのサーバ(電子カルテのソフトを入れてサーバとして使うパソコンなどを含む)のセキュリティ更新を委託している医療機関は、保守委託機関編を守ることで他の編も守れているとみなす
  • パスワード:使い回しの禁止とアカウントロックの導入を追記し、効果が乏しいとされる「定期的な変更」の要件を削除
  • 二要素認証:クライアント端末とサーバで対応することを明確にし、令和9年4月1日時点で対応が難しい場合は、次のシステム改修での対応を認める緩和措置を設定
  • クラウドサービス:積極的な活用を推進する旨を追記

2. チェックリストの19項目

令和8年度版のチェックリストは、医療機関用と薬局用が統合され、「医療機関・薬局確認用」と「事業者確認用」の2種類になりました。医療機関・薬局確認用の項目は次のとおりです。

区分項目
1 体制構築① 医療情報システム安全管理責任者を設置している
2 管理・運用(全般)① サーバ・端末・ネットワーク機器の台帳管理 ② リモート保守を利用している機器の有無を事業者に確認 ③ 事業者から医療情報セキュリティ開示書(MDS/SDS)を提出してもらう ④ 職種・業務別のアクセス権限の設定(管理者権限の対象者の明確化) ⑤ 退職者や使っていないアカウントの削除・無効化 ⑥ セキュリティパッチの適用 ⑦ パスワードは英数字混在の8桁以上(二要素認証を採用するまでは13桁以上) ⑧ パスワードの使い回しの禁止 ⑨ USBメモリなど外部記録媒体の接続制限 ⑩ 不要なソフトウェア・サービスの停止
2 管理・運用(端末)⑪ アプリケーションのログイン時の二要素認証(または令和9年度以降の初回のシステム更改時に実装予定)
2 管理・運用(サーバ)⑫ OSのログイン時の二要素認証(同上) ⑬ アクセスログの管理
2 管理・運用(ネットワーク機器)⑭ 接続元の制限
3 インシデントへの備え① 組織内と外部関係機関(事業者・厚生労働省・警察など)への連絡体制図 ② 診療を続けるのに必要な情報のバックアップと復旧手順の確認 ③ サイバー攻撃を想定した事業継続計画(BCP)
4 規程類① 1〜3のすべてについて、具体的な実施方法を運用管理規程などに定めている

チェックリストには、令和8年度中にすべての項目で「はい」にすること、「いいえ」の項目には令和8年度中の対応目標日を書くことが示されています。


3. 立入検査で見られること

チェックリストマニュアルは、立入検査での確認の仕方を次のように示しています。

  • 医療法第25条第1項の立入検査で、サイバーセキュリティ確保の取り組みを確認する
  • 医療機関・薬局確認用と事業者確認用のすべての項目に確認日と回答が記入されているかを確認する
  • 2-①の台帳、3-①の連絡体制図、3-③のBCP、4-①の規程類は現物を確認するので、立入検査までに作っておく
  • アクセスログは、立入検査の際に直接確認する可能性がある
  • 少なくとも年1回は、チェックリストで点検する

事業者と保守契約を結んでいない場合は、2-②と2-③の確認は求められません。ただしその場合、医療情報システムの保守管理の責任は医療機関が負うことになります。

事業者確認用の回収

事業者確認用は、電子カルテやレセプトコンピュータ、ネットワークの保守をしている事業者が記入します。「対象外」は保守契約の範囲外で、その項目の責任は医療機関が負います。事業者ごとに回収し、どの項目を誰が担うのかを突き合わせておきます。オンライン資格確認の端末や回線も対象になるため、導入時の構成はオンライン資格確認の運用とあわせて確かめます。


4. 項目ごとの進め方

安全管理責任者

経営層が就くことが望ましいとされていますが、規模によっては企画管理者が兼ねることもできるとされています。診療所では院長が就き、実務の窓口を事務長が担う形が考えられます。

台帳とアクセス権限

サーバ、端末、ルーターやVPN装置などのネットワーク機器を一覧にし、設置場所、管理者、保守事業者、リモート保守の有無を書きます。職員の退職時にアカウントを止める手順を、退職の事務の流れに組み込んでおきます。

パスワードと二要素認証

8桁以上(二要素認証を採用するまでの間は13桁以上)、英数字の混在、使い回しの禁止が求められます。厚生労働省の「最低限の措置」は、攻撃を受けた医療機関で、推測しやすいパスワードや4桁のパスワードが見つかった例を挙げ、工場出荷時の「Administrator」や施設名・代表者名を使ったパスワードを危険な例としています。二要素認証は、令和9年4月1日時点で対応が難しい場合、次のシステム更改での実装を予定していればよいとされていますが、更改の時期と実装の予定を事業者と文書で確かめておきます。

バックアップ

マニュアルは、重要なファイルを複数の方式で世代管理するよう求め、3世代目以降のバックアップはオフライン(物理的・論理的に書き込みできない状態)にすることが望ましいとしています。日次でバックアップするなら、3世代は3日分に当たります。取っているだけでなく、実際に戻せるかを年に一度は試します。

連絡体制図とBCP

連絡体制図には、院内の連絡網に加え、保守事業者、厚生労働省、警察などの連絡先を書きます。厚生労働省は、サイバー攻撃を想定したBCPの確認表・手引き・ひな形を公表しています。電子カルテが止まったときに紙で受付と診療を続ける手順、処方の記録の残し方、復旧後の入力の仕方を決めておきます。


5. 攻撃を受けたとき

厚生労働省は、サイバー攻撃やその疑い、医療情報システムの障害が起きた場合、速やかに厚生労働省(医療情報担当の参事官室)へ連絡するよう求めています。連絡先は厚生労働省の「医療分野のサイバーセキュリティ対策について」のページに掲載されています。患者の個人データの漏えい(おそれを含む)がある場合は、個人情報保護委員会への報告も必要です。

  • 連絡体制図に、厚生労働省・警察・個人情報保護委員会の連絡先を書いておく
  • 感染が疑われる端末はネットワークから切り離し、電源の扱いは保守事業者の指示に従う
  • 発生日時、影響範囲、分かっている被害の状況をまとめて報告する

6. 点検の手順

落とし穴

  • 院内のネットワークを「閉じている」と思い込み、保守用のVPN装置の存在を知らない
  • ネットワーク機器のファームウェアを更新していない
  • 事業者確認用を回収しておらず、「対象外」の項目を誰も担っていない
  • バックアップが常時つながった外付けディスクだけで、一緒に暗号化される
  • 台帳・連絡体制図・BCP・規程類が、立入検査の時点で現物として存在しない

チェックリスト

  • 医療情報システム安全管理責任者を決めている
  • 機器の台帳があり、リモート保守の有無を事業者に確かめている
  • 退職者のアカウントを止める手順が退職の事務に入っている
  • パスワードの桁数・使い回しの禁止を守っている
  • 二要素認証の実装時期を事業者と文書で確かめている
  • バックアップを世代管理し、古い世代を書き込みできない状態で保管している
  • 連絡体制図・BCP・運用管理規程がそろっている
  • 事業者確認用のチェックリストを回収している
  • 年1回、チェックリストで点検している

7. まとめ

  • サイバーセキュリティの確保は、医療法施行規則第14条第2項による管理者の義務
  • 参照するのは安全管理ガイドラインの最新版(第7.0版、令和8年6月)
  • 令和8年度版チェックリストは、令和8年度中にすべて「はい」にすることが求められている
  • 立入検査では、台帳・連絡体制図・BCP・規程類の現物が確認される
  • 保守を任せていても、「対象外」の項目は医療機関の責任になる

オンライン診療で院外とつながる機器を増やす場合も、同じ台帳とルールで管理します(オンライン診療の始め方)。立入検査の日程と確認の方法は、所在地の保健所の案内もあわせて確かめてください。


参考資料