医療・ヘルスケアのアカウント管理
医療機関のアカウント管理で決めることは、使う人を確かめる方法、権限の付け方と外し方、誰が何をしたかの記録の 3 つです。水準は厚労省のガイドライン第 7.0 版が示しています。
医療機関のアカウント管理で決めることは 3 つです。使う人が本人かを確かめる方法、権限をどう付けてどう外すか、そして誰が何をしたかをどう残すかです。この 3 つの水準は、厚生労働省の「医療情報システムの安全管理に関するガイドライン」第 7.0 版が示しています。
求められる水準はどこに書かれているか
医療機関が守る文書は、厚生労働省のガイドライン(第 7.0 版、令和 8 年 6 月)です。中身は医療情報システムの安全管理に関するガイドラインとはにまとめています。電子カルテなどのシステムを提供する事業者は、総務省・経済産業省の事業者向けガイドライン(第 2.0 版)を守ります。2 本の関係は3 省 2 ガイドラインとはに書いています。法令の側では、個人情報保護法が安全管理措置を求めます。
読む範囲は施設によって変わります。サーバーの保守を事業者に全て委託できている医療機関等は、概説編と保守委託機関編に対応すれば遵守とみなされます(概説編 3.1.5)。当てはまるかどうかは、事業者がセキュリティ更新の責任を負うことが契約書や約款に書かれているかで決まります。
共有アカウントが残る場面
ガイドラインは、医療情報システムを使う全ての職員と関係者に本人の ID・パスワードなどを用意するよう求めています。それを院内で統一的に管理する必要がある、とも書いています(システム運用編 14.1.1)。それでも 1 つの ID を複数人で使う状態が残るのは、この前提に載らない人や機器があるときです。以下に挙げるのは、その前提から起きうる形を書き出したものです。どの形がどれだけあるかを示す公表資料はありません。
非常勤やスポット勤務の医療従事者がいる場合が 1 つです。企画管理編は、院内の利用者には人事の情報と整合させて ID を付与するよう求めています(13 章)。人事の登録を経ない人に ID を出す手順がない医療機関では、その人が診療システムを使うときに、すでにある ID を借りる形になり得ます。
医事業務やレセプト業務を委託している場合も同じ形が起きます。企画管理編は、外部の利用者についてアクセス権限とアクセス状況を管理するよう求めています(13 章)。事務や運用を外部に委託するときは、委託契約の契約書に守秘・非開示の内容を含め、委託先の就業規則などにも同じ対応を求めることが遵守事項です(7 章)。委託先の要員が交代しても医療機関側の ID 発行が追いつかなければ、1 つの ID を委託先に渡す形になり得ます。
オンライン診療や予約・問診などの外部サービスでは、サービスの側の ID 管理が加わります。厚生労働省の「オンライン診療の適切な実施に関する指針」は、診療システムに影響しうるオンライン診療システムを使うときは、2 本のガイドラインに沿った対策を求めています。医療機関には、多要素認証(2 つ以上の方法で本人を確かめること)を用いるのが望ましいとしています。
私物端末(BYOD)も、規程と台帳の対象になる場面です。ガイドラインは、規程と台帳で管理する前提でこの使い方を想定しています(企画管理編 9 章)。管理されていない端末での BYOD は許可してはならない、ともしています(システム運用編 8.5)。
機器やソフトに接続するために「便宜的に利用する ID」も、企画管理編は利用者の種類として整理し、運用規則を定めるよう求めています(13.1.1)。共有のまま残るなら、決めたうえで残す ID です。共通のパスワードや使い回しが被害を広げた公表事案は、委託先と共通のパスワードから侵入された事案と管理者パスワードの使い回しから被害が広がった事案にまとめています。
ガイドラインが求める認証・権限・記録の骨子
第 7.0 版のうち、アカウント管理に関わる項目を表にします。「遵守事項」は各章の冒頭の箱に置かれた守るべき決まりです。「考え方」はその後の本文にある説明で、強さが違います。
| 項目 | 求められること | 区分 | 編・章 |
|---|---|---|---|
| 利用者の識別・認証 | アクセスする際に利用者を識別・認証し、手順を文書化すること | 遵守事項 | システム運用編 14 |
| ID とパスワード | 本人しか知り得ない状態に保ち、運用担当者にも推定できないようにし、システム間で使い回さないこと | 遵守事項 | システム運用編 14 |
| 二要素認証 | 令和 9 年 4 月 1 日時点で稼働が想定されるシステムを新しく入れる、または入れ替えるときに、採用するか相当する対応を行うこと(難しい場合は次期更新まで) | 遵守事項 | システム運用編 14 |
| 権限の付与 | 部署の申請を踏まえて付与し、申請部署の管理者の確認を得る手順を作ること | 遵守事項 | システム運用編 14 |
| 権限の見直し | 付ける権限は必要最小限とし、人事異動などに合わせて更新する | 考え方 | システム運用編 14.2 |
| ID の台帳と棚卸し | 台帳で管理し、定期的に棚卸し(何があるか一覧にすること)をして不要なものを削除すること | 遵守事項 | システム運用編 14 |
| 退職時の削除 | 職員の退職などに合わせて、利用者の登録からも削除する | 考え方 | 企画管理編 13.1.2 |
| 外部の利用者 | アクセス権限とアクセス状況を管理し、管理者権限は最小限の人にだけ付与すること | 遵守事項 | 企画管理編 13 |
| アクセスの記録 | ログイン時刻・アクセス時間・操作した医療情報が分かるように記録し、定期的に確認すること(記録機能がなければ業務日誌で操作者と操作内容を残す) | 遵守事項 | システム運用編 17 |
| 記録の保護 | 記録へのアクセスを制限し、不当な削除・改ざん・追加を防ぐ対策をすること | 遵守事項 | システム運用編 17 |
| 委託時の記録 | 管理を委託している場合は、記録の管理方法と提供を事業者と取り決める | 考え方 | システム運用編 17.1 |
二要素認証は、パスワードに加えてもう 1 つの方法で本人を確かめる仕組みです(二段階認証(二要素認証)とは)。
共有アカウントをどう扱うか
上の表を共有アカウントに当てはめると、決めることは 2 つに絞れます。個人の ID に分けられるものは分けること、分けられずに残るものは誰が使ったかを残す方法を決めることです。選べる形は次の 4 つです。1 つ目と 3 つ目は個人ごとの ID に分ける方向、2 つ目と 4 つ目は共有のまま残す方向です。
| 方法 | できること | 残る限界 |
|---|---|---|
| 人ごとに ID を発行する | 認証も記録もシステムの機能で足りる。ガイドラインの前提そのもの | 人事の手続きに載らない人、ID 数に上限があるシステムには使えない |
| 業務日誌と貸出の台帳 | 道具なしで始められる。記録機能がない場合の代替としてガイドラインも認めている | パスワードは借りた人が知ったまま。記録は自己申告 |
| 委託先に ID の発行と管理を任せる | 委託先の要員ごとに ID が分かれ、要員の入れ替わりに合わせて発行と削除ができる | 外部の利用者として権限とアクセス状況を管理するのは医療機関の側で(企画管理編 13 章 ⑤)、報告と台帳の照合を取り決めることになる |
| パスワードを見せずに使わせる仕組み | 本人確認した人ごとに利用を記録し、パスワードは渡らない | パスワードはシステム側に残り、対象のシステムと端末の条件は製品ごとに確かめることになる |
パスワードを見せずに使わせる仕組みに当たるのは、ID 管理サービスがパスワードを代わりに入力する機能や、アクセス管理ツールです。4 つはどれか 1 つを選ぶものではなく、システムごとに組み合わせられます。共有のまま残す方法を道具の種類で比べたものは共有アカウントの管理に、管理者用の ID の扱いは管理者用アカウント(特権 ID)の管理にあります。共有アカウントに二要素認証を付けると、コードを受け取る端末も共有になります。この問題は共有アカウントの二段階認証を複数人で使うときの問題と選択肢にまとめています。
何から始めるか
医療情報システムと ID の一覧を作るところから始めます。企画管理編は、管理権限の種類とその ID、利用が認められている人を一覧にし、棚卸しの結果を経営層に報告して承認を得るよう求めています(13 章)。システム名、ID、使っている人、二要素認証に対応しているか、記録の機能があるかを書き出します。
次に、個人に分けられるものは分けます。人事の情報と整合させて ID を付け、退職や勤務終了に合わせて削除する手順を決めます。委託先の要員には、外部の利用者として権限とアクセス状況を管理できる形で ID を用意します。
残る共有 ID は、上の表から記録の方法を決めます。あわせて、二要素認証の期限をシステム更新の計画に入れます。委託先とは、責任の分かれ目(責任分界)と記録の提供を書面で取り決めます。委託先の監督の考え方は委託先の監督とはにまとめています。
このテーマの記事
-
私物端末(BYOD)から診療システムを使うときの安全管理
厚労省のガイドラインは私物端末の利用を禁じていませんが、許可の条件・利用範囲・管理方法などを規程に書いて台帳で管理し、院内の端末と同等の対策を手順にすることを求めます。管理されていない端末での利用は許可してはならないとしています。
-
医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるか
遵守事項は、ログイン時刻・アクセス時間・操作した医療情報が分かる記録を残して定期的に確かめ、改ざんを防ぎ、時刻を正確に保つことです。年数の定めは厚労省のガイドラインになく、2 省ガイドラインが法定保存年限以上を原則にしています。
-
厚労省ガイドライン(第 7.0 版)が求める認証・アクセス管理を自施設に当てはめる
求められるのは、利用者ごとの識別・認証、ID とパスワードを本人しか知り得ない状態に保つこと、申請に基づく権限付与、二要素認証、ID の台帳と棚卸しです。遵守事項ごとに、施設で確かめる点を表にします。
-
オンライン診療で入れ替わる医師・スタッフのアカウント管理
指針は、医療機関に多要素認証を用いるのが望ましいとし、事業者にアクセス権限の管理、退職者アカウントの削除の重点的な監視、アクセスログの保全を求めます。医師が交代する施設は、診療計画の医師名と ID の一覧を合わせます。
-
医事業務・レセプト業務を委託するときのアカウント
企画管理編 7 章の遵守事項は、委託契約の契約書に守秘・非開示を含め、委託先の就業規則等にも同じ対応を求めることです。ID は外部の利用者として、要員ごとにアクセス権限とアクセス状況を管理できる形で用意します。
-
電子カルテ・診療システムの ID を複数人で使うことの問題と現実
厚労省のガイドラインの遵守事項は、ID とパスワードを本人しか知り得ない状態に保つことです。考え方の節は、全ての職員と関係者に本人の ID 等を用意するとしています。共有 ID はどちらにも載りません。
-
医療機関の二要素認証で求められることと、共有アカウントで起きること
医療情報システムを新規に入れるときや入れ替えるとき、二要素認証の採用が遵守事項です。共有アカウントに付けても、コードは 1 人の端末に届き、誰が使ったかは残りません。
-
3 省 2 ガイドラインとは
3 省 2 ガイドラインとは、厚労省の医療機関等向けガイドラインと、総務省・経産省の事業者向けガイドラインを合わせた通称です。医療情報を扱う側と、そのシステムを提供する側の 2 本で 1 組です。
-
医療情報システムの安全管理に関するガイドラインとは
厚労省が医療機関等に向けて定める、医療情報システムの安全管理の指針です。現行は第 7.0 版(令和 8 年 6 月)で、経営層・企画管理者・運用担当者ごとの編に分かれ、認証や記録の遵守事項を示します。
よくある質問
電子カルテの ID を複数人で使うのは禁止ですか
共有を禁じる文言はありません。ただし全ての職員と関係者に本人の ID 等を用意するよう求め、ID とパスワードを本人しか知り得ない状態に保つことを遵守事項にしています。
二要素認証はいつまでに必要ですか
令和 9 年 4 月 1 日時点で稼働が想定されるシステムを新しく入れる、または入れ替えるときに、採用するか相当する対応を行うことが遵守事項です。難しい場合は令和 9 年度以降の直近の更新までが期限です。
小さな診療所にも同じ水準が求められますか
第 7.0 版は、サーバーの保守(セキュリティ更新を含む)を事業者に全て委託している医療機関等は、概説編と保守委託機関編に対応すれば遵守とみなす、としています。当てはまるかは契約書や約款で確かめます。
医事業務の委託先に ID を渡してよいですか
企画管理編 13 章は外部の利用者のアクセス権限とアクセス状況を管理するよう求め、7 章は委託契約の契約書に守秘・非開示を含めるよう求めています。渡すならこの形が要ります。
Junify の場合
- 人手で続けると
- 職種ごとにアカウントを分け、応援や交代のたびに発行と停止を行い、誰がいつどの情報を見たかを、ガイドラインの求める期間だけ残し続けることになります。
- Junify なら
- Junify は、診療システムの ID とパスワードを管理者が登録し、スタッフは自分のスマホで本人確認をしてクリックするだけでログインする仕組みです。パスワードは渡らず、誰が・いつ・どのシステムに入ったかは一人ひとり残ります。勤務のない期間は管理者が割り当てを外すだけで入れなくなり、委託先のスタッフにも同じ手順で使ってもらえます。
参考資料
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版(令和 8 年 6 月)」掲載ページ
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 概説編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 経営管理編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 企画管理編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 システム運用編」
- 総務省・経済産業省「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン 第 2.0 版」(令和 7 年 3 月改定)
- 厚生労働省「オンライン診療の適切な実施に関する指針」(令和 8 年 4 月改訂)