私物端末(BYOD)から診療システムを使うときの安全管理
厚労省のガイドラインは私物端末の利用を禁じていませんが、許可の条件・利用範囲・管理方法などを規程に書いて台帳で管理し、院内の端末と同等の対策を手順にすることを求めます。管理されていない端末での利用は許可してはならないとしています。
私物端末(職員が個人で所有するパソコン、スマホ、タブレット。BYOD)から診療システムを使うことは、厚生労働省の「医療情報システムの安全管理に関するガイドライン」第 7.0 版が想定している使い方です。ただし、規程と台帳で管理し、院内の端末と同等の対策が取れるよう手順を作ることが条件です。管理されていない端末での利用は「許可してはならない」と書かれています。
ガイドラインのどこに書かれているか
規程と台帳のことは、企画管理編 9 章 ⑦ にあります。医療機関等が管理しない情報機器(例として BYOD が挙がっています)について、利用を許諾する条件・利用範囲・管理方法等を規程に含め、許可の状況も含めて台帳で管理することが求められます。これを受け持つのは企画管理者(安全管理の実務を担う担当者)です。
手順と設定のことは、システム運用編にあります。8 章 ⑧⑨ は、規程に基づいて手順と設定を行って企画管理者に報告すること、院内の機器と同等の対策が取れるよう手順を作ることを求めています。8.5 は、許可する場合に選択・採用する対策の例を挙げ、管理されていない端末での BYOD は許可してはならないとしています。導入時にコスト・利便性とリスクを評価することも、同じ節にあります。職員が外部から接続する場合の事前の許可、認証、ネットワーク、端末の条件は 7.2.1 です。こちらを受け持つのはシステム運用担当者です。
すべてのサーバーのセキュリティ更新の責任を事業者に委託している医療機関等は、保守委託機関編の 1 項目に同じ内容がまとまっています。
規程と台帳に書くこと
企画管理編 9 章 ⑦ は、規程に「利用を許諾する条件や、利用範囲、管理方法等に関する内容」を含めるよう求めています。「等」が付いているので、この 3 つで足りるという書き方ではありません。9.1 は台帳の項目として、機器がどこにあるか、利用者、使っているソフトやサービスのバージョン、契約プランの状況を挙げています。
| 項目 | 決めること | 根拠 |
|---|---|---|
| 許可の条件 | 誰の、どの端末を、どの手続きで許可するか | 7.2.1(外部から接続できる職員の事前の許可) |
| 利用範囲 | どのシステムの、どの操作までを私物端末で認めるか | 14 章 ④、14.2(権限は必要最小限) |
| 管理方法 | 端末に求める設定、確認の頻度、紛失時の連絡先と手順 | 8 章 ⑨(院内の機器と同等の対策) |
| 台帳 | 端末、持ち主、許可日、許可の範囲、確認日 | 9 章 ⑦ |
| 棚卸し | 台帳を定期的に棚卸しして、許可の状況が実態と合っているか確かめる | 9.1(台帳の棚卸し) |
実態と合わない許可が見つかったときの外し方も、あらかじめ決めておきます。
端末側で取れる対策
システム運用編 8.5 は、BYOD を許可する場合に「下記に掲げるような対策を選択・採用し、十分な安全性を確保する必要がある」としています。並んでいるのは例で、3 つあります。
1 つ目は、管理者以外による端末の OS 設定の変更を制御することです。持ち主が基本ソフト(OS)の設定を勝手に変えられないようにします。2 つ目は、他のアプリからの影響を遮断して医療情報の取り扱いを制限し、OS レベルで管理領域を分離することです。端末の中に仕事専用の区画を作り、私用のアプリと分ける形になります。3 つ目は、運用管理規程で OS の設定変更を禁じたうえで、安全性を確認できないアプリがないことを管理者が定期的に確認することです。
同じ節は、悪意のあるソフトなどから外部の不正アクセスが起きることも想定されるとして、「管理されていない端末での BYOD は許可してはならない」としています。何をもって「管理されていない端末」とするかは、原文に定義がありません。この 3 つをどこまで取れるかが目安になります。
7.2.1 は、職員が自宅や訪問先から接続する場合の端末について、考慮すべき点を 3 つ挙げています。端末の安全対策を確かめるには知識と技能が要り、一般の職員に求めるのは難しいこと。外部からのアクセスの状況を点検・監査する負担が大きいこと。医療機関の管理が及ばない私物のパソコンは、想定と違う環境で使われうることです。そのうえで、盗聴・なりすまし防止・アクセス管理を実現した VPN(外部から院内のネットワークに安全につなぐ仕組み)などで安全性を確保するよう求めています。仮想デスクトップ(端末には院内に置いた機器の画面だけを映す仕組み)を使うなどの運用条件の設定も挙げています。
アカウント側で決まること
私物端末では、端末の中を医療機関が管理しきれないため、アカウントの側で守る部分が増えます。7.2.1 は、外部からのアクセスの認証は 14.1 の求めに従うとしています。ID とパスワードの秘匿も、二要素認証の期限も、私物端末で変わりません(医療機関の二要素認証で求められることと、共有アカウントで起きること)。
私物端末で特に問われるのは、パスワードの残り方と、誰が使ったかの記録です。ブラウザーの保存機能やメモに残ったパスワードが、退職や機種変更のあとに消えたかどうかは、端末を医療機関が管理していない以上、確かめられません。ガイドラインはこの点を名指ししていませんが、7.2.1 が挙げる「管理が及ばない私物のパソコンは想定と違う環境で使われうる」という点に当たります。私物端末から使わせるアカウントを人ごとの ID にして、勤務の終了に合わせて止められる形にしておくのは、決め方の一例です。記録の側は、端末に残せないため、システム運用編 17 章が求めるアクセスの記録をシステム側で残す前提になります。共有の ID を私物端末から使うときの記録の扱いは医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるかにまとめています。
総務省テレワークセキュリティガイドラインとの対応
厚生労働省のガイドラインが挙げる対策は、総務省の「テレワークセキュリティガイドライン 第 5 版」の方式ごとの整理と重なります。7.2.1 の仮想デスクトップは総務省の仮想デスクトップ方式に、8.5 の管理領域の分離はセキュアコンテナ方式(端末内に業務専用の区画を作る方式)に当たると読めます。総務省のガイドラインは、私物端末の可否を方式ごとに決めるよう求めています。管理者には、可能な限り多要素認証を強制すること(管理者 H-2)と、アクセスや操作の記録を取ること(管理者 J-5)を挙げています。方式ごとの整理は総務省テレワークセキュリティガイドライン第 5 版と私物端末にあります。
選択肢
| 選択肢 | ガイドラインの位置づけ | 残る限界 |
|---|---|---|
| 専用端末を貸与する | 7.2.1 が挙げる方法。院内の機器として台帳と手順で管理する | 端末の費用と、配布・回収の手間 |
| 仮想デスクトップで院内の画面だけを映す | 7.2.1 が挙げる運用条件。端末に医療情報を残さない | 仕組みの導入と VPN の運用が要る |
| 私物端末を許可しない | 管理されていない端末を許可しない、という 8.5 の原則 | 非常勤・スポット勤務の人にも院内の端末が要る |
3 つは、システムや職種ごとに使い分けられます。企画管理編 9.1 は、具体的な条件を担当者と協議して規則に含めるよう求めています。8.5 が求めるコスト・利便性とリスクの評価も、この協議で行います。
よくある質問
私物のスマホやパソコンから電子カルテを見てよいですか
ガイドラインは禁じていません。許可の条件・利用範囲・管理方法などを規程に書き、台帳で管理し、院内の端末と同等の対策が取れる手順を作ることが条件です。
「管理されていない端末」とは何ですか
原文に定義はありません。システム運用編 8.5 は、基本ソフトの設定変更の制御、管理領域の分離、規程での禁止と定期確認を対策の例に挙げています。線引きは施設が決めます。
私物端末を台帳に載せる項目は何ですか
院内の機器と同じ項目(どこにあるか、利用者、ソフトやサービスのバージョン、契約プランの状況)に、許可の状況を加えます。
私物端末でも二要素認証は要りますか
外部からのアクセスの認証は 14.1 の求めに従います。二要素認証の対象と期限は院内の端末と同じで、私物端末だから免除される定めはありません。
Junify の場合
- 人手で続けると
- 職種ごとにアカウントを分け、応援や交代のたびに発行と停止を行い、誰がいつどの情報を見たかを、ガイドラインの求める期間だけ残し続けることになります。
- Junify なら
- Junify が担うのは、私物端末で問われる 2 つ、パスワードを端末に残さないことと、誰が使ったかの記録です。スタッフは自分のスマホで本人確認をしてからブラウザーの拡張機能で診療システムに入り、パスワードは渡りません。端末の規程・台帳・設定の管理は施設側で行います。
参考資料
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版(令和 8 年 6 月)」掲載ページ
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 企画管理編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 システム運用編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 保守委託機関編」
- 総務省「テレワークセキュリティガイドライン 第 5 版」(令和 3 年 5 月)
同じテーマの記事
-
医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるか
遵守事項は、ログイン時刻・アクセス時間・操作した医療情報が分かる記録を残して定期的に確かめ、改ざんを防ぎ、時刻を正確に保つことです。年数の定めは厚労省のガイドラインになく、2 省ガイドラインが法定保存年限以上を原則にしています。
-
厚労省ガイドライン(第 7.0 版)が求める認証・アクセス管理を自施設に当てはめる
求められるのは、利用者ごとの識別・認証、ID とパスワードを本人しか知り得ない状態に保つこと、申請に基づく権限付与、二要素認証、ID の台帳と棚卸しです。遵守事項ごとに、施設で確かめる点を表にします。
-
オンライン診療で入れ替わる医師・スタッフのアカウント管理
指針は、医療機関に多要素認証を用いるのが望ましいとし、事業者にアクセス権限の管理、退職者アカウントの削除の重点的な監視、アクセスログの保全を求めます。医師が交代する施設は、診療計画の医師名と ID の一覧を合わせます。