医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるか
遵守事項は、ログイン時刻・アクセス時間・操作した医療情報が分かる記録を残して定期的に確かめ、改ざんを防ぎ、時刻を正確に保つことです。年数の定めは厚労省のガイドラインになく、2 省ガイドラインが法定保存年限以上を原則にしています。
厚生労働省の「医療情報システムの安全管理に関するガイドライン」第 7.0 版は、アクセスの記録(アクセスログ。誰がいつ何を使ったかの記録)について、何を残すか、どう守るか、どう確かめるかを遵守事項(守るべき決まり)にしています。何年残すかは書いていません。年数は、電子カルテなどを提供する事業者が守る総務省・経済産業省のガイドライン(第 2.0 版)に考え方があり、記録した医療情報の法定保存年限が目安になります。版と編の構成は医療情報システムの安全管理に関するガイドラインとはにまとめています。
何を残すか
システム運用編 17 章の遵守事項のうち、記録そのものに関わるのは ①②③ です(④ は監査の支援)。
① は記録と確認です。利用者のアクセスの記録を残して定期的に確認することを求め、少なくとも「利用者のログイン時刻、アクセス時間及びログイン中に操作した医療情報」が特定できるように残すとしています。記録機能がないシステムでは、業務日誌などで操作者と操作内容を記録します。
② は記録の保護です。記録へのアクセスを制限し、不当な削除・改ざん・追加を防ぐ対策を行います。
③ は時刻の正確さです。記録の時刻には信頼できる情報を使い、院内で時刻をそろえて標準時刻と定期的に合わせます。
① の 3 項目は、誰が(利用者)、いつ・どのくらい(ログイン時刻、アクセス時間)、何を(操作した医療情報)に当たります。患者ごとの閲覧まで特定できることが求められていると読めます。記録機能があることが前提で、ない場合の業務日誌は代替です。17.1 も同じ代替策を書いています。
企画管理編 5 章は、記録を 2 種類に分けています。ID の申請のように、利用の前に手続が適切に行われたことを確かめる記録と、システムが自動で残す記録です。前者は不適切な利用を防ぐため、後者は事故や不正を後から見つけるためのものです。同じ章は、記録を過大に集めると運用の負担が大きくなるとして、リスク評価を踏まえて適切な記録を選んで整備するよう求めています(5.2)。
何年残すか
厚生労働省のガイドラインのシステム運用編 17 章と企画管理編 5 章には、アクセスの記録の保存年数の定めがありません。年数の考え方は、事業者向けの 2 省ガイドラインにあります。5.1.5 は、扱う医療情報に法定の保存年限がある場合、その医療情報へのアクセスを記録したログは「原則として法定保存年限以上の保存期間を設けること」としています。脚注は、ログの利用目的(過去の不正の発見)と現状のリスクを考え合わせて、5 年以上の期間を設定することなども考えられる、と書いています。保存年限が「超長期にわたる等」の特殊な場合は、医療機関等と協議して期間を決めます。
法定の保存年限は、診療録が医師法 24 条 2 項で 5 年です。病院日誌、各科診療日誌、処方せん、手術記録、看護記録、検査所見記録、エックス線写真など「診療に関する諸記録」は、医療法施行規則 20 条 10 号で 2 年です。20 条は、医療法 21 条 1 項に基づく病院の記録の定めで、診療所は対象ではありません。
診療録の閲覧・更新を記録したログは、2 省ガイドラインの原則に当てはめると、原則として 5 年以上になります。医療機関が自分で残す業務日誌や、記録機能を持つシステムの保存の設定について、厚生労働省のガイドラインは年数を定めていません。記録した医療情報の保存年限に合わせて、施設が決めることになります。
誰が使ったかを残せない ID をどうするか
① の「利用者」は、ID が人ごとに発行されていれば記録から分かります。1 つの ID を複数人で使っている場合や、機器やソフトの接続のために便宜的に使う ID の場合、記録に残るのは ID の名前で、人までは分かりません。企画管理編 13.1.1 は、こうした ID にも運用規則を定めるよう求めています(電子カルテ・診療システムの ID を複数人で使うことの問題と現実)。運用規則には、誰がその ID を使えるのか、使った人と日時をどこに残すのかを含めます。17 章が業務日誌を代替に挙げているのは記録の機能がないシステムなので、これは代替ではなく、記録を人まで戻すための取り決めです。
保守業者の作業についても同じ考え方が書かれています。システム運用編 10 章は、保守作業のためにサーバーへ入る保守要員に、専用のアカウントを使わせることを遵守事項にしています。個人情報へのアクセスの有無、アクセスした個人情報、作業内容も記録します(③)。遠隔保守で改造や保守作業が行われる場合は必ずアクセスの記録を集め、作業計画書と照合して、企画管理者(安全管理の実務を担う担当者)に報告します(⑤)。
委託しているときに取り決めること
システムの管理を委託している場合、記録はシステムを提供する事業者の側にあります。システム運用編 17.1 は、事業者との間で「ログの管理方法や提供等に関して、明確に取り決めを行うこと」としています。保守委託機関編 8 章は、「接続サービス」について、サービスの内容と責任の分かれ目を明確にするよう求めています。その例に挙げているのが、委託先が持つ記録の提供される内容・提供条件・提供範囲をあらかじめ確認しておくことです。サイバー攻撃を受けたときに、侵入経路と影響範囲を調べられるようにするためです。企画管理編 7 章 ⑧ は、委託先に定期的な報告を求め、その内容を経営層に報告して承認を得ることを遵守事項にしています。
取り決めで決めるのは、次の 4 点です。
- 17 章 ① の 3 項目(ログイン時刻、アクセス時間、操作した医療情報)が、事業者側の記録で特定できるか
- 事業者側の保存期間が、2 省ガイドラインの原則(法定保存年限以上)に沿っているか
- 医療機関が求めたときに、どの範囲の記録を、どの形式で、何日で受け取れるか
- 記録へのアクセス制限と改ざん防止を、事業者側でどう行っているか
どう確かめるか
経営管理編 4.2 は、対策を予防的措置と発見的措置に分けています。予防的措置は、許可された人以外が患者の医療情報を見られないようにする対策です。発見的措置は、事故が起きても速やかに気づいて被害を小さくする措置です。例として、医療情報へのアクセス状況についてログ監査を実施し、不審なアクセスがないかを確認することを挙げています。対策項目としては、可能な限り予防的措置を行うことが望ましい、としています。発見的措置も適宜組み合わせること、とも書いています。
確認の方法は、全ての記録を目で見ることではありません。システム運用編 17.1 は、個人情報を含む資源について、全てのアクセスの記録を集めて定期的に不正利用がないかを確かめるよう求めています。そのうえで、この確認はシステムでの監視や、運用に基づく適切なしきい値で絞り込んだ後の記録を見ることを想定している、としています。企画管理編 5.3 は、確認の周期が長すぎると不正な利用が続くリスクがあるとしています。一方で対象が多いと負担が大きくなるため、担当者と協議して対象と周期を決めます。
よくある質問
アクセスの記録は何年保存すればよいですか
厚労省のガイドラインに年数の定めはありません。事業者向けの 2 省ガイドラインは、記録した医療情報の法定保存年限以上を原則とし、診療録なら 5 年以上を設定することなども考えられるとしています。
業務日誌で記録の代わりになりますか
記録機能がないシステムに限り、業務日誌などで操作者と操作内容を記録する代替が認められています。記録機能があるシステムでは、その記録を残して定期的に確認します。
共有 ID の操作は誰がしたか分かりますか
記録に残るのは ID の名前です。共有 ID や機器の接続用の ID は運用規則を定め、使った人と日時を別に残して補います。
電子カルテの事業者に記録を出してもらえますか
記録の管理方法と提供を事業者と取り決めることが求められています。提供される内容、条件、範囲をあらかじめ契約や約款で確かめます。
記録は全部を目で見る必要がありますか
全てを目視することは想定されていません。システムの監視や、しきい値で絞り込んだ後の記録を確認し、対象と周期は担当者と協議して決めます。
Junify の場合
- 人手で続けると
- 職種ごとにアカウントを分け、応援や交代のたびに発行と停止を行い、誰がいつどの情報を見たかを、ガイドラインの求める期間だけ残し続けることになります。
- Junify なら
- Junify が担うのは、記録の「利用者」の部分です。スタッフは自分のスマホで本人確認をしてから診療システムに入るため、共有の ID でも誰が・いつ・どのシステムに入ったかが一人ひとり残り、CSV で出せます。操作した医療情報の記録はシステム側に残り、保存年数は施設が決めます。
参考資料
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版(令和 8 年 6 月)」掲載ページ
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 システム運用編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 企画管理編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 経営管理編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 保守委託機関編」
- 総務省・経済産業省「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン 第 2.0 版」(令和 7 年 3 月改定)
- e-Gov 法令検索「医師法」(昭和 23 年法律第 201 号)第 24 条
- e-Gov 法令検索「医療法施行規則」(昭和 23 年厚生省令第 50 号)第 20 条
同じテーマの記事
-
私物端末(BYOD)から診療システムを使うときの安全管理
厚労省のガイドラインは私物端末の利用を禁じていませんが、許可の条件・利用範囲・管理方法などを規程に書いて台帳で管理し、院内の端末と同等の対策を手順にすることを求めます。管理されていない端末での利用は許可してはならないとしています。
-
厚労省ガイドライン(第 7.0 版)が求める認証・アクセス管理を自施設に当てはめる
求められるのは、利用者ごとの識別・認証、ID とパスワードを本人しか知り得ない状態に保つこと、申請に基づく権限付与、二要素認証、ID の台帳と棚卸しです。遵守事項ごとに、施設で確かめる点を表にします。
-
オンライン診療で入れ替わる医師・スタッフのアカウント管理
指針は、医療機関に多要素認証を用いるのが望ましいとし、事業者にアクセス権限の管理、退職者アカウントの削除の重点的な監視、アクセスログの保全を求めます。医師が交代する施設は、診療計画の医師名と ID の一覧を合わせます。