厚労省ガイドライン(第 7.0 版)が求める認証・アクセス管理を自施設に当てはめる
求められるのは、利用者ごとの識別・認証、ID とパスワードを本人しか知り得ない状態に保つこと、申請に基づく権限付与、二要素認証、ID の台帳と棚卸しです。遵守事項ごとに、施設で確かめる点を表にします。
厚生労働省の「医療情報システムの安全管理に関するガイドライン」第 7.0 版は、認証とアクセス管理に求めることを 2 か所にまとめています。システム運用編 14 章と企画管理編 13 章です。前者はシステム運用担当者が行う技術的な対応、後者は企画管理者(安全管理の実務を担う担当者)が作る規程と手順です。施設を点検するときは、この 2 つの章を並べて読みます。版の経緯や編の構成は医療情報システムの安全管理に関するガイドラインとはにまとめています。
遵守事項の読み方
各章は冒頭に【遵守事項】を置き、その後に考え方を書いています。遵守事項は文末が「すること」で、施設が守る決まりです。考え方の節には「望ましい」「求められる」と書かれた項目もあり、こちらは遵守事項ではありません。たとえば VPN 装置(院外から院内につなぐ機器)の二要素認証は「望ましい」で、遵守事項とは強さが違います。
企画管理編の遵守事項には、企画管理者が自分で行うものと、担当者に指示するものがあります。規程の整備、管理権限と ID の一覧化、棚卸しと経営層への報告は、企画管理者自身の役目です。小さな診療所で一人が両方を兼ねていても、下の表はそのまま使えます。規程を決める役目と、システムに設定する役目を分けて読めば足ります。
システム運用編 14 章のうちアカウント管理に関わる遵守事項
| 項目 | 遵守事項の要点 | 施設で確かめること |
|---|---|---|
| 識別・認証 | アクセスの際に利用者を識別・認証し、認証方法の手順を規則やマニュアルで文書化する | システムごとに、誰がどの方法でログインするかを書いた文書があるか |
| ID とパスワードの秘匿 | ID とパスワードの組み合わせを使うなら、本人しか知り得ない状態に保つ対策をとる | パスワードを紙やチャットで配っていないか。1 つの ID を複数人で使っていないか |
| IC カードなどの代替手段 | IC カードなどを使うなら、破損時に一時的にアクセスするルールを用意する | カードを忘れた日の手順が決まっているか |
| 権限付与の手順 | 部署からの申請を踏まえて権限を付与し、申請部署の管理者から確認を得る手順を作る | 申請の記録が残っているか。付与後に部署の管理者が確認しているか |
| 二要素認証 | 令和 9 年 4 月 1 日時点で稼働が想定されるシステムの新規導入や、機器の入替などを伴う更改の際に、二要素認証を採用するか、これに相当する対応を行う | 各システムの次の更新時期と、二要素認証に対応した製品かを一覧にしているか |
| パスワードの条件 | 類推されやすいパスワードを設定できないよう制限し、システム間で使い回さず、運用担当者にも推定できないようにする | パスワードの最低条件とロックの設定が、システムごとに分かっているか |
| 運用担当者による変更 | 失念や漏えいのおそれで担当者がパスワードを変えるときは、本人確認を行い、その方法を台帳に記載する | 変更の台帳があるか。口頭や付箋で新しいパスワードを渡していないか |
| ID の台帳と棚卸し | ID を台帳で管理し、定期的に棚卸し(何があるか一覧にすること)をして不要なものを削除する手順を作る | 退職者や契約が終わった委託先の ID が残っていないか |
表に収めきれない条件が 3 つあります。二要素認証は、技術的な理由などで令和 9 年度までの対応が難しい場合、令和 9 年度以降の直近の次期の更新までが期限です。パスワードは、一定回数ログインに失敗したら一定時間ログインできなくします。担当者が変更したパスワードは、本人以外が知り得ない方法で本人に通知します。
考え方の節によると、認証に使う手段は、医療情報システムにアクセスする全ての職員と関係者に用意します。施設の内部で統一的に管理する必要がある、というのが考え方です(14.1.1)。この前提と共有 ID の関係は電子カルテ・診療システムの ID を複数人で使うことの問題と現実にまとめています。パスワードの桁数は、二要素認証がある場合は 8 桁以上(PIN なら 4 桁以上)、ない場合は 13 桁以上です。いずれの場合も定期的な変更は不要とされています。
二要素認証は、パスワードに加えてもう 1 つの方法で本人を確かめる仕組みです(二段階認証(二要素認証)とは)。対象と期限、共有アカウントで残る限界は医療機関の二要素認証で求められることと、共有アカウントで起きることにまとめています。
企画管理編 13 章のうちアカウント管理に関わる遵守事項
| 項目 | 遵守事項の要点 | 施設で確かめること |
|---|---|---|
| 規程の整備 | リスク評価に基づいて、利用者の認証とアクセス権限に関する規程を整備し、管理する | 認証と権限の決まりが規程として文書になっているか |
| 人事情報と合わせた ID 付与 | 内部の利用者が施設に所属することを前提に、人事等の情報と整合性をとって(人事の登録と合う形で)ID を付与する手順を作らせる | 人事の登録を経ない人に ID を出していないか。入職・退職の手続きと ID の発行・削除がつながっているか |
| 資格・権限規程に応じた権限 | 医療従事者の資格や院内の権限規程に応じて利用権限を管理し、部署の申請を踏まえて付与して申請部署の管理者の確認を得る | 職種ごとの権限の決まりがあるか |
| 外部の利用者 | 施設の外部の利用者の用途・範囲・権限をリスク評価で整理して ID を付与し、アクセス権限とアクセス状況を管理する(管理者権限は最小限の人にだけ) | 委託先や保守業者の ID が誰の名前で、どの範囲まで使えるか分かるか |
| 管理権限と ID の一覧化 | 管理権限の種類とその ID、利用が認められている人を一覧にする | 管理者用アカウントの一覧があり、誰が使えるか書いてあるか |
| 棚卸しと経営層への報告 | ID の棚卸しを定期的に行って不要なものを削除し、結果を経営層に報告して承認を得る | 棚卸しの結果が理事会や院長に報告されているか |
考え方の節は、利用者の種類を整理するよう求めています。内部の職員、自分の情報を見る患者などの外部関係者のほかに、管理権限を持つ ID も想定します。機器やソフトに接続するために「便宜的に利用する ID」も同じように整理し、目的に応じて運用規則を定めます(13.1.1)。利用者の登録時は対面かこれに準じる方法で本人を確かめ、職員が退職したら利用者登録からも削除します(13.1.2)。登録した ID を使うときの本人確認は、二要素認証やこれに準じた方法によること等を要します。
表をどう使うか
2 つの表の「施設で確かめること」を、システムごとに埋めていきます。電子カルテ、医事会計、画像、部門システム、オンライン診療など、患者の情報を扱うシステムが対象です。埋まらない欄が、規程・手順・設定のどれが足りないかを示します。
埋まらない欄のうち、期限があるのは二要素認証です。システムごとの次の更新時期を書き出し、更新の計画に組み込みます。期限のない欄は、ID の台帳から手を付けるのが決め方の一例です。台帳がないと、棚卸しも権限の見直しも外部の利用者の管理も始められないためです。
よくある質問
遵守事項と「望ましい」はどう違いますか
遵守事項は各章の冒頭に【遵守事項】として置かれ、文末が「すること」の決まりです。考え方の節にある「望ましい」は推奨で、VPN 装置の二要素認証がその例です。
小さな診療所でも 14 章の決まりは同じですか
同じです。システム運用編 14.1.1 は、小規模な医療機関等で利用者が限られる場合でも、利用者の識別・認証の措置は同様としています。
委託先や保守業者の ID はどう扱いますか
企画管理編は、外部の利用者のアクセス権限とアクセス状況を管理し、用途と範囲を整理して ID を付与するよう求めています。管理者権限は最小限の人にだけ付与します。
人事情報と ID を合わせるとは何をすることですか
人事の登録にない人には ID を出さず、入職・退職・異動の手続きと ID の発行・削除・権限変更をつなげることです。企画管理編 13 章の遵守事項と 13.1.2 が求めています。
Junify の場合
- 人手で続けると
- 職種ごとにアカウントを分け、応援や交代のたびに発行と停止を行い、誰がいつどの情報を見たかを、ガイドラインの求める期間だけ残し続けることになります。
- Junify なら
- Junify は、診療システムの ID とパスワードを管理者が登録し、スタッフは自分のスマホで本人確認をしてクリックするだけでログインする仕組みです。パスワードはスタッフに渡らず、誰が・いつ・どのシステムに入ったかは一人ひとり残ります。退職や勤務終了のときは、管理者が割り当てを外すだけです。
参考資料
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版(令和 8 年 6 月)」掲載ページ
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 システム運用編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 企画管理編」
同じテーマの記事
-
私物端末(BYOD)から診療システムを使うときの安全管理
厚労省のガイドラインは私物端末の利用を禁じていませんが、許可の条件・利用範囲・管理方法などを規程に書いて台帳で管理し、院内の端末と同等の対策を手順にすることを求めます。管理されていない端末での利用は許可してはならないとしています。
-
医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるか
遵守事項は、ログイン時刻・アクセス時間・操作した医療情報が分かる記録を残して定期的に確かめ、改ざんを防ぎ、時刻を正確に保つことです。年数の定めは厚労省のガイドラインになく、2 省ガイドラインが法定保存年限以上を原則にしています。
-
オンライン診療で入れ替わる医師・スタッフのアカウント管理
指針は、医療機関に多要素認証を用いるのが望ましいとし、事業者にアクセス権限の管理、退職者アカウントの削除の重点的な監視、アクセスログの保全を求めます。医師が交代する施設は、診療計画の医師名と ID の一覧を合わせます。