# 医事業務・レセプト業務を委託するときのアカウント

企画管理編 7 章の遵守事項は、委託契約の契約書に守秘・非開示を含め、委託先の就業規則等にも同じ対応を求めることです。ID は外部の利用者として、要員ごとにアクセス権限とアクセス状況を管理できる形で用意します。

更新日: 2026-09-18

医事業務やレセプト業務を委託するとき、委託先の要員は、医療機関が人的管理を行う対象です。厚生労働省の「医療情報システムの安全管理に関するガイドライン」第 7.0 版では、システムの上の「外部の利用者」にも当たります。契約には守秘・非開示を含め、ID は要員ごとにアクセス権限とアクセス状況を管理できる形で用意します。個人情報保護法 25 条の委託先の監督は[委託先の監督とは](/guides/outsourcing-access/what-is-supervision-of-contractors)にまとめており、ここではガイドラインの側だけを扱います。

## 委託先の要員はガイドラインで誰に当たるか

まず、**人材派遣**と**業務の委託**では、当てはまる節が違います。企画管理編 7.1 が挙げるのは、医療機関等の職員として人的管理の対象になる人です。医師や看護師のように法令上の守秘義務がある人と、「医事課職員等、業務に携わることで医療情報を取扱い、守秘義務を負う者」がここに入ります。直接雇用の職員だけでなく、派遣で働く人も対象です。人材派遣を受ける形なら、この職員管理の側の話です。

医事業務そのものを会社に委託する形は、契約の側で受けます。7 章の遵守事項(守るべき決まり)は、事務や運用を外部の事業者に委託する場合、委託契約の契約書に守秘・非開示に関する内容を含めるよう求めています(③)。その契約の際に、委託先の就業規則等にも雇用中・退職後の守秘条項と、採用時・定期の教育を含めるよう求めます(④)。なお 7.2 は、医療情報システム等を委託する場合の考え方の節です。委託先の法人だけでなく、実際にその業務にあたる者にも職員と同様の責任や守秘義務を課す必要がある、と書いています。

システムの利用者としては、13 章の遵守事項が「医療機関等の外部の利用者」のアクセス権限とアクセス状況を管理するよう求めています(⑤)。委託先の医事担当者は、この外部の利用者に当たります。

総務省・経済産業省の事業者向けガイドライン(第 2.0 版)は、対象とする事業者を 2.1 で定めています。医療情報システム等の運用・管理・保守などの契約等に基づいて、それを提供する事業者です。売買契約だけで運用・管理・保守の契約がない場合は「契約等」に含まれない、とも書いています。医事業務だけを受託する会社は、この定義に当てはまらないと読めます。2 本の関係は[3 省 2 ガイドラインとは](/guides/healthcare-access/what-is-3-ministries-2-guidelines)に書いたとおりで、医療機関が管理する対象として扱うことになります。

## 契約と手順で決めること

医事業務の委託に関わる遵守事項を並べます。中心は企画管理編 7 章で、記録の扱いはシステム運用編 17.1 です。

| 求められること | 章・節 | 契約や手順で決めること |
| --- | --- | --- |
| 事務や運用を外部に委託する場合、委託契約の契約書に守秘・非開示の内容を含める | 7 章 遵守事項 | 守秘の範囲、契約終了後も続くこと、違反時の扱い |
| 委託先の就業規則等に、雇用中・退職後の守秘条項と、採用時・定期の教育を含めるよう求める | 7 章 遵守事項 | 委託先の就業規則と教育の実施状況を確かめる方法 |
| 委託先が契約どおりに対応していることを定期的に報告させ、結果を経営層に報告して承認を得る | 7 章 遵守事項(外部保存の項目に続けて、委託先事業者一般の形で書かれている) | 報告の頻度と項目(要員の交代、ID の発行と削除) |
| 委託契約の終了時に医療情報の返却などを行うことを、あらかじめ契約で取り決める | 7 章 遵守事項(同上) | 終了時の返却・削除と、ID の削除 |
| システムの管理を委託している場合、記録の管理方法や提供を事業者と取り決める | システム運用編 17.1 | 誰がいつ使ったかの記録を、どちらが持ち、どう提供するか |

委託先が医療情報を自社の拠点に持ち出して扱う形なら、外部保存の遵守事項も加わると読めます。この場合、事業者向けガイドラインの遵守を契約で定め、定期的に報告を受けることが求められます。保守に必要な情報以外を閲覧させないこと、保存場所が国内法の及ぶ範囲にあることも同じ遵守事項です(7 章)。院内の端末だけで作業する委託なら、外部保存には当たりません。契約条項の文例は[委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点](/guides/outsourcing-access/contract-clauses-for-accounts)にあります。

## ID をどう用意するか

企画管理編 13 章の遵守事項は、外部の利用者について、利用用途とアクセス範囲、アクセス権限をリスク評価に基づいて整理するよう求めています。その内容に応じて ID やアクセス権限を付与し、管理者権限は最小限の対象者にだけ付与します(⑤)。同じ遵守事項は、外部の利用者のアクセス状況を管理することも求めています。誰がどこまで使ったかを ID の単位で追えることが前提なので、ID を要員ごとに用意すれば、この単位が人と一致します。7 章の遵守事項(③④)が求める守秘義務も、要員ごとに確かめられます。

1 つの ID を委託先に渡す形では、要員が交代してもシステムの記録は変わりません。システム運用編 17 章は、ログイン時刻、アクセス時間、操作した医療情報が特定できる記録を残し、定期的に確認することを求めています。誰が操作したかは、委託先の勤務表や業務日誌と突き合わせなければ分からず、その突き合わせができるかは委託先の記録の残し方に左右されます。委託先が既に共有 ID で作業している場合の確かめ方は[委託先が「共有 ID で作業しています」と答えたときの確認事項](/guides/outsourcing-access/when-contractor-uses-shared-id)にあります。

要員の交代に合わせた削除は、システム運用編 14 章の ID の台帳と棚卸し(何があるか一覧にすること)の遵守事項で受けます。委託先からの定期報告の項目に要員の交代を入れ、報告のたびに台帳と照合すれば、交代後も残った ID が見つかります。契約終了時に回収するものの一覧は[委託終了・担当交代時のアクセス回収チェックリスト](/guides/outsourcing-access/access-recovery-at-contract-end)にあります。

## レセプトのオンライン請求システムの利用者 ID

社会保険診療報酬支払基金のオンライン請求システムには、支払基金から届く「ユーザ設定情報」の ID とパスワードでログインします。「オンライン請求ユーザ ID」と「オンライン請求パスワード」という名前です(操作手順書「セットアップにあたって」令和 8 年 3 月版)。初回ログイン時にパスワードを変更し、パスワードは英字と数字が混在する 6 文字以上 16 文字以下、変更期限は 6 か月です。支払基金の Q&A は、ID とパスワードを記載した資料を「届出のあった保険医療機関等のシステム利用者あて」に送るとしています。設定を代行する業者あてには送れません。電子証明書は端末 1 台につき 1 枚です。

1 つの医療機関に複数のユーザ ID を発行できるか、委託先の要員ごとに ID を分けられるかは、取得した手順書と Q&A には書かれていません。委託先にオンライン請求を任せる場合、医療機関に届いた ID を委託先が使う形になり、誰がいつ使ったかは医療機関側で残す必要があります。パスワードは 6 か月ごとに変わるので、委託先の誰がその時点のパスワードを知っているかを、変更のたびに把握しておくことになります。


## よくある質問

**医事の委託先は 2 省ガイドラインの対象ですか**

2 省ガイドラインは、運用・管理・保守の契約等がある事業者を対象としています。医事業務だけの受託は、この定義に当てはまらないと読めます。厚労省のガイドラインでは医療機関が管理する対象です。

**委託先の要員ごとに ID を発行する根拠は何ですか**

企画管理編 13 章が、外部の利用者のアクセス権限とアクセス状況を管理するよう求めているためです。1 つの ID では、アクセス状況も記録も人に結びつきません。

**院内の端末だけで作業する委託にも外部保存の決まりが要りますか**

外部保存の遵守事項は、医療情報を医療機関の外部に保存する場合のものです。院内の端末だけで作業し、データを持ち出さない委託なら当たりません。持ち出す形なら加わると読めます。

**オンライン請求の ID を委託先に使わせてよいですか**

支払基金の資料には、ID を委託先に使わせる可否も、複数の ID を発行できるかも書かれていません。ID とパスワードの資料は届出済みの医療機関にしか送られないので、使わせるなら医療機関側で誰が使ったかを残します。

## 参考資料

- [厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版(令和 8 年 6 月)」掲載ページ](https://www.mhlw.go.jp/stf/shingi/0000516275_00006.html)
- [厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 企画管理編」](https://www.mhlw.go.jp/content/10808000/001716292.pdf)
- [厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 システム運用編」](https://www.mhlw.go.jp/content/10808000/001716295.pdf)
- [社会保険診療報酬支払基金・都道府県国民健康保険団体連合会「オンライン請求システム操作手順書【セットアップにあたって】ダウンロード版」(令和 8 年 3 月版)](https://www.ssk.or.jp/seikyushiharai/iryokikan/download/download_01.files/online_setup_dl.pdf)
- [社会保険診療報酬支払基金「オンライン請求に関するご質問(初期設定)」](https://www.ssk.or.jp/goshitsumon/online/online_10.html)
- [社会保険診療報酬支払基金「オンライン請求に関するご質問(電子証明書)」](https://www.ssk.or.jp/goshitsumon/online/online_09.html)

## Junify の場合

**人手で続けると** 職種ごとにアカウントを分け、応援や交代のたびに発行と停止を行い、誰がいつどの情報を見たかを、ガイドラインの求める期間だけ残し続けることになります。

**Junify なら** 委託先のスタッフにも、自院の管理者が Junify に登録した診療システムの ID を、パスワードを渡さずに使ってもらえます。委託先の担当者ごとにスマホで本人確認をしてから使うので、誰が・いつ使ったかは自院の記録に一人ひとり残ります。要員の交代は、管理者が割り当てを外すだけです。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [私物端末(BYOD)から診療システムを使うときの安全管理](/guides/healthcare-access/byod-for-clinical-systems): 厚労省のガイドラインは私物端末の利用を禁じていませんが、許可の条件・利用範囲・管理方法などを規程に書いて台帳で管理し、院内の端末と同等の対策を手順にすることを求めます。管理されていない端末での利用は許可してはならないとしています。
- [医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるか](/guides/healthcare-access/medical-audit-log-retention): 遵守事項は、ログイン時刻・アクセス時間・操作した医療情報が分かる記録を残して定期的に確かめ、改ざんを防ぎ、時刻を正確に保つことです。年数の定めは厚労省のガイドラインになく、2 省ガイドラインが法定保存年限以上を原則にしています。
- [厚労省ガイドライン(第 7.0 版)が求める認証・アクセス管理を自施設に当てはめる](/guides/healthcare-access/mhlw-guideline-authentication-and-access-control): 求められるのは、利用者ごとの識別・認証、ID とパスワードを本人しか知り得ない状態に保つこと、申請に基づく権限付与、二要素認証、ID の台帳と棚卸しです。遵守事項ごとに、施設で確かめる点を表にします。
