Junify
医療・ヘルスケアのアカウント管理

電子カルテ・診療システムの ID を複数人で使うことの問題と現実

厚労省のガイドラインの遵守事項は、ID とパスワードを本人しか知り得ない状態に保つことです。考え方の節は、全ての職員と関係者に本人の ID 等を用意するとしています。共有 ID はどちらにも載りません。

更新日 2026-09-18

電子カルテや診療システムの 1 つの ID を複数人で使う運用は、厚生労働省の「医療情報システムの安全管理に関するガイドライン」第 7.0 版の前提から外れます。遵守事項は、ID とパスワードを本人しか知り得ない状態に保つことです。考え方の節は、システムにアクセスする全ての職員と関係者に本人の ID などを用意するとしています。それでも共有が残るのは、この 2 つに載らない人や場面があるときです。共有 ID とは何かは共有アカウントとはにまとめています。

ガイドラインは共有をどう扱っているか

システム運用編 14 章は、利用者の識別・認証を遵守事項(守るべき決まり)にしています。考え方の節は、認証のために「医療情報システムへアクセスする全ての職員及び関係者に対し」ID・パスワードや IC カードなどの手段を用意するとしています。それを施設の内部で統一的に管理する必要がある、とも書いています(14.1.1)。ID とパスワードは「本人しか知り得ない、又は持ち得ない状態」に保つ必要があり、遵守事項にもそう書かれています。

「共有してはならない」という文言はありません。しかし、複数人が知っているパスワードは「本人しか知り得ない状態」ではありません。ID が人に対応していなければ、「全ての職員及び関係者に」用意したことにもなりません。共有は、禁止されているのではなく、遵守事項と考え方を合わせた前提と両立しない状態です。

企画管理編 13 章は、管理権限を持つ ID のほかに、ソフトや機器に接続するための ID も、利用者に付与される ID として想定しています。これを「便宜的に利用する ID」と呼んでいます(13.1.1)。企画管理者は利用者の種類を整理し、利用目的に応じて ID の運用規則を定めます。機器に結びつく ID のように人に分けられないものは、決めたうえで残す ID として扱われます。

共有 ID が残る場面

共有が残るのは、ID を人ごとに用意する手続きに載らない人がいるとき、または ID はあっても権限や端末の都合で借りるときです。以下に挙げるのは、この 2 つから起きる形を書き出したもので、出典のある分類ではありません。どの形がどれだけあるかを示す公表資料もないので、自分の施設に当てはまるものを選ぶことになります。

非常勤・スポット勤務の医師や看護師

人事の登録手続きを経ないか、手続きが勤務に間に合わないため、既にある ID を借りる形です。企画管理編は人事の情報と合わせて ID を付与するよう求めているので、個人の ID に分けるには、勤務のたびに発行・削除する手順が要ります。

他部署からの応援

本人の ID はあるものの、応援先の業務の権限がないため、その部署の ID を借ります。分けるには、一時的な権限の付与と取り消しの手順が要ります。

夜間・当直の共用端末

最初に入った人がログインしたまま、次の人が続けて操作します。ID は分かれていても記録は最初の人に付くため、操作者が替わるときの決まりと、自動ロックの設定が要ります。

委託の医事担当

要員ごとの ID を用意しないまま、業務用の 1 つの ID を委託先に預ける形です。企画管理編は、外部の利用者のアクセス権限とアクセス状況を管理するよう求めているので、要員の交代に合わせた発行と削除の手順が要ります。

機器やソフトの接続用 ID

検査機器や連携ソフトがシステムに入るための ID で、人が使うものではありません。人に分けられないため、運用規則を決めて残す ID になります。

記録が個人に結びつかないと何が困るか

電子カルテでは、記録の確定に入力者と確定者の識別が求められます。システム運用編 14 章は、診療録などを登録するときに入力者と確定者の氏名などの識別情報を含めるよう求めています。記録の確定は、権限のある利用者に限ります。代行入力があった場合は「誰の代行がいつ誰によって行われたか」を都度記録します。共有 ID では、この識別情報が実際に操作した人と一致しません。カルテの記載が誰のものかを、システムの記録では示せなくなります。

アクセスの記録でも同じことが起きます。システム運用編 17 章は、アクセスの記録を残して定期的に確認することを遵守事項にしています。記録には、少なくとも利用者のログイン時刻、アクセス時間、ログイン中に操作した医療情報が特定できるように残します。確認の目的は、不正利用がないことを確かめることです(17.1)。共有 ID の記録は ID 単位でしか残らないため、疑わしい操作が見つかっても、そのとき誰が操作していたかを記録から絞れません。勤務表や業務日誌と突き合わせる作業が加わります。

パスワードの管理も難しくなります。14 章には、運用担当者がパスワードを変更する場面の決まりがあります。そのなかで、漏えいのおそれがあるときは速やかに変更を含む処置を行うよう求めています(⑥(4))。共有 ID では、知っている人が一人でも施設を離れれば、そのパスワードは本人以外が知る状態です。退職や契約終了のたびに変更して残る全員に配り直すことになり、その限界は退職者が出るたびにパスワードを変える運用の限界にまとめています。

場面ごとの選択肢

分けられるものは分け、分けられないものは誰が使ったかを残す方法を決めます。場面ごとの選択肢は次のとおりです。

共有のまま残すときの方法の比較は共有アカウントを複数人で安全に使う方法の比較にあります。

17 章が業務日誌を代替として挙げているのは、アクセスの記録の機能がないシステムです。機能があるシステムでは記録は残ります。共有 ID のままにするときの記録の扱いは医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるかにまとめています。委託先の要員の ID は医事業務・レセプト業務を委託するときのアカウントで扱います。分けられない共有アカウントの整理の仕方は共有アカウントを個人アカウントに分けられないケースの整理にあります。

よくある質問

共用端末でログインしたまま交代するのは共有ですか

ID は分かれていても、記録は最初にログインした人に付くので、記録の上では共有と同じ状態です。操作者が替わるたびにログインし直す決まりと、自動ロックの設定で防ぎます。

共有 ID の記録は業務日誌で補えますか

システム運用編 17 章が業務日誌を代替に挙げているのは、記録の機能がないシステムです。機能があれば記録は残りますが、残るのはアカウント名なので、勤務表との突き合わせが要ります。

機器の接続用 ID も人ごとに分けるのですか

分けられません。企画管理編 13.1.1 は便宜的に利用する ID を想定し、運用規則を定めるよう求めています。台帳に載せ、パスワードを知る人と使える機器を限定します。

共有 ID があると何がいちばん困りますか

カルテの入力者・確定者の識別と、アクセスの記録が実際の操作者と一致しないことです。不正利用の確認や原因の特定を記録だけでは行えず、勤務表との突き合わせが要ります。

Junify の場合

人手で続けると
職種ごとにアカウントを分け、応援や交代のたびに発行と停止を行い、誰がいつどの情報を見たかを、ガイドラインの求める期間だけ残し続けることになります。
Junify なら
Junify は、診療システムの共有 ID を管理者が登録し、スタッフは自分のスマホで本人確認をしてからクリックでログインする仕組みです。パスワードはスタッフに渡らず、共有 ID のままでも、誰が・いつ入ったかは一人ひとり Junify の記録に残ります。委託先のスタッフにも同じ手順で使ってもらえます。

参考資料

同じテーマの記事