# 電子カルテ・診療システムの ID を複数人で使うことの問題と現実

厚労省のガイドラインの遵守事項は、ID とパスワードを本人しか知り得ない状態に保つことです。考え方の節は、全ての職員と関係者に本人の ID 等を用意するとしています。共有 ID はどちらにも載りません。

更新日: 2026-09-18

電子カルテや診療システムの 1 つの ID を複数人で使う運用は、厚生労働省の「医療情報システムの安全管理に関するガイドライン」第 7.0 版の前提から外れます。**遵守事項**は、ID とパスワードを本人しか知り得ない状態に保つことです。考え方の節は、システムにアクセスする全ての職員と関係者に本人の ID などを用意するとしています。それでも共有が残るのは、この 2 つに載らない人や場面があるときです。共有 ID とは何かは[共有アカウントとは](/guides/shared-accounts/what-is-shared-account)にまとめています。

## ガイドラインは共有をどう扱っているか

システム運用編 14 章は、利用者の識別・認証を遵守事項(守るべき決まり)にしています。考え方の節は、認証のために「医療情報システムへアクセスする全ての職員及び関係者に対し」ID・パスワードや IC カードなどの手段を用意するとしています。それを施設の内部で統一的に管理する必要がある、とも書いています(14.1.1)。ID とパスワードは「本人しか知り得ない、又は持ち得ない状態」に保つ必要があり、遵守事項にもそう書かれています。

「共有してはならない」という文言はありません。しかし、複数人が知っているパスワードは「本人しか知り得ない状態」ではありません。ID が人に対応していなければ、「全ての職員及び関係者に」用意したことにもなりません。共有は、禁止されているのではなく、遵守事項と考え方を合わせた前提と両立しない状態です。

企画管理編 13 章は、管理権限を持つ ID のほかに、ソフトや機器に接続するための ID も、利用者に付与される ID として想定しています。これを「便宜的に利用する ID」と呼んでいます(13.1.1)。企画管理者は利用者の種類を整理し、利用目的に応じて ID の運用規則を定めます。機器に結びつく ID のように人に分けられないものは、決めたうえで残す ID として扱われます。

## 共有 ID が残る場面

共有が残るのは、ID を人ごとに用意する手続きに載らない人がいるとき、または ID はあっても権限や端末の都合で借りるときです。以下に挙げるのは、この 2 つから起きる形を書き出したもので、出典のある分類ではありません。どの形がどれだけあるかを示す公表資料もないので、自分の施設に当てはまるものを選ぶことになります。

### 非常勤・スポット勤務の医師や看護師

人事の登録手続きを経ないか、手続きが勤務に間に合わないため、既にある ID を借りる形です。企画管理編は人事の情報と合わせて ID を付与するよう求めているので、個人の ID に分けるには、勤務のたびに発行・削除する手順が要ります。

### 他部署からの応援

本人の ID はあるものの、応援先の業務の権限がないため、その部署の ID を借ります。分けるには、一時的な権限の付与と取り消しの手順が要ります。

### 夜間・当直の共用端末

最初に入った人がログインしたまま、次の人が続けて操作します。ID は分かれていても記録は最初の人に付くため、操作者が替わるときの決まりと、自動ロックの設定が要ります。

### 委託の医事担当

要員ごとの ID を用意しないまま、業務用の 1 つの ID を委託先に預ける形です。企画管理編は、外部の利用者のアクセス権限とアクセス状況を管理するよう求めているので、要員の交代に合わせた発行と削除の手順が要ります。

### 機器やソフトの接続用 ID

検査機器や連携ソフトがシステムに入るための ID で、人が使うものではありません。人に分けられないため、運用規則を決めて残す ID になります。

## 記録が個人に結びつかないと何が困るか

電子カルテでは、記録の確定に入力者と確定者の識別が求められます。システム運用編 14 章は、診療録などを登録するときに入力者と確定者の氏名などの識別情報を含めるよう求めています。記録の確定は、権限のある利用者に限ります。代行入力があった場合は「誰の代行がいつ誰によって行われたか」を都度記録します。共有 ID では、この識別情報が実際に操作した人と一致しません。カルテの記載が誰のものかを、システムの記録では示せなくなります。

アクセスの記録でも同じことが起きます。システム運用編 17 章は、アクセスの記録を残して定期的に確認することを遵守事項にしています。記録には、少なくとも利用者のログイン時刻、アクセス時間、ログイン中に操作した医療情報が特定できるように残します。確認の目的は、不正利用がないことを確かめることです(17.1)。共有 ID の記録は ID 単位でしか残らないため、疑わしい操作が見つかっても、そのとき誰が操作していたかを記録から絞れません。勤務表や業務日誌と突き合わせる作業が加わります。

パスワードの管理も難しくなります。14 章には、運用担当者がパスワードを変更する場面の決まりがあります。そのなかで、漏えいのおそれがあるときは速やかに変更を含む処置を行うよう求めています(⑥(4))。共有 ID では、知っている人が一人でも施設を離れれば、そのパスワードは本人以外が知る状態です。退職や契約終了のたびに変更して残る全員に配り直すことになり、その限界は[退職者が出るたびにパスワードを変える運用の限界](/guides/shared-accounts/password-change-on-every-departure)にまとめています。

## 場面ごとの選択肢

分けられるものは分け、分けられないものは誰が使ったかを残す方法を決めます。場面ごとの選択肢は次のとおりです。

- 非常勤・スポット勤務では、勤務開始前に本人の ID を発行し、勤務終了で削除または停止する手順を人事の手続きにつなぎます(企画管理編 13 章の人事情報と合わせた ID 付与、13.1.2 の退職時の削除)
- 応援では、本人の ID に一時的な権限を付け、期限で外します。申請と管理者の確認は記録に残します(システム運用編 14 章の申請に基づく権限付与)
- 共用端末では、操作者が替わるたびにログインし直す決まりと、一定時間で自動ロックする設定を置きます(システム運用編 14 章の識別・認証、17 章の記録)
- 接続用 ID は台帳に載せ、使える機器と担当者を限定し、パスワードを知る人を最小限にします(企画管理編 13.1.1 の運用規則、システム運用編 14 章の台帳と棚卸し)

共有のまま残すときの方法の比較は[共有アカウントを複数人で安全に使う方法の比較](/guides/shared-accounts/comparison-of-shared-account-methods)にあります。

17 章が業務日誌を代替として挙げているのは、アクセスの記録の機能がないシステムです。機能があるシステムでは記録は残ります。共有 ID のままにするときの記録の扱いは[医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるか](/guides/healthcare-access/medical-audit-log-retention)にまとめています。委託先の要員の ID は[医事業務・レセプト業務を委託するときのアカウント](/guides/healthcare-access/outsourcing-medical-billing-accounts)で扱います。分けられない共有アカウントの整理の仕方は[共有アカウントを個人アカウントに分けられないケースの整理](/guides/shared-accounts/when-accounts-cannot-be-split)にあります。


## よくある質問

**共用端末でログインしたまま交代するのは共有ですか**

ID は分かれていても、記録は最初にログインした人に付くので、記録の上では共有と同じ状態です。操作者が替わるたびにログインし直す決まりと、自動ロックの設定で防ぎます。

**共有 ID の記録は業務日誌で補えますか**

システム運用編 17 章が業務日誌を代替に挙げているのは、記録の機能がないシステムです。機能があれば記録は残りますが、残るのはアカウント名なので、勤務表との突き合わせが要ります。

**機器の接続用 ID も人ごとに分けるのですか**

分けられません。企画管理編 13.1.1 は便宜的に利用する ID を想定し、運用規則を定めるよう求めています。台帳に載せ、パスワードを知る人と使える機器を限定します。

**共有 ID があると何がいちばん困りますか**

カルテの入力者・確定者の識別と、アクセスの記録が実際の操作者と一致しないことです。不正利用の確認や原因の特定を記録だけでは行えず、勤務表との突き合わせが要ります。

## 参考資料

- [厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版(令和 8 年 6 月)」掲載ページ](https://www.mhlw.go.jp/stf/shingi/0000516275_00006.html)
- [厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 システム運用編」](https://www.mhlw.go.jp/content/10808000/001716295.pdf)
- [厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 企画管理編」](https://www.mhlw.go.jp/content/10808000/001716292.pdf)

## Junify の場合

**人手で続けると** 職種ごとにアカウントを分け、応援や交代のたびに発行と停止を行い、誰がいつどの情報を見たかを、ガイドラインの求める期間だけ残し続けることになります。

**Junify なら** Junify は、診療システムの共有 ID を管理者が登録し、スタッフは自分のスマホで本人確認をしてからクリックでログインする仕組みです。パスワードはスタッフに渡らず、共有 ID のままでも、誰が・いつ入ったかは一人ひとり Junify の記録に残ります。委託先のスタッフにも同じ手順で使ってもらえます。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [私物端末(BYOD)から診療システムを使うときの安全管理](/guides/healthcare-access/byod-for-clinical-systems): 厚労省のガイドラインは私物端末の利用を禁じていませんが、許可の条件・利用範囲・管理方法などを規程に書いて台帳で管理し、院内の端末と同等の対策を手順にすることを求めます。管理されていない端末での利用は許可してはならないとしています。
- [医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるか](/guides/healthcare-access/medical-audit-log-retention): 遵守事項は、ログイン時刻・アクセス時間・操作した医療情報が分かる記録を残して定期的に確かめ、改ざんを防ぎ、時刻を正確に保つことです。年数の定めは厚労省のガイドラインになく、2 省ガイドラインが法定保存年限以上を原則にしています。
- [厚労省ガイドライン(第 7.0 版)が求める認証・アクセス管理を自施設に当てはめる](/guides/healthcare-access/mhlw-guideline-authentication-and-access-control): 求められるのは、利用者ごとの識別・認証、ID とパスワードを本人しか知り得ない状態に保つこと、申請に基づく権限付与、二要素認証、ID の台帳と棚卸しです。遵守事項ごとに、施設で確かめる点を表にします。
