Junify
医療・ヘルスケアのアカウント管理

医療機関の二要素認証で求められることと、共有アカウントで起きること

医療情報システムを新規に入れるときや入れ替えるとき、二要素認証の採用が遵守事項です。共有アカウントに付けても、コードは 1 人の端末に届き、誰が使ったかは残りません。

更新日 2026-09-18

厚生労働省の「医療情報システムの安全管理に関するガイドライン」第 7.0 版は、二要素認証の採用を遵守事項(守るべき決まり)にしています。二要素認証は、パスワードに加えてもう 1 つの方法で本人を確かめる仕組みです。1 つの ID を複数人で使う共有アカウントに二要素認証を付けると、コードの届き先は 1 人の端末になり、誰が使ったかはシステムの記録に残りません。版と編の構成は医療情報システムの安全管理に関するガイドラインとはにまとめています。

遵守事項の文言

システム運用編 14 章の遵守事項 ⑤ は次の文言です。

令和9年度(令和 9 年 4 月 1 日時点)時点で稼働していることが想定される医療情報システムを、今後、新規導入又は機器の入替等を伴うシステム更改をするに際しては、二要素認証を採用、又はこれに相当する対応を行うこと。なお技術的な理由等により令和9年度までの対応が困難な場合には、令和9年度以降、直近の次期の医療情報システムの更新までを期限とする。

この文言は 3 つのことを決めています。対象は、令和 9 年 4 月 1 日時点で稼働していることが想定される医療情報システムです。今動いているシステムに今すぐ付け足すことではなく、新規導入か、機器の入れ替えを伴う更改のときに採用します。採用するのは二要素認証そのものでなくてもよく、「これに相当する対応」でも認められます。技術的な理由で間に合わない場合は、令和 9 年度以降、直近の次期の医療情報システムの更新までが期限です。

⑤ の下には箇条書きが 3 行続きます。1 行目は、クライアント端末(職員が操作するパソコン)とサーバーのいずれにも二要素認証が要ることです。残る 2 行は、どこで行うかを指定しています。クライアント端末では電子カルテなどのアプリのログイン時、サーバーでは基本ソフト(OS)のログイン時です。

表 14-1 の注は、OS やミドルウェア(アプリと OS の間で動く基盤のソフト)での二要素認証も認めています。認証した情報をアプリの資格情報などと結びつけ、適切に権限を付けられる場合です。ただし、OS で 1 要素、アプリで 1 要素という分け方は認めていません。

「これに相当する対応」の例は、サーバーの側にあります。14.1.1 は、サーバー OS への接続を、別の区画に置いた踏み台端末(サーバーに入る前に必ず経由する専用のパソコン)からだけに限る構成を 2 通り挙げています。そのいずれか、または同等以上の措置があれば「二要素認証を実装できているものとみなす」としています。この「同等以上の措置」について、脚注は「医療法に基づく立入検査の際に同等性を検査職員に対して説明できること」を例に挙げています。

この 2 通りには、前提が 3 つあります。外部から踏み台端末にログインする人に管理者権限を与えないこと、十分な OS のセキュリティ更新、サーバー群と踏み台端末で共通のパスワードを使わないことです。原文は、これらが満たされない場合は「十分な措置とは見なされない」としています。踏み台端末を置いても、そこで使うパスワードをサーバー群と共通にしていれば、この前提を満たしません。

期限と経過措置

策定の通知(令和 8 年 6 月 29 日)は、改定の要点に二要素認証の緩和措置を挙げています。「令和9年4月1日時点での対応が困難な医療機関等においては、次期システム改修での対応を許容する旨の緩和措置を設定」した、という書き方です。

経過措置は、何もしなくてよい期間ではありません。システム運用編 14.1.1 は、令和 9 年度までにシステム更新を行う場合は、二要素認証に対応したアプリやサービスを選ぶことを求めています。経営管理編 5.1.2 は、パスワードに別の要素を組み合わせる二要素認証を「可能な限り迅速に採用すること」を、経営層に向けて書いています。保守委託機関編は、すべてのサーバーのセキュリティ更新の責任を事業者に委託している医療機関等が読む編です。令和 9 年度までの対応が難しい場合は「令和9年度以降のシステム更新時に対応可能な事業者を選定すること」を遵守事項にしています(9 章 ④⑤)。

何を組み合わせれば二要素になるか

二要素認証の「要素」は、知っているもの(パスワード)、持っているもの(スマホ、IC カード)、本人自身(指紋や顔)の 3 種類です。異なる 2 種類を組み合わせたときに二要素になります(二段階認証(二要素認証)とは)。事業者向けの 2 省ガイドラインも、異なる 2 つ以上の要素を用いる多要素認証を可能な限り早期に採用すべきだとしています(5.1.5)。

14.1.1 の考え方は、パスワードの桁数も示しています。二要素認証を採用している場合は 8 桁以上(PIN なら 4 桁以上)で、英数字の混在(大文字小文字は問わない)を求めます。採用していない場合は 13 桁以上です。認証の強さは認証方法だけで決まるものではなく、ネットワークや端末の管理と合わせて行うものだ、とも書いています。

共有アカウントに二要素認証を付けると何が起きるか

14 章 ② は、ID とパスワードを本人しか知り得ない状態に保つことを遵守事項にしています。共有アカウントは複数人が知っている状態なので、この遵守事項に載っていません。二要素認証を付け足しても、載らないことは変わりません。ガイドラインと共有 ID の関係は電子カルテ・診療システムの ID を複数人で使うことの問題と現実にまとめています。

そのうえで、共有のまま二要素認証を付けると、コードの届き先が 1 人の端末になります。認証アプリや SMS(携帯電話のショートメッセージ)のコードは、登録した 1 台のスマホか 1 つの電話番号にしか出ません。その端末を持つ人が不在の日は、ほかの人がログインできません。不在に備えて登録用の QR コードを全員で読み取る、バックアップコードを配るといった運用にすると、コードのもとになる秘密が端末の数だけ増えます。方式ごとの問題は共有アカウントの二段階認証を複数人で使うときの問題と選択肢に整理しています。

記録の側でも問題が残ります。誰が使ったかがシステムの記録に残らないためです。二要素認証は「その ID の持ち主が本人か」を確かめる仕組みで、システムの記録には ID の名前が残ります。複数人が同じ ID を使う限り、コードを誰のスマホで受けたかにかかわらず、記録上の操作者は共有 ID です。システム運用編 17 章は、アクセスの記録に「利用者のログイン時刻、アクセス時間及びログイン中に操作した医療情報」を残すことを遵守事項にしています。共有 ID では、この「利用者」を人まで絞れません。誰が使ったかは、システムの記録の外に残すことになります。

選択肢

選択肢 二要素認証との関係 誰が使ったかの記録
全員に本人の ID を発行し、各自の端末で二要素認証にする ガイドラインの前提そのもの システムの記録で足りる
共有 ID を残し、コードを受ける端末と保管場所を 1 つに決める 二要素認証の形は取れる。不在の日の手順を別に決める システムの記録では ID までしか分からない。操作者の記録は別に用意する
機器やソフトの接続用に便宜的に使う ID として整理する 人がログインしない ID なら、運用規則で扱いを決める 運用規則に従う

共有のまま残す ID は、企画管理編 13.1.1 が求める ID の運用規則で扱います。なぜ残すのか、誰が使えるのか、記録をどう残すのかを、そこで決めます。共有アカウントの方法ごとの比較は共有アカウントを複数人で安全に使う方法の比較にあります。

システム更新の計画に入れること

始めるのは、システムごとの一覧です。システム名、動いている端末とサーバー、二要素認証に対応しているか、対応していないなら次の更新の予定はいつか、を書き出します。共有アカウントが残るなら、その一覧に、コードを受ける端末と、操作者を残す方法を添えます。

よくある質問

認証アプリを全員のスマホに入れれば二要素認証になりますか

全員が同じコードを出せるようになり、誰が使ったかは分からなくなります。ガイドラインは ID とパスワードを本人しか知り得ない状態に保つことを求めており、共有の前提自体がその外にあります。

「これに相当する対応」には何が当たりますか

サーバーの基本ソフトについては、踏み台端末に接続を限る構成が 2 通り例示され、同等以上の措置も認められます。いずれも 3 つの前提を満たすことが条件です。クライアント端末の側に例はありません。

経過措置の間は何もしなくてよいですか

令和 9 年度までにシステムを更新する場合は、二要素認証に対応したものを選ぶことが求められます。経営管理編は、対応したシステムを原則として令和 9 年度時点で選定するとしています。

共有アカウントに二要素認証を付ければ記録は残りますか

システムの記録に残るのは共有 ID の名前です。コードを誰のスマホで受けたかは残らないため、誰が使ったかはシステムの記録の外に残すことになります。

Junify の場合

人手で続けると
職種ごとにアカウントを分け、応援や交代のたびに発行と停止を行い、誰がいつどの情報を見たかを、ガイドラインの求める期間だけ残し続けることになります。
Junify なら
Junify が担うのは、パスワードをスタッフに渡さないことと、誰が・いつ・どのシステムに入ったかを一人ひとり残すことです。スタッフは自分のスマホで本人確認をしてから共有の ID を使います。

参考資料

同じテーマの記事