医療情報システムの安全管理に関するガイドラインとは
- 用語
- 医療情報システムの安全管理に関するガイドライン (いりょうじょうほうしすてむのあんぜんかんりにかんするがいどらいん)
- 意味
- 厚労省が医療機関等に向けて定める、医療情報システムの安全管理の指針です。現行は第 7.0 版(令和 8 年 6 月)で、経営層・企画管理者・運用担当者ごとの編に分かれ、認証や記録の遵守事項を示します。
医療情報システムの安全管理に関するガイドラインとは、厚生労働省が医療機関等に向けて定める、医療情報システムの安全管理の指針です。平成 17 年 3 月の初版から改定を重ね、現行は第 7.0 版(令和 8 年 6 月)です。読む人の役割ごとに編が分かれています。経営管理編以降の各章は、冒頭に遵守事項(守るべき決まり)を置き、その後に考え方を書く形です。
何を対象にしているか
対象は、医療機関等で医療情報システムの導入、運用、利用、保守、廃棄に関わる人です。医療機関等は、病院、一般診療所、歯科診療所、助産所、薬局、訪問看護ステーション、介護事業者などを想定しています(概説編 2.1)。医療情報システムは、患者の個人識別情報を含む情報を扱う情報システム全般で、医療情報を含まない会計・経理システムは含みません。
直接の目的は、個人情報保護法と e-文書法(書類を電子データで保存してよいと定める法律)への対応です。概説編は、医療法施行規則 14 条 2 項が病院・診療所・助産所の管理者にサイバーセキュリティを確保する措置を義務づけていることも挙げています(4.3)。事業者向けガイドラインの本文によると、このガイドラインは保険診療の点数表でも引用され、保険医療機関として守ることが求められます。
どんな構成か
| 編 | 読む人 | 内容 |
|---|---|---|
| 概説編 | 全読者 | 目的、対象、各編に共通する前提 |
| 経営管理編 | 経営層 | 経営層として遵守・判断する事項と、担当部署に指示・管理する事項 |
| 企画管理編 | 企画管理者(安全管理の実務を担う担当者) | 体制、規程、人的管理、ID と権限の規程、点検・監査 |
| システム運用編 | システム運用担当者 | 機器、ソフト、ネットワーク、認証・認可、記録などの技術的な対応 |
| 保守委託機関編 | 医療機関の管理者・担当者 | サーバーの保守を全て事業者に委託している医療機関等向けの対応 |
保守委託機関編は第 7.0 版で加わりました。サーバーの保守(セキュリティ更新を含む)を事業者に全て委託できている医療機関等は、概説編とこの編に対応すれば遵守しているとみなされます(概説編 3.1.5)。みなされるのは、事業者が更新の責任を負うと契約書や約款に書かれている場合だけです(保守委託機関編 図 1 の注)。
認証と記録について何を求めているか
アカウント管理に関わる遵守事項は、システム運用編 14 章と 17 章にあります。項目の一覧は医療・ヘルスケアのアカウント管理の表にまとめています。14 章は、利用者の識別・認証、ID とパスワードを本人しか知り得ない状態に保つこと、申請に基づく権限付与、ID の台帳と棚卸しを求めています。二要素認証は、パスワードに加えてもう 1 つの方法で本人を確かめる仕組みです。対象は、令和 9 年 4 月 1 日時点で稼働が想定される医療情報システムです。それを新しく入れるか、機器の入替などを伴う入れ替えをする際に、採用するか相当する対応を行うこと、が文言です。端末とサーバーの両方が対象になります(表 14-1)。
パスワードの桁数は、遵守事項ではなく 14.1.1 の考え方にあります。二要素認証がある場合は 8 桁以上、ない場合は 13 桁以上で、いずれの場合も定期的な変更は不要です。
17 章は、利用者のログイン時刻、アクセス時間、ログイン中に操作した医療情報が分かる記録を残し、定期的に確認することを遵守事項にしています。記録機能がないシステムでは、業務日誌などで操作者と操作内容を記録します。管理を委託している場合は、記録の管理方法や提供を事業者と取り決めます(17.1)。
章ごとの読み解きは厚労省ガイドライン(第 7.0 版)が求める認証・アクセス管理を自施設に当てはめるにまとめています。記録の残し方と年数は医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるかにあります。
よくある質問
ガイドラインに法的な強制力はありますか
ガイドライン自体は法令ではありません。直接の目的は個人情報保護法と e-文書法への対応です。概説編は、医療法施行規則 14 条 2 項が病院・診療所・助産所の管理者に義務づけるサイバーセキュリティの措置も挙げています。
パスワードの定期変更は必要ですか
第 7.0 版は、いずれの場合も定期的な変更は不要としています。桁数は 14.1.1 の考え方にあり、二要素認証があれば 8 桁以上、なければ 13 桁以上です。システム間で使い回さないことは遵守事項です。
今使っているシステムにも二要素認証が要りますか
遵守事項は、令和 9 年 4 月 1 日時点で稼働が想定されるシステムを新しく入れる、または入れ替えるときに、採用するか相当する対応を行うことです。難しい場合は令和 9 年度以降の直近の更新までが期限です。
アクセスの記録機能がないシステムはどうしますか
システム運用編は、記録機能があることを前提としたうえで、ない場合は業務日誌などで操作者と操作内容を記録すること、としています。管理を委託している場合は、記録の管理方法と提供を事業者と取り決めます。
Junify の場合
- 人手で続けると
- 職種ごとにアカウントを分け、応援や交代のたびに発行と停止を行い、誰がいつどの情報を見たかを、ガイドラインの求める期間だけ残し続けることになります。
- Junify なら
- Junify は、診療システムの ID とパスワードを管理者が登録し、スタッフは自分のスマホで本人確認をしてクリックするだけでログインする仕組みです。パスワードはスタッフに渡らず、誰が・いつ・どのシステムに入ったかが一人ひとり残ります。担当を外れたら、管理者が割り当てを外すだけで入れなくなります。
参考資料
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版(令和 8 年 6 月)」掲載ページ
- 厚生労働省「『医療情報システムの安全管理に関するガイドライン第 7.0 版』の策定について」(令和 8 年 6 月 29 日)
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 概説編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 経営管理編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 企画管理編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 システム運用編」
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第 7.0 版 保守委託機関編」
- 総務省・経済産業省「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン 第 2.0 版」(令和 7 年 3 月改定)
同じテーマの記事
-
私物端末(BYOD)から診療システムを使うときの安全管理
厚労省のガイドラインは私物端末の利用を禁じていませんが、許可の条件・利用範囲・管理方法などを規程に書いて台帳で管理し、院内の端末と同等の対策を手順にすることを求めます。管理されていない端末での利用は許可してはならないとしています。
-
医療機関のアクセスの記録(監査ログ)は何をどこまで残す必要があるか
遵守事項は、ログイン時刻・アクセス時間・操作した医療情報が分かる記録を残して定期的に確かめ、改ざんを防ぎ、時刻を正確に保つことです。年数の定めは厚労省のガイドラインになく、2 省ガイドラインが法定保存年限以上を原則にしています。
-
厚労省ガイドライン(第 7.0 版)が求める認証・アクセス管理を自施設に当てはめる
求められるのは、利用者ごとの識別・認証、ID とパスワードを本人しか知り得ない状態に保つこと、申請に基づく権限付与、二要素認証、ID の台帳と棚卸しです。遵守事項ごとに、施設で確かめる点を表にします。