医療情報システムの安全管理に関するガイドライン 第7.0版

2026.06.27 RCCラジオ出演

RCCラジオ「週末ナチュラリスト」

放送日:2026年6月27日 (土)


PodCastで聴く

過去放送分はリンク切れの場合があります

岡 佳奈

パーソナリティ
岡 佳奈さん

藤川 佳應

レスコ出演者
代表取締役 藤川 佳應

ガイドライン6.1から一気に「7.0」案へ跳んだ理由とバージョン表記の意味

岡

「医療情報システムの安全管理に関するガイドライン」ですが、今回はバージョン7.0の話ですね。4月に6.1案のお話をしていただきましたが、なぜいきなり7.0になったのでしょうか?

藤川

そうなんですよ。6.1の公開後、5月にはシステム上の脆弱性を発見する高度なAI技術(クロード ミュトス)の登場などもありました。ソフトウェア業界において、小数点以下の数字が上がるのは小さな手直しを意味しますが、整数の数字が上がるのは「大幅な作り直し」を意味します。つまり、今回の改定はルールを根本から大きく見直すという国からのメッセージなのです。

岡

なぜこのタイミングでそれほど大きな見直しが行われたのですか?

藤川

前回の6.1案に対するパブリックコメントで、294件もの意見が寄せられたからです。それらを丁寧に反映・検討した結果、軽微な修正にとどまらず、1段階繰り上げて「7.0」として全面改定することになりました。

背景にあるサイバー攻撃の脅威と「2要素認証」の全医療機関義務化

岡

ガイドライン7.0の具体的な内容について教えてください。

藤川

過去に岡山県の精神医療センターで起きたランサムウェア被害や多発するサイバー攻撃、さらに高度なAI技術の台頭を受け、セキュリティに対する脅威の認識レベルを引き上げる必要が生じました。その中で大きなポイントとなるのが「2要素認証」の強化です。

岡

IDとパスワードのほかにもう一つ鍵を設ける仕組みですね。

藤川

これまではどの機器や仕組みに適用すべきか曖昧な部分がありましたが、7.0では職員が利用する端末および医療情報を蓄積する機器の双方に2要素認証を対応させることが明確化されました。そして、来年4月までにすべての医療機関で対応することが義務化されます。

小規模医療機関に向けた保守委託ルールとパスワード運用の見直し

岡

セキュリティ専門のスタッフがいない小規模な医療機関への配慮はあるのでしょうか?

藤川

専門人材の確保が難しい医療機関向けに、信頼できる外部業者へIT保守を委託できるように「保守委託機関編」が設けられました。ただし丸投げは不可で、病院と事業者間の責任分界点を明確にし、双方の役割をルール化することが求められます。

岡

パスワードの運用方法にも変化はありますか?

藤川

従来の「定期的なパスワード変更」は使い回しや単純化を招くリスクがありました。そのため、長めのパスワードを継続使用しつつ、2要素認証を組み合わせることでより高度な安全性を確保する運用へとシフトしています。

医療現場におけるデジタル対応と避難訓練のような「ランサム訓練」の必要性

岡

紙カルテから電子カルテへの移行も含め、医療機関側も急速なデジタル化への対応が求められていますね。

藤川

医療現場のデジタル知識を高め、フォローしていく体制が不可欠です。ガイドライン7.0には、万が一の被害を想定した担当者の選定や、非常時の訓練を実施することなども盛り込まれています。

岡

防災時の避難訓練のように、セキュリティ面でも定期的な実地訓練が必要になるのですね。

藤川

デジタルだけで完結するものではないため、日頃の「ランサム訓練」などのアナログな取り組みも重要になります。電子カルテメーカーとしても、より安全・安心な医療情報システムを提供していく決意を新たにしております。また、医療情報は患者様ご自身の貴重な財産ですので、適切なセキュリティ対策に取り組む医療機関を社会全体で応援していただけると幸いです。

関連キーワード

  • 医療情報システムの安全管理に関するガイドライン

    厚生労働省が策定する、医療機関が扱う患者の個人情報や診療データをサイバー攻撃・漏洩・災害などの脅威から守るためのセキュリティ運用基準。メジャーアップデートとなる第7.0版では、脅威レベルの上昇に応じた安全管理基準の大幅改定が行われた。

  • 2要素認証(MFA / 多要素認証)

    「知識情報(パスワード等)」「所持情報(スマートフォン・ワンタイムパスワード等)」「生体情報(指紋・顔認証等)」のうち、異なる2つの要素を組み合わせて本人確認を行う認証手法。不正アクセスリスクを大幅に低減する効果がある。

  • ランサムウェア(ランサム被害)

    感染したコンピューターのデータを暗号化して制限をかけ、元に戻すことと引き換えに身代金を要求する悪質なマルウェア。医療機関での被害が発生すると、電子カルテの閲覧不可による診療停止など深刻な影響を及ぼす。

  • パブリックコメント

    国の機関がルールやガイドラインの制定・改定を行うにあたり、事前に案を公表して広く一般意見や専門家の提案を募集する手続。

こちらの情報もおすすめ