{{item.title}}
{{item.text}}
{{item.title}}
{{item.text}}
昨今、日本の医療機関に対してランサムウェア(身代金要求型ウイルス)等を用いたサイバー攻撃事例が連続して発生しており、院内システムの停止から長期間の診療停止に陥ったケースも後を絶ちません。それに対して厚生労働省は2023年5月に「医療情報システムの安全管理ガイドライン(以下、安全管理ガイドライン)第6.0版」を策定し、医療機関が取るべきサイバー攻撃対策を明確に打ち出しました。
今回は前編、後編の2回に分けて医療機関に求められるサイバーセキュリティ対策について考察していきます。前編である本稿は、医療機関におけるサイバーセキュリティ対策の現状に触れた上で、安全管理ガイドライン改定の要点を示します。
医療機関における脆弱なサイバーセキュリティ対策
国が医療機関へ求めるサイバーセキュリティ対策
安全管理ガイドライン第6.0版のポイント
医療機関がいま着手すべき対策とは
サイバー攻撃向けBCP策定が求められる背景
サイバー攻撃向けBCPの策定ポイント
近年、医療機関がサイバー攻撃の標的となる事案が相次いでおり、攻撃を受けた医療機関は通常診療の停止を余儀なくされ、病院の運営および経営に重大なダメージを受けています。
それにもかかわらず、多くの医療機関では本格的にサイバーセキュリティ対策に取り組めていないのが現状です。厚生労働省の調査*1によると、半数以上の医療機関で関連事業者も含めたネットワークの脆弱性対策や安全性の高いオフラインバックアップが実施できておらず、さらに7割以上の医療機関ではサイバー攻撃に関するBCP(事業継続計画)が策定されていないという結果が出ています。サイバー攻撃はどの医療機関でも起こりうる事象であり、各医療機関で対策を進めることが急務です。
国は医療機関におけるサイバーセキュリティ対策の強化を推し進めており、2023年3月の医療法施行規則の改正により、医療機関の管理者は必要な措置を講じることが義務化されました。また、5月には安全管理ガイドラインが改定され、医療機関等に求められる安全管理措置が最新化されました。
2023年5月に改定された安全管理ガイドラインでは、これまで示されてきた医療情報システムの安全管理の実効性を高める観点から、各編の前提となる「概説編」、経営層向けの「経営管理編」、システム安全管理者向けの「企画管理編」、システム運用担当者向けの「システム運用編」に分けられました。
特に着目すべきは、経営層向けに遵守すべき事項が明記されたことです。リスク評価や統制、BCPの策定などの遵守事項に関して、システム担当者に任せるだけでなく経営層が責任を持って指示・管理することが明確化されました。
分類 | 遵守事項(要約) |
安全管理に関する責任・責務 |
|
リスク評価を踏まえた管理 |
|
安全管理全般(統制、設計、管理等) |
|
安全管理に必要な対策全般 |
|
医療情報システム・サービス事業者との協働 |
|
また、内容面においては、サイバー攻撃の一層の多様化・巧妙化を踏まえた改定が行われています。
医療機関が利用している外部サービスを経由してサイバー攻撃を受けることもあり、医療機関の責任において適切にリスクを管理し、対策や責任を整理しておくことが必要です。また、サイバー攻撃に加えて、大規模災害やシステム障害など、情報セキュリティに非常事態が発生した際に起こり得ることを具体的に想定し、BCPへの対応やバックアップ等の具体的な対策を場面に応じて整理しておくことが求められています。
分類 | 対策(要約) |
外部サービス利用時の整理 |
外部サービス利用に関するリスク・対策・責任の整理 |
情報セキュリティの考え方 | ゼロトラストネットワーク型思考、災害・サイバー攻撃等非常時の対応・対策 |
新技術等への対応 | オンライン資格確認等への対応、新たなネットワーク技術の利用可能性、法令等の規定や技術・規格の動向 |
安全管理ガイドラインと同時に出された「医療機関におけるサイバーセキュリティ対策チェックリスト*2(以下、チェックリスト)」では、医療機関が優先的に取り組むべき事項がまとめられました。チェックリストでは体制構築、情報システムの管理・運用、インシデント発生に備えた対策が具体的に挙げられており、実施時期も示されています。
特に着目すべきは、2024年度中にサイバー攻撃を想定したBCP策定が求められていることです。多くの医療機関において震災等の大規模災害に備えたBCPは策定されていると思われますが、サイバー攻撃に伴う長期間のシステム停止に対して災害向けBCPを適用することは難しく、多くの医療機関では新規に策定が必要となります。
実施時期 | チェックリスト項目(抜粋) |
2023年度中 |
|
2024年度中 |
|
*1:厚生労働省「「病院における医療情報システムのサイバーセキュリティ対策に係る調査」の結果について(病床別分析結果)(2023年5月24日)
https://www.mhlw.go.jp/content/10808000/001100095.pdf
*2:厚生労働省「医療機関におけるサイバーセキュリティ対策チェックリストと立入検査の実施について(報告)」(2023年7月7日)
https://www.mhlw.go.jp/content/12601000/001118553.pdf