サイバー攻撃で診療を止めないために|院長が確認すべき委託先管理の5項目


サイバー攻撃で診療を止めないために|院長が確認すべき委託先管理の5項目
医療機関のサイバーセキュリティ対策というと、
「ウイルス対策ソフトを入れているから大丈夫」「電子カルテ会社に任せている」「院内に詳しい職員がいないので、保守業者に全部お願いしている」
という認識になりがちです。
しかし、現在の医療機関に求められているサイバーセキュリティ対策は、それだけでは十分とはいえません。
2026年6月に厚生労働省が公表した**「医療情報システムの安全管理に関するガイドライン 第7.0版」**では、医療機関だけでなく、医療情報システムを保守・運用する事業者との役割分担や責任分界、インシデント発生時の対応、事業継続計画(BCP)などが重要なテーマとして整理されています。
さらに令和8年度のサイバーセキュリティ対策チェックリストでは、医療機関側だけではなく、事業者確認用のチェックリストも用意されています。
つまり、
「業者に任せているから大丈夫」
ではなく、
「誰が、何を、どこまで担当しているのかを医療機関自身が把握しているか」
が問われる時代になっています。
サイバー攻撃によって電子カルテや予約システム、会計システム、画像システムなどが停止すれば、それは単なる「ITトラブル」ではありません。
診療そのものが止まる可能性のある経営リスクです。
今回は365メディカルの視点から、院長・事務長が最低限確認しておきたい委託先管理の5項目を解説します。
1.なぜ今、「委託先管理」が重要なのか
現在の医療機関は、多数の外部サービスによって支えられています。
例えば、
電子カルテ
レセコン
オンライン資格確認
予約システム
WEB問診
PACS・画像管理
検査システム
電子処方箋
オンライン診療
クラウドストレージ
院内ネットワーク
VPN
Wi-Fi
ホームページ
メール
バックアップサービス
医療機器の遠隔保守
などです。
小規模なクリニックであっても、実際には複数のシステム会社、通信会社、クラウドサービス事業者、保守会社と接続されています。
ここで問題になるのが、サプライチェーン全体のセキュリティです。
自院で十分なセキュリティ対策を行っていたとしても、接続している委託先や保守会社のアカウントが侵害されれば、そこを経由して院内システムへ攻撃される可能性があります。
医療情報システムの安全管理に関するガイドライン第7.0版では、医療情報システム・サービス事業者との協働や、委託先との責任分界を明確にする考え方が重要視されています。
医療機関のサイバーセキュリティは、
「院内だけを守ればよい」
という話ではなくなっているのです。
院長が確認すべき委託先管理の5項目
項目1|「誰がどこまで守るのか」責任分界を確認する
最初に確認したいのが、責任分界です。
電子カルテ会社と保守契約をしている場合でも、
「すべて電子カルテ会社が管理している」
とは限りません。
例えば、
電子カルテアプリケーション
WindowsなどのOS
サーバー
PC端末
ルーター
VPN装置
無線LAN
ウイルス対策ソフト
バックアップ
インターネット回線
接続している医療機器
それぞれについて、管理者が異なる場合があります。
電子カルテはA社、ネットワークはB社、インターネット回線はC社、バックアップはクラウドD社というケースも珍しくありません。
ところが障害やサイバー攻撃が発生した際、
「そこは当社の保守範囲ではありません」
と言われて初めて責任分界を知るケースがあります。
これでは対応開始までに時間がかかります。
院長が確認したいこと
最低限、次のような表を作っておくことをおすすめします。
管理対象 | 管理・保守担当 | 医療機関側担当 | 障害時連絡先 |
電子カルテ | A社 | 事務長 | ○○ |
サーバー | A社 | 事務長 | ○○ |
院内ネットワーク | B社 | 事務長 | ○○ |
VPN | B社 | 事務長 | ○○ |
インターネット回線 | C社 | 受付責任者 | ○○ |
バックアップ | A社/D社 | 事務長 | ○○ |
重要なのは、「契約している会社一覧」を作るだけではありません。
何を管理している会社なのかまで見える化することです。
厚生労働省のチェックリストでも、保守契約範囲外の項目については医療機関側が責任を負うことになるため、事業者と医療機関との間で責任分界の認識に齟齬がないか確認する考え方が示されています。
項目2|再委託先・クラウドサービスまで把握する
次に重要なのが、再委託です。
医療機関が契約しているA社が、すべて自社でサービスを提供しているとは限りません。
例えば、
医療機関↓電子カルテ会社↓クラウド事業者↓データセンター事業者
という構造になっている可能性があります。
さらに、
医療機関↓システム会社↓保守会社↓遠隔監視会社
というケースもあります。
つまり、医療機関から見ると「A社としか契約していない」ように見えても、実際には複数の事業者が医療情報システムに関与している可能性があります。
特に確認したいポイント
委託先に、
再委託はあるか
再委託先はどのような業務を行っているか
医療情報へアクセスできるか
海外のクラウドサービスを利用しているか
データの保存場所はどこか
再委託先が変更された場合に通知されるか
を確認しておくことが重要です。
ガイドラインでは、委託先が医療情報の取扱いや医療情報システムの管理を再委託する場合、情報提供や協議・合意形成を含めた管理が重要とされています。
クラウドサービスの普及により、
「直接契約している会社だけ確認すればよい」
という時代ではなくなっています。
項目3|サイバー攻撃発生時の「最初の連絡先」を確認する
実際にサイバー攻撃や障害が発生したとき、非常に重要になるのが、
「誰に電話するのか」
です。
例えば朝8時30分、診療開始直前に、
電子カルテが起動しない
ファイルが開けない
PCに身代金要求画面が表示される
ネットワークに接続できない
電子カルテ端末がすべて使えない
という状況になったとします。
このとき、
「電子カルテ会社でしょうか?」「ネットワーク会社でしょうか?」「プロバイダーでしょうか?」「警察でしょうか?」
と調べ始めていては、初動が遅れます。
さらに危険なのが、異常が発生した端末を職員が何度も再起動したり、LANケーブルを抜き差ししたり、勝手に復旧作業を始めることです。
原因調査に必要なログや証拠を失う可能性もあります。
事前に決めておきたいこと
院内で最低限、
異常を発見した職員の報告先
院内の判断責任者
電子カルテ会社の緊急窓口
ネットワーク・保守会社の緊急窓口
必要に応じた行政・警察等への連絡ルート
を決めておきます。
そして可能であれば、
「サイバー攻撃・システム障害 緊急連絡表」
として紙でも保管しておくことをおすすめします。
なぜ紙なのか。
サイバー攻撃発生時には、
PC
サーバー
メール
クラウドストレージ
自体が利用できなくなる可能性があるからです。
連絡先一覧を院内サーバーにしか保存していなければ、本当に必要なときに確認できない可能性があります。
項目4|バックアップは「取っているか」ではなく「戻せるか」を確認する
サイバー攻撃対策としてバックアップは非常に重要です。
しかし院長が、
「バックアップは取っていますか?」
と聞き、
ベンダーから
「毎日取っています」
と言われただけで安心するのは危険です。
本当に確認すべきなのは、
「そのバックアップからシステムを復旧できるのか」
という点です。
バックアップで確認したい6つの質問
委託先には、少なくとも次の質問をしてみてください。
①何をバックアップしていますか?
電子カルテだけなのか、画像、文書、予約情報、会計データなども含むのか確認します。
②何日前まで戻せますか?
例えば7日分しか保存されていない場合、攻撃に気づくまで10日かかれば、正常なデータが残っていない可能性があります。
③バックアップ先は本番環境から分離されていますか?
ランサムウェアは、接続されたバックアップまで暗号化する可能性があります。
④バックアップデータ自体へのアクセス管理はされていますか?
管理者アカウントを奪われれば、本番環境だけでなくバックアップまで削除される可能性があります。
⑤復元テストをしていますか?
「バックアップファイルが存在する」ことと「復旧できる」ことは別問題です。
⑥復旧にはどの程度の時間がかかりますか?
これが診療継続に極めて重要です。
仮にデータが安全でも、復旧まで5日かかるのであれば、その5日間をどう診療するか考えておかなければなりません。
サイバーセキュリティ対策は、
「データを守ること」だけではなく、「診療を再開すること」まで考える必要があります。
項目5|システムが止まった状態で診療できるか、委託先とBCPを確認する
最後が**BCP(事業継続計画)**です。
厚生労働省は、第7.0版とあわせてサイバー攻撃を想定したBCPに関する資料も示しており、令和8年度のチェックリストでもサイバー攻撃を想定したBCPの策定が確認項目となっています。
ここで院長が考えるべき問いはシンプルです。
「明日の朝、電子カルテが全部使えなくなったら診療できますか?」
という問いです。
例えば、
患者情報を確認できない
予約情報を確認できない
過去の処方を確認できない
検査結果を確認できない
画像を見られない
会計できない
レセプト処理ができない
という状態になった場合です。
BCPとして決めておきたいこと
紙カルテへの切替
最低限の診療記録を紙で残せるよう、
患者情報記録票
診療記録用紙
処方記録
検査依頼記録
などのフォーマットを準備しておきます。
予約患者への対応
予約システムが停止したときに、
来院順で診療する
緊急性の高い患者を優先する
電話受付へ切り替える
などのルールを定めます。
システム復旧後の入力方法
紙で診療した情報を、
誰が
いつ
どのように
電子カルテへ再入力するのかも決めておきます。
委託先の復旧優先順位
重要なのがここです。
システム会社側も同時に複数の医療機関から問い合わせを受ける可能性があります。
そのため、
障害時の受付時間
休日・夜間対応
復旧体制
オンサイト対応の可否
リモート対応の可否
目標復旧時間
などを契約・SLA等で確認しておくことが重要です。
「保守契約書を保存している」だけでは委託先管理にならない
ここまで読むと、委託先管理という言葉の意味が少し変わって見えるかもしれません。
単に、
「電子カルテ会社と契約しています」
では不十分です。
医療機関として必要なのは、
委託先を継続的に把握し、評価し、証拠を残しておくこと
です。
365メディカルでは、これを次の流れで考えることをおすすめしています。
把握する↓確認する↓文書化する↓定期的に更新する↓証跡を残す
これが委託先管理です。
院長が委託先に聞いてみたい10の質問
専門的なセキュリティ知識がなくても、次の10項目を質問するだけでかなり状況が見えてきます。
当院のシステムについて、御社の保守範囲はどこまでですか?
御社以外に当院のシステムへアクセスできる会社はありますか?
再委託先はありますか?
リモート保守はどのような方法で接続していますか?
保守用アカウントに二要素認証は設定されていますか?
アクセスログは保存されていますか?
バックアップはどこに保存されていますか?
バックアップからの復元テストをしていますか?
サイバー攻撃時の緊急連絡先はどこですか?
当院のシステムが完全停止した場合、復旧までの対応手順はどうなっていますか?
全部の答えを院長自身が技術的に評価できる必要はありません。
重要なのは、
「質問できる状態になっていること」
です。
第7.0版で「保守委託機関編」が設けられた意味
医療情報システムの安全管理に関するガイドライン第7.0版では、概説編、経営管理編、企画管理編、システム運用編に加え、**「保守委託機関編」**が示されています。
これは医療機関にとって非常に重要な変化です。
電子カルテやネットワーク、サーバーを保守する事業者は、医療機関の情報セキュリティに極めて大きな影響を与えます。
遠隔保守のために外部からネットワークへ接続できるのであれば、その接続経路自体が攻撃対象になる可能性があります。
したがって、
「信頼できる業者だから大丈夫」
だけではなく、
どのような仕組みで管理しているかを確認できる関係
を構築する必要があります。
二要素認証やアクセスログも「委託先任せ」にしない
令和8年度の事業者確認用チェックリストでは、
アプリケーションログイン時の二要素認証
OSログイン時の二要素認証
アクセスログの管理
なども確認項目として整理されています。
ここで大切なのは、
医療機関が高度な技術設定を自分ですべきという意味ではない
ということです。
設定作業はベンダーに依頼すればよいのです。
しかし、
「二要素認証が導入されているか」
「アクセスログが保存されているか」
「誰が管理しているか」
について、医療機関側が把握しておく必要があります。
これが「管理」と「丸投げ」の違いです。
委託先管理はサイバーセキュリティだけの問題ではない
委託先管理は、情報セキュリティ部門だけのテーマではありません。
診療継続、患者安全、個人情報保護、医療DX、経営リスク管理など複数の領域にまたがります。
サイバー攻撃によって電子カルテが停止すれば、
情報システム障害↓受付停止↓診療能力低下↓患者受入制限↓売上減少↓復旧費用発生↓患者・取引先への説明
という形で経営全体へ影響します。
したがって院長・理事長など経営層にとって、サイバーセキュリティは単なるIT投資ではありません。
医療提供体制を維持するための経営管理です。
365メディカルが考える「これからの医療機関のセキュリティ管理」
医療機関のシステムは、今後さらに複雑になります。
電子カルテだけでなく、
電子処方箋
オンライン資格確認
電子カルテ情報共有サービス
HL7 FHIR
クラウドサービス
AI
オンライン診療
SaaS
医療機器IoT
など、多数の外部システムがつながっていきます。
だからこそ必要なのは、
すべてを院内で管理することではありません。
365メディカルが重要だと考えるのは、
「誰が何を管理しているのかを把握し、その状態を継続的に確認できる仕組み」
を持つことです。
特に中小規模のクリニックや歯科医院では、専任の情報システム担当者を置くことが難しいケースも多いでしょう。
その場合、
院長がIT担当者になる必要はありません。
必要なのは、
委託先一覧
システム一覧
責任分界
契約書
緊急連絡先
セキュリティチェックリスト
バックアップ確認記録
BCP
訓練記録
などを一元管理し、更新状況を確認できる仕組みです。
まとめ|「サイバー攻撃を防ぐ」から「診療を止めない」へ
サイバーセキュリティ対策というと、
「攻撃を受けないための対策」
に目が向きがちです。
もちろん予防は非常に重要です。
しかし、攻撃を100%防ぐことはできません。
だからこそ医療機関には、
攻撃を受ける可能性を前提として、診療を継続し、早期に復旧する体制
が必要です。
院長がまず確認したい委託先管理のポイントは次の5つです。
1.責任分界
誰が、どのシステムを、どこまで管理しているのか。
2.再委託・クラウド
契約先の先に、どの事業者が関与しているのか。
3.緊急連絡体制
異常発生時に、誰へ、どの順番で連絡するのか。
4.バックアップ
データがあるだけではなく、実際に復旧できるのか。
5.BCP
電子カルテが使えなくても診療を続けられるのか。
この5項目だけでも、一度ベンダー・保守会社と確認してみることをおすすめします。
「契約している」ことと、
「管理できている」ことは違います。
そして2026年以降の医療DXでは、委託先管理・責任分界・BCPは、ますます医療機関経営の重要テーマになっていくと365メディカルは考えています。
引用・参照
厚生労働省
医療情報システムの安全管理に関するガイドライン 第7.0版(令和8年6月)
厚生労働省は2026年6月に第7.0版を公表しており、概説編、経営管理編、企画管理編、システム運用編、保守委託機関編に加え、Q&A、令和8年度サイバーセキュリティ対策チェックリスト、BCP関連資料等を公開しています。
厚生労働省
医療機関・薬局におけるサイバーセキュリティ対策チェックリスト/マニュアル(令和8年6月)
医療機関・薬局用だけでなく事業者確認用チェックリストも用意されており、責任分界、二要素認証、アクセスログ、BCP等が確認事項として整理されています。
厚生労働省
医療分野のサイバーセキュリティ対策について
医療情報システム安全管理ガイドラインや医療法施行規則、関連するサイバーセキュリティ施策等がまとめられています。
経済産業省
医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン
医療情報を取り扱うシステム・サービス提供事業者側の安全管理について定めたガイドラインであり、医療機関側のガイドラインとあわせて確認することが重要です。
用語集
医療情報システム電子カルテ、レセコン、画像管理システム、検査システム、予約システムなど、医療情報を取り扱う情報システムの総称。
サイバー攻撃ネットワークや情報システムを利用して、不正アクセス、情報窃取、システム停止などを引き起こす攻撃。
ランサムウェアPCやサーバー内のファイルを暗号化するなどして利用不能にし、復旧と引き換えに金銭を要求するマルウェア。
責任分界医療機関とシステム事業者などの間で、誰がどの範囲を管理し、責任を負うのかを明確にすること。
再委託医療機関から業務を受託した事業者が、その業務の一部または全部を別の事業者へ委託すること。
BCP(Business Continuity Plan)事業継続計画。災害やサイバー攻撃、システム障害等が発生しても重要業務を継続・早期復旧するための計画。
SLA(Service Level Agreement)サービス提供事業者と利用者との間で、稼働率、対応時間、復旧時間などのサービス水準を定めた合意。
二要素認証パスワードだけでなく、スマートフォン認証やワンタイムパスワード等、異なる2種類の要素を組み合わせて本人確認する方式。
アクセスログ誰が、いつ、どのシステムへアクセスし、どのような操作を行ったかなどを記録した情報。
サプライチェーン・セキュリティ自組織だけではなく、取引先、委託先、クラウド事業者、ソフトウェア提供会社などを含む一連の供給網全体でセキュリティを確保する考え方。
MFAMulti-Factor Authenticationの略。多要素認証。複数の異なる認証要素を組み合わせる認証方式。
VPNVirtual Private Networkの略。インターネットなどを利用しながら仮想的に専用ネットワークを構築する技術。遠隔保守などでも利用される。
関連ブログ|365medical NEWS
SCS評価制度とは何か|医療機関に求められるサプライチェーン・セキュリティと365メディカルの視点
委託先・取引先を含めたサプライチェーン全体のセキュリティ管理について詳しく解説しています。記事を読む
医療情報システムの安全管理ガイドライン第7.0版 経営企画編
院長、理事長、事務長など経営層が確認すべき責任分界、委託先管理、BCP、監査などを整理しています。
医療システムの安全を守るのは「ベンダー任せ」でいいのか?|ガイドライン第7.0版に学ぶ医療機関の安全管理
クラウド、SLA、責任分界、保守回線、IoT機器、非常時アカウント、BCPなど、「ベンダー任せ」にしないための実務ポイントを解説しています。
医療機関のIT管理は丸投げで大丈夫?保守委託機関編とガイドライン第7.0版を解説
第7.0版で重要となった保守委託機関編を中心に、IT管理、契約書、責任分界、VPN、二要素認証、BCP等を解説しています。
3省2ガイドラインとは?医療DX時代に医療機関とシステム事業者が知っておきたい安全管理の基本
医療機関側だけでなく、システム・サービス提供事業者を含めた医療情報セキュリティの全体像を整理しています。
365medical NEWSでは、サイバーセキュリティ、医療DX、診療報酬、施設基準・WEB掲示など、医療機関経営に関係する制度・ガイドライン情報を継続して発信しています。365medical NEWS
免責事項
本記事は、2026年10月時点で公表されている厚生労働省、経済産業省等の資料をもとに、医療機関のサイバーセキュリティおよび医療情報システム管理に関する一般的な情報提供を目的として作成したものです。
本記事は、法的助言、情報セキュリティ監査、システム監査、個別医療機関に対するセキュリティ診断等を行うものではありません。
医療情報システムの構成、委託契約、ネットワーク環境、診療体制等は医療機関ごとに異なるため、具体的な対応については、厚生労働省等が公表する最新のガイドライン・通知を確認するとともに、必要に応じてシステム事業者、情報セキュリティ専門家、弁護士その他の専門家へご相談ください。
制度、ガイドライン、チェックリスト等は今後改訂される可能性があります。実際の運用にあたっては、必ず最新の一次情報をご確認ください。
© 365medical




コメント