2026年度(令和8年度)診療報酬改定で、医療機関のセキュリティ対策の位置づけが変わりました。新設された電子的診療情報連携体制整備加算の要件に、「医療情報システムの安全管理に関するガイドライン」への準拠と、専任の医療情報システム安全管理責任者の配置が入ったためです。
これまでセキュリティ対策は、「やったほうがよいが、やらなくても収益には直結しない」領域でした。院内の優先順位が上がらない最大の理由もそこにありました。2026年度以降は違います。準拠していなければ算定できない。コストの問題ではなく、算定できるかどうかの問題になりました。
そこで改めて向き合うことになるのが、厚生労働省の「医療情報システムの安全管理に関するガイドライン 第6.0版」です。ただし、この文書は全体で数百ページあり、最初から通読する種類のものではありません。本記事では、第6.0版が誰に向けて何を書いた文書なのか、自院の立場ならどこから読めばよいのかを整理します。個別の編の中身は、それぞれ独立した記事で扱います。
免責:本記事は一般的な情報提供です。ガイドラインの要求事項の解釈、および診療報酬の算定要件は、厚生労働省が公表する本文・通知・疑義解釈が正本です。実際の届出判断は、必ず一次資料と地方厚生局の確認に基づいて行ってください。
2026年度改定で「準拠していること」が算定要件になった
2026年度改定では、医療情報取得加算と医療DX推進体制整備加算が廃止され、両者を統合・改組する形で電子的診療情報連携体制整備加算が新設されました。あわせて、従来診療録管理体制加算1に置かれていたサイバーセキュリティ関連の要件が、本加算へ移管・統合されています。
つまり、医療DX(オンライン資格確認、電子処方箋、電子カルテ情報共有サービス)の評価と、サイバーセキュリティ対策の評価が、ひとつの加算にまとめられたということです。外来の点数区分や施設基準の全体像は 2026年度診療報酬改定 全科共通事項 にまとめています。
入院に係る区分では、セキュリティ要件が次のように整理されています。
| 区分 | 点数 | 要件 |
|---|---|---|
| 加算1 | 160点 | 共通要件 + 加算1のみの要件 |
| 加算2 | 80点 | 共通要件 |
共通要件(加算1・加算2に共通)
- 「医療情報システムの安全管理に関するガイドライン」への準拠
- 専任の医療情報システム安全管理責任者の配置
加算1のみの要件
- 医療情報システムの複数方式によるバックアップの確保(一部はオフライン保管)
- サイバー攻撃等を想定したBCPの策定と、訓練の実施
ここで読み取るべきことは2つです。ひとつは、ガイドラインが参照先として名指しされたこと。もうひとつは、体制(人を置く)と運用(バックアップ・BCP・訓練)が要件になったことです。製品を買えば満たせる要件ではありません。責任者の選任については 医療情報安全管理責任者の役割と選任 で詳しく扱います。
なお、EDRの導入義務、脆弱性診断や職員研修の実施頻度、経過措置の期限などについては、二次情報では具体的な数字が流通していますが、本記事では一次資料で確認できたもののみを記載しています(これらは要一次確認としてお読みください)。
第6.0版とは何か
正式名称は 「医療情報システムの安全管理に関するガイドライン」(厚生労働省)で、現行は 第6.0版(2023年5月改定) です。
よく使われる「3省2ガイドライン」という呼び方は、この厚労省ガイドラインと、経済産業省・総務省が共同で示す「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン」を合わせた総称です。役割分担で読むと整理しやすくなります。
| 所管 | 文書 | 名宛人 |
|---|---|---|
| 厚生労働省 | 医療情報システムの安全管理に関するガイドライン | 医療機関等(病院・診療所・薬局など) |
| 経済産業省・総務省 | 医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン | 事業者(ベンダー・クラウド事業者) |
自院が読むべきは厚労省側、ベンダーに守らせるべきは経産省・総務省側、という関係です。呼称と全体像は 3省2ガイドラインをわかりやすく解説 を先に読むと理解が早くなります。
第6.0版の最大の特徴は、読者別に4編へ分冊されたことです。第5.2版までは一冊の文書に経営判断も技術仕様も同居していましたが、第6.0版では役割ごとに読む文書が分かれました。
| 編 | 想定読者 | 扱う内容 |
|---|---|---|
| 概説編 | 全体像を把握したい人 | ガイドラインの目的、構成、用語、他制度との関係 |
| 経営管理編 | 医療機関の意思決定者・経営層 | 経営としての責任、方針決定、資源配分、委託時の責任 |
| 企画管理編 | システムの管理者 | リスクアセスメント、規程整備、委託先管理、教育 |
| システム運用編 | システムを実際に扱う運用者 | アクセス管理、ログ、バックアップ、機器管理、インシデント対応 |
この分冊は「自分に関係のない部分を読まなくてよい」という意味ではなく、役割ごとに責任の所在を明確にしたものと理解するのが正確です。とくに経営管理編は、「システムのことは事務長と業者に任せている」という状態を明確に否定しています。
対象は規模を問わない
第6.0版が対象とするのは、**「全ての医療情報システムの導入、運用、利用、保守及び廃棄に関わる者」**です。
ここを誤解している医療機関が少なくありません。病院・診療所・歯科医院・薬局を問わず、また規模の大小を問わず対象になります。 「うちは10人のクリニックだから大病院向けの話だ」という整理は成り立ちません。電子カルテを使い、レセプトを電子請求し、オンライン資格確認を導入している時点で、対象です。
とはいえ、対象であることと、大病院と同じ体制を組むこととは別です。ガイドラインはリスクに応じた対応を求めており、リスクの大きさは規模や取扱情報量によって変わります。小規模施設が現実的にどこから着手すべきかは 小規模クリニックのガイドライン対応|どこまでやるか で扱います。
もうひとつ重要なのが、委託しても責任は移転しないという原則です。電子カルテベンダーやクラウド事業者に運用を任せていても、患者情報に対する管理責任は医療機関に残ります。ベンダーが3省2ガイドラインに準拠していることは前提条件であって、それをもって自院の責任が消えるわけではありません。この点は 経営管理編の要点|経営層が負う責任 の中心論点です。
2025年5月に公表された2つの文書
第6.0版の本文だけでは判断がつかない場面が多かったこともあり、2025年に運用を助ける文書が出ています。
1. 第6.0版に関するQ&A(2025年5月)
厚生労働省が第6.0版に関するQ&Aを公表しました。本文の抽象的な記述について、実務上どう解釈するかの手がかりになります。自院で「ここまでやれば足りるのか」と迷う論点は、まずQ&Aに同種の問いがないかを確認するのが早道です。
2. 医療機関等におけるサイバーセキュリティ対策チェックリスト および マニュアル(2025年5月14日)
同じく厚生労働省から、チェックリストとその解説マニュアルが公表されました。従来のものより具体的・実践的で、クラウド環境・BCP・IoT機器・BYODへの言及が加わっています。
この2つは性質が違います。ガイドライン本文が「何を満たすべきか」を示すのに対し、チェックリストは「いま自院がどこに立っているか」を確認する道具です。着手の順序としては、チェックリストで現状を把握し、足りない部分をガイドラインの該当編で読み込むのが現実的です。
どの編から読むか
役職別の読み始め方を整理すると次のようになります。
| 立場 | 最初に読む | 次に読む |
|---|---|---|
| 院長・理事長・事務長 | 概説編 → 経営管理編 | 企画管理編(何を部下に求めるかの確認) |
| 情報システム担当・医療情報部門 | 概説編 → 企画管理編 | システム運用編 |
| 実際に運用する担当者・委託先窓口 | システム運用編 | 企画管理編(自分の作業の根拠の確認) |
| 医事課・診療情報管理士 | 概説編 | システム運用編(ログ・アクセス管理の章) |
本サイトでは、それぞれの編を独立した記事として解説しています。
- 経営管理編の要点|経営層が負う責任 — 何を決め、何に責任を負うか。委託と責任の関係
- 企画管理編の要点 — リスクアセスメント、規程、委託先管理、教育。文書化の範囲
- システム運用編の要点 — アクセス管理、ログ、バックアップ、機器管理、インシデント時の動き
- 医療情報安全管理責任者の役割と選任 — 誰を選任するか、兼務の可否、小規模施設での現実解
- 小規模クリニックのガイドライン対応 — 優先順位の付け方、ベンダーに任せられる範囲
クラウドサービスを使っている場合の追加論点は 医療機関のクラウドセキュリティ、システム更新・新規導入のタイミングで設計に織り込む考え方は セキュリティ・バイ・デザイン、対応の実務手順は 3省2ガイドライン対応の実務ステップ をご覧ください。
委託先の事業者がどういう水準を求められているかを発注側として理解しておきたい場合は、事業者側の認証制度をまとめた ISMS(ISO/IEC 27001)とは が参考になります。
まとめ
- 2026年度改定で、ガイドライン準拠と専任の安全管理責任者の配置が加算の要件になった。セキュリティは「やったほうがよいこと」から算定要件に変わった
- 入院に係る区分では、加算1(160点)に複数方式バックアップ(一部オフライン)とサイバーBCP・訓練が上乗せ要件として置かれている
- 第6.0版は4編構成(概説編/経営管理編/企画管理編/システム運用編)。役割ごとに読む文書が分かれた
- 対象は「全ての医療情報システムに関わる者」で、規模・種類を問わない。ただし求められる対応の深さはリスクに応じて変わる
- 委託しても医療機関の責任は移転しない。ベンダーの準拠は前提条件であって免責ではない
- 着手は、2025年5月のチェックリストで現状把握 → 足りない部分を該当編で読む順序が現実的
自院だけで体制を組み立てるのが難しい場合や、加算の届出に向けて何から手を付けるべきか整理したい場合は、お問い合わせ からご相談ください。委託先の事業者側でセキュリティ体制の証明が必要なケースについては ISMS認証取得支援 でも対応しています。
参考・出典
- 医療情報システムの安全管理に関するガイドライン|厚生労働省
- 医療情報システムの安全管理に関するガイドライン 第6.0版(本文PDF)|厚生労働省
- 令和8年度診療報酬改定について|厚生労働省
- 個人情報保護委員会
- 情報処理推進機構(IPA)
※ガイドラインは改定され、診療報酬の算定要件は疑義解釈によって運用が明確化されます。本記事の内容は執筆時点の公表資料に基づくものです。届出・算定の判断は、必ず最新の通知および地方厚生局の確認に基づいて行ってください。