多要素認証(MFA)は、投資額に対する効果が明確な数少ない対策です。パスワードが漏れても、それだけでは入られない。この一点で、認証情報の漏えいという経路の多くを塞ぎます。
にもかかわらず医療機関で導入が進みにくいのは、技術的な難しさではなく運用の摩擦が理由です。病棟の共用端末で看護師が数分ごとに入れ替わる。手術室で清潔操作中にスマートフォンを触れない。夜勤帯に少人数で複数端末を使う。救急対応で1秒でも早くカルテを開きたい。これらは「意識の問題」ではなく、業務の物理的な制約です。
したがって医療機関のMFA導入は、「全職員に一斉に入れる」という前提を捨てるところから始まります。本記事では、どこから入れれば被害確率が実際に下がるのか、現場の制約にどう折り合いをつけるのかを整理します。
免責:本記事は一般的な情報提供です。ガイドラインの解釈や診療報酬の算定要件は、厚生労働省をはじめとする関係省庁の公表資料および地方厚生局の通知が正本です。実際の対応判断はそれらに基づいて行ってください。
多要素認証が塞ぐ経路と、塞がない経路
まず、MFAが何に効いて何に効かないかを正確に押さえます。ここを曖昧にしたまま導入すると、「MFAを入れたから安全」という誤った安心につながります。
| 脅威 | MFAの効果 |
|---|---|
| フィッシングで窃取されたパスワードの利用 | 効く(実装方式による) |
| 他サービスからの使い回しパスワードの利用 | 効く |
| 総当たり・辞書攻撃 | 効く |
| 委託先経由で漏れた認証情報の利用 | 効く |
| 認証の前段階で悪用される機器の脆弱性 | 効かない |
| 既に侵入された端末上のセッションの悪用 | 効きにくい |
| 内部の正規利用者による不適切な操作 | 効かない |
| 共有IDの共有そのもの | 効かない |
最も重要なのは5行目です。 境界機器の脆弱性のなかには、正規の認証を経ずに悪用されうる種類のものがあります。この場合、MFAを入れていても認証にたどり着く前に入られます。「MFAを導入したのでVPNは安全」という説明は成り立ちません。 パッチ適用と併用して初めて意味を持ちます。この点は VPN機器の脆弱性対策 で詳しく扱っています。
また、MFAは内部での不適切な参照には効きません。正規の利用者が正規の手順で入ったうえで行う操作だからです。ここは権限設計とログ点検で対応する領域になります。アクセス権限設計と特権ID管理、ログ管理と監査証跡 を参照してください。
全体の優先順位のなかでMFAがどこに位置するかは、医療機関のランサムウェア対策 で整理しています。
どこから入れるか
結論から言えば、リモートアクセスと特権IDの2つが最優先です。理由は明快で、この2つが「奪われたときの被害が最も大きく、かつ対象人数が少ない」からです。
| 優先順 | 対象 | 対象人数 | 被害の大きさ | 運用負荷 |
|---|---|---|---|---|
| 1 | 院外からのリモートアクセス | 少ない | 大(侵入の入口) | 低い |
| 2 | 特権ID・管理者アカウント | 非常に少ない | 最大(全体に到達) | 低い |
| 3 | ベンダーの保守アカウント | 少ない | 大 | 契約で対応 |
| 4 | クラウドサービスの管理者 | 非常に少ない | 大 | 低い |
| 5 | 事務系のメール・グループウェア | 中程度 | 中 | 中程度 |
| 6 | 院内の一般端末での電子カルテ利用 | 非常に多い | 中 | 最も高い |
1から4までは、対象人数が少ないため運用負荷がほとんど発生しません。 それでいて、被害事例に現れる侵入経路の多くをカバーします。逆に6は対象人数が多く運用負荷が最大で、それでいて効果は1〜4に比べて限定的です。順序を間違えると、負荷の大きい施策で疲弊して、効果の大きい施策にたどり着かないという事態になります。
**ベンダー保守アカウント(3番目)**は、技術的な導入というより契約の問題として扱うのが実務的です。保守接続にMFAを求めること、接続元を限定すること、常時接続ではなく申請時のみ開放することを契約・SLAで定めます。詳しくは アクセス権限設計と特権ID管理 と ベンダーへのセキュリティチェックシート をご覧ください。事業者側がどのような管理体制を整えているかを見る枠組みとしては ISMS(ISO/IEC 27001)の全体像 が参考になります。
認証方式の選び方
「多要素」とは、**知識(パスワード)・所持(デバイス)・生体(指紋等)**という異なる種類の要素を組み合わせることです。医療現場で使える方式には、それぞれ向き不向きがあります。
| 方式 | 長所 | 短所 | 医療現場での適性 |
|---|---|---|---|
| ICカード | 職員証と統合できる。清潔操作の妨げになりにくい | カード忘れ・紛失。読取機の設置費用 | 病棟・外来で有力 |
| 生体認証(指紋) | 忘れ物がない。高速 | 手袋・手指消毒で読取精度が落ちる | 手洗い頻度の高い部署では課題 |
| 生体認証(顔) | 非接触。マスクの影響は製品による | 設置環境に依存 | 共用端末で検討余地 |
| スマートフォンアプリ | 追加ハードウェア不要 | 手術室等で端末を持てない。私物利用の整理が必要 | 事務系・リモートアクセス向き |
| ハードウェアトークン | 独立して動作。ネットワーク不要 | 配布・紛失管理の手間 | 特権ID・少人数向き |
| SMS・メールでのコード | 導入が容易 | 他方式に比べ安全性の評価が分かれる | 補助的な位置づけ |
医療機関で現実的なのは、用途別に方式を使い分ける構成です。
- リモートアクセス・特権ID → スマートフォンアプリまたはハードウェアトークン
- 病棟・外来の共用端末 → ICカード(職員証との統合)
- 事務系 → スマートフォンアプリ
一つの方式で統一しようとすると、どこかの部署で必ず無理が出ます。用途ごとに最適な方式を選び、全体として「パスワードだけでは入れない」状態を作るほうが実現可能性が高くなります。
なお、スマートフォンアプリを使う場合、私物端末を業務で使うことの整理が必要になります。職員に私物のスマートフォンでの認証を求めるなら、その扱いを規程で明確にしてください。私物端末全般の論点は 端末管理|持ち出しPC・タブレット で扱います。
医療現場の運用負荷にどう向き合うか
ここが最大の論点です。理想的な設計が現場で拒否される理由は、たいてい次の4つに集約されます。
1. 共用端末で頻繁に入れ替わる
病棟の共用端末では、1時間に何度もログインが発生します。そのたびにスマートフォンを取り出してコードを入力する運用は成立しません。
現実的な対応:ICカードによる「かざすだけ」の運用にする。または、端末単位で信頼された環境として扱い、端末そのものの管理を強化する代わりに、その端末からのログインではMFAを簡略化する(ただし特権操作と一括出力には都度の追加認証を要求する)。
2. 緊急時に認証が障害になる
救急対応で数十秒が惜しい場面、あるいは認証デバイスが手元にない場面があります。
現実的な対応:緊急時アクセス(ブレークグラス)の手順を用意する。 通常の認証を経ずにアクセスできる経路を、次の条件付きで設ける。
- 使用すると自動的に記録され、関係者に通知される
- 使用後に必ず事後確認が行われる(誰が、なぜ使ったか)
- 時間制限がある(一定時間で自動的に失効する)
- 使用できる人と場面があらかじめ限定されている
重要なのは、緊急経路を用意しないことのほうが危険だという認識です。用意しなければ、現場は「いつでも使える共有ID」を独自に作り出します。公式な緊急経路があるほうが、記録も統制も効きます。
3. 夜勤帯・少人数体制
夜間に認証で詰まったとき、助けを呼べる人がいません。
現実的な対応:夜勤帯に発生しうる認証障害(カード忘れ、デバイス電池切れ、システム不調)ごとに、誰に連絡して何をするかを1枚にまとめて端末の近くに置く。 予備の認証手段(予備カード、バックアップコード)を、管理された形で用意しておく。
4. デバイスの紛失・故障
現実的な対応:再発行の手順と所要時間を事前に決めておく。 「紛失したら翌営業日まで使えません」では業務が止まります。一時的な代替手段と、その使用記録の残し方を含めて設計します。
運用設計で決めておくべき事項
| 項目 | 決めること |
|---|---|
| 登録 | 入職時に誰がどう登録するか |
| 再発行 | 紛失・故障時の手順と所要時間、一時的な代替手段 |
| 緊急アクセス | 誰が使えるか、記録と事後確認の手順 |
| 予備手段 | バックアップコード等の保管方法 |
| 除去 | 退職・異動時の解除手順 |
| 例外 | MFAを適用しない対象と、その代替措置 |
| 問合せ先 | 夜間・休日を含む連絡先 |
「例外」の欄を明示的に持つことをおすすめします。どうしてもMFAを適用できない箇所は必ず残ります。それを放置するのではなく、例外として台帳に載せ、代替措置(端末の限定、操作の制限、ログの重点点検)を定め、定期的に見直すほうが統制が効きます。
制度との接続と、段階的な計画
2026年度診療報酬改定で新設された電子的診療情報連携体制整備加算は、共通要件として「医療情報システムの安全管理に関するガイドラインへの準拠」と「専任の医療情報システム安全管理責任者の配置」を求めています。加算1(160点)では加えて、複数方式によるバックアップ(一部はオフライン保管)とサイバー攻撃等に対するBCP策定・訓練が要件です。加算2は80点です。
セキュリティ対策が算定に接続されたことで、MFAの導入もコストではなく体制整備の一部として説明できるようになりました。改定の全体像は 2026年度診療報酬改定の全体像、責任者の選任は 医療情報安全管理責任者の役割と選任、ガイドラインの基礎は 3省2ガイドラインをわかりやすく解説 をご覧ください。
段階的な導入計画の例
| 段階 | 対象 | 期間の目安 | 前提作業 |
|---|---|---|---|
| 第1段階 | リモートアクセス、特権ID、クラウド管理者 | 1〜2か月 | 対象アカウントの洗い出し |
| 第2段階 | ベンダー保守アカウント | 契約更新時 | 契約・SLAの条項整備 |
| 第3段階 | 事務系のメール・グループウェア | 2〜3か月 | 職員への周知と問合せ体制 |
| 第4段階 | 共用端末(ICカード等) | 予算計上を伴う | 読取機の設置、緊急経路の設計 |
| 継続 | 例外の棚卸しと代替措置の確認 | 年1回 | 例外台帳の維持 |
第1段階だけでも実施する価値があります。 対象人数が少ないため短期間で完了し、費用も限定的でありながら、公表されている被害事例に現れる侵入経路の相当部分をカバーします。「全部やるか、やらないか」ではなく、効果の大きいところから着手するという判断が現実的です。
まとめ
- MFAはパスワード漏えい起因の侵入には強く効くが、認証前に悪用される機器の脆弱性には効かない。 パッチ適用との併用が前提
- 内部の不適切な参照や共有IDの問題にはMFAは効かない。権限設計とログ点検で対応する領域
- リモートアクセスと特権IDが最優先。 対象人数が少なく運用負荷が低いのに、被害の大きい経路を塞げる
- 全職員の院内端末への適用は運用負荷が最大で効果は相対的に限定的。順序を間違えると疲弊して本命にたどり着かない
- 方式は用途別に使い分ける。共用端末はICカード、リモートはアプリまたはトークンが現実的
- 緊急時アクセス(ブレークグラス)を公式に用意する。 用意しなければ現場が非公式な共有IDを作る
- 適用できない箇所は例外として台帳化し、代替措置を定めて定期的に見直す
どこから導入するか、現場の制約とどう折り合いをつけるかの検討でお困りの場合は、お問い合わせ からご相談ください。
参考・出典
- 医療情報システムの安全管理に関するガイドライン|厚生労働省
- 医療情報システムの安全管理に関するガイドライン 第6.0版|厚生労働省
- 令和8年度診療報酬改定について|厚生労働省
- 情報処理推進機構(IPA)
- 内閣サイバーセキュリティセンター(NISC)
※認証方式の安全性評価、ガイドラインの解釈、算定要件は、関係省庁の公表資料および製品ベンダーの公式情報が正本です。改定により変わり得ますので、最新の一次情報をご確認ください。