セキュリティ対策が進まない病院には、共通する会話があります。「情報システム担当に任せている」「ベンダーが見てくれているはず」「委員会はあるが、議題は電子カルテの操作研修が中心」。どれも間違ってはいないのに、誰も全体を見ていないという状態です。
この構造は、事故が起きるまで表面化しません。平時には誰かが何かをやっているように見えるからです。しかし実際に停止が起きると、判断する人がいない、情報が集まらない、決めたことが現場に降りない、という形で一斉に露呈します。
2026年度診療報酬改定では、新設された電子的診療情報連携体制整備加算の共通要件として、専任の医療情報システム安全管理責任者の配置が求められるようになりました。体制は、制度の側からも問われる段階に入っています。
本記事は、医療機関がセキュリティ体制を作る、あるいは形骸化した体制を作り直すための考え方を整理したものです。とくに情報システム担当が1人、あるいは兼任しかいない病院で何ができるかに重点を置きます。
免責:本記事は一般的な情報提供です。診療報酬の算定要件およびガイドラインの要求事項は、厚生労働省の告示・通知・疑義解釈と「医療情報システムの安全管理に関するガイドライン」本文が正本です。責任者の要件等は必ず一次資料でご確認ください。
責任の所在を先に決める
体制づくりは、組織図を描くことから始めがちですが、順序としては**「誰が責任を負うか」を先に決める**ほうが機能します。役割を先に埋めると、権限のない役職が量産されるためです。
医療機関で押さえるべき役割は次の4つです。
| 役割 | 誰が担うか | 責任の中身 | 外部委託 |
|---|---|---|---|
| 最終責任者 | 院長・理事長 | セキュリティの最終責任。投資と公表の判断 | 不可 |
| 医療情報システム安全管理責任者 | 副院長・事務部門長・情報部門長など | 安全管理の統括。ガイドライン対応の推進。加算では専任が求められる | 不可 |
| 実務担当 | 情報システム担当 | 日常の運用、監視、ベンダー窓口 | 一部可 |
| 部門の推進者 | 各部門から1名 | 部門内の周知、現場の実態把握 | 不可 |
「専任」の解釈は一次資料で確認してください。 兼務の可否や資格要件については二次情報に様々な説明が見られますが、確認できていない事項を前提に体制を決めると後で修正が必要になります(要一次確認)。責任者の役割については 医療情報安全管理責任者の役割と選任 で詳しく扱います。
重要なのは、安全管理責任者に実質的な権限を持たせることです。名前だけの配置では、ベンダーへの是正要求も、現場への運用変更の指示も通りません。具体的には、(1) システム更改・調達への関与、(2) 停止判断への関与、(3) 経営会議への報告経路、この3つを与えるかどうかが分かれ目になります。
委員会をどう作るか
多くの病院には既に医療情報関連の委員会があります。新しく作るよりも、既存の委員会に何を足すかで考えるほうが現実的です。
委員会が機能するかどうかは、構成と議題で決まります。
| 要素 | 機能する形 | 形骸化する形 |
|---|---|---|
| 委員長 | 院長または副院長 | 情報システム担当者 |
| 構成 | 診療・看護・事務・情報・医療安全から各1名 | 情報部門のみ |
| 頻度 | 定例(年数回)+随時 | 年1回、報告のみ |
| 議題 | 判断が必要な事項 | 実施報告のみ |
| 記録 | 決定事項・担当・期限 | 議事メモのみ |
| 上位への接続 | 経営会議へ定期報告 | 接続なし |
議題に「判断が必要な事項」を必ず含めてください。 報告だけの委員会は、回を重ねるほど出席率が下がります。更新できない機器をどうするか、この投資を今年度に入れるか、この運用ルールを変えるか——決めるべきことが議題にあると、委員会は続きます。
医療安全の委員会との接続も有効です。インシデント報告の文化はすでに医療安全の領域で確立されています。 「ヒヤリ・ハットを報告する」という行動様式は、セキュリティのインシデント報告にそのまま転用できます。報告が責められないという原則も共通です(標的型攻撃メール訓練 参照)。
情シスが1人の病院での現実解
200床前後の病院で、情報システム担当が1人、しかも医事や総務と兼任——これは珍しい構成ではありません。この条件で「体制を作れ」と言われたときの現実的な答えを示します。
第一に、1人に集中している機能を分解します。
| 機能 | 1人が抱えている状態 | 分解の方向 |
|---|---|---|
| 日常の運用・問い合わせ対応 | 全部受ける | 一次対応を部門の推進者に分散する |
| ベンダー管理 | 1人が全ベンダーと交渉 | 契約・調達を事務部門に移す |
| 監視・ログ確認 | 手が回らない | 仕組みで自動化するか、外部に出す |
| 判断 | 1人で抱え込む | 安全管理責任者と委員会に上げる |
| 文書・記録 | 後回しになる | 様式を作り、記録を業務に埋め込む |
第二に、外部に出せる機能と出せない機能を切り分けます。
| 機能 | 外部委託 | 理由 |
|---|---|---|
| 責任を負うこと | 不可 | 責任は移転できない |
| 判断すること | 不可 | 院内の事情を踏まえた判断が必要 |
| 監視・検知 | 可 | 24時間の監視は自前では困難 |
| 脆弱性情報の収集と評価 | 可 | 専門性が高く、継続的な作業 |
| 設定・構築の作業 | 可 | 実作業は外に出せる |
| 文書の整備 | 可 | ひな形をもとに自院化する |
| 訓練の設計・実施支援 | 可 | 経験がものを言う領域 |
第三に、やらないことを決めます。 1人体制で全項目を同じ深さでやろうとすると、どれも中途半端になります。優先順位をつけ、今年度はここまで、という線を委員会で決めて記録に残す。これは手抜きではなく、リスクを認識したうえでの受容であり、説明可能な判断です。
優先順位づけの考え方は 厚労省のチェックリストをどう使うか、委託先の使い方は ガイドライン対応を外部に委託するときの論点 をご覧ください。
経営層の関与をどう引き出すか
体制づくりで最後に効いてくるのが、経営層がセキュリティを自分の問題と認識しているかです。「医療情報システムの安全管理に関するガイドライン」第6.0版が経営管理編を設けているのは、この層に読ませるためです。
経営層に届く説明には型があります。技術ではなく、経営指標に翻訳することです。
| 伝え方 | 例 |
|---|---|
| 収益への影響 | 「2026年度改定で、セキュリティ要件を満たせば加算1が算定できます。満たさない場合は加算2、あるいは算定できません」 |
| 停止時の損失 | 「診療が1日止まった場合の減収は概算で◯円です。復旧期間は読めません」 |
| 説明責任 | 「被害が起きた場合、地域と患者への説明は経営層が行うことになります」 |
| 投資の位置づけ | 「これは設備投資であり、加算の算定要件でもあります」 |
| 現状の可視化 | チェックリストの結果を、できている/できていないの2色で示す |
加算の話は最も通りやすい入口です。 セキュリティ投資が「コスト」から「算定要件」に変わったという事実は、経営判断の枠組みそのものを変えます。改定の全体像は 2026年度診療報酬改定のポイント をご覧ください。
経営層に求める関与は、具体的には次の3点に絞ると伝わります。
- 年1回、報告を受けて承認する — 現状、リスク、投資計画
- 停止判断の権限を明確にする — 誰に降ろすかを決裁する
- 投資の是非を判断する — 情シスに判断させない
体制を維持する仕組み
作った体制は放置すると形骸化します。維持のために、年間のサイクルを決めて記録に残すことが必要です。
| 時期 | 活動 | 記録 |
|---|---|---|
| 年度初め | 年間計画の策定。委員会で承認 | 計画書 |
| 四半期ごと | 権限の棚卸し、脆弱性対応状況の確認 | 点検記録 |
| 年間を通じて | 教育、訓練の実施 | 受講・実施記録 |
| 年度後半 | 復元試験、机上訓練 | 試験記録、所要時間 |
| 年度末 | 実施状況のまとめ。経営層へ報告 | 報告書、改善計画 |
記録は監査のためだけではありません。 担当者が変わったときに、何をどこまでやったかを引き継ぐ唯一の手段です。1人体制の病院ほど、記録の価値が高くなります。
なお、この年間サイクルの構造は、事業者側が情報セキュリティマネジメントシステムで回すPDCAと本質的に同じものです。委託先の事業者がどういう枠組みで管理しているかを知っておくと、要求すべき事項が見えやすくなります。ISMS(ISO/IEC 27001)とは をご覧ください。
まとめ
医療機関のセキュリティ体制を作る際に押さえるべき点は次のとおりです。
- 責任の所在を先に決める。 組織図から入ると権限のない役職が増える
- 医療情報システム安全管理責任者に実質的な権限を持たせる。 調達への関与、停止判断への関与、経営会議への報告経路の3つ
- 委員会は既存のものに足す。議題に判断が必要な事項を含め、医療安全の報告文化を活用する
- 情シスが1人なら、機能を分解し、外部に出せるものを出し、やらないことを決める。受容の判断は記録に残す
- 経営層には経営指標に翻訳して伝える。加算の算定要件という入口が最も通りやすい
- 年間サイクルを決めて記録する。 記録は担当者交代時の唯一の引き継ぎ手段になる
体制づくりは、外部の視点が入ると進みやすい領域です。ポテックは医療情報システムの設計・運用の立場から、体制の整理と運用ルールの策定についてご相談を受けています。お問い合わせ からご連絡ください。委託先の事業者に認証取得を求める場面では ISMS認証取得支援サービス の内容もご参照ください。
参考・出典
※責任者の要件、専任の解釈、加算の算定要件は告示・通知・疑義解釈により具体化され、改定・解釈の変更があり得ます。最新の内容は厚生労働省の公表資料をご確認ください。