
医療情報システムでは、アクセス権限と許可の設計は「誰が・何に・どのように」アクセスできるかを定義する中心的な作業であり、厚生労働省の「医療情報システムの安全管理に関するガイドライン第6.0版」ではアクセス管理規程の整備を明確に求めています。
参考)https://www.mhlw.go.jp/content/10808000/001145860.pdf
アクセス管理規程には、アカウントの登録申請・変更申請・廃棄申請、それらの承認フロー、定期的な検証プロセス、認証・アクセス記録の収集と保存、記録のレビュー、アクセス管理の運用状況に関する定期的レビューを含めることが推奨されており、これを怠ると内部不正や権限のない第三者による不正アクセスが発生しやすくなります。
参考)https://www.meti.go.jp/policy/mono_info_service/healthcare/03besshi2_20250430.pdf
意外に見落とされやすいのが「一時的な権限付与」の扱いで、例えばシステム保守のためにベンダーへ一時的に高権限アカウントを許可する場合、期間・対象システム・作業内容を明示し、作業後速やかに権限を削除するルールまで規程化しないと、保守要員アカウントが恒常的なリスク源となってしまいます。
厚生労働省ガイドラインQ&A企画管理編では、アクセス権限の設計・認証方法・責任分界の具体的な考え方が詳しく説明されており、規程案作成時の参考になります。
医療情報システムの安全管理に関するガイドライン第6.0版 Q&A(アクセス管理規程・認証・責任分界の詳細)
アクセス権限と許可設定は、単に情報漏えい防止のためだけでなく、e-文書法で求められる電子保存三要件(真正性・見読性・保存性)と密接に結びついています。
真正性とは「虚偽入力・書換え・消去・混同が防止され、作成責任の所在が第三者から見て明確」であることであり、アクセス権限を誤って広く許可すると、診療録の訂正や削除が本来権限を持たない者によって行われ、真正性の要件を満たせなくなる可能性があります。
見読性と保存性は、情報が必要な期間にわたって閲覧可能であることを意味しますが、保存期間中にシステム改修や移行を行う際、権限移行や旧システムのアカウント廃止の設計が不適切だと、過去データへのアクセスができなくなり、結果として見読性を損なうリスクがあります。
電子保存要件の整理はガイドライン概説編第4章に詳細があり、アクセス権限設計時に法的要件を踏まえるための前提知識として有用です。
医療情報システムの安全管理に関するガイドライン第6.0版 概説編(電子保存三要件の定義と実務上の解説)
アクセス権限と許可は院内だけで完結せず、クラウド型電子カルテサービス事業者や地域医療連携ネットワーク、検査委託先など「第三者」との情報のやりとりに伴う責任分界とセットで考える必要があります。
医療情報システム安全管理ガイドライン企画管理編では、委託と第三者提供を明確に区別し、委託では情報管理責任は一義的に医療機関側に残り、第三者提供では適切な提供がなされた時点で提供先に管理責任が移ると説明していますが、電子化された情報は提供元にも残るため、アクセス権限と許可を適切に維持する義務は提供元にも継続するとされています。
クラウド型電子カルテサービスで自院患者データが漏えいした場合も、ガイドラインは「説明責任と善後策を講ずる責任は医療機関側にあり、受託事業者と協力して対応すべき」としており、契約の中でアクセス権限管理・ログ提供・インシデント対応プロセスを具体化しておかなければ、患者への説明が不十分になるリスクがあります。
第三者提供・委託・共同利用の責任分界については企画管理編第2章のQ&Aが詳細で、契約文言や運用管理規程の雛形作成のベースとして参照できます。
医療情報システムの安全管理に関するガイドライン第6.0版 企画管理編(委託・第三者提供・共同利用の責任分界とアクセス管理の整理)
アクセス権限と許可を技術的に実現するためには、認証(誰であるかの確認)と認可(何が許可されるか)の仕組みを具体的に構築する必要があり、ガイドライン「認証・認可に関する安全管理措置」は、ID管理、パスワードポリシー、二要素認証、ICカードやFIDOなどのデバイス利用について詳細な留意事項を示しています。
例えば、「不要なIDは適宜削除すること等を含む手順を作成すること」と明記されており、退職者アカウントや異動前ロールのまま残ったIDが長期間放置されると、外部攻撃者や内部不正の侵入口となる可能性が高くなります。
また、二要素認証やバイオメトリクス認証の導入についても、単に技術を採用すればよいのではなく、業務フローとの適合性(夜間当直時の運用負荷、災害時の代替手段など)まで含めてリスク評価し、アクセス権限と許可が過度に厳しくなり診療継続性を損なわないよう配慮する必要があります。
認証・認可に関する具体的技術と運用例は、ガイドラインシステム運用編第13章やQ&Aシステム運用編の認証関連項目で解説されており、システムベンダーと要件定義を行う際のベースラインになります。
医療情報システムの安全管理に関するガイドライン第6.0版 システム運用編(認証・認可・ネットワーク安全管理措置の詳細)
近年、生成AIサービスへのプロンプト入力、SNSによる医療情報連携、BYOD(個人所有端末の業務利用)など、新しい技術や運用形態が医療現場に入りつつあり、これらに対するアクセス権限と許可の考え方は、まだ検索上位の記事では十分に整理されていない領域です。
ガイドライン第6.0版Q&Aでは、生成AIサービスに医療情報を入力する場合、「AIの学習等のために保存されないこと」が契約で担保されていれば、サーバが国内法の適用を受けていなくても許容し得るかという論点が挙げられており、アクセス権限と許可の観点からは「誰が・どの範囲の医療情報を・どのAIへ入力してよいか」を院内ルールとして明文化し、ログや記録を残すことが重要と示唆されます。
SNS利用については、HISPROが「医療情報連携においてSNSを利用する際に気を付けるべき事項」を公表しており、診療録や検査画像そのものを一般的SNSに投稿して情報連携を図ることは、アクセス制御やログ管理の欠如からガイドラインの要求水準を満たさないとされており、あくまで正式な医療情報システムの補助的な連絡手段として位置付けることが推奨されています。
生成AIやSNS、BYODに関するガイドライン上の考え方は、Q&A企画管理編の生成AI関連項目や概説編のSNS利用に関する記載、システム運用編のBYOD・IoT機器対策の章が直接の参考になります。
医療情報システムの安全管理に関するガイドライン第6.0版 Q&A(生成AI、SNS、BYOD、IoT機器の取扱いに関する留意事項)
あなたの勤務先では、生成AIやクラウドサービスを業務で利用する際の「医療情報をどこまでプロンプトや外部サービスに入力してよいか」というルールはすでに整備されていますか?
アースノーマット 電池式 コードレス 蚊除け 屋内 屋外 蚊 対策 駆除 無香 詰め替え 180日×2 防除用医薬部外品