医療機器のセキュリティ対策について、役割や責任範囲を明確にするため、手引書を改定した。厚生労働省

235

掲載日時: 2026.09.27 00:04





【最新】医療機器サイバーセキュリティ対策を徹底解説!備えで乗り越えるべき責任範囲の明確化

【最重要】医療機器導入前に確認すべきこと:サイバーセキュリティの役割と責任範囲の明確化

近年、医療現場におけるサイバー攻撃のリスクは飛躍的に高まっています。診断支援システムや治癒に直結する医療機器は、まさに「最も重要なデータ」を扱っているため、そのセキュリティ対策は生命線とも言えます。

これを受け、厚生労働省が、医療機関が活用する「医療機器のサイバーセキュリティ確保の手引書」を大幅に改定しました。この改定によって、医療機関が医療機器を導入する際に、単に性能面だけでなく、「誰が」「どのようなセキュリティ対策の責任を負うのか」という点が、極めて重視されるようになったのです。

なぜ「役割と責任範囲の明確化」が急務なのか?

これまでのセキュリティ対策は「導入後、どこまでが病院の責任か、どこからがメーカーの責任か」という境界線が曖昧になりがちでした。しかし、機器がネットワークに接続される現代の医療環境では、この「あいまいさ」こそが最大の脆弱点となっています。

改定された手引書が求めているのは、単なる「対策の実施」以上のものです。それは、メーカーと医療機関間で、システムの設計初期段階から交わされる、明確な「合意」なのです。

  • 役割の定義: 機器の購入・設置前から運用、保守、そして利用後の廃棄に至る全ライフサイクルにおけるセキュリティ担当者を明確化する。
  • 信頼境界(Trust Boundary)の設定: 医療機器がホストされているITインフラと、周辺機器の間でどの部分を「守るべき壁」とするのかを技術的に定義し、文書化することが求められます。

【要注意】特に注意が必要な「周辺機器」の問題点

手引書では特に「周辺機器」について強い注意喚起がされています。周辺機器(プリンター、計測器、附属ソフトなど)は、システムの主要な機能とは切り離されていることが多いですが、セキュリティ上の盲点となりやすい部分です。

最大の懸念点の一つが「パッチ適用」や「アップデートの役割分担

コメント

タイトルとURLをコピーしました