Medical Attend
← ブログ一覧に戻る 📋 セキュリティ・情報管理

クリニックのサイバー攻撃対策【2026年】ガイドラインと優先順位

⏱️ 約10分

医療機関へのサイバー攻撃は、病院だけでなく診療所(クリニック)も標的になっています。ランサムウェアによるシステム停止は、診療の継続を脅かし、患者の診療情報の漏洩にもつながります。厚生労働省は、医療情報システムの安全管理に関するガイドラインを更新するとともに、診療所のサイバーセキュリティ対策の実態調査も行っています(出典: 医療情報システムの安全管理に関するガイドライン 第7.0版|厚生労働省)。この記事では、クリニックが優先すべきサイバー攻撃対策を整理します。

セキュリティ対策は「すべてを完璧にする」ことより、攻撃されても診療を止めない・被害を最小化する視点が重要です。

医療機関へのサイバー攻撃の現状

医療機関を狙う攻撃の主な種類と、診療所への影響を整理します。

警視庁が医療機関向けの出前講演を行うなど、行政も診療所の対策強化を呼びかけています。厚労省は診療所のBCP策定状況・セキュリティ責任者の配置・職員研修の実施状況を調査しており、診療所にも対策が求められる時代になっています。

医療情報システムの安全管理ガイドライン第7.0版

厚生労働省の「医療情報システムの安全管理に関するガイドライン」は、医療機関がセキュリティ対策を進める際の基準となる文書です。第7.0版(概説編)は2026年6月に公表されました(出典: 医療情報システムの安全管理に関するガイドライン 第7.0版 概説編(PDF))。

ガイドラインでは、組織体制(責任者の設置)、従業者の教育、アクセス管理、外部委託の管理、障害・災害時の対応(BCP)などが示されています。すべての項目を一気に満たす必要はありませんが、自院の規模に合った優先順位で取り組むための基準として活用しましょう。

診療所が優先すべき5つの対策

予算と人員が限られる診療所では、次の5つを優先して進めるのが現実的です。

「①バックアップ」は、ランサムウェア対策として最も効果が高い項目です。まずここから始めましょう。

電子カルテ・レセコンのベンダー選定とセキュリティ確認

セキュリティ対策は、院内の端末だけでなく、システムベンダー・クラウドサービス事業者との関係でも確認が必要です。電子カルテ・レセコンを選ぶ際は、セキュリティ面も評価項目に加えましょう。

電子カルテ・レセコンの選定は、機能や価格だけでなく、万が一のときに診療を止めない体制を確認することが重要です。サイバー保険(開業医が入る保険の記事)の加入検討とあわせて、総合的なリスク対策を進めましょう。

被害が起きたときの対応

サイバー攻撃や情報漏洩が疑われる場合は、次のように対応します。

対応の判断には時間との勝負になるため、事前に連絡先・手順を決めておくことが重要です。弁護士・セキュリティ専門家・システムベンダーとの連絡体制を整理しておきましょう。

よくある質問

セキュリティ対策の費用はどれくらいかかりますか?

バックアップや多要素認証などは月額数百円〜数千円のクラウドサービスで始められるものも多く、必ずしも高額ではありません。費用は環境により異なるため、ベンダーに見積もりを依頼し、優先順位(まずバックアップ・多要素認証)で予算化しましょう(費用は環境により異なります)。

電子カルテを導入していない場合も対策は必要ですか?

必要です。レセコン・会計ソフト・メール・予約システムなど、業務で使う端末やクラウドサービスはすべて攻撃の対象になり得ます。紙運用でも、患者情報を扱う端末のセキュリティ対策と研修は必要です。

どこから対策を始めればよいですか?

まず「①バックアップ」から始めてください。電子カルテ・レセコンのデータを毎日バックアップし、オフラインにも保存して、月に1回は復元テストを行います。次に、クラウドサービス・管理者アカウントへの多要素認証の設定と、OS・ソフトウェアの更新を進めましょう。費用対効果の高い順に、段階的に対策を拡大できます。

バックアップの復元テストはどのくらいの頻度で行うべきですか?

最低でも四半期に1回、可能なら月1回の復元テストをおすすめします。バックアップを取っていても、実際に復元できないと意味がありません。テストの結果と手順(誰が・いつ・どこから復元するか)を記録し、スタッフと共有しておきましょう。

対策にかかる時間はどのくらいですか?

バックアップの自動設定と多要素認証の有効化は、数時間あれば導入できることが多いです。研修は年1回2〜3時間、BCPの策定は最初に半日〜1日程度かかりますが、一度整えれば定期更新のみで維持できます。スモールステップで始められるのがセキュリティ対策の利点です。

まとめ

クリニックは病院と同じくサイバー攻撃の標的になり得ます。対策の優先順位は、①バックアップ、②多要素認証、③ソフトウェア更新、④職員研修、⑤BCPです。厚生労働省のガイドライン第7.0版を基準に、自院の規模に合った対策を段階的に進めましょう。対策の進捗は、セキュリティチェックリスト(ID・パスワード管理、バックアップの状況、研修の実施記録)で半年に1回程度見直すと、担当者の交代後も維持しやすくなります。「攻撃されないこと」より「攻撃されても診療を止めない・被害を最小化すること」を目標にした対策が現実的です。

院内データの管理をクラウドで安全にしませんか?

Medical Attend は、クリニックの勤怠・給与データをクラウドで管理し、データのバックアップ・アクセス管理にも対応します。紙やExcel管理からの移行で、セキュリティと効率を両立できます。