テックブログ

医療情報の委託先管理は、どこまで遡って確かめるのか

目次
  1. 委託は連鎖する
  2. 台帳で管理する、という方法
  3. 年次で見直す
  4. AIの委託先には、追加の確認がいる
  5. 渡す情報そのものを減らす
  6. 医療機関から確かめるときの聞き方
  7. 責任分界と一緒に説明します

医療機関がシステムを選ぶとき、確かめるのは目の前のベンダです。ところがそのベンダも、さらに別のサービスを使っています。 クラウド基盤、認証、メール、そしてAI。

診療情報がどこまで届いているのかは、1階層見ただけでは分かりません。

委託は連鎖する

たとえばクラウド型の診療支援システムなら、構成はおおよそこうなります。

  • 医療機関 → ベンダ(システムを提供)
  • ベンダ → クラウド事業者(サーバ・データベース・保管)
  • ベンダ → AI事業者(音声の文字起こし、文章の整形)

診療情報は、この連鎖のどこまで届いているのか。届いた先でどう扱われ、いつ消えるのか。 ここが確かめられていないと、医療機関の側は説明責任を果たせません。

台帳で管理する、という方法

MENTRAでは、委託先管理台帳を作って、委託先ごとに次を記録しています。

  • 何を委託しているか(保管・処理・送信のどれか)
  • 診療情報が渡るか、渡るならどの範囲か
  • 保管される場所(国内かどうか)
  • 取得している第三者認証(SOC 2 Type 2 / ISO/IEC 27001 など)
  • 確認した日と、次に見直す時期

台帳にする理由は、「確かめた」を記憶ではなく記録にするためです。担当者が変わっても、いつ何を確かめたかが残ります。

年次で見直す

台帳は作った時点が最も新しく、その後は古くなります。認証は更新されますし、サービスの構成も変わります。

だからMENTRAでは、各委託先の認証状況を年次で見直す運用にしています。見直す時期を決めておかないと、「気づいたときには3年前の情報のまま」になります。

AIの委託先には、追加の確認がいる

クラウド事業者に比べて、AIの委託先には追加で確かめるべき項目があります。

  • 送ったデータがモデルの学習に使われないか
  • 送ったデータがどのくらいの期間保持されるか
  • 処理される場所(リージョン)はどこか
  • 契約上、どこまで約束されているか

1つ目が最重要です。医療情報がモデルの学習に取り込まれると、あとから取り消すことができません。 MENTRAでは、取り扱う診療情報がAIモデルの学習に使われることはない構成・契約で運用しています。

これらを確かめるための外部AI委託先のデータ保護確認チェックリストを様式として持っていて、新しい委託先を検討するときはこれを通します。毎回思い出して確認するのではなく、様式で確認を強制するという考え方です。

渡す情報そのものを減らす

確認と並んで有効なのが、そもそも渡す情報を減らすことです。

MENTRAでは、問診のAI分析に送るのは年齢・性別・回答内容のみで、氏名や生年月日は送りません。渡さなければ、渡した先での扱いを心配する必要がなくなります。

確認で守る部分と、渡さないことで守る部分を分ける。 前者は運用に依存しますが、後者は構成そのものが保証します。

階層ごとに、何を確かめ、何が出てくれば確かめられたことになるかを並べると次のようになります。

見る階層 相手 確かめること 確かめられたことになる材料
1階層目 ベンダ 委託先を台帳で管理しているか 台帳そのもの。確認した日と、次に見直す時期が入っている
2階層目 クラウド事業者 保管される場所と、第三者認証の取得状況 SOC 2 Type 2 / ISO/IEC 27001 などの取得状況と、国内かどうか
2階層目 AI事業者 学習に使われないか、保持期間、処理される場所 構成と契約の両方。どちらか片方だけでは担保が薄い
どの階層でも 共通 そもそも渡している項目は何か 項目単位で答えられること。渡していなければ、その先の確認は要らない

医療機関から確かめるときの聞き方

医療機関の側から委託先の連鎖を確かめるとき、実務的に有効な聞き方があります。

  • 「委託先の一覧を見せてください」— 台帳があるかどうかがここで分かる
  • 「診療情報が渡る委託先はどれですか」— 全部が渡るわけではないので、範囲が絞れる
  • 「AIに送るデータの項目を教えてください」— 項目単位で答えられるかを見る
  • 「学習に使われないことは、どこで担保されていますか」— 構成なのか契約なのか

答えが「安全です」で終わる場合、まだ確かめられていない可能性があります。

責任分界と一緒に説明します

MENTRAでは、システムの基盤に第三者認証を取得しているクラウド事業者を採用し、各委託先の認証状況を台帳で確認・記録しています。あわせて、アプリとクラウド基盤の安全管理は当社、院内の端末・ネットワークやアカウントの運用は医療機関、という責任の分担をあらかじめ文書化しています。

全体像はセキュリティの考え方にまとめています。委託先の連鎖について院内から質問が出ている場合は、貴院のチェックシートの様式のままご回答しますのでお気軽にお申し付けください。

↑ このページの先頭へ

まずは、30分だけ話を聞かせてください。

今の記録の流れを伺うところからで大丈夫です。資料の準備は不要です。

精神科病院からメンタルクリニックまで、規模を問わず。院内の運用に合わせた調整もご相談ください。