テックブログ

3省2ガイドラインとは何か ― 医療機関とベンダの分担

目次
  1. 3省2ガイドラインは、2つのガイドラインの総称
  2. 第7.0版は5編構成 ― 誰がどれを読むのか
  3. 第7.0版で、何が変わったか
  4. 事業者側のガイドラインも、第2.0版になっている
  5. 何を求めているのか
  6. 責任の分担を、先に文書にしておく
  7. ベンダを選ぶときに、何を見るか
  8. MENTRAの対応
  9. チェックシートは、そのまま出してください

医療機関でシステムを導入するとき、稟議やチェックシートで必ず出てくるのが「3省2ガイドライン」です。名前は聞くけれど中身は分かりにくい、という声をよくいただきます。

精神科の診療情報はとりわけ機微です。 どこまでが医療機関の責任で、どこからがベンダの責任なのかを、導入の前に押さえておく価値があります。

3省2ガイドラインは、2つのガイドラインの総称

もともとは3つの省庁が別々に出していたものが整理され、いまは2つのガイドラインにまとまっています。

  • 厚生労働省「医療情報システムの安全管理に関するガイドライン」 — 医療機関の側が守ること
  • 経済産業省・総務省「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン」 — 事業者(ベンダ)の側が守ること

つまり対になっています。 医療機関だけが守っても、ベンダだけが守っても足りません。

どちらも版を重ねています。2026年9月時点の現行は、厚労省が第7.0版(令和8年6月)、事業者側が第2.0版(令和2年8月・令和7年3月改定)です。 改定のたびに求められる水準が上がるので、「対応済み」と書かれていてもどの版に対してかを確かめる必要があります。

第7.0版は5編構成 ― 誰がどれを読むのか

厚労省のガイドラインは、読む人ごとに編が分かれています。 全部を1人で読むものではありません。

編 主に読む人 何が書いてあるか
概説編 全員 前提となる考え方。他の編を読む前に
経営管理編 院長・事務長(意思決定者) 経営として何を決め、何に責任を持つか
企画管理編 情報システムの管理者 規程・体制・リスク評価・教育
システム運用編 実際に運用する担当者 アカウント管理、バックアップ、事故時の手順、技術要件
保守委託機関編 保守を担う事業者 第7.0版で新設

クリニックのように専任の情シスがいない場合、院長・事務長が経営管理編を読み、運用の中身はベンダと分担するという形が現実的です。「ガイドラインを読む」と身構えるより、自分がどの編の当事者なのかを先に決めるほうが早く進みます。

第7.0版で、何が変わったか

第7.0版は2026年6月29日に発出されました。実務に効く変更を挙げます。

保守委託機関編が新設されました。 第6.0版までは4編(概説・経営管理・企画管理・システム運用)でしたが、保守を担う事業者向けの編が加わって5編になりました。医療機関にとっては、保守を委託している相手にもガイドライン上の位置づけができたことを意味します。

二要素認証の対象が明確になりました。 対象はクライアント端末(電子カルテ等のアプリケーションへのログイン)とサーバ(OSへのログイン)の両方で、令和9年4月1日時点で稼働しているシステムを新規導入・更改するときには二要素認証の採用が遵守事項になります(システム運用編 14.1.1)。技術的な理由で令和9年度までの対応が難しい場合は、令和9年度以降の直近のシステム更新までを期限とする緩和措置があります。サーバのOSについては、別ドメインの踏み台端末からの接続に限定し、踏み台端末のOSログインで二要素認証を行うなどの条件を満たせば、二要素認証を実装できているものとみなす規定もあります。

パスワードの定期変更要件は廃止されました。 代わりに「使い回しの禁止」と「アカウントロックの導入」が入りました。定期変更は、現場では使い回しと単純化を招くことが分かってきたためです。院内規程が「90日ごとに変更」のまま残っている場合、見直す機会になります。

このほか、根拠法にサイバーセキュリティ基本法が加わり、クラウドネイティブ型の電子カルテの活用推進が方針として明記され、外部委託についてはサプライチェーンリスクへの対応が追記されています。

事業者側のガイドラインも、第2.0版になっている

見落とされやすいのが事業者側です。総務省・経済産業省のガイドラインは令和7年3月に第2.0版へ改定され、次の3点が整理されました。

  • 対象事業者の明確化 — どこまでが「医療情報を取り扱う事業者」なのか
  • 事業者・医療機関等のあいだの合意内容の明確化 — 何を取り決めておくべきか
  • リスクコミュニケーションの実効化 — 事故のときだけでなく、平時にどう情報をやり取りするか

2つ目は、この記事の後半で扱う責任分界そのものです。改定で「先に文書にしておく」ことの位置づけが強くなった、と読めます。

何を求めているのか

細かく分かれていますが、実務で問われるのは大きく3つの面です。

  • 企画管理 — 責任者は誰か、規程はあるか、リスクを評価しているか、教育しているか
  • 運用 — アカウントの管理、バックアップ、事故が起きたときの手順
  • 技術 — 暗号化、アクセス制御、監査ログ、認証

このうち企画管理の面は、技術では代替できません。 どれだけ堅牢なシステムでも、責任者が決まっていなければガイドラインの要求は満たせません。ここは医療機関とベンダの双方に求められます。

そして技術面の中心にあるのが、診療記録の電子保存に求められる真正性・見読性・保存性の3原則です。この3つについては、それぞれ別の記事で書きました(真正性・見読性・保存性)。

責任の分担を、先に文書にしておく

導入で止まりやすいのが、責任分界が曖昧なまま話が進むことです。

クラウドサービスを使う場合、安全管理の責任は必ず分かれます。おおまかには次の形になります。

責任を持つ側
アプリケーションとクラウド基盤の安全管理 事業者
院内の端末・ネットワーク 医療機関
職員アカウントの発行・変更・削除の運用 医療機関
データの保管場所・暗号化・バックアップ 事業者

MENTRAではこの分担をあらかじめ文書にしています。 導入時の院内確認や稟議で、ここが曖昧だと話が前に進みません。逆に、先に文書があると確認が速く終わります。

ベンダを選ぶときに、何を見るか

医療機関の側からベンダを見るとき、実務的に効くのは次の点です。

  • 対応状況をまとめた開示書があるか。 口頭の説明ではなく、文書として出せるか
  • 🔴 その開示書が、どの版に対するものか。 「3省2ガイドライン対応」とだけ書かれている資料は、第6.0版のまま止まっていることがあります
  • 院内のチェックシートに、その様式のまま回答してもらえるか
  • 委託先(クラウド事業者など)の認証状況を、台帳で管理しているか
  • 事故が起きたときの手順が、規程として明文化されているか

3つ目は見落とされやすいところです。ベンダ自身がさらに外部のサービスを使っている場合、その先の安全管理まで確かめられている必要があります。

MENTRAの対応

MENTRAでは、この2つのガイドラインに沿って安全管理体制を整備しています。対応状況をまとめた開示書をご用意していて、商談の際にご説明できます。

情報セキュリティ管理規程を定めて責任者と体制を明確にし、リスクアセスメントを年次で実施・記録し、職員への教育・研修を年1回以上行っています。事故に備えたインシデント対応規程では、検知から封じ込め・復旧・報告までの手順と、個人情報保護委員会への報告や患者さんご本人への通知の流れまで明文化しています。

技術面についてはセキュリティの考え方に項目ごとにまとめています。

チェックシートは、そのまま出してください

院内の稟議やシステム部門の確認で使われるセキュリティチェックシートには、貴院の様式のまま回答します。 項目を読み替えていただく必要はありません。

導入を決める前の段階でも構いません。チェックシートを1枚お送りいただければ、回答できる範囲を具体的にお示しします。 お問い合わせからお気軽にどうぞ。


参考(原典)

(本記事は2026年9月8日時点の情報にもとづいています)

よくあるご質問

院内規程が第6.0版のまま止まっています。どこから直しますか

パスワードと認証の項から見るのが早いです。定期変更の要件は廃止され、使い回しの禁止とアカウントロックに置き換わりました。認証は対象と時期が決まったので、院内で使っている端末とサーバ管理者のアカウントを先に一覧にしておくと、あとの作業が短くなります。

電子カルテを使っていない診療所でも、対象になりますか

医療情報を電子的に扱っていれば対象になります。予約システム、Web問診、検査結果の受け取りなども医療情報システムに含まれます。院内で医療情報が通っている経路を書き出すところから始めると、どこに手当てが要るかが見えます。

ガイドラインに「認証」や「準拠」の制度はありますか

ガイドラインそのものに認証制度はありません。事業者が示せるのは、対応状況をまとめた開示書と、基盤に使っているサービスの第三者認証です。「認証を取得しています」という説明を受けたときは、何に対する認証で、どこまでが範囲なのかを確かめると輪郭がはっきりします。

↑ このページの先頭へ

まずは、30分だけ話を聞かせてください。

今の記録の流れを伺うところからで大丈夫です。資料の準備は不要です。

精神科病院からメンタルクリニックまで、規模を問わず。院内の運用に合わせた調整もご相談ください。