テックブログ

医療情報の安全管理で、院内に用意する規程は何か

目次
  1. 組織の側に求められること
  2. 実際に、どんな文書を作るのか
  3. 「作って終わり」にならない仕組みが要る
  4. 事故が起きたときの手順を、先に決める
  5. データの廃棄まで、手順に含める
  6. 医療機関の側の負担を、どう減らすか

医療情報の安全管理というと、暗号化やアクセス制御といった技術の話が思い浮かびます。ところが実際にチェックシートで問われる項目の多くは、技術ではなく組織の話です。

責任者は誰か。規程はあるか。リスクを評価しているか。職員を教育しているか。ここはどれだけ堅牢なシステムを入れても満たせません。

組織の側に求められること

厚生労働省のガイドラインが「企画管理」として求めているのは、おおよそ次の4つです。

  • 体制 — 情報セキュリティの責任者と役割分担が決まっていること
  • 規程 — 守るべき手順が文書になっていること
  • リスクアセスメント — 何が起こりうるかを定期的に評価し、記録していること
  • 教育 — 職員に周知し、定期的に研修していること

このうちリスクアセスメントと教育は「やっていること」ではなく「記録が残っていること」が問われます。実施していても記録がなければ、外から確認できないためです。

実際に、どんな文書を作るのか

MENTRAが整備している規程を例に挙げると、次のような構成になります。

  • 情報セキュリティ管理規程 — 体制と責任、基本方針
  • 情報システム運用・保守規程 — 日々の運用手順、変更管理
  • インシデント対応規程 — 事故の検知から封じ込め・復旧・報告まで
  • 外部送信・外部AIサービス利用に関する取扱規程 — 外部に情報を出すときの条件
  • 委託先管理台帳 — 委託先ごとの認証状況と確認の記録
  • 外部AI委託先 データ保護確認チェックリスト — 委託先を確かめるための様式
  • リスクアセスメント実施記録 — 年次の評価の記録
  • セキュリティ教育・研修資料 — 職員向けの教材
  • 秘密保持誓約書の雛形
  • 患者向けの説明と同意の案

並べると多く見えますが、それぞれの役割ははっきり分かれています。 方針を決める文書、手順を定める文書、実施を記録する文書、外部に説明する文書。この4種類だと考えると整理しやすくなります。

種類 何のための文書か 上の一覧でいうと
方針を決める 体制と責任、守る対象を決める 情報セキュリティ管理規程
手順を定める 平常時と事故時の動き方を、起きる前に決めておく 情報システム運用・保守規程/インシデント対応規程/外部送信・外部AIサービス利用に関する取扱規程
実施を記録する やったことを、外から確認できる形で残す リスクアセスメント実施記録/委託先管理台帳/外部AI委託先 データ保護確認チェックリスト
外部に説明する 患者さん・職員・委託先に、条件を示す 患者向けの説明と同意の案/秘密保持誓約書の雛形/セキュリティ教育・研修資料

「作って終わり」にならない仕組みが要る

規程を整備するときの落とし穴が、作った時点が最も新しく、その後は古くなる一方という点です。

ガイドラインは改定されます。使っているクラウドサービスも変わります。職員も入れ替わります。1年前の規程は、1年ぶん実態からずれています。

だからMENTRAでは、リスクアセスメントを年次で実施・記録し、委託先の認証状況も年次で見直す運用にしています。見直す時期を決めておかないと、「気づいたときには3年前のまま」になります。

教育・研修も年1回以上と決めています。頻度を決めていないものは、忙しい年に飛びます。

事故が起きたときの手順を、先に決める

インシデント対応規程は、平常時に読まれない文書です。だからこそ、起きてから考えないで済む形にしておく必要があります。

必要なのは、検知したあとの流れです。誰に上げるか、どう封じ込めるか、どう復旧するか、そしてどこへ報告するか。個人情報の漏えいがあった場合の個人情報保護委員会への報告と、患者さんご本人への通知は、期限も含めて法令で定められています。

この流れを事故のさなかに調べることになるのが、最も避けたい状態です。

データの廃棄まで、手順に含める

見落とされやすいのがデータの廃棄です。不要になったデータを、復元できない形で削除し、削除したことの記録を残す。 さらにクラウド委託先側での削除の確認まで含めて、手順にしておきます。

「消したつもり」と「消えたことを確認した」は別のことです。

医療機関の側の負担を、どう減らすか

ここまでの内容は、本来は医療機関の側で整備するものです。ただし現実には、中小規模の医療機関で、これを一から作るのは大きな負担になります。

MENTRAでは、対応状況をまとめた開示書と、責任分界を明確にした文書をご用意しています。院内で用意すべき部分と、当社が担う部分を分けてお示しできるので、ゼロから考える必要はありません。

体制と技術の全体像はセキュリティの考え方にまとめています。院内の規程整備でどこから手を付けるべきか迷っている段階でも構いません。現状の棚卸しだけでも歓迎です。 お問い合わせからお気軽にどうぞ。


参考(原典)

(本記事は2026年9月8日時点の情報にもとづいています)

↑ このページの先頭へ

まずは、30分だけ話を聞かせてください。

今の記録の流れを伺うところからで大丈夫です。資料の準備は不要です。

精神科病院からメンタルクリニックまで、規模を問わず。院内の運用に合わせた調整もご相談ください。