立入検査で見られるチェックリスト、令和8年度版になりました。
厚生労働省が令和8年6月29日付の通知で、医療機関と薬局に分かれていたサイバーセキュリティ対策チェックリストを1本に統合しました。本日時点で新しい発表があったわけではなく、6月末に公表された公式資料をもとに、院内で確認できることを整理します。
6月29日付で改定されました
厚生労働省は令和8年6月29日付の通知(医政参発0629第1号ほか)で、令和8年度版「医療機関・薬局におけるサイバーセキュリティ対策チェックリスト」と、その解説マニュアルを示しました。同じ日付で出された「医療情報システムの安全管理に関するガイドライン第7.0版」の策定に合わせた改定です。これまで「医療機関確認用」と「薬局確認用」に分かれていたチェックリストは、項目が共通であることから、この改定で1本に統合されました。本稿は新しい発表を伝えるものではなく、6月末に公表された資料の読み方を整理したものです。
4つのまとまりで、全19項目
中身は「体制構築」「医療情報システムの管理・運用」「インシデント発生に備えた対応」「規程類の整備」の4つに分かれ、合わせて19項目です。最初は医療情報システム安全管理責任者を置いているか、最後は管理・運用の各項目の実施方法を運用管理規程等に定めているか、という項目です。チェックリストの冒頭には「立入検査時、本チェックリストを確認します」「令和8年度中にすべての項目で『はい』にマルが付くよう取り組んでください」と書かれており、「いいえ」の場合は令和8年度中の対応目標日を書く欄があります。まずは印刷して、答えられる項目から埋めてみるのが早道です。
受付や事務室でも確認できること
専門知識がなくても答えられる項目がかなりあります。サーバ・端末・ネットワーク機器の台帳があるか。退職者や使っていないアカウントを消しているか。パスワードは英数字を混ぜた8桁以上か(二要素認証を採用するまでの期間は13桁以上とされています)。同じパスワードを使い回していないか。USBメモリなど外部記録媒体の接続を制限しているか。更新プログラムを当てているか。二要素認証はOSログインとアプリケーションログインが対象ですが、「令和9年度以降の初回のシステム更改時に実装予定である」という回答でもよいとされています。今すぐ全部入れ替える話ではありません。
ベンダーと分担する項目もあります
チェックリストには事業者(ベンダー)が記入する面もあり、そちらは「はい・いいえ・対象外」の3択です。「対象外」は保守契約の範囲外という意味で、その項目の責任は医療機関・薬局側が負うと明記されています。どこまでが契約に含まれるかを一度そろえて確認しないと、双方が「相手がやっている」と思ったまま空白が残ります。リモートメンテナンスをしている機器の有無や、MDS/SDS(医療情報セキュリティ開示書)の提出も項目です。設定の変更や機器の入れ替えはご自身の判断で急がず、電子カルテ・レセコンのベンダーや保守の担当者と一緒に進めてください。どこから手を付けるかの整理や、保守契約の範囲の棚卸しは、私たちアイジェイネットにもご相談いただけます。
出典・確認元
- 厚生労働省:令和8年度版 医療機関・薬局におけるサイバーセキュリティ対策チェックリスト ↗
- 厚生労働省:令和8年度版 医療機関・薬局におけるサイバーセキュリティ対策チェックリストマニュアル~医療機関・薬局・事業者向け~ ↗
- 厚生労働省:「医療情報システムの安全管理に関するガイドライン第7.0版」の策定について(令和8年6月29日付 産情発0629第1号) ↗
情報は確認日時点の内容です。最新の対象製品・手順・条件はリンク先でご確認ください。
編集方針・訂正について自分の環境について相談する ↗
