「パソコンの様子がおかしい」。そのとき院外のどこへ連絡するか、決まっていますか。
ウイルスを検知した、ファイルが急に開けなくなった。院内では誰に言うかが決まっていても、院外のどこへ連絡するかまでは決めていない施設が少なくありません。本日新しく公表されたニュースではなく、厚生労働省「医療分野のサイバーセキュリティ対策について」のページ、厚生労働省委託事業のポータルサイトMIST、個人情報保護委員会の公表内容に基づく、トラブル予防のための実務解説です。連絡先を1枚の紙にまとめておくところまでを整理しました。
もとにした資料と、この記事の位置づけ
今日もとにしたのは3つの公式ページです。厚生労働省の「医療分野のサイバーセキュリティ対策について」、厚生労働省の委託事業が運営する「医療機関向けセキュリティ教育支援ポータルサイト」(MIST)の「インシデントかも?」、そして個人情報保護委員会の「漏えい等の対応とお役立ち資料」。いずれも本日新しく公表されたものではなく、すでに公開されている資料です。平常時に読んでおく話としてお読みください。何か起きてから調べ始めると、いちばん時間を使いたくない場面で時間を使うことになります。
厚生労働省への連絡は「疑い」と「障害」も含む
厚生労働省のページには、「医療情報システムの安全管理に関するガイドライン」では、医療機関等がサイバー攻撃を受けた(疑い含む)場合等や医療情報システムの障害等の際には、厚生労働省等の所管省庁への連絡等、必要な対応を行うことを示している、と書かれています。連絡先として掲載されているのは、医政局・医療情報担当参事官室、電話03-6812-7837、メールは「igishitsu」に続けて@mhlw.go.jp(ページでは迷惑メール防止のため一部が記号に置き換えられています)です。報告時の留意点として、インシデントの概要(発生日時、影響範囲、判明している被害状況等)を簡潔にまとめてほしい、とあります。「攻撃だと確定してから」ではなく、疑いの段階やシステムの障害も含まれている点が、見落とされやすいところです。
「これはインシデントなのか」を相談できる窓口もある
攻撃かどうか判断がつかない段階で省庁に電話するのはためらう、という声はもっともです。そのための窓口もあります。MISTの「インシデントかも?」のページでは、フォームから問い合わせができます。例として挙げられているのは「パソコンの動きがおかしい」「セキュリティソフトでウイルスを検知した」「ファイルが意図せず暗号化されてしまった」「Webサイトが改ざんされた」。入力するのは医療機関名称、郵便番号、メールアドレス、問い合わせ内容の4つです。問い合わせ内容は統計データに使用し、病院名やインシデント内容を事前の許可なく公開することはない、とページに明記されています。
患者さんの情報が絡むときと、院内で今日できること
忘れやすいのが個人情報保護委員会です。同委員会のページでは、要配慮個人情報が含まれる個人データの漏えい等(又はそのおそれ)が、報告が義務づけられる場合の1つめに挙げられています。要配慮個人情報には病歴、健康診断その他の検査の結果、診療・調剤情報が含まれ、例として「病院における患者の診療情報や調剤情報を含む個人データを記録したUSBメモリーを紛失した場合」が示されています。人数の多少にかかわらず対象になり得る、ということです。報告の期限は「発覚したら、まずは速やかに報告してください」とされ、不正な目的で行われたおそれがある場合は発覚日から60日以内と書かれています。院内で今日できるのは、これらの連絡先を1枚の紙にまとめ、受付と事務室に置いておくことです。あわせて、気づいたのが誰であってもまず院内の誰に伝えるかを決め、そのときパソコンの電源を切るのか、ケーブルを抜くのか、何もせずに待つのかを、保守を委託している事業者と事前に相談しておいてください。手順が決まらないうちに現場判断で機器を初期化すると、復旧も原因の確認も難しくなります。連絡先一覧の作成や、保守事業者との連絡手順の整理は、アイジェイネットでもご相談を承っています。
出典・確認元
- 厚生労働省:医療分野のサイバーセキュリティ対策について ↗
- 厚生労働省委託事業 MIST(医療機関向けセキュリティ教育支援ポータルサイト):インシデントかも? ↗
- 個人情報保護委員会:漏えい等の対応とお役立ち資料 ↗
情報は確認日時点の内容です。最新の対象製品・手順・条件はリンク先でご確認ください。
編集方針・訂正について自分の環境について相談する ↗
