電子カルテのログイン、令和9年4月から「二要素認証」が原則です。
厚生労働省の「医療情報システムの安全管理に関するガイドライン」が第7.0版(令和8年6月公表)に改定され、二要素認証の求め方がはっきり書かれました。令和9年4月1日時点で動いていると見込まれる医療情報システムを、これから新しく入れる、または機器の入替えを伴う更改をするときは、原則として二要素認証を採用することとされています。令和8年9月にはQ&Aも公表されました。
二要素認証とは、どういうログインか
二要素認証は、「記憶しているもの(パスワードなど)」「持っているもの(ICカード、スマートフォンなど)」「体の特徴(指紋、静脈など)」の3つのうち、種類の違う2つを組み合わせて本人を確かめるやり方です。IDとパスワードを入れるだけのログインは、どれだけ長いパスワードにしても「記憶しているもの」1種類だけなので、一要素にとどまります。職員証のICカードをかざしてから暗証番号を入れる、という形が医療機関では一般的です。なお第7.0版のQ&A(令和8年9月公表)には、生体認証を使う場合はけが等で認証できなくなる場合に備えて代替手段を用意するように、と書かれています。
ガイドラインに書かれた期限
システム運用編の遵守事項には、「令和9年度(令和9年4月1日時点)時点で稼働していることが想定される医療情報システムを、今後、新規導入又は機器の入替等を伴うシステム更改をするに際しては、二要素認証を採用、又はこれに相当する対応を行うこと」とあります。対象は受付や診察室のクライアント端末と、データを置くサーバの両方です。クライアント端末は電子カルテなどアプリのログイン時に、サーバはOSのログイン時に実装する、と分けて書かれています。今あるシステムを今すぐ作り替えなさい、という話ではなく、これから入れ替えるときの条件が決まった、と読むのが正確です。
間に合わないときの扱いも書かれています
技術的な理由などで令和9年度までの対応が難しい場合は、「令和9年度以降、直近の次期の医療情報システムの更新までを期限とする」とされています。電子カルテやレセコンが二要素認証に対応していない場合は、次の更改のタイミングまで猶予がある、という整理です。したがって、あわてて今の機器を初期化したり、院内のネットワークをまとめて変えたりする必要はありません。
今のうちに確認しておきたいこと
まず、お使いの電子カルテ・レセコンが二要素認証に対応しているかどうかを、保守契約のあるシステム事業者に聞いてみてください。次の更改がいつごろの予定かも、あわせて聞いておくと見通しが立ちます。同じガイドラインには、IDの棚卸しをして退職者などの不要なIDを消すこと、複数のシステムでパスワードを使い回さないこと、一定回数ログインに失敗したらしばらく試せなくする仕組みを設けること、も書かれています。これらは費用をかけずに今日から着手できます。自院の機器がどこまで対応しているかの確認や、更改の段取りについては、アイジェイネットでもご相談を承っています。
出典・確認元
- 厚生労働省:医療情報システムの安全管理に関するガイドライン 第7.0版(令和8年6月) ↗
- 厚生労働省:医療情報システムの安全管理に関するガイドライン 第7.0版 システム運用編 ↗
- 厚生労働省:医療情報システムの安全管理に関するガイドライン 第7.0版 Q&A(令和8年9月) ↗
情報は確認日時点の内容です。最新の対象製品・手順・条件はリンク先でご確認ください。
編集方針・訂正について自分の環境について相談する ↗
