厚生労働省の「医療情報システムの安全管理に関するガイドライン」は、2026年10月時点で第7.0版が現行版です。令和8年6月29日の通知で策定され、概説編・経営管理編・企画管理編・システム運用編に保守委託機関編を加えた5編で構成されています。検索上位にはまだ第6.0版(令和5年5月)を前提にした解説が残っているので、版の確認から入ってください。本記事では、5編それぞれを誰が読み、何を整えるのかを一次資料に沿って整理しました。あわせて医療情報システム安全管理責任者と企画管理者の役割分担、運用管理規程などの規程類とシステム運用編の技術的対策の対応表、自院で整える範囲と委託先に委ねる範囲の線引きまでを扱います。第7.0版で変わった個別の要件は3省2ガイドラインと第7.0版の改定点を整理した記事に分けて書いています。
まとめ:安全管理ガイドライン第7.0版で医療機関が最初に決める3つの事項
- 現行版は第7.0版です。厚生労働省の第7.0版の掲載ページに5編の本文、Q&A(令和8年9月)、チェックリスト、運用管理規程文例がまとまっています。第6.0版の資料で規程を作り直すのは避けてください。
- 最初に決めるのは「どの編を読む施設か」です。すべてのサーバのセキュリティアップデート責任を事業者に委託し、その旨が契約書や約款に書かれていれば、概説編と保守委託機関編の2編で足ります。1台でも自院管理のサーバが残るなら、5編側の対応になります。
- 次に、医療情報システム安全管理責任者を置きます。保守委託機関編は「必ず設置すること」と書いており、小規模施設では院長が兼ねる形も想定されています。
- 規程類は方針・規程・規則・マニュアルの4層で整えます。規程は企画管理者が起案して経営層が承認し、技術的な規則とマニュアルはシステム運用担当者に作成を任せる分担です。
- ガイドライン自体に罰則はありません。ただし医療法に基づく立入検査ではこのガイドラインが参照されるため、未対応の項目は指摘対象になります。
安全管理ガイドラインの位置づけと対象範囲・罰則と立入検査の関係
中身を読む前に、この文書が何を根拠に、どこまでを対象にしているのかを押さえます。対象の読み違いは、規程の作り直しに直結します。
平成17年3月の初版から第7.0版まで改定が続いてきた根拠法と経緯
このガイドラインは、個人情報保護法とe-文書法への対応を直接の目的として、平成17年3月に初版が策定されました。第7.0版の概説編は、技術の進展と制度改定に合わせて改定を重ねてきたと説明しています。第7.0版では根拠法にサイバーセキュリティ基本法が加わりました。
ただし概説編は、同法の対象は重要インフラ事業者であり、ガイドラインの対象医療機関と必ずしも一致しないと注記しています。第6.0版から第7.0版への改定は、保守委託機関編の新設、二要素認証の対象の明確化、パスワードの定期変更要件の削除などです。個別の要件は上で紹介した改定点の記事で扱っているので、本記事では5編の読み方に絞ります。
対象となる医療機関等・医療情報・システムの範囲と会計システムの除外条件
概説編が挙げる「医療機関等」は、病院、一般診療所、歯科診療所、助産所、薬局、訪問看護ステーション、介護事業者、医療情報連携ネットワーク運営事業者などです。対象文書は医療情報を含む文書全般で、法定の保存義務があるかどうかは問われません。紹介状の控えや院内の検討資料も対象に入ります。
見落とされやすいのがシステムの範囲です。事業者から提供されたシステムだけでなく、医療機関が自ら開発・構築したシステムも含まれます。システム運用編は、表計算ソフトのマクロや簡易データベースで作ったものまで例に挙げています。逆に、医療情報を含まず患者への費用請求だけを扱う会計・経理システムは対象外です。患者に渡してPHRアプリなどで本人が管理する情報も、ガイドラインの対象から外れます。
ガイドライン自体に罰則はなくても医療機関が立入検査で指摘を受ける理由
令和8年9月のガイドラインQ&Aは、罰則の有無について「本ガイドライン自体に独立した罰則はありません」と答えています。一方で、ガイドラインに反する状態はe-文書法、個人情報保護法、医療法などの義務を満たしていないと評価される可能性があるとも書いています。
実務で効くのは立入検査です。医療法第25条第1項に基づく立入検査要綱では、サイバーセキュリティ確保の「必要な措置」についてこのガイドラインとチェックリストを参照するとされています。医療法施行規則第14条第2項は、病院・診療所・助産所の管理者にサイバーセキュリティ確保の措置を義務づけました。罰則がないから後回しにしてよい、という判断は成り立ちません。Q&Aは、遵守していても法的責任が当然に免除されるわけではないとも明記しています。
概説編・経営管理編・企画管理編・システム運用編・保守委託機関編の読み手
5編は内容の難易度ではなく、読み手の役割で分かれています。自院の誰がどの編を受け持つかを、最初の打ち合わせで割り振ってください。
医療機関で読む5編の想定読者と章立て・作成時期を1枚に並べた対照表
各編の想定読者と主な章を、第7.0版の本文から抜き出して並べました。
| 編 | 想定読者 | 主な中身 | 作成時期 |
|---|---|---|---|
| 概説編 | 全読者 | 対象範囲・前提・編の選び方 | 令和8年6月 |
| 経営管理編 | 経営層 | 責任・リスク評価・事業者選定 | 令和8年6月 |
| 企画管理編 | 企画管理者 | 体制・規程・証跡など16章 | 令和8年5月 |
| システム運用編 | システム運用担当者 | 技術的対策など18章 | 令和8年6月 |
| 保守委託機関編 | 医療機関管理者・担当者 | 委託前提の遵守項目と別紙 | 令和8年6月公表 |
分量の偏りに注意が要ります。PDFのページ数は経営管理編が21ページなのに対し、企画管理編は59ページ、システム運用編は51ページです。経営層が経営管理編だけを読み、残り110ページを1人の事務長に押しつける体制では回りません。企画管理編とシステム運用編は、少なくとも別の担当者に割り当てるべきです。
保守委託機関編を選べる施設の委託条件と5編側へ戻る2つの場面
保守委託機関編の対象は、すべてのサーバのセキュリティアップデート責任を事業者に委託している医療機関等です。概説編の図3-1は、この責任が契約書・約款・サービスレベル合意書に書かれている場合に限って「YES」を選べると定めています。Q&Aの回答でも、規模だけで判断するものではないという説明です。病床数が多くても、全サーバを委託できていれば対象になります。
5編側へ戻るのは、電子カルテのアプリを院内のPCにインストールして処理が完結する運用が残っている場合と、自院で構築したシステムがある場合です。前者のPCは「サーバ」に数えられます。判定の細かい手順と別紙の読み方は、保守委託機関編の適用範囲を扱った解説で詳しく整理しています。
医療情報システム安全管理責任者と企画管理者・システム運用担当者の役割分担
ガイドラインの遵守事項は、主語が「経営層」「企画管理者」「システム運用担当者」に書き分けられています。この3者と安全管理責任者の関係を整理します。
経営管理編の遵守事項で院長・理事長に最終責任として残る決定と承認の範囲
経営管理編の第1章には17項目の遵守事項が並びます。安全管理の文書化(③)、管理責任を果たすための組織体制の整備(⑤)、定期報告の受領と組織内監査(⑥)、委託時の責任分界の書面化(⑮)などです。Q&Aによれば、経営管理編全体では第1章17項目、第2章7項目、第3章19項目が経営層の統制事項として示されています。
この編が経営層に求めているのは、作業ではなく決定と承認です。第1.3.1節は、委託先の過失で起きたインシデントでも医療機関は責任を免れないと書いています。予算と人員の確保について、経営管理編は安全管理対策を「コスト」ではなく「投資」と捉えるよう求めました。非常時の業務継続も経営層の遵守事項に入っており、BCPの整備と訓練は第3.4.1節に置かれています。
企画管理者の業務範囲と情報システム管理委員会を置くかどうかの判断
企画管理編の第3章は、企画管理者を「医療情報システムの安全管理を行うために必要な運用管理の管理責任者」と定義しています。業務は、経営層の判断を支える資料の作成と報告、そして日常的な安全管理の2つです。遵守事項⑧は、安全管理の責任を担う者の位置づけ・業務範囲・権限を明確にし、経営層の承認を得ることを求めています。
複数の部門がある医療機関には、情報システム管理委員会やセキュリティ委員会の設置が求められます。委員会を置かない規模でも、システムの導入や変更には経営層か医療情報システム安全管理責任者の承認を通す仕組みが必要です。企画管理編は、部門が独自に調達した機器や回線がシャドーITになり、攻撃の起点になった事案に触れています。新しいシステムに保守回線が要る場合は、院内で集約した回線を使える事業者を選ぶよう書かれています。
小規模診療所で院長が安全管理責任者を兼ねる場合の規程の書き方
保守委託機関編は第4.1節で「医療情報システム安全管理責任者を設置すること」を遵守項目に挙げ、医療機関等において必ず設置するよう求めています。同じ箇所で、小規模医療機関では院長などの経営層が担うことも十分想定されるとしています。兼任は認められているので、問題は兼任を規程にどう書くかです。
厚生労働省の運用管理規程文例には、小規模病院・診療所向けの文例が用意されています。「当クリニックに運用責任者、個人情報保護責任者及びシステム管理者を置き、院長をもってそれに充てること」という一文です。続けて、院長が必要な場合はシステム管理者を別に指名できる旨を置きます。兼任の明記と委任の余地を1条にまとめておくと、事務長や外部の担当者に実務を任せたときも規程を書き換えずに済みます。
運用管理規程ほか規程類とシステム運用編の技術的対策を結ぶ対応表
ガイドラインは「規程を整備すること」と書きますが、どの章がどの文書に対応するかは一覧になっていません。ここを自院用に引き直すのが、整備作業の大半を占めます。
院内文書の方針・規程・規則・マニュアルの4層と承認者・作成者の違い
企画管理編の第4章は、文書を方針・規程・規則・マニュアルの4層で整理しています。方針は医療機関としての基本姿勢です。その方針を運用に落とすルールのうち、特に重要なものが規程になり、企画管理者が起案して経営層が承認します。
規則は規程を踏まえた通常時の運用ルールです。組織的な対応の規則は企画管理者が自ら作り、技術的な対応の規則は担当者に策定権限を移します。マニュアルと各種資料は、システムの全体構成図、ネットワーク構成図、各システムの担当責任者一覧などを含み、最新の状態に保つのは担当者の役割です。古い手順書が残ると脆弱性が残存すると、システム運用編の第2章は警告しています。
企画管理編の章と整える規程・システム運用編の技術対策の対応表
企画管理編の章ごとに、整える規程の例と、対になるシステム運用編の章を並べました。規程名は企画管理編4.2節の例示に合わせています。
| 企画管理編の章 | 整える規程の例 | システム運用編の対応章 |
|---|---|---|
| 3章 体制と責任・権限 | 組織規程・委員会規程 | 2章 規程類と文書体系 |
| 7章 人的管理 | 個人情報保護規程 | 10章 事業者の保守対応 |
| 8章 情報管理 | 情報管理に関する規程 | 7章 持出し・破棄 |
| 9章 資産管理 | 資産管理に関する規程 | 8章 利用機器の管理 |
| 10章 点検・監査 | 監査に関する規程 | 17章 証跡レビュー・監査 |
| 11章 非常時とBCP | 運用管理規程の非常時条項 | 11章 運用管理・12章 物理 |
| 12章 サイバーセキュリティ | 対応計画(規程に準じる) | 13章 ネットワーク・18章 |
| 13章 認証等及び権限 | 人事・権限規程 | 14章 認証・認可 |
表のうち先に手を付けるべきなのは13章の行です。人事・権限規程は職員の入退職とアカウントの発行・削除を結びつけるため、規程がないまま技術的な認証だけ強化しても、退職者のアカウントが残ります。外部の保守要員も同じ扱いです。Q&Aは、保守要員の離職や担当替えに合わせてアカウントを速やかに削除・無効化できるよう、事業者に報告を義務づける体制を求めています。
運用管理規程文例の付表1〜3を規模区分A・B・Cで使い分ける手順
運用管理規程文例は、一般管理(付表1)、電子保存(付表2)、外部保存(付表3)の3表で構成されています。各行に「A:規模を問わない」「B:大・中規模病院」「C:小規模病院・診療所」の区分が付いているのが使いどころです。
- 付表1の11項目(総則、管理体制、責務、一般管理、業務委託、情報機器、外部機関との連携、非常時、教育、監査、その他)から、自院の区分に合う行だけを抜き出す
- 電子カルテで診療録を保存しているなら、付表2の真正性・見読性・保存性・相互運用性の行を追加する
- クラウドや外部の保存先を使っているなら、付表3の契約終了時の扱いと患者への説明の行を追加する
- 文例の「○○病院」「毎年X回」を自院の名称と実際の頻度に置き換え、経営層の承認を取る
手順4の頻度は、実際に回せる数字を書いてください。監査を年4回と書いて年1回しか実施していなければ、規程と実態の食い違いそのものが立入検査での指摘になります。
システム運用編の技術的対策を委託先と分担するときの確認資料と書面化
技術的対策の多くは、実際には事業者が実施しています。医療機関側の仕事は、実施状況を資料で確かめて書面に残すことです。
クライアント側・サーバ側・インフラ・セキュリティの4区分と委託の範囲
システム運用編の第6章は、技術的対策をクライアント側、サーバ側、インフラ、セキュリティの4区分で体系化しています。クライアント側は持出しや利用機器の管理、サーバ側はソフトウェアの要求事項や事業者の保守対応、インフラは物理的対策とネットワーク、セキュリティは認証・認可や証跡のレビューです。
委託の範囲はサービスの類型で変わります。SaaSならアプリケーション層以下を事業者が管理し、医療機関に残るのはデータの管理とアカウント管理などの限られた権限です。IaaSの場合に事業者へ委ねられるのはインフラ部分なので、その上で動かすOSやアプリケーションの管理は、一般に利用者側の責任として残ります。同じ「クラウド」でも、残る作業量は類型ごとに大きく違います。
MDS/SDSとサービス仕様適合開示書で委託先の対応状況を確かめる手順
システム運用編の第3章は、事業者から機能仕様とその正確性を示す資料を出させ、確認することを求めています。医療機関側で使う資料としては、次の2種類が挙げられます。1つは厚生労働省標準規格HS040の「製造業者/サービス事業者による医療情報セキュリティ開示書(MDS/SDS)」です。もう1つは、2省ガイドライン第2.0版の別紙1にあるサービス仕様適合開示書とSLA参考例です。
受け取った資料は、自院のリスク評価との差を見るために使います。「いいえ」や記載のない項目は、医療機関側で担うか、契約で事業者に追加させるかを決めて書面に残してください。保守作業については、作業前の申請と終了後の報告を事業者に出させ、医療情報システム安全管理責任者が承認する運用がQ&Aで示されています。事業者がプライバシーマークやISMS認証を持っていても、それだけで技術的対策の分担が決まるわけではありません。認証の違いはPマークとISMSの違いを比較した記事で整理しています。
自院で規程と技術対策を整える場面と外部へ委ねる場面の判断基準
ここは条件で言い切れます。施設の構成と人員で、着手する順番が決まります。
規程から着手すべき医療機関と技術対策から着手すべき医療機関の分かれ目
電子カルテがSaaSで、院内に自院管理のサーバがない診療所は、規程から着手してください。技術的対策の大半は事業者側にあるので、医療機関がやるべきことは安全管理責任者の設置、運用管理規程の整備、MDS/SDSの取り寄せと確認に集約されます。この規模でサーバ監視ツールの導入や院内ネットワークの再設計から始めるのは、優先順位として逆です。
反対に、院内にオンプレミスのサーバがあり、専任のシステム担当者がいない病院は、技術対策から着手します。具体的には、サーバの台帳化と、セキュリティアップデートを誰が実施するかの確定です。規程を先に整えても、パッチを当てる人が決まっていなければ規程は空文になります。担当者を置けないなら、更新責任を事業者に移す契約へ切り替えるほうが、保守委託機関編の対象にもなり得るため負担は軽くなります。
院内で自作した集計ツールや部門システムが残る場合に起きる失敗
見落とされがちなのが、職員が表計算ソフトのマクロや簡易データベースで作った患者一覧や集計ツールです。ガイドラインはこれらも医療情報システムに含めるため、1つでも残っていれば保守委託機関編の対象から外れ、システム運用編の遵守事項に戻ります。作った職員が異動すると、アカウント管理もバックアップも誰も見ていない状態になります。企画管理編の第9章が情報機器の台帳管理を求めているのは、こうした管理外の資産を洗い出すためです。
この場合の選択肢は3つです。廃止できるなら廃止する。電子カルテや部門システムの標準機能で代替できるなら移す。業務上どうしても必要なら、認証・ログ・バックアップを備えた形で作り直し、保守を委託できる状態にする。3つ目を選ぶ場合、当社の医療機関向けシステム開発では、ガイドラインの技術的対策を要件に組み込んだうえで既存システムとの連携まで設計しています。院内システム全体の構成と見積もりの考え方は、医療情報システムの種類と構成を解説した記事を参照してください。
よくある質問
ガイドラインへの対応を始める段階で多い質問をまとめました。
医療情報システムの安全管理に関するガイドラインの最新版はどれですか?
2026年10月時点の最新版は第7.0版です。厚生労働省が令和8年6月29日付の通知(産情発0629第1号)で策定を周知しました。概説編・経営管理編・システム運用編・保守委託機関編が令和8年6月、企画管理編が令和8年5月の作成で、ガイドラインQ&Aは令和8年9月に更新されています。第6.0版は令和5年5月の版で、現在は旧版です。版ごとに掲載ページのURLが分かれているため、検索結果から開いたページの版数を必ず確認してください。
医療情報システム安全管理責任者は誰がなればよいですか?
資格要件は定められていません。保守委託機関編は、医療機関等において必ず設置するよう求めたうえで、小規模医療機関では院長などの経営層が担うことも十分想定されるとしています。複数の部門がある病院では、経営層が任命する形で、企画管理者と同じ人を充てるか別に置くかを決めるのは自院です。誰を充てるにしても、業務範囲と権限を規程に書いて経営層の承認を取ることが企画管理編の遵守事項になっています。
小規模な診療所でもすべての編を読む必要がありますか?
すべてのサーバのセキュリティアップデート責任を事業者に委託しており、その旨が契約書・約款・SLAに書かれていれば、概説編と保守委託機関編の2編への対応でガイドラインを遵守しているとみなされます。ただし判定の基準になるのは、規模ではなく委託の状態です。院内PCに電子カルテのアプリを入れて処理が完結している場合や、職員が自作したツールがある場合は、5編側の対応になります。
ガイドラインに従わないと罰則はありますか?
ガイドライン自体に独立した罰則はありません。ただしQ&Aは、ガイドラインに反する状態がe-文書法、個人情報保護法、医療法などの義務を満たしていないと評価される可能性があると説明しています。医療法に基づく立入検査ではガイドラインとチェックリストが参照されるため、指摘を受けることがあります。処分や罰則については、違反した法令と事実関係に応じた個別の判断です。
二要素認証はいつまでに導入しなければなりませんか?
第7.0版のシステム運用編は、令和9年4月1日時点で稼働していることが想定されるシステムについて、新規導入や機器の入替えを伴う更改の際に二要素認証か、それに相当する対応を求めています。稼働中のシステムを直ちに改修せよという書き方ではありません。対象はクライアント端末のアプリケーションログインとサーバのOSログインです。二段階認証や多要素認証との言葉の違いは二段階認証・二要素認証・多要素認証の違いを整理した記事で説明しています。
関連記事
- 3省2ガイドラインとは?第7.0版の改定点と3省3ガイドラインとの違い:第7.0版で変わった要件と立入検査のチェックリストを扱っています。
- 医療情報システムとは?種類・構成と安全管理ガイドライン第7.0版対応、SS-MIX2とFHIR接続の実務【2026年版】:院内システムの構成と発注の判断を整理しています。
- 情報システム担当者が最初に押さえるべきIT-BCPの定義と通常BCPとの本質的な違い:非常時対応の計画づくりを補います。
- 医療DXとは?定義・3本柱・2026年度改定から進め方と受託開発の判断まで解説:医療DX政策の全体像を確認できます。
- 電子カルテとは?種類・機能一覧と比較軸・標準仕様対応の判断を解説【2026年】:電子カルテ製品の選び方をまとめています。