薬局のレセコン、電子薬歴、オンライン資格確認の端末、電子処方箋の仕組みは、どれも患者の医療情報をつなぐ入口です。ひとたびランサムウェアに感染すると、処方箋の受付も薬歴の確認もできなくなり、地域の調剤が止まります。
厚生労働省は、医療機関と薬局が優先して取り組む事項をチェックリストにまとめ、薬機法にもとづく立入検査で薬局の取り組みを確認するとしています。令和8年6月には「医療情報システムの安全管理に関するガイドライン」が第7.0版に改定され、チェックリストも医療機関用と薬局用が統合された令和8年度版になりました。この記事では、薬局が令和8年度中に済ませておくことを項目の順に整理します。
1. 何が求められているか
| 資料 | 薬局にとっての位置づけ |
|---|---|
| 医療情報システムの安全管理に関するガイドライン 第7.0版(令和8年6月) | 医療情報システムの安全管理の基準。概説編・経営管理編・企画管理編・システム運用編に、保守委託機関編が加わった |
| 医療機関・薬局におけるサイバーセキュリティ対策チェックリスト(令和8年度版) | ガイドラインのうち優先して取り組む事項。薬機法にもとづく立入検査で確認される |
| 同チェックリストマニュアル | 各項目の考え方と確認の方法 |
| サイバー攻撃を想定したBCP策定の確認表(薬局用)と手引き | BCPに書くべき項目とその解説。医療情報システム部門等向けのBCPのひな形もある |
第7.0版の主な改定
厚生労働省の通知(産情発0629第1号、令和8年6月29日)は、主な改定として次の点を挙げています。
- 保守委託機関編の追加:すべてのサーバ(ソフトを入れてサーバとして使うパソコンなどを含む)のセキュリティ更新を委託(クラウドサービスの利用を含む)している医療機関等は、保守委託機関編を守ることで他の編も守れているとみなす
- パスワード:使い回しの禁止とアカウントロックの導入を追記し、「定期的な変更」の要件を削除
- 二要素認証:クライアント端末とサーバで対応することを明確にし、令和9年4月1日時点で対応が難しい場合は次のシステム改修での対応を認める
- クラウドサービス:積極的な活用を推進する旨を追記
2. チェックリストの19項目
令和8年度版の「医療機関・薬局確認用」の項目は次のとおりです。薬局向けに読み替えた例を右の列に付けます。
| 区分 | 項目 | 薬局での例 |
|---|---|---|
| 1 体制構築 | ① 医療情報システム安全管理責任者の設置 | 開設者または管理薬剤師が就く |
| 2 管理・運用 | ① サーバ・端末・ネットワーク機器の台帳管理 | レセコン、電子薬歴、資格確認端末、ルーター、VPN装置、分包機と連携するパソコン |
| ② リモート保守を利用している機器の有無を事業者に確認 | 保守用の回線や遠隔操作ソフトの有無 | |
| ③ 事業者から医療情報セキュリティ開示書(MDS/SDS)を提出してもらう | レセコン・電子薬歴の事業者ごと | |
| ④ 職種・業務別のアクセス権限(管理者権限の対象者の明確化) | 薬剤師・事務・パートの権限を分ける | |
| ⑤ 不要なアカウントの削除・無効化 | 退職者、応援の薬剤師の一時アカウント | |
| ⑥ セキュリティパッチの適用 | OS、ソフト、ネットワーク機器のファームウェア | |
| ⑦ パスワードは英数字混在の8桁以上(二要素認証を採用するまでは13桁以上) | 共用のパスワードを作らない | |
| ⑧ パスワードの使い回しの禁止 | 機器・サービスごとに別にする | |
| ⑨ USBメモリなど外部記録媒体の接続制限 | 私物の媒体を差さない | |
| ⑩ 不要なソフトウェア・サービスの停止 | 調剤と関係のないソフトを入れない | |
| ⑪ 端末のアプリケーションログイン時の二要素認証(または令和9年度以降の初回のシステム更改時に実装予定) | 更改時期を事業者と確かめる | |
| ⑫ サーバのOSログイン時の二要素認証(同上) | 同上 | |
| ⑬ アクセスログの管理 | 誰がいつ薬歴を開いたか | |
| ⑭ ネットワーク機器の接続元の制限 | VPN装置に接続できる相手を絞る | |
| 3 インシデントへの備え | ① 組織内と外部関係機関(事業者・厚生労働省・警察など)への連絡体制図 | 本部・店舗・保守事業者を含める |
| ② 業務を続けるのに必要な情報のバックアップと復旧手順の確認 | 薬歴、処方の履歴、在庫、患者の連絡先 | |
| ③ サイバー攻撃を想定したBCP | 紙の受付と調剤の手順 | |
| 4 規程類 | ① 1〜3の実施方法を運用管理規程などに定めている | 厚生労働省の運用管理規程の文例を参考にする |
チェックリストは、令和8年度中にすべての項目で「はい」にすること、「いいえ」の項目には令和8年度中の対応目標日を書くことを求めています。
3. 立入検査で見られること
チェックリストマニュアルによると、立入検査では次の点が確認されます。
- 医療機関・薬局確認用と事業者確認用のすべての項目に確認日と回答が記入されているか
- 台帳(2-①)、連絡体制図(3-①)、BCP(3-③)、規程類(4-①)は現物を確認する
- アクセスログは、立入検査の際に直接確認する可能性がある
マニュアルは、少なくとも年1回はチェックリストで点検すること、立入検査の前にも改めて確認することを求めています。事業者と保守契約を結んでいない場合、2-②と2-③の確認は求められませんが、保守管理の責任は薬局が負います。
事業者確認用の回収
事業者確認用は、保守契約を結んでいる事業者が「はい・いいえ・対象外」で記入します。「対象外」は保守契約の範囲外で、その項目の責任は薬局が負います。薬局はレセコン、電子薬歴、ネットワーク、オンライン資格確認の回線などで事業者が分かれていることが多いため、事業者ごとに回収し、どの項目が誰の担当かを一覧にしておきます。電子処方箋の導入時の構成は電子処方箋に薬局が対応する手順とあわせて確かめます。
4. 優先して取り組むこと
厚生労働省は、令和6年8月の事務連絡で、立入検査に用いるチェックリストの内容を含む「サイバー攻撃リスク低減のための最低限の措置」を示しています。
- パスワードを強固にし、使い回さない:攻撃を受けた医療機関で、推測しやすいパスワードや4桁のパスワードが見つかった例が挙げられています。工場出荷時の「Administrator」、単純な数字の並び、施設名や代表者名は危険な例とされています
- 外部との接続点を確かめる:閉じたネットワークと思っていても、把握していないVPN装置などの接続点がある場合があるため、事業者と一緒に確認します
- ネットワーク機器の更新を早く当てる:被害を受けた医療機関では、パッチやファームウェアの更新が行われていない例が多く確認されています
令和8年5月には、高性能なAIを悪用して脆弱性を探す攻撃が増えることを踏まえた注意喚起も出ています。VPN装置の更新と接続元の制限は、とくに急いで確かめます。
バックアップの世代管理
マニュアルは、重要なファイルを複数の方式で世代管理し、3世代目以降はオフライン(書き込みできない状態)にすることが望ましいとしています。日次で取るなら、3世代は3日分です。薬歴と処方の履歴が戻せないと、併用薬の確認ができなくなるため、実際に戻せるかを年に一度は試します。
BCPと連絡体制図
薬局用のBCP確認表と手引きが公表されています。レセコンが止まったときに、紙で処方箋を受け付け、調剤録と薬歴を後から入力する手順、患者への説明、近隣の薬局や処方元の医療機関への連絡を決めておきます。連絡体制図には、店舗、本部、保守事業者、厚生労働省、警察の連絡先を書きます。
5. 攻撃を受けたとき
厚生労働省は、サイバー攻撃やその疑い、医療情報システムの障害が起きた場合、速やかに厚生労働省(医療情報担当の参事官室)へ連絡するよう求めています。連絡先は厚生労働省の「医療分野のサイバーセキュリティ対策について」のページに載っています。患者の個人データの漏えい(おそれを含む)がある場合は、個人情報保護委員会への報告も必要です。
- 感染が疑われる端末はネットワークから切り離し、その後の扱いは保守事業者の指示に従う
- 発生日時、影響範囲、分かっている被害をまとめて報告する
- 調剤を続ける場合は、BCPの紙の手順に切り替える
管理薬剤師の業務の全体は管理薬剤師の業務と義務で整理しています。
6. 点検の手順
落とし穴
- 保守用のVPN装置の存在を店舗が知らない
- 共用のIDとパスワードを全員で使い、誰が操作したか分からない
- 応援の薬剤師や退職者のアカウントが残ったまま
- 事業者確認用を回収しておらず、「対象外」の項目を誰も担っていない
- 台帳・連絡体制図・BCP・規程類が、立入検査の時点で現物として存在しない
チェックリスト
- 医療情報システム安全管理責任者を決めている
- 機器の台帳があり、リモート保守の有無を事業者に確かめている
- アカウントを個人ごとに分け、不要なものを止めている
- パスワードの桁数と使い回しの禁止を守っている
- 二要素認証の実装時期を事業者と文書で確かめている
- バックアップを世代管理し、古い世代を書き込みできない状態で保管している
- 連絡体制図・BCP・運用管理規程がそろっている
- すべての事業者から事業者確認用を回収している
- 年1回、チェックリストで点検している
7. まとめ
- 令和8年度版チェックリストは医療機関用と統合され、19項目を令和8年度中にすべて「はい」にすることが求められている
- 立入検査では、台帳・連絡体制図・BCP・規程類の現物が確認される
- 最低限の措置は、強固なパスワード、外部接続点の確認、ネットワーク機器の更新
- バックアップは世代管理し、古い世代を書き込みできない状態で保管する
- 保守を任せていても、「対象外」の項目は薬局の責任になる
立入検査の時期と確認の方法は、所在地の保健所など薬局の許可権者の案内もあわせて確かめてください。
参考資料
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版(令和8年6月)」 https://www.mhlw.go.jp/stf/shingi/0000516275_00006.html
- 厚生労働省「『医療情報システムの安全管理に関するガイドライン第7.0版』の策定について」(産情発0629第1号、令和8年6月29日) https://www.mhlw.go.jp/content/10808000/001716656.pdf
- 厚生労働省「医療機関・薬局におけるサイバーセキュリティ対策チェックリスト(令和8年6月)」 https://www.mhlw.go.jp/content/10808000/001716185.pdf
- 厚生労働省「医療機関・薬局におけるサイバーセキュリティ対策チェックリストマニュアル」(令和8年6月) https://www.mhlw.go.jp/content/10808000/001716186.pdf
- 厚生労働省「【薬局用】サイバー攻撃を想定したBCP策定の確認表のための手引き」(令和6年6月) https://www.mhlw.go.jp/content/10808000/001266631.pdf
- 厚生労働省「医療機関等におけるサイバーセキュリティ対策の取組みについて」(令和6年8月1日事務連絡) https://www.mhlw.go.jp/content/10808000/001283914.pdf
- 厚生労働省「医療分野のサイバーセキュリティ対策について」 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/kenkou_iryou/iryou/johoka/cyber-security.html
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」 https://www.ppc.go.jp/personalinfo/legal/leakAction/