人手不足な医療施設のための遠隔画像診断メディア Remorepo
人手不足な医療施設のための遠隔画像診断メディア Remorepo » 遠隔画像診断サービスの基礎知識 » 遠隔画像診断のインシデント対応

遠隔画像診断のインシデント対応

病院・診療所・助産所の管理者には、医療の提供に著しい支障を及ぼすおそれがないように、サイバーセキュリティを確保するために必要な措置を講じることが医療法施行規則第14条第2項で求められています。遠隔画像診断を外部に委託している場合、攻撃や障害の影響は自院のシステムだけでなく、画像の送受信や読影そのものにも及びます。ここでは、遠隔画像診断を委託している医療機関がインシデントに直面したときの初動、連絡・報告先の整理、読影が止まった場合の考え方を解説します。

遠隔画像診断で想定しておきたい3つの場面

遠隔画像診断のインシデントは、どこで起きるかによって動き方が変わります。大きく分けると、次の3つの場面が考えられます。

1つ目は、自院のシステムやネットワークが被害を受ける場面です。2つ目は、委託先の事業者側で攻撃や情報漏えいが発生する場面です。3つ目は、攻撃ではなくても、回線やシステムの障害で画像が送れない、レポートが届かない場面です。

厚生労働省のガイドライン第7.0版(保守委託機関編)には、VPN機器をはじめ外部ネットワークとの接続点となる機器の脆弱性が管理されず、サイバー攻撃の起点となる事案が頻発していると記載されています。院外との通信を前提とする遠隔画像診断では、この接続点が自院と事業者の双方にあるため、どちらで起きても影響が波及しやすい構造です。過去の医療機関の被害事例については、別の記事でまとめています。

遠隔読影の導入に必要な
サイバーセキュリティ対策についての詳細

発生直後の動き方

インシデント発生時の初動は、日本医師会の実践ガイドで「発見・報告」「被害拡大防止・二次被害抑止」「調査・情報整理」「通知・連絡・公表等」の4段階に整理されています。インシデントの兆候や被害の事実を確認したら、まず速やかに経営者や責任者へ報告し、インシデント対応体制の構築と並行して、被害の拡大や二次被害を防ぐ応急処置に進む流れです。

被害拡大防止の具体策として、ガイドライン第7.0版(保守委託機関編)では、ネットワークの切断、機器の隔離、システムの停止、バックアップからの復元などが挙げられています。なお、クラウドサービスを利用している場合や運用を委託している場合は、バックアップの復元などを事業者に依頼する形になることが想定されています。

遠隔画像診断では、院外との接続点が対処の対象になることが多いと考えられます。そのため、どの回線や機器を誰が止められるのか、止めた場合に読影の依頼がどうなるのかを、平時のうちに事業者と確認しておく必要があります。

どこに連絡・報告するか

報告先は、相手によって根拠も内容も異なります。サイバー攻撃を受けた、またはその疑いがある場合、ガイドライン第7.0版(経営管理編)は、早急に厚生労働省、都道府県警察、その他の所管官庁に報告し共有することを求めています。共有することで、被害の拡大を防ぎ、復旧の対策を講じやすくなるためとされています。

連絡・報告先主な根拠押さえておきたい点
厚生労働省・都道府県警察・所管官庁ガイドライン第7.0版(経営管理編・保守委託機関編)、チェックリストマニュアルサイバー攻撃を受けた、またはその疑いがある場合や、医療提供体制に支障が生じるおそれがある場合が対象。連絡先は連絡体制図に明記しておく
個人情報保護委員会個人情報保護法第26条要配慮個人情報(診療情報を含む)の漏えい等(またはそのおそれ)や、不正アクセスなど不正の目的による漏えい等が対象。速報は事態を知った後速やかに(日数の目安は概ね3〜5日以内)、確報は事態を知った日から30日以内(不正の目的による場合は60日以内)。あわせて、本人への通知も求められる(同条第2項)
委託先の事業者委託契約、責任分界の取決め誰が誰に、いつまでに連絡するかを契約や体制図で決めておく

診療情報は要配慮個人情報にあたるため、漏えい等が生じた際は、個人情報保護委員会への報告が必要になるかどうかを確認する場面が想定されます。なお、ランサムウェアの事案については、令和7年10月1日から、関係省庁の申し合わせに基づく共通様式を用いた報告も可能とされています。事態を知った時点は、組織内のいずれかの部署が知った時点で数えるとされているため、担当者個人の把握だけでなく、院内での情報共有の速さも関わります。報告の要否や窓口は、個人情報保護委員会のページで最新の内容を確認してください。

委託先が被害を受けたとき、医療機関はどう動くか

遠隔画像診断では、被害に遭うのが委託先の事業者側であることも想定されます。個人情報保護委員会のFAQでは、委託先で個人データの漏えい等が起きた場合、原則として委託元と委託先の双方に報告の義務があるとされています。両者が連名で報告することも可能です。

ただし、委託先は、報告義務を負う委託元に事態の発生を通知した場合には、自らの報告義務を免除されます(個人情報保護法第26条第1項ただし書、同法施行規則第9条)。そのため、委託先から医療機関への連絡が遅れると、医療機関側の報告や対応が難しくなるおそれがあります。FAQでも、委託先と医療・介護関係事業者との間の報告連絡体制をあらかじめ整備しておくことが求められています。

また、委託元である医療機関は、事案の原因を調査したうえで、必要に応じて委託先に改善を求めるなどの措置を講じる必要があるとされています。ガイドラインも、委託先事業者との責任分界を書面などで可視化して管理することを求めています。事業者から連絡を受ける条件や期限は、契約の段階で確認しておくことをおすすめします。

遠隔画像診断サービスの
委託契約チェックポイントについての詳細

読影が止まったときの診療継続

遠隔画像診断のシステムや回線が止まると、読影の依頼もレポートの受け取りも滞ります。日本放射線科専門医会・医会と日本医学放射線学会が共同で作成した「遠隔画像診断に関するガイドライン」(2018年)には、緊急に治療を要する所見が見つかった場合は直ちに委託元へ連絡する態勢を整えることが記載されています。また、運用上の問題が生じた場合の対応を検討しておくことも求められています。ただし、確認した範囲では、システム障害や停止時の具体的な手順を定めた記述は見当たりませんでした。

つまり、読影が止まったときの代替ルートは、医療機関と事業者があらかじめ取り決めておく必要があるということです。ガイドライン第7.0版(システム運用編)でも、非常時の医療情報システムの利用手順を平時から整理し、非常時を想定した訓練を行うことが示されています。遠隔画像診断に限った手順は示されていないため、自院に合わせて具体化することになります。

事前に事業者と確認しておきたい点としては、次のようなものが考えられます。

緊急の画像の扱いシステムが使えない間、緊急の読影をどの経路で依頼・返却するか。電話や別の方法での受付が可能か
院内での対応読影を待てない画像について、院内の医師がどう対応するか。院外の医師へ相談する先があるか
復旧後の突き合わせ停止中に依頼した画像と、返却済みのレポートを一覧で照合できるか。未返却の画像が残っていないかを誰が確認するか
連絡窓口夜間・休日を含め、障害時にどの窓口へ連絡できるか

これらは、障害時の窓口や緊急対応の体制といった、サービス内容の違いが出やすい部分でもあります。事業者を比較する際に、通常時の読影の質や料金とあわせて確認しておきたい観点です。

平時に決めておきたいこと

インシデントの被害の大きさは、起きてからの動きよりも、起きる前の備えで変わります。遠隔画像診断を委託している医療機関が、特に押さえておきたいのは次の4点です。

1点目は、連絡体制図に遠隔画像診断の事業者を含めることです。令和8年度版のチェックリストマニュアルでは、連絡体制図に、施設内の連絡先に加えて、事業者、情報セキュリティ事業者、外部有識者、都道府県警察の担当部署、厚生労働省や所管省庁を明示することが想定されています。立入検査でも、この連絡体制図は現物が確認される書類のひとつです。

2点目は、バックアップと復旧手順の確認です。マニュアルでは、重要なファイルを複数の方式で世代管理し、3世代目以降はオフラインにするなどの対策が望ましいとされています。遠隔画像診断では、画像やレポートのデータを自院と事業者のどちらが保管しているかによって、確認する相手が変わります。

3点目は、サイバー攻撃を想定したBCPと、その訓練です。マニュアルは、BCPを策定していても実際には運用できず、バックアップが復旧できない事例が多数発生していると指摘し、医療機関と事業者のいずれにも訓練の実施が望ましいとしています。事業者側のBCPの有無は、事業者確認用チェックリストでも確認します。

4点目は、外部との接続点とアクセスログの把握です。保守用の接続点を医療機関側が把握できているか、アクセスログを誰がどこに保管しているかを確認しておくことで、発生時の原因調査がしやすくなります。

サイバーセキュリティ対策チェックリストと
遠隔画像診断についての詳細

安全管理ガイドラインに準拠した
遠隔読影の導入ポイントについての詳細

まとめ

遠隔画像診断のインシデント対応では、自院が被害を受ける場合だけでなく、委託先が被害を受ける場合や、読影が止まる場合も含めて備えておくことが大切です。初動の流れ、厚生労働省や警察、個人情報保護委員会への報告、委託先との連絡体制を、連絡体制図と契約の両方に落とし込んでおくと、いざというときの判断がしやすくなります。事業者を選ぶ際は、通常時のサービス内容に加えて、障害時の窓口や緊急時の対応体制も確認しておきたいところです。

遠隔画像診断サービス
おすすめ3選を見る

読影の見落としを防ぐためには?
患者に正しい診断結果を届ける
読影専門メディアを見る

※外部サイトに飛びます。

PR
重要所見の見落としを防ぐ
遠隔画像診断
サービスの仕組み

重要所見を見落とす主な原因と防ぐ方法を解説しているほか、遠隔画像診断サービスにより重要所見を拾い上げられた事例を掲載しています。

重視するポイント別に見る
企業委託型の
遠隔画像診断サービス3選

一般社団法人遠隔画像診断サービス連合会(ATS)に所属する企業委託型の遠隔画像診断サービスを対象として調査を実施(※1)。遠隔画像診断サービス選びにおいて欠かせない「品質・信頼性」「セキュリティ」「対応時間」という3つのポイント別に、おすすめの遠隔画像診断サービス提供企業を紹介しています。

読影の品質を
重視するなら
チェック体制と自社開発クラウドシステムで選ぶ
ワイズ・リーディング
ワイズリーディング_キャプチャ
画像引用元:ワイズ・リーディング公式サイト
(https://www.ysreading.co.jp/)

部位・スライス加算がないため
質の高い診断で人手不足を補う。
診断結果へのアフターフォローも充実。
初期・月額費用も0円。

オンプレミス
クラウド

ワイズ・リーディングの
サービス詳細を見る

ワイズ・リーディングの
サービスについて問い合わせ

セキュリティ対策を
重視するなら
情報の取扱制度や保管方法で選ぶ
セコム医療システム
セコム医療システム_キャプチャ
画像引用元:セコム医療システム公式サイト
(https://medical.secom.co.jp/it/hospinet/)

保健医療分野のPマーク取得企業(※2)
東西のデータセンターにて画像を保管

オンプレミス
クラウド

セコム医療システムの
サービス詳細を見る

セコム医療システムの
サービスについて問い合わせ

画像診断の対応時間を
重視するなら
読影依頼・返却スケジュールで選ぶ
ドクターネット
ドクターネット_キャプチャ
画像引用元:ドクターネット公式サイト
(https://dr-net.co.jp)

読影依頼・当日返却の要望に
24時間365日対応できる体制を構築

オンプレミス
クラウド

ドクターネットの
サービス詳細を見る

ドクターネットの
サービスについて問い合わせ

調査時期:2022年11月~12月時点/下記条件に沿って調査・選定
調査対象:一般社団法人遠隔画像診断サービス連合会(ATS)に所属する正会員55社のうち、公式HPにて遠隔画像診断サービスの詳細を確認できた27社(病院連携型を除く)

【選定条件】
(1)品質・信頼性:調査対象の中で、二次読影とレポートチェックを実施しており、登録読影医の個別情報(経験年数・資格・領域等)を唯一公開していたワイズ・リーディング
(2)セキュリティ:調査対象の中で、保健医療分野のプライバシーマーク(MEDIS)取得情報と、データセンターの多重拠点化情報(災害対策)を唯一確認できたセコム医療システム
(3)対応時間:調査対象の中で唯一、遠隔画像診断の依頼受付・当日返却を24時間・365日体制で実施している情報を確認できたドクターネット