# 医療情報システムの安全管理ガイドライン第7.0版｜診療所が押さえる改定点と保守委託機関編【2026年】

- URL: https://clinic-tool-navi.com/blog/anzen-kanri-guideline-7
- 公開: 2026-10-09／更新: 2026-10-09
- 編集: クリニックツールナビ編集部（https://clinic-tool-navi.com/editorial-policy）
- 要約: 医療情報システムの安全管理に関するガイドライン第7.0版は、厚生労働省が令和8年6月29日に策定を通知した最新版で、保守委託機関編が加わって5編の構成になりました。サーバの保守を事業者にすべて委託している診療所は、概説編と保守委託機関編を守ればガイドラインを守っているとみなされます。パスワードの定期変更の削除、二要素認証の期限など、診療所に関わる改定点を整理します。

医療情報システムの安全管理に関するガイドライン第7.0版は、厚生労働省が令和8年6月29日に策定を通知した、医療機関の情報システムの安全管理の最新版です。第6.0版（令和5年5月）からの主な改定点は、保守委託機関編の追加（5編の構成）、パスワードの「定期的な変更」の要件の削除と使い回しの禁止、二要素認証をクライアント端末とサーバで行うことの明確化です。セキュリティアップデートを含むサーバの保守を事業者にすべて委託している診療所は、概説編と保守委託機関編に対応すれば、ガイドラインを守っているとみなされます（2026年10月時点の厚生労働省の掲載ページと策定通知による）。

## 第7.0版とは

第7.0版は、令和8年6月29日の厚生労働省の通知（産情発0629第1号）で策定が知らされた版です。通知は、改定の背景として、医療機関へのサイバー攻撃が続いていること、サイバー対処能力強化法（令和7年法律第42号）の成立、国家サイバー統括室（NCO）の安全基準等策定指針の改定、経済産業省・総務省の「2省ガイドライン」の第2.0版への改定を挙げています。

ガイドラインの対象は、病院・一般診療所・歯科診療所・助産所・薬局・訪問看護ステーション・介護事業者・医療情報連携ネットワーク運営事業者などの医療機関等で、医療情報を扱う情報システム全般です。医療情報を含まない、患者への費用請求の情報だけを扱う会計・経理システムなどは含まれません。

## 主な改定点

策定通知の「改定の概要」を整理すると、次のとおりです。

| 区分 | 改定の内容 |
|---|---|
| 構成 | 保守委託機関編を追加し、5編の構成にした |
| 制度の動向 | 関連する法令にサイバーセキュリティ基本法を追加し、サプライチェーンリスクを追記。2省ガイドラインの改定を受けて、医療機関等と事業者の役割分担やリスクコミュニケーションを追記。クラウドサービスの積極的な活用を推進する旨を追記 |
| パスワード | 使い回しの禁止とアカウントロックの導入を追記し、「定期的な変更」の要件を削除 |
| 二要素認証 | クライアント端末とサーバで対応することを明確化。令和9年4月1日時点での対応が難しい医療機関等には、次期システム改修での対応を認める緩和措置を設定 |
| 保守委託機関編 | すべてのサーバのセキュリティアップデートを委託（クラウドサービスの利用を含む）している医療機関等は、保守委託機関編を守ることで、その他の編の項目も守れているとみなす |

## 5編の構成と診療所が読む編

第7.0版は、概説編・経営管理編・企画管理編・システム運用編・保守委託機関編の5編です。どの編を読むかは、**すべてのサーバのセキュリティアップデートの責任を事業者に委託しているか**で分かれます。

**比較: どの編に対応するか（概説編は全員が読む）**

- **委託している**
  - サーバの保守を事業者にすべて委託
  - 概説編
  - 保守委託機関編
- **委託していない**
  - 委託がない・一部だけ
  - 概説編
  - 経営管理編
  - 企画管理編
  - システム運用編

- 概説編は、ここでいう「サーバ」を医療情報の保存や主要な処理を担う機器としていて、電子カルテのアプリを端末に入れてその機器の上で処理が完結する場合は、そのPCなどの端末も「サーバ」に含むとしています
- 事業者がセキュリティアップデートの責任を負うことが、契約書・約款・サービスレベル合意書（SLA）などに書かれているかで判断します。書かれていない・はっきりしない場合は医療機関側の責任になっている可能性があるとして、はっきりしなければ必ず契約している事業者に直接確かめるよう求めています
- 保守委託機関編は、専任のシステム担当者がいない小規模な医療機関を想定した編で、クラウドサービス（特にSaaS型）を積極的に採用すれば、特別な契約を交わさなくても保守の委託ができることを想定しています

## 保守委託機関編で求められること

保守委託機関編は、遵守する項目をチェック欄つきの一覧で示しています。電子カルテの選定と契約に関わる主な項目は次のとおりです。

- 医療情報システムは、可能な限りクラウドサービスを選び、ソフトウェアアップデートなどの保守管理を事業者に委託する（難しい場合は医療機関等が自ら定期的にアップデートする）
- 外部保存の委託先は、プライバシーマーク・ISMS（情報セキュリティマネジメントシステム）またはこれと同等の規格の認証を受けている事業者を選ぶ。あわせて、安全管理の方針・体制・バックアップの状況・認証（ISMAP・プライバシーマーク・ISMSなど）の取得状況・保存場所を確かめ、情報機器などが国内法の適用・執行の及ぶ範囲にあることを確実にする
- 医療情報の外部保存の委託先との契約に、サーバのセキュリティアップデートを含む保守の責任が事業者にあること、PCやネットワーク機器などの端末の保守の責任がどちらにあるか、再委託の事前承認、契約終了時の医療情報の返却などが含まれているかを確かめる
- サイバー攻撃などで医療の提供に支障が出るおそれがあるときは、厚生労働省・都道府県警察などに連絡する
- 電子カルテの記録の確定（入力者・確定者の識別、更新履歴、代行入力など）について、真正性・見読性・保存性を確保できるシステムを選ぶ
- 医療情報システムを入れるときは、事業者にMDS/SDS（製造業者・サービス事業者による医療情報セキュリティ開示書）の提出を求める

電子カルテを選ぶときは、これらの項目を事業者の提案や契約書で確かめます。厚生労働省の電子カルテの認証制度の状況と各製品の対応は[電子カルテの認証制度と対応状況](https://clinic-tool-navi.com/ninsho)にまとめています。

## 二要素認証の期限

二要素認証は、令和9年度（令和9年4月1日時点）に稼働していることが想定されるシステムを、今後新しく入れるとき・機器の入れ替えを伴う更改をするときに採用することが求められています。

**数字: 二要素認証とパスワード（第7.0版 システム運用編）**

- **令和9年4月1日** 二要素認証の基準となる時点（難しければ直近の次期更新まで）
- **8桁以上** 二要素認証ありのパスワード（英数字の混在）
- **13桁以上** 二要素認証なしのパスワード（設定できなければ最大桁）

- システム運用編は、クライアント端末では電子カルテなどのアプリケーションのログイン時に、サーバではOSのログイン時に、二要素認証を実装するとしています。技術的な理由などで令和9年度までの対応が難しい場合は、令和9年度以降、直近の次期の医療情報システムの更新までが期限です
- 保守委託機関編の遵守項目では、クライアント端末のアプリケーションのログイン時は令和9年度までに二要素認証を採用し、院内にオンプレミスのサーバがある場合はOSのログイン時に二要素認証を採用するとしています。どちらも、対応が難しい場合は令和9年度以降のシステム更新時に対応できる事業者を選ぶとしています
- パスワードは、二要素認証を前提にすると8桁（PINなら4桁）以上で英数字の混在、二要素認証を採用していない場合は13桁以上です。13桁以上に設定できないシステムでは、設定できる最大の桁数にして、直近のシステム更新で対応します。いずれの場合も、定期的な変更は不要とされています

## 次の第7.1版

厚生労働省は、パブリックコメントを受けて積み残した2つの課題（医療機器の二要素認証、国内法の執行に関する規制）を引き続き検討し、可能な限り早く第7.1版へ改定することを目指すとしています。第7.1版の時期は示されていません。

診療報酬で電子カルテに関わる加算は[電子的診療情報連携体制整備加算とは](https://clinic-tool-navi.com/blog/denshiteki-shinryo-joho-renkei-kasan)にまとめています。クラウド型の電子カルテは[クラウド型電子カルテの比較](https://clinic-tool-navi.com/categories/cloud-denshi-karte)、電子カルテ全体は[電子カルテの比較](https://clinic-tool-navi.com/categories/denshi-karte)で比べられます。無床の診療所は[無床診療所向けのページ](https://clinic-tool-navi.com/for/mushou)も参考にしてください。

## よくある質問

### 小さな診療所もガイドラインを守る必要がありますか
ガイドラインが対象として想定する医療機関等には一般診療所・歯科診療所が含まれ、規模で対象を分ける記述はありません。第7.0版は、専任のシステム担当者がいない小規模な医療機関を想定して保守委託機関編を設け、サーバの保守を事業者にすべて委託していれば、概説編と保守委託機関編への対応で守っているとみなすとしています。

### クラウド型の電子カルテなら保守委託機関編だけでよいですか
保守委託機関編で済むのは、すべてのサーバ（電子カルテのアプリを入れて処理が完結するPCなどを含む）のセキュリティアップデートの責任を事業者に委託している場合です。その責任が契約書・約款・SLAなどに書かれているかを確かめ、はっきりしない場合は事業者に直接確かめるよう、概説編は求めています。

### パスワードの定期変更はもうしなくてよいですか
第7.0版のシステム運用編は、パスワードの定期的な変更は不要としています。代わりに、使い回しの禁止と、一定回数の失敗でアカウントをロックすることが求められています。桁数は二要素認証ありで8桁以上、なしで13桁以上です。

### 旧版（第6.0版）の資料はまだ使えますか
概説編は、ガイドラインを使う場合は最新の版であることに十分留意するよう求めています。2026年10月時点の最新は第7.0版で、Q&Aは令和8年9月版が厚生労働省のページに載っています。

## 出典
1. 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版（令和8年6月）」 https://www.mhlw.go.jp/stf/shingi/0000516275_00006.html
2. 厚生労働省「「医療情報システムの安全管理に関するガイドライン第7.0版」の策定について」（産情発0629第1号、令和8年6月29日） https://www.mhlw.go.jp/content/10808000/001716656.pdf
3. 厚生労働省「医療情報システムの安全管理に関するガイドライン改定について」（第32回 医療等情報利活用ワーキンググループ 資料5、2026年5月29日） https://www.mhlw.go.jp/content/10808000/001102596.pdf
4. 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版 概説編」 https://www.mhlw.go.jp/content/10808000/001716290.pdf
5. 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版 システム運用編」 https://www.mhlw.go.jp/content/10808000/001716295.pdf
6. 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版 保守委託機関編」 https://www.mhlw.go.jp/content/10808000/001716297.pdf

制度・料金・製品の情報は変わることがあります。この記事は2026年10月9日時点の公開情報にもとづきます。
