更新情報10/11(日)

医療機関のサイバーセキュリティ対策チェックリスト(令和8年度版)|診療所が立入検査までに用意するもの【2026年】

クリニックツールナビ編集部公開

要点

厚生労働省の「医療機関・薬局におけるサイバーセキュリティ対策チェックリスト(令和8年度版)」は、都道府県などが行う医療法第25条第1項の立入検査で確認される書類で、冒頭に「立入検査時、本チェックリストを確認します。令和8年度中にすべての項目で『はい』にマルが付くよう取り組んでください」と書かれています。項目は、体制構築1・医療情報システムの管理・運用14・インシデント発生に備えた対応3・規程類の整備1の計19項目です。このうち、機器の台帳、連絡体制図、事業継続計画(BCP)、運用管理規程の4つは、マニュアルに「現物を確認します」と書かれているので、立入検査までに文書として作っておく必要があります。根拠は医療法施行規則第14条第2項で、病院・診療所・助産所の管理者に、サイバーセキュリティを確保するために必要な措置を講じることを求めています。

チェックリストの位置づけ

医療法施行規則第14条第2項は、「病院、診療所又は助産所の管理者は、医療の提供に著しい支障を及ぼすおそれがないように、サイバーセキュリティを確保するために必要な措置を講じなければならない」と定めています。令和8年度の立入検査の通知(医政発0612第10号)は、この「必要な措置」について、医療情報システムの安全管理に関するガイドラインの最新版を参照しつつ、チェックリストとマニュアルで取組の状況を確認するとし、チェックリスト・マニュアルは最新版を利用するよう留意するとしています。

確認すること内容
誰が確認するか都道府県知事・保健所を設置する市の市長・特別区の区長(医療法第25条第1項の立入検査)
何を確認するか「医療機関・薬局確認用」「事業者確認用」のすべての項目に確認日と回答が記入されていること
現物を見る書類2-①の台帳、3-①の連絡体制図、3-③のBCP、4-①の規程類
いつまでに令和8年度中にすべての項目で「はい」(「いいえ」の項目は令和8年度中の対応目標日を記入)
点検の頻度少なくとも年に1回(紙でも電子でもよい)

立入検査の通知は、診療所についても検査の必要性に基づいて適宜対応するとしています。マニュアルは、医療法第25条第1項の立入検査で、病院・診療所・助産所がサイバーセキュリティ確保のために必要な取組を行っているかを確認するとしています。

数字立入検査で現物を確認される書類(チェックリストマニュアル)
  • 台帳2-① サーバ・端末・ネットワーク機器一覧表
  • 連絡体制図3-① 事業者・厚生労働省・警察など緊急連絡網
  • BCP3-③ サイバー攻撃の想定を含む事業継続計画
  • 運用管理規程4-① 1〜3の実施方法を定める規程類

19項目と、診療所が用意するもの

チェックリストの項目名の番号は、マニュアルの見出しの番号と対応しています。「用意するもの」は、マニュアルの解説を診療所向けに短くしたものです。

区分項目(チェックリストの文言を短縮)用意するもの・やること
1 体制構築①医療情報システム安全管理責任者を設置している責任者を1人決め、氏名・役職を規程に書く
2 管理・運用①サーバ、端末、ネットワーク機器の台帳管理機器の一覧表(現物確認)
2 管理・運用②リモートメンテナンス(保守)を利用している機器の有無を事業者等に確認した事業者に確認し、回答を残す
2 管理・運用③医療情報セキュリティ開示書(MDS/SDS)を事業者から提出してもらう事業者から受け取り保管する
2 管理・運用④職種・担当業務別のアクセス利用権限を設定、管理者権限の対象者を明確化権限の一覧
2 管理・運用⑤退職者や使っていないアカウントの削除・無効化アカウントの棚卸し
2 管理・運用⑥セキュリティパッチ(最新ファームウェアや更新プログラム)の適用誰が当てるか(事業者か院内か)を契約で確かめる
2 管理・運用⑦パスワードは英数字の混在した8桁以上(二要素認証を採用するまでの期間は13桁以上)システムの設定を確かめる
2 管理・運用⑧パスワードの使い回しを禁止規程に書き、職員に周知する
2 管理・運用⑨USBストレージ等の外部記録媒体や情報機器の接続制限設定か運用ルール
2 管理・運用⑩バックグラウンドで動作している不要なソフトウェア・サービスの停止事業者に確認
2 管理・運用⑪端末: アプリケーションログイン時の二要素認証(または令和9年度以降初回のシステム更改時に実装予定)実装済みか、更改時の実装予定か
2 管理・運用⑫サーバ: OSログイン時の二要素認証(同上)同上
2 管理・運用⑬アクセスログの管理ログの取得と保管の確認
2 管理・運用⑭ネットワーク機器の接続元制限事業者に確認
3 備え①組織内と外部関係機関(事業者、厚生労働省、警察等)への連絡体制図連絡体制図(現物確認)
3 備え②診療継続に必要な情報を検討し、バックアップを確保のうえ、復旧手順を確認バックアップの方法と復旧手順
3 備え③サイバー攻撃の想定を含む事業継続計画(BCP)の策定BCP(現物確認)
4 規程類①上記1〜3のすべての項目の具体的な実施方法を運用管理規程等に定める運用管理規程(現物確認)
手順年度内に全項目「はい」にするまで(マニュアルの構成に沿った進め方)
  1. 責任者を決める1-①
  2. 事業者に確認を依頼する2-②③と事業者確認用
  3. 台帳・権限・パスワードを整える2-①④〜⑭
  4. 連絡体制図・バックアップ・BCP3-①〜③
  5. 運用管理規程に書く4-①
  6. 年1回点検し、事業者分を回収する立入検査の前にも

パスワードと二要素認証の期限

チェックリストの⑦は、パスワードを英数字の混在した8桁以上とし、二要素認証を採用するまでの期間は13桁以上としています。⑪⑫の二要素認証は、実装済みでなくても「令和9年度以降初回のシステム更改時に実装予定である」なら「はい」にできる書き方です。ガイドライン第7.0版での二要素認証の期限とパスワードの要件は 安全管理ガイドライン第7.0版の記事 にまとめています。

第7.0版のどの編を読むか

チェックリストの項目の考え方は、医療情報システムの安全管理に関するガイドライン第7.0版(令和8年6月29日策定)に沿っています。第7.0版は、概説編・経営管理編・企画管理編・システム運用編・保守委託機関編の5編で、概説編の判断フローは、すべてのサーバのセキュリティアップデートの責任を事業者に委託しているかで読む範囲を分けています。

  • 委託している(契約書・約款・SLAなどにその旨が書かれている)場合は、概説編と保守委託機関編で足ります
  • 概説編は、ここでいう「サーバ」を医療情報の保存や主要な処理を担う機器とし、PCなどの端末は原則含めないものの、電子カルテのアプリを端末にインストールしてその機器の上で処理が完結する場合は含むとしています
  • 委託の範囲が不明確なら、必ず契約している事業者に直接確認するとしています

診療所が使う電子カルテの提供会社が、サーバのセキュリティアップデートを担うと公式サイトに書いているかは、電子カルテの比較 の各製品ページの「セキュリティ」の節に、二要素認証の記載などと一緒に載せています。

事業者に頼むもの

チェックリストには「医療機関・薬局確認用」と「事業者確認用」があり、事業者確認用は令和8年度中にすべての項目で「はい」または「対象外」になるよう取り組むものです。マニュアルは次のように説明しています。

  • 「対象外」は、医療機関との保守契約の範囲外で、その項目の責任を医療機関が負うという意味です。責任分界の認識にずれがないか、事業者側から医療機関に確認するとしています
  • 医療機関は、各事業者から事業者確認用を回収しておきます(事業者名を記入する欄があります)
  • 事業者と契約していない場合は、医療機関・薬局確認用の2-②と2-③の確認は求められません。ただし、その場合の保守管理の責任は医療機関が負います
  • 医療機関と直接の契約関係にない事業者は、事業者確認用を作る必要がありません

提供会社がISMSやISMAPを取得しているかは、電子カルテの認証要件とのかかわりを 認証要件のページ で説明しています。

バックアップとBCP

マニュアルは、インシデント発生時に診療を継続するために必要な情報を検討し、バックアップを複数の方式で世代管理することを求めています。例として、3世代以上で管理する場合に日次でバックアップを行う形を挙げ、3世代目以降のバックアップはオフライン(物理的あるいは論理的に書き込みができない状態)にするなどの方法を示しています。BCPについては、医療機関と事業者のいずれにおいても訓練を実施することが望ましいとしています。

運用管理規程に定める例として、マニュアルは、アクセス権限と操作ログの確認に関すること、非常時はBCPに従うこと、職員の情報セキュリティに関する教育や訓練に関することなどを挙げています。

事故が起きたときの連絡先

マニュアルは、連絡体制図に、施設内の連絡先に加えて、事業者、情報セキュリティ事業者、外部有識者、都道府県警察の担当部署、厚生労働省や所管省庁などを明示することを想定しています。

連絡先内容
厚生労働省 医政局 医療情報担当参事官室電話 03-6812-7837。厚生労働省のページは、インシデント発生後速やかに連絡し、発生日時・影響範囲・判明している被害状況などの概要を簡潔にまとめるよう求めています。メールの連絡先も同じページにあります
個人情報保護委員会立入検査の通知は、個人情報保護法第26条第1項・第2項に基づき、サイバー攻撃などで個人データの漏えい等が発生し個人の権利利益を害するおそれがある場合には、個人情報保護委員会への報告と本人への通知が義務づけられていることに留意するとしています
都道府県警察連絡体制図に担当部署を明示します
MIST(医療機関向けセキュリティ教育支援ポータルサイト)「インシデントかも?」と思ったときの初動対応支援窓口があります

研修の教材

厚生労働省の委託事業として運営されているMIST(医療機関向けセキュリティ教育支援ポータルサイト)には、経営者向け、システム・セキュリティ管理者向け、職員向けの研修・e-learningと教材があります。チェックリスト4-①の運用管理規程に職員の教育・訓練を定めるときの教材として使えます。

無床診療所向けの製品は 無床診療所のページ にまとめています。

  1. 1

    MAPs for CLINIC4.5/5

    株式会社EMシステムズ・電子カルテ

    ¥20,000〜/月無料で試せるクラウド電子処方箋整形外科・耳鼻咽喉科・小児科ほか2

    レセコン機能を一体で持つ診療所向けのクラウド電子カルテで、ORCAとの連携も選べる。初期ライセンスは無料の月額制で、Web予約・問診やレセプトチェックの機能を含む。

  2. 2

    Medicom クラウドカルテ4.5/5

    ウィーメックス株式会社・電子カルテ

    ¥24,800〜/月無料で試せるクラウド電子処方箋

    ウィーメックスのクリニック向けクラウド型電子カルテで、レセコン機能を一体で備える。Basicプランは初期費用と月額を公式に示しており、Premiumプランは見積りとなる。

  3. 3

    エムスリーデジカル4.5/5

    エムスリーデジカル株式会社・電子カルテ

    ¥11,800〜/月無料で試せるクラウド電子処方箋

    クラウド型の電子カルテで、レセコン一体型プランとORCA連動型プランから選べる。ブラウザで動作し、電子処方箋に対応している。

  4. 4

    CLIUS(クリアス)4.0/5

    株式会社DONUTS・電子カルテ

    ¥12,000〜/月無料で試せるクラウド電子処方箋小児科・在宅医療

    DONUTSのクリニック向けクラウド型電子カルテで、レセコンにはWEB ORCAを使う。導入作業込みの通常プランと、自分で設定するDirectプランがあり、歯科・鍼灸院・接骨院は対象外。

  5. 5

    CLINICSカルテ3.5/5

    株式会社メドレー・電子カルテ

    料金は問い合わせ無料で試せるクラウド電子処方箋

    自社開発のレセプト機能と一体になった診療所向けのクラウド電子カルテ。Web予約・問診、自動精算機、検査会社などと連携し、iPadでの手書き記録にも対応する。

編集部スコア順(2026年10月11日時点)。当てはまる56本のうち5本を表示。スコアは機能の優劣ではなく、選ぶための公開情報がそろっているかの目安です(採点方法)。

当てはまる56本をすべて見る

よくある質問

診療所も立入検査でチェックリストを確認されますか

マニュアルは、医療法第25条第1項の立入検査で、病院・診療所・助産所がサイバーセキュリティ確保のために必要な取組を行っているかを確認するとしています。令和8年度の立入検査の通知は、診療所についても検査の必要性に基づいて適宜対応するとしています。

令和7年度版のチェックリストを使っていてもよいですか

令和8年度の立入検査の通知は、チェックリストとマニュアルは最新版を利用するよう留意するとしています。令和8年度版は厚生労働省のガイドライン第7.0版の掲載ページに載っています。

二要素認証がまだのシステムでも「はい」にできますか

チェックリストの⑪(端末のアプリケーションログイン)と⑫(サーバのOSログイン)は、「または令和9年度以降初回のシステム更改時に実装予定である」という書き方なので、更改時の実装が決まっていれば「はい」にできます。二要素認証を採用するまでの期間は、パスワードを13桁以上にします。

電子カルテの提供会社と保守契約がない場合はどうなりますか

マニュアルは、事業者と契約していない場合は2-②(リモートメンテナンス機器の有無の確認)と2-③(MDS/SDSの提出)の確認は求められないとしています。ただし、その場合の医療情報システムの保守管理の責任は医療機関が負うとしています。

出典

  1. 厚生労働省「医療機関・薬局におけるサイバーセキュリティ対策チェックリスト(令和8年度版)」
    https://www.mhlw.go.jp/content/10808000/001716185.pdf
  2. 厚生労働省「医療機関・薬局におけるサイバーセキュリティ対策チェックリストマニュアル ~医療機関・薬局・事業者向け~(令和8年度版)」
    https://www.mhlw.go.jp/content/10808000/001716186.pdf
  3. 厚生労働省「令和8年度の医療法第25条第1項の規定に基づく立入検査の実施について」(医政発0612第10号、令和8年6月12日)
    https://www.mhlw.go.jp/content/10800000/001711283.pdf
  4. 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版(令和8年6月)」
    https://www.mhlw.go.jp/stf/shingi/0000516275_00006.html
  5. 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版 概説編」
    https://www.mhlw.go.jp/content/10808000/001716290.pdf
  6. 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版 保守委託機関編」
    https://www.mhlw.go.jp/content/10808000/001716297.pdf
  7. 厚生労働省「医療分野のサイバーセキュリティ対策について」
    https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/kenkou_iryou/iryou/johoka/cyber-security.html
  8. 厚生労働省「医療機関向けセキュリティ教育支援ポータルサイト(MIST)」
    https://mist.mhlw.go.jp/
  9. e-Gov 法令検索「医療法施行規則」(第14条第2項)
    https://laws.e-gov.go.jp/law/323M40000100050
  10. e-Gov 法令検索「医療法」(第25条第1項)
    https://laws.e-gov.go.jp/law/323AC0000000205

制度・料金・製品の情報は変わることがあります。記事は2026年10月11日時点の公開情報にもとづきます。手続きの前に、出典の原文と自治体・提供元の最新の案内をご確認ください。誤りに気づいた方はお問い合わせからお知らせください。

関連するカテゴリ

あわせて読みたい記事

記事一覧

医療情報システムの安全管理ガイドライン第7.0版|診療所が押さえる改定点と保守委託機関編【2026年】

医療情報システムの安全管理に関するガイドライン第7.0版は、厚生労働省が令和8年6月29日に策定を通知した最新版で、保守委託機関編が加わって5編の構成になりました。サーバの保守を事業者にすべて委託している診療所は、概説編と保守委託機関編を守ればガイドラインを守っているとみなされます。パスワードの定期変更の削除、二要素認証の期限など、診療所に関わる改定点を整理します。

診療所のサイバーセキュリティ対策に使える補助金|国の確保事業は病院向け、診療所が使える枠はどこか【2026年】

国の「医療機関におけるサイバーセキュリティ確保事業」(令和9年度概算要求129億円)は補助先が病院で、診療所は入っていません。診療所が2026年10月時点で申請できるのは、デジタル化・AI導入補助金2026のセキュリティ対策推進枠(補助額5万円〜150万円・補助率1/2以内・サービス利用料最大2年分、事務局サイトに載っている直近の締切は10月30日17:00)です。東京都の令和8年度の医療機関向け事業(無床診療所の基準額3,750千円・補助率1/2)は、第2回の申請期限(9月11日)を過ぎて終了しています。

電子保存の三原則とは|真正性・見読性・保存性の根拠と電子カルテで確かめること【2026年】

電子保存の三原則は、診療録などを電子で保存するときに満たす3つの条件(見読性・真正性・保存性)です。現在の根拠は、平成17年3月31日の施行通知 第二2(3)と、厚生労働省のe-文書省令 第4条第4項です。それぞれの意味と、医療情報システムの安全管理に関するガイドライン第7.0版のQ&Aが示す具体的な対応を整理します。

電子カルテ義務化2030は本当か|法律で決まった「普及率約100%」の中身と診療所の準備【2026年】

電子カルテの「2030年義務化」と呼ばれているものは、改正医療介護総合確保法 第12条の3第4項の「政府は、令和12年12月31日までに、電子カルテの普及率…が約100パーセントとなることを達成するよう…」という規定です(2026年10月時点で施行されている条文)。主語は政府で、この条文が個々の診療所に導入の期限を課しているわけではありません。条文・医療情報化推進方針・電子カルテ普及計画で、決まったことと診療所が確かめることを整理します。

クリニックのツール導入無料相談について