# 医療機関のサイバーセキュリティ対策チェックリスト（令和8年度版）｜診療所が立入検査までに用意するもの【2026年】

- URL: https://clinic-tool-navi.com/blog/cyber-checklist-r8
- 公開: 2026-10-11／更新: 2026-10-11
- 編集: クリニックツールナビ編集部（https://clinic-tool-navi.com/editorial-policy）
- 要約: 厚生労働省の「医療機関・薬局におけるサイバーセキュリティ対策チェックリスト（令和8年度版）」は、医療法第25条第1項の立入検査で確認され、令和8年度中にすべての項目で「はい」にすることが求められています。機器の台帳・連絡体制図・事業継続計画（BCP）・運用管理規程は現物を見られます。19項目それぞれで診療所が用意するもの、パスワードと二要素認証の期限、安全管理ガイドライン第7.0版のどの編を読むか、事故が起きたときの連絡先を整理します。

厚生労働省の「医療機関・薬局におけるサイバーセキュリティ対策チェックリスト（令和8年度版）」は、都道府県などが行う医療法第25条第1項の立入検査で確認される書類で、冒頭に「立入検査時、本チェックリストを確認します。令和8年度中にすべての項目で『はい』にマルが付くよう取り組んでください」と書かれています。項目は、体制構築1・医療情報システムの管理・運用14・インシデント発生に備えた対応3・規程類の整備1の計19項目です。このうち、機器の台帳、連絡体制図、事業継続計画（BCP）、運用管理規程の4つは、マニュアルに「現物を確認します」と書かれているので、立入検査までに文書として作っておく必要があります。根拠は医療法施行規則第14条第2項で、病院・診療所・助産所の管理者に、サイバーセキュリティを確保するために必要な措置を講じることを求めています。

## チェックリストの位置づけ

医療法施行規則第14条第2項は、「病院、診療所又は助産所の管理者は、医療の提供に著しい支障を及ぼすおそれがないように、サイバーセキュリティを確保するために必要な措置を講じなければならない」と定めています。令和8年度の立入検査の通知（医政発0612第10号）は、この「必要な措置」について、医療情報システムの安全管理に関するガイドラインの最新版を参照しつつ、チェックリストとマニュアルで取組の状況を確認するとし、チェックリスト・マニュアルは最新版を利用するよう留意するとしています。

| 確認すること | 内容 |
|---|---|
| 誰が確認するか | 都道府県知事・保健所を設置する市の市長・特別区の区長（医療法第25条第1項の立入検査） |
| 何を確認するか | 「医療機関・薬局確認用」「事業者確認用」のすべての項目に確認日と回答が記入されていること |
| 現物を見る書類 | 2-①の台帳、3-①の連絡体制図、3-③のBCP、4-①の規程類 |
| いつまでに | 令和8年度中にすべての項目で「はい」（「いいえ」の項目は令和8年度中の対応目標日を記入） |
| 点検の頻度 | 少なくとも年に1回（紙でも電子でもよい） |

立入検査の通知は、診療所についても検査の必要性に基づいて適宜対応するとしています。マニュアルは、医療法第25条第1項の立入検査で、病院・診療所・助産所がサイバーセキュリティ確保のために必要な取組を行っているかを確認するとしています。

**数字: 立入検査で現物を確認される書類（チェックリストマニュアル）**

- **台帳** 2-① サーバ・端末・ネットワーク機器（一覧表）
- **連絡体制図** 3-① 事業者・厚生労働省・警察など（緊急連絡網）
- **BCP** 3-③ サイバー攻撃の想定を含む（事業継続計画）
- **運用管理規程** 4-① 1〜3の実施方法を定める（規程類）

## 19項目と、診療所が用意するもの

チェックリストの項目名の番号は、マニュアルの見出しの番号と対応しています。「用意するもの」は、マニュアルの解説を診療所向けに短くしたものです。

| 区分 | 項目（チェックリストの文言を短縮） | 用意するもの・やること |
|---|---|---|
| 1 体制構築 | ①医療情報システム安全管理責任者を設置している | 責任者を1人決め、氏名・役職を規程に書く |
| 2 管理・運用 | ①サーバ、端末、ネットワーク機器の台帳管理 | 機器の一覧表（現物確認） |
| 2 管理・運用 | ②リモートメンテナンス（保守）を利用している機器の有無を事業者等に確認した | 事業者に確認し、回答を残す |
| 2 管理・運用 | ③医療情報セキュリティ開示書（MDS/SDS）を事業者から提出してもらう | 事業者から受け取り保管する |
| 2 管理・運用 | ④職種・担当業務別のアクセス利用権限を設定、管理者権限の対象者を明確化 | 権限の一覧 |
| 2 管理・運用 | ⑤退職者や使っていないアカウントの削除・無効化 | アカウントの棚卸し |
| 2 管理・運用 | ⑥セキュリティパッチ（最新ファームウェアや更新プログラム）の適用 | 誰が当てるか（事業者か院内か）を契約で確かめる |
| 2 管理・運用 | ⑦パスワードは英数字の混在した8桁以上（二要素認証を採用するまでの期間は13桁以上） | システムの設定を確かめる |
| 2 管理・運用 | ⑧パスワードの使い回しを禁止 | 規程に書き、職員に周知する |
| 2 管理・運用 | ⑨USBストレージ等の外部記録媒体や情報機器の接続制限 | 設定か運用ルール |
| 2 管理・運用 | ⑩バックグラウンドで動作している不要なソフトウェア・サービスの停止 | 事業者に確認 |
| 2 管理・運用 | ⑪端末: アプリケーションログイン時の二要素認証（または令和9年度以降初回のシステム更改時に実装予定） | 実装済みか、更改時の実装予定か |
| 2 管理・運用 | ⑫サーバ: OSログイン時の二要素認証（同上） | 同上 |
| 2 管理・運用 | ⑬アクセスログの管理 | ログの取得と保管の確認 |
| 2 管理・運用 | ⑭ネットワーク機器の接続元制限 | 事業者に確認 |
| 3 備え | ①組織内と外部関係機関（事業者、厚生労働省、警察等）への連絡体制図 | 連絡体制図（現物確認） |
| 3 備え | ②診療継続に必要な情報を検討し、バックアップを確保のうえ、復旧手順を確認 | バックアップの方法と復旧手順 |
| 3 備え | ③サイバー攻撃の想定を含む事業継続計画（BCP）の策定 | BCP（現物確認） |
| 4 規程類 | ①上記1〜3のすべての項目の具体的な実施方法を運用管理規程等に定める | 運用管理規程（現物確認） |

**手順: 年度内に全項目「はい」にするまで（マニュアルの構成に沿った進め方）**

1. 責任者を決める — 1-①
2. 事業者に確認を依頼する — 2-②③と事業者確認用
3. 台帳・権限・パスワードを整える — 2-①④〜⑭
4. 連絡体制図・バックアップ・BCP — 3-①〜③
5. 運用管理規程に書く — 4-①
6. 年1回点検し、事業者分を回収する — 立入検査の前にも

## パスワードと二要素認証の期限

チェックリストの⑦は、パスワードを英数字の混在した8桁以上とし、二要素認証を採用するまでの期間は13桁以上としています。⑪⑫の二要素認証は、実装済みでなくても「令和9年度以降初回のシステム更改時に実装予定である」なら「はい」にできる書き方です。ガイドライン第7.0版での二要素認証の期限とパスワードの要件は [安全管理ガイドライン第7.0版の記事](https://clinic-tool-navi.com/blog/anzen-kanri-guideline-7) にまとめています。

## 第7.0版のどの編を読むか

チェックリストの項目の考え方は、医療情報システムの安全管理に関するガイドライン第7.0版（令和8年6月29日策定）に沿っています。第7.0版は、概説編・経営管理編・企画管理編・システム運用編・保守委託機関編の5編で、概説編の判断フローは、**すべてのサーバのセキュリティアップデートの責任を事業者に委託しているか**で読む範囲を分けています。

- 委託している（契約書・約款・SLAなどにその旨が書かれている）場合は、概説編と保守委託機関編で足ります
- 概説編は、ここでいう「サーバ」を医療情報の保存や主要な処理を担う機器とし、PCなどの端末は原則含めないものの、電子カルテのアプリを端末にインストールしてその機器の上で処理が完結する場合は含むとしています
- 委託の範囲が不明確なら、必ず契約している事業者に直接確認するとしています

診療所が使う電子カルテの提供会社が、サーバのセキュリティアップデートを担うと公式サイトに書いているかは、[電子カルテの比較](https://clinic-tool-navi.com/categories/denshi-karte) の各製品ページの「セキュリティ」の節に、二要素認証の記載などと一緒に載せています。

## 事業者に頼むもの

チェックリストには「医療機関・薬局確認用」と「事業者確認用」があり、事業者確認用は令和8年度中にすべての項目で「はい」または「対象外」になるよう取り組むものです。マニュアルは次のように説明しています。

- 「対象外」は、医療機関との保守契約の範囲外で、その項目の責任を医療機関が負うという意味です。責任分界の認識にずれがないか、事業者側から医療機関に確認するとしています
- 医療機関は、各事業者から事業者確認用を回収しておきます（事業者名を記入する欄があります）
- 事業者と契約していない場合は、医療機関・薬局確認用の2-②と2-③の確認は求められません。ただし、その場合の保守管理の責任は医療機関が負います
- 医療機関と直接の契約関係にない事業者は、事業者確認用を作る必要がありません

提供会社がISMSやISMAPを取得しているかは、電子カルテの認証要件とのかかわりを [認証要件のページ](https://clinic-tool-navi.com/ninsho) で説明しています。

## バックアップとBCP

マニュアルは、インシデント発生時に診療を継続するために必要な情報を検討し、バックアップを複数の方式で世代管理することを求めています。例として、3世代以上で管理する場合に日次でバックアップを行う形を挙げ、3世代目以降のバックアップはオフライン（物理的あるいは論理的に書き込みができない状態）にするなどの方法を示しています。BCPについては、医療機関と事業者のいずれにおいても訓練を実施することが望ましいとしています。

運用管理規程に定める例として、マニュアルは、アクセス権限と操作ログの確認に関すること、非常時はBCPに従うこと、職員の情報セキュリティに関する教育や訓練に関することなどを挙げています。

## 事故が起きたときの連絡先

マニュアルは、連絡体制図に、施設内の連絡先に加えて、事業者、情報セキュリティ事業者、外部有識者、都道府県警察の担当部署、厚生労働省や所管省庁などを明示することを想定しています。

| 連絡先 | 内容 |
|---|---|
| 厚生労働省 医政局 医療情報担当参事官室 | 電話 03-6812-7837。厚生労働省のページは、インシデント発生後速やかに連絡し、発生日時・影響範囲・判明している被害状況などの概要を簡潔にまとめるよう求めています。メールの連絡先も同じページにあります |
| 個人情報保護委員会 | 立入検査の通知は、個人情報保護法第26条第1項・第2項に基づき、サイバー攻撃などで個人データの漏えい等が発生し個人の権利利益を害するおそれがある場合には、個人情報保護委員会への報告と本人への通知が義務づけられていることに留意するとしています |
| 都道府県警察 | 連絡体制図に担当部署を明示します |
| MIST（医療機関向けセキュリティ教育支援ポータルサイト） | 「インシデントかも？」と思ったときの初動対応支援窓口があります |

## 研修の教材

厚生労働省の委託事業として運営されているMIST（医療機関向けセキュリティ教育支援ポータルサイト）には、経営者向け、システム・セキュリティ管理者向け、職員向けの研修・e-learningと教材があります。チェックリスト4-①の運用管理規程に職員の教育・訓練を定めるときの教材として使えます。

無床診療所向けの製品は [無床診療所のページ](https://clinic-tool-navi.com/for/mushou) にまとめています。

- [MAPs for CLINIC](https://clinic-tool-navi.com/tools/maps-for-clinic)（株式会社EMシステムズ）料金: ¥20,000／月〜（月額）／無料で試せる: あり／編集部スコア 4.5
- [Medicom クラウドカルテ](https://clinic-tool-navi.com/tools/medicom-cloud-karte)（ウィーメックス株式会社）料金: ¥24,800／月〜（月額）／無料で試せる: あり／編集部スコア 4.5
- [エムスリーデジカル](https://clinic-tool-navi.com/tools/m3-digikar)（エムスリーデジカル株式会社）料金: ¥11,800／月〜（月額）／無料で試せる: あり／編集部スコア 4.5
- [CLIUS（クリアス）](https://clinic-tool-navi.com/tools/clius)（株式会社DONUTS）料金: ¥12,000／月〜（月額）／無料で試せる: あり／編集部スコア 4.0
- [CLINICSカルテ](https://clinic-tool-navi.com/tools/clinics-karte)（株式会社メドレー）料金: 要問い合わせ／無料で試せる: あり／編集部スコア 3.5

編集部スコア順（2026年10月11日時点）。当てはまる56本のうち5本。すべて: https://clinic-tool-navi.com/categories/denshi-karte

## よくある質問

### 診療所も立入検査でチェックリストを確認されますか
マニュアルは、医療法第25条第1項の立入検査で、病院・診療所・助産所がサイバーセキュリティ確保のために必要な取組を行っているかを確認するとしています。令和8年度の立入検査の通知は、診療所についても検査の必要性に基づいて適宜対応するとしています。

### 令和7年度版のチェックリストを使っていてもよいですか
令和8年度の立入検査の通知は、チェックリストとマニュアルは最新版を利用するよう留意するとしています。令和8年度版は厚生労働省のガイドライン第7.0版の掲載ページに載っています。

### 二要素認証がまだのシステムでも「はい」にできますか
チェックリストの⑪（端末のアプリケーションログイン）と⑫（サーバのOSログイン）は、「または令和9年度以降初回のシステム更改時に実装予定である」という書き方なので、更改時の実装が決まっていれば「はい」にできます。二要素認証を採用するまでの期間は、パスワードを13桁以上にします。

### 電子カルテの提供会社と保守契約がない場合はどうなりますか
マニュアルは、事業者と契約していない場合は2-②（リモートメンテナンス機器の有無の確認）と2-③（MDS/SDSの提出）の確認は求められないとしています。ただし、その場合の医療情報システムの保守管理の責任は医療機関が負うとしています。

## 出典
1. 厚生労働省「医療機関・薬局におけるサイバーセキュリティ対策チェックリスト（令和8年度版）」 https://www.mhlw.go.jp/content/10808000/001716185.pdf
2. 厚生労働省「医療機関・薬局におけるサイバーセキュリティ対策チェックリストマニュアル ～医療機関・薬局・事業者向け～（令和8年度版）」 https://www.mhlw.go.jp/content/10808000/001716186.pdf
3. 厚生労働省「令和8年度の医療法第25条第1項の規定に基づく立入検査の実施について」（医政発0612第10号、令和8年6月12日） https://www.mhlw.go.jp/content/10800000/001711283.pdf
4. 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版（令和8年6月）」 https://www.mhlw.go.jp/stf/shingi/0000516275_00006.html
5. 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版 概説編」 https://www.mhlw.go.jp/content/10808000/001716290.pdf
6. 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版 保守委託機関編」 https://www.mhlw.go.jp/content/10808000/001716297.pdf
7. 厚生労働省「医療分野のサイバーセキュリティ対策について」 https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/kenkou_iryou/iryou/johoka/cyber-security.html
8. 厚生労働省「医療機関向けセキュリティ教育支援ポータルサイト（MIST）」 https://mist.mhlw.go.jp/
9. e-Gov 法令検索「医療法施行規則」（第14条第2項） https://laws.e-gov.go.jp/law/323M40000100050
10. e-Gov 法令検索「医療法」（第25条第1項） https://laws.e-gov.go.jp/law/323AC0000000205

制度・料金・製品の情報は変わることがあります。この記事は2026年10月11日時点の公開情報にもとづきます。
