Upgrade to Pro — share decks privately, control downloads, hide ads and more …

医療情報システムの安全管理に関するガイドライン第7.0版の変更点を確認してみた

Avatar for iwasa iwasa
July 24, 2026
43

 医療情報システムの安全管理に関するガイドライン第7.0版の変更点を確認してみた

Avatar for iwasa

iwasa

July 24, 2026

More Decks by iwasa

Transcript

  1. 7.0版の主な変更点 1. 保守委託機関編の新設 2. パスワードルールの変更 3. 二要素認証の対象の明確化 4. データ保管場所の要件明確化 5.

    サプライチェーンリスクの追記 ※厚労省「医療情報システムの安全管理に関するガイドライン第7.0版の概要及び主な改定内容」に基づく 5
  2. 補足:サーバOSの二要素認証 「サーバOSでの二要素認証」= SSH/RDPでサーバにログインする際にMFAを求 めるということ 難易度は環境による: Linux + SSH:PAMモジュールでTOTP設定が比較的容易 Windows +

    RDP:RDゲートウェイ+認証サーバ拡張が必要で手軽ではない RDPのMFAは「設定はできるが手軽ではない」のが現状。代替措置が認められて いる背景にはこの実装難易度があると思われる 期限は令和9年度だが、原文では以下の猶予措置がある: 対応が困難な場合には、令和9年度以降のシステム更新時に対応可能な事業者を選定すること。 15
  3. SBOM(ソフトウェア部品表) 構成の把握手段として、SBOMの活用が挙げられている。 SBOM = Software Bill of Materials システムを構成するソフトウェアの「部品リスト」。例えば: 電子カルテシステムが使っているWebフレームワークのバージョン

    そのフレームワークが依存しているライブラリ群とバージョン →「Log4j に脆弱性が見つかった」というとき、自分たちのシステムにLog4j が含ま れているかをSBOMから即座に確認し、パッチ適用の要否を判断できる。 22