Crisis Management
病院がランサムウェア等のサイバー攻撃を受けたとき――診療継続・復旧と法的対応
電子カルテが開かない。復元したはずの処方や検査の指示が、部門側の記録と対応しているか分からない。病院のサイバーインシデントでは、原因や漏えいの有無が判明する前から、患者への診療をどう続けるか判断する必要があります。
中心となるのは「必要な情報・機能が使えない間、どの診療をどの条件で続け、何を確認して再開するか」です。本稿は、主に入院機能を持つ民間病院の院長・事務長・医療安全担当者等に向けたものです。法令上の義務や行政の要請と、病院の体制・被害状況に応じた具体的な対応方法の提案を分けて示します。診療の評価、外部への連絡、復旧の調整は並行して進めます。
監修:吉川 景司(弁護士・弁理士/第一東京弁護士会)
目次
1 失われた機能と情報の信頼性を確認する
医療法施行規則は、病院等の管理者に、医療の提供に著しい支障が生じるおそれがないよう、サイバーセキュリティ確保に必要な措置を求めています。厚労省通知では、具体的な対策に当たり最新の「医療情報システムの安全管理に関するガイドライン」を参照することとされています。個別の損害賠償責任は、契約内容や具体的な対応等を踏まえて別に検討します。
初動では、停止したシステム名に加え、情報の参照、指示の伝達、実施・結果の確認のうち、何ができないかを整理します。表示できる情報も、更新時点や欠落・改変の疑いを確認し、診療に用いられるかを評価します。診療・医療安全・技術の担当者が、関係部門をまたぐ業務と紙・電子の運用方法を対応付け、確認済みの事実と未確認事項を共有します。
評価が食い違うときは、評価の対象・時間・前提をそろえます。必要な情報・照合を確保できない業務は、停止・延期による患者への危険も評価し、継続・再開の範囲や方法を見直します。そのうえで、対立が残る場合も、病院の権限者が双方の評価・懸念・未確認事項を踏まえ、必要な情報・照合の確保方法を、機能の使用・制限、暫定的な診療範囲・代替策と一体で決めます。決裁は、選ぶ運用方法で指示・実施・結果確認まで行えるかという関係部門の確認を代替せず、医学的・技術的な懸念を解消したことにもなりません。次回の評価時刻、決定者不在時の代行者、緊急時に対応を切り替える条件と権限も明確にします。
2 患者との関係と業務に応じて診療範囲を決める
入院中の患者、継続通院中の患者、新たに受診する患者では、診療が途切れる影響や必要な調整が異なります。外来・救急・予定手術等を一括して可否判定せず、患者の状態、必要な情報、代替手段、人員、継続できる時間を業務ごとに検討します。継続だけでなく、停止・延期による患者への危険も評価します。
応招義務に関する厚労省の2019年通知は、緊急性、患者との関係、診療能力等を考慮した対応を示し、既存患者への対応も扱っています。ただし、この通知だけで、診療契約等に基づく個別の民事上の責任まで説明し尽くせるわけではありません。BCPに沿った縮小であることだけを、診療を断る根拠にしないことが大切です。
医療法上、医療提供施設で診療する医師・歯科医師には、必要に応じた他施設への紹介や、他施設で診療・調剤に当たる医師・歯科医師・薬剤師への、診療に必要な限度の情報提供等の努力義務があります。病院・診療所の管理者には、退院後も療養が必要な患者について、保健医療・福祉サービス提供者と連携し、適切な環境での療養継続に配慮する義務があります。
病院としては、紹介・連携を支える体制を組み、受入先との調整と引継ぎ情報の準備を進めます。転院先が決まらない場合も、院内で続ける診療の範囲、情報不足への対応、地域の医療機関や行政等への支援要請を再検討します。
診療・医療安全・技術の担当者が、業務ごとに紙と電子の相互影響を含め、代替策を実行できるか評価します。確認事項と見直す条件を、次の表のように整理します。
| 状況 | 確認事項・代替策の限界 | 見直す条件 |
|---|---|---|
| 入院診療:カルテ停止、参照・入力不可。 | 他部門への影響は未確認。必要な過去情報、紙での照合方法・人員を確認。 | 患者状態・人員・利用機能の変化時。必要な情報・照合を確保できない業務は範囲・方法を見直す。 |
| 処方・検査:復元後、参照は回復。 | 指示・実施・結果の対応と部門間接続は未確認。紙・電子の二重処理・抜け、電子機能制限の紙運用への影響を確認。 | 確認結果を得た時・不一致判明時。必要な照合ができない業務は継続・再開範囲を見直す。 |
※架空の確認例であり、全国一律の診療基準ではありません。紙票の存在や担当部分の復旧だけでは、継続・再開を決められません。各行に評価者・決定者、確認・次回評価時刻、決定した対応を記録します。
3 原因調査の完了を待たず、必要な連絡と案内を行う
厚労省は、サイバー攻撃を受けた疑いや医療情報システムの障害を含め、速やかな連絡を求めています。漏えいの確認を待ってから行う連絡ではありません。公式の連絡窓口を確認し、警察・自治体等との連携、契約先・保険会社への通知も、それぞれの目的と条件に応じて検討します。
一方、個人情報保護委員会への報告と本人への通知は、法令の要件に該当する場合に義務となります。外部流出の有無だけでなく、暗号化で復元できなくなるなどの個人データの毀損や、対象となる事態が生じたおそれも確認対象です。運営主体・対象業務に適用される規律を確認し、報告・通知それぞれの対象、時期、例外を判断します。詳しくは、本特集の「病院で患者情報の漏えいが疑われたとき――調査・報告と患者への説明」及び個人情報保護委員会の案内をご参照ください。
受診案内は、診療への影響や体制の変更について、確認できた事項から順次行います。入院中・継続通院中の患者には、診療への影響に応じて変更内容と必要な対応を説明します。受入範囲や予約・処方の相談先等は、新たに受診する患者も含めて案内し、確認済みの事項と、攻撃原因・データ被害に関する未確定の事項を区別します。救急・地域連携先にも受入範囲等を伝え、案内には情報の確認時刻を付し、院内の更新担当を決めます。
事故公表については厚労省ガイドラインの説明責任の要請を踏まえますが、全件に一律の法定公表義務があるという意味ではありません。また、本人通知に代わる公表は、通知が困難で、本人の権利利益を守るために必要な代替措置となるなど、適用される要件を満たす場合の対応です。同じページに事故公表・代替公表・受診案内を載せても、目的と要件は別々に確認します。
4 診療を支えながら復旧作業を調整する
電子カルテ、検査・画像、ネットワーク、医療機器、外部保守接続には複数の事業者が関わります。病院側の復旧調整担当が、各社の作業範囲、作業の順序や依存関係、報告先を整理し、部門間・システム間の接続について、誰が何をどの方法で確認するかを調整します。
「復元済み」との報告を受けたら、復旧調整担当は、対象の機能と、動作・技術的な安全性について確認した範囲と結果を確かめます。部門間の接続や指示・実施・結果の対応も含め、確認結果が得られていない部分は未確認として扱います。技術的な検証は院内の技術担当者や外部の専門家・事業者が役割に応じて行い、診療部門・医療安全担当者が関係部門とともに診療で使えるかを評価します。復旧調整担当が結果と未確認部分を集約し、確認担当が決まらない部分の調整を続けます。
接続の遮断や電源操作は、患者への影響と被害拡大の危険を臨床・技術の両面から検討します。診療継続、被害拡大防止、証拠保全を調整し、誰の判断で何を変更したかを記録に残します。身代金については、厚労省が支払いを「厳に慎む」よう求めていることを踏まえて対応します。
5 再開前の確認と再開後の作業を分ける
再開する業務ごとに、使用するシステム・機能の技術的な安全性・正常稼働の確認に加え、診療上必要な情報と照合を、その運用方法で利用できるか確認します。関係部門が、どの業務判断にどの記録・更新時点・照合結果が必要かを示し、確認方法を決めます。
全記録の電子入力完了と、必要な情報・照合が利用できることは別です。必要な情報の確認と照合を紙で行える場合は、その方法の実施可能性と残る電子処理の影響を評価します。電子入力の完了だけでは、その業務に必要な照合が済んだことにはなりません。
紹介・転院を含む代替策が実行できるかも確認します。未確認事項の報告や決裁・記録は、安全性・適法性の保証にはなりません。
再開前に必要な確認を後回しにしないよう、再開後に回す記録の反映・照合は、後回しにできる理由、担当者、完了までの確認方法と期限を定めます。部分再開の範囲と残る制約を周知し、不一致や新たな障害が判明した場合の再評価・運用変更の条件を共有します。
判断時点の事実、専門家の評価、選択した対応と理由、患者・連携先への説明内容を対応付けて記録に残し、対応後はBCPや訓練に反映します。法務は、臨床・技術の評価を踏まえ、法的条件、説明、契約、記録の整理を支えます。調査発注や費用の整理は、調査発注・補償と復旧費用の解説も参照してください。
Contact
ご相談にあたって
現在の状況、受領している通知があればその内容と日付、把握している期限を、分かる範囲でお知らせください。
お問い合わせフォームへ本記事は一般的な情報提供を目的とするものであり、個別の事案に関する法的助言ではありません。具体的な対応については、当事務所までご相談ください。記事の内容は、最終更新日の時点で施行されている法令等に基づいています。施行前の改正法を取り上げる場合は、本文にその旨を示しています。
