プロジェクトの概要
医療情報を取り扱うシステムを運用されているお客様より、医療情報ガイドライン対応についてご相談をいただきました。対象は、外部サービスを組み合わせて構築された自社サービスで、規模は小規模なものです。
現状分析からチェックリストの作成まで、当社が単独で担当しました。ご担当者から聞き取りを行い、当社がまとめる形です。改善策の提示までが範囲で、実装は行っていません。
期間は半年程度、1名体制で担当しました。
お客様の課題
- ガイドライン対応の必要性: 運用中の社内システムが医療情報ガイドラインに適合しているか不明
- 専門知識の不足: 医療情報セキュリティの専門的知識を持つ人材が社内にいない
- 対応範囲の不明確さ: 何をどこまで対応すべきかの判断基準が不明
- 継続的な体制構築: ガイドライン更新への継続的な対応体制が未整備
現状分析とガイドライン適合性の評価
既存システムの調査
- 医療情報の取り扱い範囲・フローの整理
- システム構成・セキュリティ対策の現状把握
- アクセス制御・データ保護状況の確認
- 運用体制・管理プロセスの評価
ガイドラインとの照合
- 「医療情報システムの安全管理に関するガイドライン」との照合
- 技術的安全管理措置の適合性チェック
- 物理的安全管理措置の評価
- 人的安全管理措置の確認
改善策の提示と、優先順位の付け方
顧客の課題のうち、最も重かったのは「何をどこまで対応すべきかの判断基準が不明」という点でした。基準が定まらないままでは、やりすぎて事業が回らなくなるか、足りないまま運用を続けるかのどちらかになります。
そこで、ガイドラインに照らし、リスクの大きさと費用対効果を踏まえて対応すべき項目を洗い出し、優先順位をつけました。短期的な目標(数か月以内)と中長期的な目標に分け、順次対応していく形をご提案しています。費用のかかるものは中長期側に回しました。
指摘した技術的な課題は次のとおりです。
- システムアーキテクチャの脆弱性
- データ暗号化・アクセス制御の不備
- ログ管理・監視体制の改善点
現実と噛み合わない領域をどう扱うか
ガイドライン対応では、技術的な対策では埋められない領域が出てきます。
たとえばリモートワークが広がるなかで、ガイドラインを厳密に適用しようとすると、そもそも勤務体制が成り立たなくなる、という状況があります。技術で解決できる範囲を超えています。
このような場面では、ガイドラインに無理に沿わせるのではなく、契約と教育による対応を選ぶことがあります。重要なのは、沿えていない箇所を沿っているように見せないことです。曖昧にしたまま進めると、後から実態と記録が食い違います。
JAHIS チェックリストによる自己点検
継続的に自己点検できる仕組みとして、JAHIS(保健医療福祉情報システム工業会)が提供するチェックリストを導入しました。
チェックリストはカスタマイズせず、そのまま使っています。 顧客のシステムと噛み合わない項目については、一部を省略し、あるいは注釈で「これは問題点ではない」と説明を添える形で対応しました。
独自の様式に作り替えてしまうと、ガイドラインが改定されたときに、どこを見直せばよいか分からなくなります。標準の形を保ったまま、噛み合わない部分に説明を添えるほうが、長く使えます。
成果
運用中のシステムについて、ガイドラインとの適合状況を明らかにし、適合していない箇所と改善の順序を示しました。
あわせて、定期的なセルフチェック体制が確立されています。外部の専門家が評価した時点の適合性は、時間が経てば失われます。ガイドラインは改定され、システムも運用も変わっていくためです。
まとめ
本プロジェクトは、専門知識を持つ人材が社内にいない状態で運用されていたシステムについて、現状の適合状況を可視化し、どこから手をつけるかの順序を示した事例です。
ガイドライン対応は、すべてを満たすことより、満たせているもの・満たせていないものを把握したうえで順序を決めることから始まります。