相互運用性とセキュリティをどう両立させるか
医療機関が電子カルテを共有したがらない“本当の理由”と、その解決策
医療機関は、セキュリティを保つために医療情報の共有を避ける傾向がある。しかし情報の共有は、適切な医療を提供する上でメリットが大きい。医療情報の相互運用性を実現しつつ、セキュリティを保つ方法とは。
「サイバーセキュリティは、患者のデータを保護するために必要だ。だが、それが相互運用性の妨げになってはならない」。こう話すのは、電子カルテベンダーのathenahealthでバイスプレジデント兼最高情報セキュリティ責任者(CISO)を務めるテイラー・レーマン氏だ。医療機関におけるサイバーセキュリティは、医療機関が医療情報を共有する際に障害となることが少なくない。そのため改革が必要だというのがレーマン氏の見解だ。
併せて読みたいお薦め記事
医療情報の相互運用性に向けた取り組み
医療現場のセキュリティ事情
情報セキュリティの主要な要素には、機密性、完全性、可用性がある。中でも医療機関で重視されているのが機密性だ。しかし今後の医療機関のセキュリティ対策では、機密性ではなく、完全性や可用性へと重点を移すべきだとレーマン氏は述べる。
機密性の過度な重視は医療情報へのアクセスを制限する恐れがある。そのため医療情報のセキュリティを確保しつつ、そうしたデータへ確実にアクセスできる方向に進むべきだというのだ。これを実現するには、電子カルテベンダーと医療機関はよりオープンなデータ連携システムを導入し、セキュリティをデータ共有にとって貴重な要素だと捉える方法を探らなければならない。
2019年に米ボストンで開催された医療情報の相互運用性に関する年次サミット「Redox Healthcare Interoperability Summit」で、レーマン氏は次のように語った。「医療業界は医療情報の共有について、安全ではないという理由で拒否する風潮がある。こうしたハードルを乗り越えなければならない」
医療データの共有が進まない理由は“患者の過小評価”?
「電子カルテベンダーと医療機関は多くの場合、医療データの共有を拒否する根拠としてサイバーセキュリティを挙げる」とレーマン氏は話す。電子カルテをもっとオープンにするための“刺激”が、医療業界の市場には不足していると同氏は補足する。
レーマン氏は「電子カルテは閉鎖的になるよう設計されている。セキュリティに問題があるからというのが、ベンダーの理由だ」と主張する。だが実際のところ、電子カルテとこれを導入する医療機関を閉鎖的な考え方にしているのは「経済的な理由だ」と同氏は言う。
「医療を提供する観点から見ても、データを共有することで良い影響がある」とレーマン氏は述べる。医療業界のコミュニティーはデータのサイロ化(孤立した状態になること)を解消し、データの機密性、完全性、可用性を安全に確保する方法に力を入れる必要がある。
レーマン氏によると、重要なのは「患者は自身のデータの安全な扱い方を知らない」と思い込まないことだという。ベンダーと医療機関は、患者の観点から医療システムを開発したり、導入したりすることが必要だ。
電子カルテベンダーと医療機関の間の関係がよりオープンになるよう動機付けする方法を考え出せば、相互運用性の実現が容易になり、セキュリティがシンプルになる可能性があるとレーマン氏は話す。実際に米保健福祉省の医療IT全米調整官室(ONC)は、医療データへのアクセスを容易にする規則の制定に取り組んでいる。
医療セキュリティに有効なフレームワークと認定資格制度
医療機関にとっての最初の一歩は、準拠するサイバーセキュリティ標準規格を選ぶことだとレーマン氏は述べる。同氏は、ベンダーが医療に適したセキュリティ対策をしているかどうかを確認する方法として、米国立標準技術研究所(NIST)のサイバーセキュリティフレームワークへの準拠度を確認することを提案する。このフレームワークは、サイバーセキュリティ対策の概要と手法を説明する。医療機関は、データアクセス管理ポリシーなど、このフレームワークにのっとったセキュリティ対策を導入した方がよいと同氏は提言している。
電子カルテベンダーは、医療システムへの適切なセキュリティの実装方法と安全なテスト手法を選択すべきだ。「BSIMM」(Building Security In Maturity Model:セキュア開発成熟度モデル)や「SAMM」(Software Assurance Maturity Model:ソフトウェアセキュリティ保証成熟度モデル)がその参考になる。SAMMは、ベンダーがセキュリティ戦略を策定して導入するのに役立つ。
セキュリティの認定資格取得も、電子カルテベンダーにとって有効だとレーマン氏は言う。その一例が、医療情報向けのセキュリティ認定資格である「HITRUST CSF」(Health Information Trust Alliance Common Security Framework)だ。製品にこの資格を付与することで、医療情報を扱うのに十分なセキュリティ対策を施していることを証明できる。
医療機関が患者データを保護するには
- セキュリティパッチの適用
- 多要素認証
- メールセキュリティ
という3つの基本的なセキュリティ対策に投資し、実践することが必要だとレーマン氏は語る。こうすることで「医療機関に対するサイバー攻撃の90%を防げる」(同氏)。
その主張を裏付けるため、レーマン氏はVerizonが最近発行したレポート「2019 Data Breach Investigations」を挙げた。このレポートには報告済みの4万1686件のセキュリティインシデントと、2013件のデータ侵害についての調査結果を掲載している。同氏によると、このレポートではセキュリティインシデントのほとんどは、本を正すと前に挙げた3つの制御のいずれかに関連付けられることが報告されているという。
「これら3つの制御への対策をしっかりとすれば、悪意あるプログラムの大半を把握できるだろう」(レーマン氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー