相互運用性とセキュリティをどう両立させるか
医療機関が電子カルテを共有したがらない“本当の理由”と、その解決策
医療機関は、セキュリティを保つために医療情報の共有を避ける傾向がある。しかし情報の共有は、適切な医療を提供する上でメリットが大きい。医療情報の相互運用性を実現しつつ、セキュリティを保つ方法とは。
「サイバーセキュリティは、患者のデータを保護するために必要だ。だが、それが相互運用性の妨げになってはならない」。こう話すのは、電子カルテベンダーのathenahealthでバイスプレジデント兼最高情報セキュリティ責任者(CISO)を務めるテイラー・レーマン氏だ。医療機関におけるサイバーセキュリティは、医療機関が医療情報を共有する際に障害となることが少なくない。そのため改革が必要だというのがレーマン氏の見解だ。
併せて読みたいお薦め記事
医療情報の相互運用性に向けた取り組み
医療現場のセキュリティ事情
情報セキュリティの主要な要素には、機密性、完全性、可用性がある。中でも医療機関で重視されているのが機密性だ。しかし今後の医療機関のセキュリティ対策では、機密性ではなく、完全性や可用性へと重点を移すべきだとレーマン氏は述べる。
機密性の過度な重視は医療情報へのアクセスを制限する恐れがある。そのため医療情報のセキュリティを確保しつつ、そうしたデータへ確実にアクセスできる方向に進むべきだというのだ。これを実現するには、電子カルテベンダーと医療機関はよりオープンなデータ連携システムを導入し、セキュリティをデータ共有にとって貴重な要素だと捉える方法を探らなければならない。
2019年に米ボストンで開催された医療情報の相互運用性に関する年次サミット「Redox Healthcare Interoperability Summit」で、レーマン氏は次のように語った。「医療業界は医療情報の共有について、安全ではないという理由で拒否する風潮がある。こうしたハードルを乗り越えなければならない」
医療データの共有が進まない理由は“患者の過小評価”?
「電子カルテベンダーと医療機関は多くの場合、医療データの共有を拒否する根拠としてサイバーセキュリティを挙げる」とレーマン氏は話す。電子カルテをもっとオープンにするための“刺激”が、医療業界の市場には不足していると同氏は補足する。
レーマン氏は「電子カルテは閉鎖的になるよう設計されている。セキュリティに問題があるからというのが、ベンダーの理由だ」と主張する。だが実際のところ、電子カルテとこれを導入する医療機関を閉鎖的な考え方にしているのは「経済的な理由だ」と同氏は言う。
「医療を提供する観点から見ても、データを共有することで良い影響がある」とレーマン氏は述べる。医療業界のコミュニティーはデータのサイロ化(孤立した状態になること)を解消し、データの機密性、完全性、可用性を安全に確保する方法に力を入れる必要がある。
レーマン氏によると、重要なのは「患者は自身のデータの安全な扱い方を知らない」と思い込まないことだという。ベンダーと医療機関は、患者の観点から医療システムを開発したり、導入したりすることが必要だ。
電子カルテベンダーと医療機関の間の関係がよりオープンになるよう動機付けする方法を考え出せば、相互運用性の実現が容易になり、セキュリティがシンプルになる可能性があるとレーマン氏は話す。実際に米保健福祉省の医療IT全米調整官室(ONC)は、医療データへのアクセスを容易にする規則の制定に取り組んでいる。
医療セキュリティに有効なフレームワークと認定資格制度
医療機関にとっての最初の一歩は、準拠するサイバーセキュリティ標準規格を選ぶことだとレーマン氏は述べる。同氏は、ベンダーが医療に適したセキュリティ対策をしているかどうかを確認する方法として、米国立標準技術研究所(NIST)のサイバーセキュリティフレームワークへの準拠度を確認することを提案する。このフレームワークは、サイバーセキュリティ対策の概要と手法を説明する。医療機関は、データアクセス管理ポリシーなど、このフレームワークにのっとったセキュリティ対策を導入した方がよいと同氏は提言している。
電子カルテベンダーは、医療システムへの適切なセキュリティの実装方法と安全なテスト手法を選択すべきだ。「BSIMM」(Building Security In Maturity Model:セキュア開発成熟度モデル)や「SAMM」(Software Assurance Maturity Model:ソフトウェアセキュリティ保証成熟度モデル)がその参考になる。SAMMは、ベンダーがセキュリティ戦略を策定して導入するのに役立つ。
セキュリティの認定資格取得も、電子カルテベンダーにとって有効だとレーマン氏は言う。その一例が、医療情報向けのセキュリティ認定資格である「HITRUST CSF」(Health Information Trust Alliance Common Security Framework)だ。製品にこの資格を付与することで、医療情報を扱うのに十分なセキュリティ対策を施していることを証明できる。
医療機関が患者データを保護するには
- セキュリティパッチの適用
- 多要素認証
- メールセキュリティ
という3つの基本的なセキュリティ対策に投資し、実践することが必要だとレーマン氏は語る。こうすることで「医療機関に対するサイバー攻撃の90%を防げる」(同氏)。
その主張を裏付けるため、レーマン氏はVerizonが最近発行したレポート「2019 Data Breach Investigations」を挙げた。このレポートには報告済みの4万1686件のセキュリティインシデントと、2013件のデータ侵害についての調査結果を掲載している。同氏によると、このレポートではセキュリティインシデントのほとんどは、本を正すと前に挙げた3つの制御のいずれかに関連付けられることが報告されているという。
「これら3つの制御への対策をしっかりとすれば、悪意あるプログラムの大半を把握できるだろう」(レーマン氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社NTTデータ] 溜めるだけのデータを成果に変える AI時代に求められる伴走型データ活用とは -
製品資料
[パロアルトネットワークス株式会社] AIで真の包括的セキュリティを実現、ハイブリッドワーク時代に選ぶべきSASEとは -
製品資料
[パロアルトネットワークス株式会社] 生成AIのセキュリティリスクにどう対処する? 経営層が知るべきポイント -
市場調査・トレンド
[パロアルトネットワークス株式会社] 現代の働き方に潜むセキュリティ課題とは? 解消に導く2つの注目技術を解説 -
市場調査・トレンド
[パロアルトネットワークス株式会社] 最速72分でデータが流出? 最新の脅威トレンドや侵入手法から分かった防衛策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
パッチなしで「今すぐサーバを落とせ」 Kiteworks異例警告の波紋
-
2
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
3
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
4
「企業におけるAIの運用」に関するアンケート
-
5
Claude Codeでは「エージェントを作るな、スキルを作れ」 Anthropicが示すAI構築術
-
6
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
7
セキュリティの転機 2026年度開始の新評価制度が求める「復旧能力」の実現法は
-
8
「企業におけるAI導入検討度とIT投資優先度」に関するアンケート
-
9
個人の業務効率化で終わる企業の盲点 AIで成果を出す「上位6%」の手法
-
10
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
ホワイトペーパーランキング PR
-
1
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
2
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
3
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
4
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
5
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
6
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
7
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
8
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
9
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
10
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー