税理士法人 辻総合会計グループ
無料相談
医療経営ブログに戻る
クリニック向けコラム
作成日:2026.04.06
辻 勝

執筆者:辻 勝

会長税理士

クリニックのランサムウェア対策|5選

9分で読めます
クリニックのランサムウェア対策|5選

クリニックのランサムウェア対策とは

クリニックのランサムウェア対策とは、電子カルテや予約システム、レセコン、院内ネットワークを暗号化被害や情報漏えいから守り、診療を止めないための体制整備です。特に院長や事務長にとっての問題は、単なるITトラブルではなく、患者データの保全と診療継続が同時に脅かされる点にあります。

医療機関は氏名、住所、保険情報、診療記録など機微性の高い情報を扱います。そのため、一般企業よりも被害時の影響が大きく、復旧コストだけでなく、患者対応、行政対応、信頼低下まで見据えた備えが必要です。

税理士法人 辻総合会計でも、近年はクリニックのDXや電子カルテ導入の相談に伴い、「会計や労務だけでなく、情報管理も見直したい」という相談が増えています。現場では「うちは小規模だから狙われにくい」と考えがちですが、実際には小規模医療機関こそ、対策の遅れが被害拡大につながりやすい傾向があります。

クリニックが狙われる理由と医療機関サイバー攻撃の特徴

電子カルテが止まると診療そのものが止まる

ランサムウェアは、院内の端末やサーバー内ファイルを暗号化し、復旧と引き換えに金銭を要求する攻撃です。クリニックで被害が出ると、電子カルテ閲覧、予約確認、検査結果参照、会計処理が同時に止まるおそれがあります。

特に診療所では、少人数で運営しているため、情報システム専任者がいないケースが一般的です。その結果、VPN機器の設定不備、共通パスワードの使い回し、バックアップ未検証などが放置されやすくなります。

医療機関は「情報価値」と「止めにくさ」で狙われやすい

医療情報は機微性が高く、攻撃者から見ると価値の高いデータです。また、診療を止めにくい業種であるため、金銭要求に応じやすいと見られがちです。だからこそ、重要なのは「完璧な防御」よりも、侵入されても被害を広げない設計にすることです。

ここがポイント
厚生労働省は、医療機関向けに「サイバー攻撃リスク低減のための最低限の措置」やチェックリスト、BCPひな形を公開しています。まずは自院の現状を一覧で点検するところから始めるのが現実的です。

電子カルテランサムウェア対策として押さえるべき基本5つ

1. VPNやネットワーク機器を放置しない

入口対策の最優先は、外部公開されているVPN装置、ルーター、リモート接続機器の更新です。古い機器や初期設定のままの機器は侵入口になりやすく、2026年も厚労省がVPN機器対策の徹底を周知しています。

対策のポイントは次のとおりです。

  • ファームウェアを定期更新する
  • 初期ID・初期パスワードを廃止する
  • 不要なリモート接続を停止する
  • ベンダー保守切れ機器を洗い出す

2. 多要素認証と権限分離を行う

共通アカウントや単純なパスワード運用は危険です。院長、事務長、スタッフ、ベンダー保守のアカウントを分け、管理者権限を必要最小限に抑えるべきです。外部接続やクラウド利用がある場合は、多要素認証を標準化したいところです。

3. バックアップを「取る」だけでなく「戻せる」状態にする

ランサムウェア対策で最も重要なのがバックアップです。ただし、同じネットワーク上のバックアップは一緒に暗号化されることがあります。そのため、世代管理、オフライン保管、クラウド分離、復元テストまで行って初めて実効性があります。

4. 端末更新とメール対策を習慣化する

受付端末、診察室PC、事務用ノートPCなど、更新漏れの端末が1台あるだけでも侵入口になります。OSやセキュリティソフトの更新を月次業務に組み込み、標的型メールや添付ファイルの開封ルールも決めておく必要があります。

5. 事故前提で初動手順とBCPを決める

「感染したかもしれない」と気付いても、誰が回線を切るのか、ベンダーへ連絡するのか、診療をどう継続するのかが決まっていないと初動が遅れます。小規模クリニックほど、紙1枚でもよいので初動対応手順を明文化することが重要です。

ランサムウェア対策の方法と手順

実務では、全部を一気に整えるより、優先順位をつけて進める方が現実的です。まずは次の順番で進めると整理しやすくなります。

Step 1: 接続機器とアカウントを棚卸しする

VPN、ルーター、NAS、電子カルテ連携端末、レセコン接続端末を一覧化します。あわせて、誰がどのIDを使い、管理者権限を持っているか確認します。

Step 2: バックアップの保管先と復元可否を確認する

保存先、世代数、最終検証日を確認し、実際にテスト復元します。復元テストをしていないバックアップは、実務上は未整備と考えた方が安全です。

Step 3: ベンダーとの役割分担を明確にする

電子カルテ会社、ネットワーク会社、保守会社の責任範囲を確認します。障害時の連絡先、対応時間、切り分け担当を契約書や運用表で明文化します。

Step 4: 職員教育を短時間で定着させる

長い研修よりも、月5分の注意喚起の方が継続しやすいです。不審メール、USB接続、私物端末利用、画面ロックなど、現場で起こる行動に絞って周知します。

Step 5: 初動フローと代替診療手順を作る

ネットワーク遮断、連絡先、紙カルテ代替、予約患者への連絡方法を決めます。半日止まった場合、1日止まった場合の運用も想定しておくと実践的です。

顧問先400社 医療機関専門の税務サポート

クリニックのサイバー対策でよくある誤解と注意点

小規模だから狙われない、は危険

「病院ではないから大丈夫」「紙も併用しているから大丈夫」という考えは危険です。予約、会計、請求、検査結果連携のどれか一つでも止まると、診療継続に支障が出ます。小規模であることは免罪符ではなく、むしろ復旧余力の少なさがリスクになります。

ベンダー任せでは足りない

システム会社に保守を委託していても、院内の運用責任まで全て移るわけではありません。機器更新の判断、アカウント発行、職員教育、障害時の患者対応は医療機関側の管理事項です。

←横にスクロールできます→
項目対策が弱い状態望ましい状態
VPN・ルーター更新日不明、初期設定残り更新管理あり、不要接続停止
アカウント共通ID、管理者権限乱用個別ID、多要素認証、権限分離
バックアップ保存のみ、復元未検証世代管理、分離保管、復元テスト
職員教育年1回のみ、形骸化短時間で定期実施
初動対応連絡先不明、判断属人化手順書、連絡網、BCP整備
ここがポイント
サイバー攻撃により患者情報の漏えい等のおそれが生じた場合、個人情報保護法上の報告や本人対応が必要になることがあります。技術復旧だけで終わらず、法務・広報・患者説明まで含めた準備が必要です。

厚労省ガイドラインと2026年時点の確認ポイント

厚生労働省の「医療情報システムの安全管理に関するガイドライン 第6.0版」では、経営管理、企画管理、システム運用に分けて安全管理を求めています。2025年には医療機関向けチェックリストが更新され、2026年3月にはVPN装置等の対策徹底も改めて周知されています。

したがって、2026年時点で最低限確認したいポイントは次の5つです。

  • 外部接続機器の更新状況が把握できているか
  • 電子カルテと事務端末の権限管理が分かれているか
  • バックアップの復元テストを実施しているか
  • サイバー攻撃を想定したBCPを作成しているか
  • 有事の連絡先を院内で即時参照できるか

「何から手を付けるべきか分からない」という場合は、まず厚労省のチェックリストで現状を可視化し、そのうえでベンダー・顧問先専門家と役割分担を決める進め方が有効です。

よくある質問

Q: クリニックのランサムウェア対策は、まず何から始めるべきですか? ▼
最初は、VPNやルーターなど外部接続機器の棚卸しと、バックアップの復元確認です。入口対策と復旧対策の両方を早急に確認することで、被害確率と被害規模を同時に下げられます。
Q: 電子カルテのベンダー保守に入っていれば十分ですか? ▼
十分とはいえません。保守契約は機器やソフトの一部対応に限られることが多く、院内アカウント管理、職員教育、初動手順、患者対応までは医療機関自身が整える必要があります。
Q: バックアップがあれば身代金要求に応じなくてもよいですか? ▼
理論上は復旧の選択肢になりますが、実際には復元時間、漏えい有無、再感染防止が別問題として残ります。バックアップは重要ですが、単独ではなく、権限管理やネットワーク対策とセットで考える必要があります。

まとめ

  • クリニックのランサムウェア対策は、患者データ保護と診療継続の両立が目的
  • 基本は「入口対策・権限管理・バックアップ・職員教育・初動対応」の5つ
  • 電子カルテがある以上、小規模クリニックでも被害影響は大きい
  • バックアップは保存だけでなく復元テストまで実施して初めて有効
  • 厚労省のチェックリストとBCPひな形を使うと着手しやすい

参照ソース

  • 厚生労働省「医療分野のサイバーセキュリティ対策について」: https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/kenkou_iryou/iryou/johoka/cyber-security.html
  • 厚生労働省「医療情報システムの安全管理に関するガイドライン 第6.0版(令和5年5月)」: https://www.mhlw.go.jp/stf/shingi/0000516275_00006.html

この記事を書いた人

辻 勝

辻 勝

会長税理士

税理士 / 行政書士

税理士法人 辻総合会計の会長。40年以上の実務経験を持ち、相続税・事業承継を専門とする。多くの医療法人・クリニックの顧問を務める。

ご注意事項

本記事の内容は、公開日時点における一般的な情報提供を目的としており、 特定の個人や法人に対する専門的なアドバイスを構成するものではありません。

税務・会計・法務等に関する具体的なご相談については、 必ず資格を持った専門家にご確認ください。 本記事の情報に基づいて行われた判断や行動により生じた損害について、 当事務所は一切の責任を負いかねます。

記事の内容は法令の改正等により変更される場合があります。 最新の情報については、関係省庁の公式サイト等でご確認ください。

シェア:
医療経営ブログに戻る

お電話でのご相談

050-1808-9643

受付時間 9:15〜18:15(土日祝休業)

Webお問い合わせ

月額顧問料チェッカー

4問で月額顧問料の目安がわかります

おすすめコラム

2026 医療機関サイバーセキュリティチェックリスト

2026 医療機関サイバーセキュリティチェックリスト

診療報酬改定2026 小児科|税理士が解説

診療報酬改定2026 小児科|税理士が解説

クリニック開業減少の理由2026|税理士が解説

クリニック開業減少の理由2026|税理士が解説

人気コラムランキング

1
【失敗しない】クリニック開業税務の5つの注意点

【失敗しない】クリニック開業税務の5つの注意点

2
内科の訪問診療戦略|収益設計と集患・運用の実務を税理士が解説

内科の訪問診療戦略|収益設計と集患・運用の実務を税理士が解説

3
出資持分あり医療法人と持分なし医療法人の違いと承継・税務ポイント

出資持分あり医療法人と持分なし医療法人の違いと承継・税務ポイント

4
医師の講演料は確定申告必要?経費と手順|税理士が解説

医師の講演料は確定申告必要?経費と手順|税理士が解説

5
医師国保と厚生年金の加入判断ポイント|クリニック専門税理士が解説

医師国保と厚生年金の加入判断ポイント|クリニック専門税理士が解説

Service Guide

顧問先400社 医療機関専門の税務サポート

月次の記帳・申告から経営分析・節税提案まで、経営の右腕として伴走します

医療機関専門 顧問先400社
顧問料金シミュレーション
40年以上の医療機関サポート実績
顧問サービスの詳細を見る→
月額顧問料チェッカー →

CONTACT

無料相談のご案内

開業・法人化・承継・経営改善など、どんなご相談でもお気軽にどうぞ。初回相談は無料です。

ご相談だけでも歓迎です。お気軽にお問い合わせください。

050-1808-9643
平日 9:15〜18:15

© 2026 税理士法人 辻総合会計グループ. All rights reserved.

プライバシーポリシー

お電話はこちら

050-1808-9643

050-1808-9643

無料相談する

平日 9:15〜18:15