EYとは、アーンスト・アンド・ヤング・グローバル・リミテッドのグローバルネットワークであり、単体、もしくは複数のメンバーファームを指し、各メンバーファームは法的に独立した組織です。アーンスト・アンド・ヤング・グローバル・リミテッドは、英国の保証有限責任会社であり、顧客サービスは提供していません。
病院情報システムに対する外部からの攻撃、内部オペレーションミスにより、重篤な医療情報システムの停止などの被害が社会課題として大きく報じられてかなりの時間がたちました。にもかかわらず、未だ医療機関の情報システムは脅威にさらされています。その対策に必要な人員確保やルールの整備も、後手にまわることが多いのではないでしょうか。
医療情報システムのプロフェッショナルを多く抱えたEYのチームがサポートいたします。
多くの医療機関では、医療情報システムに係る人材不足に悩まれていることでしょう。
常に、医療情報システムはセキュリティ上の危険にさらされています。
閉域網であるということで医療情報システムが外部攻撃されにくいという安全神話は崩れていると考えられます。認識の誤りから、対策が不十分であることにより、電子カルテシステム停止など、重篤な事態となった医療機関もありました。
かつて、情報システム上の懸念は、データの持ち出しによる患者情報などの漏えいに代表される、職員による運用の問題が多かったようです。
しかし、2019年以降、ランサムウェアなどによって外部から攻撃を受けるケースも目立ってきています。今では、病院情報システムの安全管理は、内部規律だけでなく、外部攻撃も見据えた対策を講じることなど、多角的な視点で防御していかなければならない状況にあります。
一方で、安全管理を行うべき情報システムの専門人材は、非常に少ない状況です。
「情報システム」と「医療」という二つの分野を専門的に経験した職員は希少であり、病院現場のみならず、関連サービス企業などからも求められる中、すべての医療機関にそのようなスキルをもった人材が配置することは到底現実的ではありません。
そこで、EY Japanでは、医療機関において情報システム管理を専門とする人材を多く抱え、それらエキスパートを各医療機関に派遣することで、多くの医療機関に貢献することを実現しました。
医療情報システムのセキュリティの考え方として、完全な防御策はないとされています。
「これをしたら完璧である」というソリューションはありませんから、その前提で、どの程度セキュリティのレベルを確保するかを考え、セキュリティ投資の意思決定をしなければなりません。
そのために、専門家の提供する想定被害額を確認することも有効です。被害額や想定されるトラブル頻度を確認したうえで、対策に費やす投資を検討することがよいでしょう。
ここでの投資とは、セキュリティ対策のソフトウエア投資などの財務負担だけでなく、運用検討するための職員負荷的な投資や人材配置も投資と表現しています。
近年、情報システム導入のためのコスト増について、多くの医療機関の経営層は頭を抱えていると思いますが、そこにセキュリティ対策コストの考え方も含めて、より幅広い情報システム投資を計画する必要があります。
セキュリティ対策は3つのフェーズに分類して考えることができます。(図表:セキュリティの考え方)
図表: セキュリティの考え方
1つ目のフェーズは、予防段階です。多くのセキュリティ対策サービスは、ここに分類されます。ウイルス対策ソフトの導入、セキュアな運用ルールの作成・運用、ネットワークやデバイスの制限、さまざまなサービスがあります。
一方、先の考え方によると、どれだけ対策を講じても被害を受ける可能性はゼロにはならないため、実際に情報システムトラブルが発生した時のことも準備しなければなりません。
実際に情報システムトラブルが発生したことを想定し、
の対応も考えなければなりません。
トラブル発生時の対応とは、トラブルが発生したことをどのように報告するか、即時対応としてどのような動きをしなければならないか、意思決定の手順や、被害が大きくならないための動き方などを具体的にまとめておくことも有効です。
例えば、警察署や厚生労働省への連絡、院内のトップに連絡するなどの決まり、PCが利用できなかった場合の初動、そういった具体的な動き方や報告ルート・初期検討体制をまとめておくことがこのフェーズでは重要です。
事後対応とは、原因が判明したうえでどのように処理して、復旧していくかの対応になります。再発防止や発生するコストの早期把握など、さまざまなことが考えられます。
EY Japanでは、トラブル発生後の対応について、発生・事後対策を含めた並走サービスや有識者派遣など、プロフェッショナルによるサポートを充実させています。
また、各フェーズの対応マニュアルの作成やその勉強会などの場を提供しております。
(※) 原発事故の有識者の言葉をもとにしたものですが、情報システムのセキュリティにおいて、この考え方が合っていると多くの専門家に支持され、活用されています。
EY Japanでは、以下のサービスを提供する準備があります。
繰り返しになりますが、情報セキュリティに対してどのような準備をしても、被害が発生する可能性があります。
医事システム停止などによる財務的な収益減被害だけでなく、風評被害、データの紛失・不正確なデータの可能性などによって提供する医療サービスの質の低下なども発生する懸念があります。
被害発生時には、これまでどのような対策を取ってきたのか、なぜ被害が発生したのか、という議論がされます。
その時、医療機関の経営責任者として、あるいはシステム責任者として、ここまでの対策をしていた、と言えるだけの準備をしておく必要があるのではないでしょうか。
EY Japanでは、第三者のセキュリティ確認を実施することはもちろん、医療機関の情報セキュリティに係る効果的な助言、サービス提供ができることに自信を持っております。
EYの関連サービス
病院情報システムの導入を経験された方は限られており、またその経験もすぐに陳腐化することが懸念されます。 情報システム人材不足の中、専門性と多くの時間が求められる、情報システム導入に課題があれば、医療情報システム導入を多くの病院で手掛けた専門家がサポートします。金額・スケジュール・契約など幅広いサポートが可能です。
続きを読むEY Japanでは、これまでも厚生労働省様および、医療・健康などに関係する官庁の調査・提案を行ってまいりました。これまでの活動をさらに強化するべく、医療政策を専門とするチームを組成することとなりました。医療政策は、医療DX関連・地域医療計画・医療勤務環境改善・先進医療の海外調査など、多岐にわたります。ワンストップで政策支援を行えるため、どのような分野であれ、医療・健康に関する相談をお受けいたします。
続きを読む