拡大する米国の医療情報漏えいインシデント、医療機器企業はどう対応すべきか海外医療技術トレンド(81)(3/3 ページ)

» 2022年03月18日 10時00分 公開
[笹原英司MONOist]
前のページへ 1|2|3       

小規模インシデントで顕在化する不正アクセスの被害

 他方、図4は、500人未満に影響を及ぼしたPHI侵害通知のロケーション別内訳を示している。

図4 図4 500人未満に影響を及ぼしたPHI侵害通知のロケーション別内訳 出典:U.S. Department of Health and Human Services「Annual Report to Congress on Breaches of Unsecured Protected Health Information For Calendar Year 2020」(2022年2月)

 前述の大規模インシデントと比較すると、500人未満に影響を及ぼした小規模インシデントの場合、ネットワークサーバ(65%)と電子メール(28%)で全体の9割以上を占めており、ネットワーク/インターネット接続環境下のデータのリスクがさらに高くなっていることが分かる。

 さらに図5は、500人未満に影響を及ぼしたPHI侵害通知の原因別内訳を示している。

図5 図5 500人未満に影響を及ぼしたPHI侵害通知の原因別内訳 出典:U.S. Department of Health and Human Services「Annual Report to Congress on Breaches of Unsecured Protected Health Information For Calendar Year 2020」(2022年2月)

 これら小規模インシデントの原因別状況は、以下のようになっている。

  1. 不正アクセスまたは開示:6万1973件(93%)で、19万5582人(63%)が影響を受ける
  2. 紛失:2662件(4%)で、1万6541人(5%)が影響を受ける
  3. 盗難:1038件(2%)で、3万1327人(10%)が影響を受ける
  4. ハッキング/ITインシデント:665件(1%)で、6万2633人(20%)が影響を受ける
  5. 不適切な廃棄:171件(1%未満)で、6640人(2%)が影響を受ける

 前述の大規模インシデントと比較すると、不正アクセス/開示に起因するケースが9割以上を占めている点が注目されている。米国の場合、もともと小規模医療機関において、外部ネットワークやクラウドサービスを利用した医療のデジタル化/IT化が進んできた経緯があり、特に、セキュリティ専門要員が手薄な中小医療施設のシステム環境下での不正アクセス防止対策が、重要なテーマになっている。

 OCRはこのようなPHI侵害通知に関する分析を行った上で、今後改善が必要な項目として、以下のような点を挙げている。

  • リスク分析とリスク管理
  • 情報システム活動のレビュー
  • 監査のコントロール
  • セキュリティに対する認識とトレーニング
  • 認証

 いすれの項目も、医療機関だけでなく医療機器企業にとっても共通課題となっているテーマばかりだ。国内外でサイバーインシデントが多発する中、重要インフラとしての医療エコシステムの一翼を担う医療機器企業にとって、医療機関を起点とするインシデントへの一時的な対応策にとどまらず、予防の観点に立った医療データライフサイクル全体の保護策への展開など、継続的な取り組みが要求される。

 過去の動向をみると、ランサムウェア攻撃など、海外の医療機関で発生・拡大したサイバーインシデントは、遅かれ早かれ日本の医療機関にも広がっている。それに合わせて、さまざまな技術的対策や物理的対策が開発・導入されているが、医療現場の最前線における組織的対策は思うように進んでおらず、ツール類を使いこなすまでに至っていない。プライバシー/サイバーセキュリティ対策が医療共通の社会課題となっている状況下で、医療機器企業がどのような形で課題解決に貢献できるかが問われている。

筆者プロフィール

笹原英司(ささはら えいじ)(NPO法人ヘルスケアクラウド研究会・理事)

宮崎県出身。千葉大学大学院医学薬学府博士課程修了(医薬学博士)。デジタルマーケティング全般(B2B/B2C)および健康医療/介護福祉/ライフサイエンス業界のガバナンス/リスク/コンプライアンス関連調査研究/コンサルティング実績を有し、クラウドセキュリティアライアンス、在日米国商工会議所、グロバルヘルスイニシャチブ(GHI)等でビッグデータのセキュリティに関する啓発活動を行っている。

Twitter:https://twitter.com/esasahara

LinkedIn:https://www.linkedin.com/in/esasahara

Facebook:https://www.facebook.com/esasahara


前のページへ 1|2|3       

Copyright © ITmedia, Inc. All Rights Reserved.