他方、図4は、500人未満に影響を及ぼしたPHI侵害通知のロケーション別内訳を示している。
前述の大規模インシデントと比較すると、500人未満に影響を及ぼした小規模インシデントの場合、ネットワークサーバ(65%)と電子メール(28%)で全体の9割以上を占めており、ネットワーク/インターネット接続環境下のデータのリスクがさらに高くなっていることが分かる。
さらに図5は、500人未満に影響を及ぼしたPHI侵害通知の原因別内訳を示している。
これら小規模インシデントの原因別状況は、以下のようになっている。
前述の大規模インシデントと比較すると、不正アクセス/開示に起因するケースが9割以上を占めている点が注目されている。米国の場合、もともと小規模医療機関において、外部ネットワークやクラウドサービスを利用した医療のデジタル化/IT化が進んできた経緯があり、特に、セキュリティ専門要員が手薄な中小医療施設のシステム環境下での不正アクセス防止対策が、重要なテーマになっている。
OCRはこのようなPHI侵害通知に関する分析を行った上で、今後改善が必要な項目として、以下のような点を挙げている。
いすれの項目も、医療機関だけでなく医療機器企業にとっても共通課題となっているテーマばかりだ。国内外でサイバーインシデントが多発する中、重要インフラとしての医療エコシステムの一翼を担う医療機器企業にとって、医療機関を起点とするインシデントへの一時的な対応策にとどまらず、予防の観点に立った医療データライフサイクル全体の保護策への展開など、継続的な取り組みが要求される。
過去の動向をみると、ランサムウェア攻撃など、海外の医療機関で発生・拡大したサイバーインシデントは、遅かれ早かれ日本の医療機関にも広がっている。それに合わせて、さまざまな技術的対策や物理的対策が開発・導入されているが、医療現場の最前線における組織的対策は思うように進んでおらず、ツール類を使いこなすまでに至っていない。プライバシー/サイバーセキュリティ対策が医療共通の社会課題となっている状況下で、医療機器企業がどのような形で課題解決に貢献できるかが問われている。
笹原英司(ささはら えいじ)(NPO法人ヘルスケアクラウド研究会・理事)
宮崎県出身。千葉大学大学院医学薬学府博士課程修了(医薬学博士)。デジタルマーケティング全般(B2B/B2C)および健康医療/介護福祉/ライフサイエンス業界のガバナンス/リスク/コンプライアンス関連調査研究/コンサルティング実績を有し、クラウドセキュリティアライアンス、在日米国商工会議所、グロバルヘルスイニシャチブ(GHI)等でビッグデータのセキュリティに関する啓発活動を行っている。
Twitter:https://twitter.com/esasahara
LinkedIn:https://www.linkedin.com/in/esasahara
Facebook:https://www.facebook.com/esasahara
Copyright © ITmedia, Inc. All Rights Reserved.