更新情報 最終更新日 H 24 ネン 2 ツキ 23 
組織的ソシキテキ安全アンゼン管理カンリ対策タイサク
No チェック項目 実施済 実施予定(実施時期)
1 情報システム運用責任者の設置及び担当者(システム管理者を含む)の限定を行なっている。 □(       )
2 個人情報が参照可能な場所においては、来訪者の記録・識別・入退を制限する等の入退管理を定めている。 □(       )
3 情報システムへのアクセス制限、記録、点検等を定めたアクセス管理規程を作成している。 □(       )
4 個人情報の取扱いを委託する場合、委託契約において安全管理に関する条項を含めている。 □(       )
5 運用管理規程等において次の内容を定めている。 □(       )
  (a)個人情報の記録媒体の管理(保管・授受等)の方法
  (b)リスクに対する予防、発生時の対応の方法
物理的ブツリテキ安全アンゼン対策タイサク
No チェック項目 実施済 実施予定(実施時期)
1 個人情報が保存されている機器の設置場所及び記録媒体の保存場所には施錠している。 □(       )
2 個人情報を入力、参照できる端末が設置されている区画は、業務時間タイ以外は施錠等、権限者以外立ち入ることが出来ない対策を講じている。もしくは、同等レベルの他の取りうる手段がある。 □(       )
3 個人情報の物理的保存を行なっている区画への入退管理を実施している。 □(       )
4 入退者には名札等の着用を義務付け、台帳等に記入することによって入退の事実を記録している。 □(       )
5 入退者の記録を定期的にチェックし、妥当性を確認している。 □(       )
6 個人情報が依存するPC等の重要な機器に盗難防止ヨウチェーンを設置している。 □(       )
7 離席時にも端末等での正当な権限者以外の者による窃視防止の対策を実施している。 □(       )
技術的ギジュツテキ安全アンゼン対策タイサク
No チェック項目 実施済 実施予定(実施時期)
1 情報システムへのアクセスにおける利用者の識別と認証を行っている。 □(       )
2 動作確認等で個人情報を含むデータを使用するときは、漏洩等に十分留意している。 □(       )
3 関係職種ごとに、アクセスできる情報の範囲を定め、そのレベルに沿ったアクセス管理を行なっている。 □(       )
4 アクセスの記録及び定期的なログを確認している。 □(       )
5 アクセスの記録に用いる時刻情報は信頼できるものである。 □(       )
6 システム構築時や、適切に管理されていないメディアを使用したり、外部からの情報を受け取る際にはウイルスナド不正フセイなソフトウェアの混入コンニュウがないか確認カクニンしている。 □(       )
7 システム内のパスワードファイルでパスワードは必ず暗号化(不可逆)され、適切な手法で管理及び運用が行なわれている。 □(       )
8 利用者リヨウシャがパスワードをワスれたり、盗用トウヨウされるオソれがある場合バアイで、システム管理者カンリシャがパスワードを変更ヘンコウする場合バアイには、利用者リヨウシャ本人ホンニン確認カクニンオコナい、 □(       )
 どのような手法で本人確認を行ったのかを台帳に記載(本人確認を行った書類等のコピーを添付)し、本人以外が知りえない方法で再登録を実施している。
9 システム管理者であっても、利用者のパスワードを推定できる手段を防止している。 □(       )
人的ジンテキ安全アンゼン対策タイサク従業者ジュウギョウシャタイする人的ジンテキ安全アンゼン対策タイサク
No チェック項目 実施済 実施予定(実施時期)
1 法令上の守秘義務のある者以外を事務職員等として採用するにあたっては、雇用及び契約時に守秘・非開示契約を締結すること等により安全管理を行なっている。 □(       )
2 定期的に従業者に対し教育訓練を行っている。 □(       )
3 従業者の退職後の個人情報保護規程を定めている。 □(       )
人的ジンテキ安全アンゼン対策タイサク事務ジムアツカ委託イタク業者ギョウシャ監督カントクオヨ守秘シュヒ義務ギム契約ケイヤク
No チェック項目 実施済 実施予定(実施時期)
1 外部受託業者を採用する場合は、包括的な委託先の罰則を定めた就業規則等で裏づけられた守秘契約を締結している。 □(委託イタク予定ヨテイなし)
2 外部受託業者を採用する場合で、保守ホシュ作業サギョウナド情報ジョウホウシステムに直接チョクセツアクセスする作業サギョウサイには、作業者サギョウシャ作業サギョウ内容ナイヨウ作業サギョウ結果ケッカ確認カクニンオコなっている。 □(委託予定なし)
3 外部受託業者を採用する場合は、清掃セイソウナドチョクセツ医療イリョウ情報ジョウホウシステムにアクセスしない作業サギョウ場合バアイにおいても、作業サギョウ定期的テイキテキなチェックをオコなっている。 □(委託予定なし)
4 委託イタクサキ事業者ジギョウシャサイ委託イタクオコなうかイナかを明確メイカクにし、再委託サイイタクオコ場合バアイ委託先イタクサキ同等ドウトウ個人コジン情報ジョウホウ保護ホゴカンする対策タイサクオヨ契約ケイヤクがなされていることを条件ジョウケンとしている。 □(委託予定なし)
情報ジョウホウ破棄ハキ
No チェック項目 実施済 実施予定(実施時期)
1 情報ジョウホウ種別シュベツごとに破棄ハキ手順テジュンサダめている。 □(       )
2 情報ジョウホウ処理ショリ機器キキ自体ジタイ破棄ハキする場合バアイカナラ専門的センモンテキ知識チシキユウするものがオコなうこととし、残存ザンゾンし、可能カノウ情報ジョウホウがないことを確認カクニンしている。 □(       )
3 破棄ハキ外部ガイブ事業者ジギョウシャ委託イタクした場合バアイは、委託イタクモト医療イリョウ機関キカンナド確実カクジツ情報ジョウホウ破棄ハキオコなわれたことを確認カクニンしている。 □(       )
4 運用ウンヨウ管理カンリ規程キテイにおいて不要フヨウになった個人コジン情報ジョウホウフク媒体バイタイ廃棄ハイキサダめる規程キテイ作成サクセイサダめている。 □(       )
情報ジョウホウシステムの改造カイゾウ保守ホシュ
No チェック項目 実施済 実施予定(実施時期)
1 動作ドウサ確認カクニン個人コジン情報ジョウホウフクむデータを使用シヨウするときは、明確メイカク守秘シュヒ義務ギム設定セッテイオコナうともに、終了後シュウリョウゴ確実カクジツにデータを消去ショウキョするナド処理ショリオコうことをモトめている。 □(       )
2 メンテナンスを実施ジッシするためにサーバに保守ホシュ会社カイシャ作業サギョウインがアクセスするサイには、保守ホシュ要員ヨウイン個人コジン専用センヨウアカウントを使用シヨウし、個人コジン情報ジョウホウへのアクセスの有無ウム □(       )
 およびアクセスした場合バアイ対象タイショウ個人コジン情報ジョウホウフク作業サギョウ記録キロクノコしている。
3 保守ホシュ要員ヨウイン個人コジン専用センヨウアカウントは外部ガイブ流出リュウシュツナドによる不正フセイ使用シヨウ防止ボウシ観点カンテンから適切テキセツ管理カンリすることをモトめている。 □(       )
4 保守ホシュ要員ヨウイン離職リショク担当タントウナドタイしてスミやかに保守用ホシュヨウアカウントを削除サクジョできるよう、保守ホシュ会社カイシャからの報告ホウコク義務付ギムヅけまた、それにオウじるアカウント管理カンリ体制タイセイトトノえている。 □(       )
5 保守ホシュ会社ガイシャがメンテナンスを実施ジッシするサイには、ニチ単位タンイ作業サギョウ申請シンセイ事前ジゼン提出テイシュツすることをモトめ、終了シュウリョウスミやかな作業サギョウ報告ホウコクショ提出テイシュツモトめること。 □(       )
 それらの書類は医療機関等の責任者が逐一承認している。
6 保守ホシュ会社ガイシャ守秘シュヒ義務ギム契約ケイヤク締結テイケツし、これを遵守ジュンシュさせている。 □(       )
7 保守ホシュ会社ガイシャ個人コジン情報ジョウホウフクむデータを組織ソシキガイすことはけるべきであるが、やむない状況ジョウキョウ織外に持ち出さなければならない場合には、 □(       )
 置き忘れ等に対する十分な対策を含む取扱いについて運用管理規定を定めることを求め、医療機関等の責任者が逐一承認している。
8 リモートメンテナンスによるシステムの改造カイゾウ保守ホシュオコなわれる場合バアイには、カナラずメッセージログを採取サイシュし、当該トウガイ作業サギョウ終了シュウリョウスミやかにメッセージログの内容ナイヨウ医療イリョウ機関キカンナド責任者セキニンシャ確認カクニンしている。 □(リモート予定ヨテイなし)
9 サイ委託イタクオコなわれる場合バアイサイ委託イタクサキにも保守ホシュ会社ガイシャ同等ドウトウ義務ギムしている。 □(       )
災害サイガイトウ非常ヒジョウ対応タイオウ
No チェック項目 実施済 実施予定(実施時期)
1 医療イリョウサービスを提供テイキョウツヅけるためのBCPの一環イッカンとして”非常ヒジョウ”と判断ハンダンする仕組シクみ、正常セイジョウ復帰フッキ手順テジュンモウけている。 □(       )
2 正常セイジョウ復帰フッキに、ダイ手段シュダン運用ウンヨウしたアイダのデータセイゴウセイハカ契約ケイヤク用意ヨウイしている。 □(       )
3 非常ヒジョウのユーザアカウントや非常ヒジョウヨウ機能キノウ管理カンリ手順テジュン整備セイビしている。 ■( 検討中ケントウチュウ )
4 非常ヒジョウ機能キノウテイ常時ジョウジ不適切フテキセツ利用リヨウされることがないようにし、もし使用シヨウされた場合バアイには使用シヨウされたことがオオくのヒトにわかるようにするナド適切テキセツ管理カンリおよび監査カンサオコなっている。 □(       )
5 非常ヒジョウヨウユーザアカウントが使用シヨウされた場合バアイ正常セイジョウ復帰フッキ継続ケイゾク使用シヨウ出来デキないように変更ヘンコウしている。 ■( 検討中 )
6 サイバー攻撃コウゲキ広範コウハン地域チイキでの一部イチブ業務ギョウム停止テイシなど業務ギョウム提供テイキョウ体制タイセイ支障シショウ発生ハッセイする場合バアイは、所管ショカン官庁カンチョウへの連絡レンラクオコなっている。 ■( 検討中 )
外部ガイブ個人コジン情報ジョウホウフク医療イリョウ情報ジョウホウ交換コウカンする場合バアイ安全アンゼン管理カンリ
No チェック項目 実施済 実施予定(実施時期)
1 ネットワーク経路ケイロでのメッセージ、ウイルス混入コンニュウなどのカイざんを防止ボウシする対策タイサク施設シセツカン経路ケイロジョウにおいてクラッカーによるパスワード盗聴トウチョウ本文ホンブン盗聴トウチョウ防止ボウシする対策タイサク □(       )
 セッション乗っ取りIPアドレス詐称などのなりすましを防止する対策をとっている。
2 データ送信ソウシンモト送信ソウシンサキでの、拠点キョテン出入デイグチ使用シヨウ機器キキ使用シヨウ機器キキジョウ機能キノウ単位タンイ利用者リヨウシャ必要ヒツヨウ単位タンイで、相手アイテ確認カクニン認証ニンショウ)をオコなっている。 □(       )
3 施設シセツナイにおいて、正規セイキ利用者リヨウシャへのりすまし、許可キョカ機器キキへのりすましをフセ対策タイサクをとっている。 □(       )
4 ルータなどのネットワーク機器キキは、安全アンゼンセイ確認カクニンできる機器キキ利用リヨウし、施設シセツナイのルータを経由ケイユしてコトなるセツアイダムスぶVPNのアイダ送受信ソウジュシン出来デキないように経路ケイロ設定セッテイされている。 □(       )
5 送信ソウシンモト相手先アイテサキトウ事業者ジギョウシャカン当該トウガイ情報ジョウホウそのものにタイする暗号化アンゴウカなどのセキュリティ対策タイサク実施ジッシしている。 ■( 10ガツ  )
6 通信ツウシン事業ジギョウシャやシステムインテグレーター、運用ウンヨウ委託イタク事業ジギョウシャ遠隔エンカク保守ホシュオコなう機器キキ保守ホシュ会社ガイシャなどと、ツギ事項ジコウについて、これら関連カンレン組織ソシキ責任セキニンブンカイテン責任セキニン所在ショザイ契約書等ケイヤクショナド明確メイカクにしている。 ■( 10ガツ  )
  診療シンリョウ情報ジョウホウナドフク医療イリョウ情報ジョウホウを、送信ソウシンサキ医療イリョウ機関キカンナド送信ソウシンするタイミングと一連イチレン情報ジョウホウ交換コウカンカカわる操作ソウサ開始カイシする動作ドウサ決定ケッテイ
  送信元ソウシンモト医療イリョウ機関キカンナドがネットワークに接続セツゾクできない場合バアイ対処タイショ
  送信ソウシンサキ医療イリョウ機関キカンナドがネットワークに接続セツゾクできない場合バアイ対処タイショ
  ネットワークの経路ケイロ途中トチュウ不通フツウまたはイチジルしい遅延チエン場合バアイ対処タイショ
  送信ソウシンサキ医療イリョウ機関キカンナドった保存ホゾン情報ジョウホウタダしく受信ジュシンできなかった場合バアイ対処タイショ
  伝送デンソウ情報ジョウホウ暗号化アンゴウカ不具合フグアイがあった場合バアイ対処タイショ
  送信元ソウシンモト医療イリョウ機関キカンナド送信ソウシンサキ医療イリョウ機関キカンナド認証ニンショウ不具合フグアイがあった場合バアイ対処タイショ
  障害ショウガイこった場合バアイ障害ショウガイ部位ブイける責任セキニン
  送信元ソウシンモト医療イリョウ機関キカンナドまたは送信ソウシンサキ医療イリョウ機関キカンナド情報ジョウホウ交換コウカン中止チュウシする場合バアイ対処タイショ
7 医療イリョウ機関キカンナイにおいてツギ事項ジコウにおいて契約ケイヤク運用ウンヨウ管理カンリ規程等キテイナドサダめている。 □(       )
  通信ツウシン機器キキ暗号アンゴウ装置ソウチ認証ニンショウ装置ソウチナド管理カンリ責任セキニン明確化メイカクカ外部ガイブ事業者ジギョウシャ管理カンリ委託イタクする場合バアイ責任セキニン分界ブンカイテンフクめた整理セイリ契約ケイヤク締結テイケツ
  患者カンジャナドタイする説明セツメイ責任セキニン明確化メイカクカ
  事故ジコ発生ハッセイにおける復旧フッキュウ作業サギョウ施設シセツやベンダとの連絡レンラクたる専任センニン管理者カンリシャ設置セッチ
  交換コウカンした医療イリョウ情報ジョウホウナドタイする結果ケッカ責任セキニン明確化メイカクカ
  個人コジン情報ジョウホウアツカいにカンして患者カンジャから照会ショウカイナドがあった場合バアイ送信ソウシンモト送信ソウシンサキ双方ソウホウ医療機関等イリョウキカンナドへの連絡レンラクカンする事項ジコウ、またその場合バアイ個人コジン情報ジョウホウ取扱トリアツカいにカンする秘密ヒミツ事項ジコウ
8 リモートメンテナンスを実施ジッシする場合バアイは、必要ヒツヨウオウじて適切テキセツなアクセスポイントの設定セッテイ、プロトコルの限定ゲンテイ、アクセス権限ケンゲン管理カンリナドオコって不必要フヒツヨウなログインを防止ボウシしている。 □(リモート予定ヨテイなし)
9 回線カイセン事業者ジギョウシャやオンラインサービス提供テイキョウ事業者ジギョウシャ契約ケイヤク締結テイケツするサイには、脅威キョウイタイする管理カンリ責任セキニン範囲ハンイ回線カイセン可用性等カヨウセイナド品質ヒンシツカンして問題モンダイがないか確認カクニンしている。 □(       )