薬局のサイバーセキュリティ対策に新たな注意喚起|情報漏えいを防ぐ3つの視点

こんにちは、薬剤師のしぐです
「レセコンや電子薬歴は、業者さんに任せているから大丈夫」
薬局のサイバーセキュリティを考えるとき、ついそう思ってしまう場面はないでしょうか。
2026年10月9日、内閣官房国家サイバー統括室は、不正アクセスによる情報漏えいが相次ぐ状況を受け、「不正アクセスによる漏えい等の事案を踏まえた対応について」を公表しました。IPAも同日、速やかな点検と対策の見直しを呼びかけています。
今回の注意喚起は、薬局だけを対象としたものではありません。しかし、処方内容や患者さんの連絡先、服薬状況などを扱う薬局にも、直接関わる内容です。
結論からいうと、確認したいのは「外部につながるシステム」「委託先との役割分担」「保有しているデータ」の3つ。ウイルス対策ソフトの有無だけで終わらせず、患者情報をどこで、誰が、どのように守っているかを見直すきっかけにしたい注意喚起です。
今回、何について注意喚起された?
中心は不正アクセスによる情報漏えい
サイバー攻撃というと、画面に身代金の要求が出て、システムが使えなくなるランサムウェアを思い浮かべるかもしれません。
今回は、個人情報を含むデータが盗まれる被害にも目を向ける必要があります。JPCERT/CCは10月8日に注意喚起を公表し、9日に更新。一般利用者向けサービスだけでなく、従業員向け管理システムなどの被害も報告しています。
つまり、患者さん向けの画面が正常に表示され、薬局の業務が続けられていても、それだけで情報漏えいがないとは判断できません。
また、IPAは、現段階で特定の製品やサービスの脆弱性を狙った攻撃と断定していません。「この製品だけ更新すれば終わり」と考えず、自局が使うサービス全体を確認することが大切です。
薬局に新しい義務が一斉に追加された、という話ではない
今回の公表をもって、薬局に新たなシステム購入や一律の変更期限が設定されたと受け取るのは適切ではありません。
薬局には、厚生労働省の医療情報システムの安全管理に関するガイドラインや、令和8年度版のサイバーセキュリティ対策チェックリストがあります。今回の注意喚起は、それらの対策を実際の運用まで見直す材料として活用したい内容です。

視点① 外部につながるシステムを確認する
薬局のシステムは、レセコンと電子薬歴だけではありません。
以下は、薬局での点検対象を考えるための例です。今回の公表が、これら個別の薬局サービスに被害があったと示しているわけではありません。
| 確認対象の例 | 自局で把握したいこと |
|---|---|
| ホームページ・予約フォーム | 管理会社、更新担当、管理画面へのアクセス方法 |
| 処方箋画像送信・患者向けアプリ | 画像の保存先、利用者と管理者の権限、障害時の連絡先 |
| クラウド型薬歴・服薬フォローサービス | 利用アカウント、データ出力権限、ログ確認の窓口 |
| 遠隔保守用の接続 | 接続できる相手、利用する機器、保守契約の範囲 |
| メール・共有ストレージ | 患者情報の保存状況、共有範囲、退職者のアクセス |
まずは「サービス名・用途・管理者・連絡先」を一覧にしてみる。これだけでも、確認の抜けが見えやすくなります。
たとえば、薬歴の保守会社は分かっていても、以前作った予約フォームの管理者が分からない。処方箋送信アプリを導入した担当者が異動し、管理アカウントの引き継ぎが曖昧になっている。こうした部分も点検対象です。
更新と認証は、担当者まで決める
修正プログラムの適用や認証の強化は、保守会社と相談して進めます。
薬局側で確認したいのは、「更新しているはず」という感覚ではなく、誰が更新状況を確認し、未対応があればいつ対応するかです。業務システムの更新は、動作確認や復旧方法も含めて調整しましょう。
多要素認証は、パスワードに加えて別の要素で本人確認する仕組みです。導入状況を確認するとともに、管理者が不在のときや認証端末を紛失したときの手順も決めておくと、現場で運用しやすくなります。
ログは「残っている」だけで終わらせない
ログとは、アクセスや操作の記録です。IPAは、外部公開アプリや外部サービスのログ、アカウントの異常を確認するよう呼びかけています。
薬局では、次の質問を事業者に伝えると話を進めやすくなります。
- ログは何日・何か月分残っていますか。
- 薬局側で見られる記録と、事業者側で確認する記録は何ですか。
- 不審なアクセスが見つかった場合、誰から薬局へ連絡されますか。
専門的な解析をすべて薬局で行う必要はありません。必要なときに確認を依頼できる体制を作ることが、現場としての重要な備えです。
視点② 委託先との役割分担を確認する
外部の事業者に任せることは、薬局の業務を支える大切な仕組みです。ただし、「任せている内容」と「薬局で行う内容」が曖昧だと、対応が抜ける可能性があります。
特に確認したいのは、保守契約の範囲です。
レセコンの保守契約があっても、受付の別パソコンやWi-Fi機器、ホームページ、共有ストレージまで同じ事業者が管理しているとは限りません。
令和8年度版のチェックリストには、薬局確認用に加え、事業者確認用があります。事業者確認用で「対象外」となった項目は、薬局側が責任を負う項目です。「対象外だから確認不要」と扱わないようにしましょう。
事業者に確認したい5つの質問
- 管理・保守の対象となる機器やサービスは、どこまでですか。
- 遠隔保守の接続方法と、接続できる担当者はどう管理していますか。
- 更新、アカウント削除、ログ確認は、それぞれ誰が行いますか。
- 再委託がある場合、患者情報へのアクセスや事故時の連絡はどう管理していますか。
- 情報漏えいやシステム停止の疑いが出た場合、最初にどこへ連絡すればよいですか。
回答はメールなどで残し、自局の担当者と確認日を記録しておくと、引き継ぎにも役立ちます。
「業者さんに任せる」と「薬局で把握しておく」は、両立できます。技術的な対応は専門家に依頼しながら、薬局として判断するための情報を持っておくことが大切です。

視点③ 患者情報を、必要な場所に必要な範囲で保管する
情報漏えいへの対策では、侵入を防ぐことに加え、保有している情報を見直す視点も必要です。
個人情報保護委員会は10月7日の注意喚起で、保管する個人データの必要性を、法令などの根拠とともに確認するよう求めています。
薬局で考えたいのは、正式な記録のほかに作られたコピーです。
- 作業のためにパソコンへ保存した処方箋画像
- 集計用に出力した患者一覧
- 問い合わせ時に添付したファイル
- 古い共有フォルダに残った同じデータ
- テストや導入準備で作ったデータのコピー
これらが今も必要なのか、誰が閲覧できるのか、保存先は適切なのかを確認します。
「不要な情報を減らす」と「必要な記録を消す」は違う
薬局の記録には、法令や業務上の理由で保存が必要なものがあります。今回の注意喚起を理由に、処方箋や調剤・服薬指導に必要な記録をまとめて削除してはいけません。
データごとに、保存の根拠、期間、利用目的、保管場所を確認したうえで、不要になったコピーなどを整理します。障害調査中のログや証拠となる記録も、自己判断で消さず、担当者と相談してください。
権限と持ち出しにも目を向ける
退職者のアカウントが残っていないか、通常業務に不要な管理者権限が付いていないかも確認したいところです。
また、システム内の情報を守っていても、出力したファイルを私物端末や個人のクラウドに保存すれば、管理する場所が増えてしまいます。患者情報を扱う端末と保存先を決め、職員間で共有しましょう。
AI薬歴などを導入するときも、情報の保存先やアクセス権限を一緒に確認しておきたいところです。

薬歴が使えないとき、患者さんへ安全につなげられる?
ここからは、今回の注意喚起を薬局実務に落とし込むための提案です。
薬局のサイバーセキュリティは、情報漏えいの防止に加え、患者さんの薬物治療を支える備えでもあります。

大学病院前の薬局のように、処方変更が多く、休薬歴や副作用の確認が欠かせない現場では、前回の薬歴を見られないことが判断に影響する場合があります。
ただし、紙の処方箋があるから、いつも通りに調剤を続けられるとは限りません。安全確認に必要な情報が不足する場合は、処方元への確認や患者さんへの説明、他の薬局との連携も含めて判断する必要があります。
バックアップは復旧手順まで確認する
バックアップが存在することと、必要なときに復旧できることは別です。
薬局では、対象となるデータ、復旧を依頼する相手、復旧までの見込み、停止中に参照できる情報を確認しておきましょう。バックアップも被害を受けにくい構成になっているか、保守会社と確認することが大切です。
患者情報を全員の私物端末へ配るような代替策は、新たな漏えいリスクを作ります。緊急時に必要な情報は、利用者と保管方法を決めて管理します。
最初の連絡先を、紙でも置いておく
システムが使えないときに、連絡先がそのシステムの中にしかないと困ります。
薬局内の責任者、レセコン・薬歴などの保守会社、関係する相談先をまとめ、受付と調剤室など、必要な場所で確認できるようにしておきます。個人の携帯電話番号などを含む場合は、閲覧範囲も管理しましょう。
「受付で異常に気づいたら誰へ伝えるか」「調剤室では誰が業務への影響を判断するか」を、短い打ち合わせで確認しておくだけでも初動が変わります。
今日から始める薬局の実務チェック
以下は、薬局内で着手順を決めるための実務提案です。厚労省の公式チェックリストそのものではなく、代わりになるものでもありません。
| 項目 | 最初の行動 | 残しておきたいもの |
|---|---|---|
| 利用サービス | レセコン以外も含めて洗い出す | サービス名・担当者・連絡先の一覧 |
| アカウント | 退職者・未使用・管理者を確認する | 確認日と対応記録 |
| 保守契約 | 薬局と事業者の担当範囲を確認する | 回答と未対応項目 |
| ログ・更新 | 確認担当と対応予定を聞く | 保存期間・点検方法・対応日 |
| 保存データ | 必要な記録と不要なコピーを整理する | 保存根拠と保管ルール |
| 障害対応 | 薬歴停止を想定して話し合う | 連絡体制・代替手順・BCP |
最初からすべてを解決しようとするより、未確認の項目に担当者と確認期限を付ける。分からないところを、分からないままにしない。その進め方が現実的です。
不正アクセスや情報漏えいが疑われたら
見覚えのない管理者アカウント、普段と違う大量のアクセス、事業者からの侵害通知などがあれば、責任者へ速やかに共有し、事業者や専門家へ調査を依頼します。
初動では、次の点を意識しましょう。
- 発見した時刻、画面表示、影響する業務を記録する。
- 責任者と保守会社へ連絡し、被害拡大を防ぐ措置と証拠保全を相談する。
- 患者情報の閲覧・持ち出しや、調剤への影響を確認する。
- 必要な報告・本人通知・患者対応を、事案に応じて並行して進める。
記録を消したり、自己判断で初期化して「直ったこと」にしたりすると、原因や影響範囲を確認しにくくなる場合があります。通信の切り離しや停止なども、自局の初動手順と専門家の助言に沿って進めましょう。
厚生労働省は、医療機関等のサイバー攻撃やその疑い、医療情報システム障害について、速やかな連絡を求めています。個人情報の漏えい等は、個人情報保護委員会への報告や本人への通知が必要となる場合もあります。「業者へ連絡したから対応完了」とせず、必要な窓口への対応を確認してください。
まとめ:薬局が把握することから、患者情報を守る
今回の注意喚起を薬局で受け止めるなら、まず確認したいのは、どのサービスが外部につながり、誰が管理し、どこに患者情報があるかです。
技術的な作業を薬剤師がすべて担う必要はありません。ただ、患者さんから預かった情報を扱う薬局として、委託先との役割分担や異常時の連絡方法は把握しておきたいところです。
薬局のDXが進むほど、便利な仕組みと安全に使える運用を一緒に整える必要があります。今回を機に、まずは利用サービスの一覧と緊急連絡先を確認する。そこから、患者情報を守り、必要な薬物治療を支えられる体制へつなげていきましょう。

FAQ
Q1.今回の注意喚起は薬局だけが対象ですか?
いいえ。不正アクセスによる情報漏えい事案を踏まえた、幅広い事業者に関わる注意喚起です。患者情報を扱う薬局でも、利用システムや委託先、保有データを確認する必要があります。
Q2.クラウド型の薬歴なら薬局側の対策は不要ですか?
不要にはなりません。事業者の管理に加え、薬局側のアカウント、端末、出力データ、職員の利用方法などを確認します。具体的な分担は契約とサービス仕様によって異なります。
Q3.ウイルス対策ソフトを入れていれば十分ですか?
それだけで十分とはいえません。更新、認証、アクセス権限、ログ、外部公開範囲なども点検します。必要な対策は、利用するシステムとリスクに応じて事業者と検討しましょう。
Q4.古い患者データは消したほうがよいですか?
一律には削除できません。法令や業務上の保存理由を確認したうえで、不要になったコピーなどを整理します。調査に必要なログも自己判断で消さないようにしましょう。
Q5.事業者確認用チェックリストの「対象外」は問題なしですか?
その意味ではありません。保守契約の範囲外であり、薬局側が当該項目の責任を負うという整理です。別の事業者に依頼するのか、薬局で対応するのかを確認します。
Q6.新しい注意喚起の確認だけで、厚労省のチェックリストは不要になりますか?
なりません。薬局の基本的な点検には、令和8年度版の公式チェックリストを活用し、今回の注意喚起で示された視点も合わせて見直します。


コメント