異常は、気づかれて初めて「情報」になる -抜き打ち訓練から考えるIT-BCP-

 BCP(Business Continuity Plan:事業継続計画)について、私が本格的に意識するようになったのは、コロナ禍や大規模災害への対応を考えるようになった頃でした。

BCPとは、何が起きてもすべての業務を続けるための計画ではありません。

限られた人員や設備の中で、どの機能を優先して残すのか。反対に、どの業務については一時的な停止を容認するのか。それをあらかじめ考えておくためのものです。内閣府も、BCPを、災害時に特定した重要業務を中断させないこと、または中断しても目標復旧時間内に重要な機能を再開させるための取り組みとして説明しています(1)。

 重大な事態が起きたときに、「全部直せ」「何とかしろ」と叫んでも、それだけで物事が解決するわけではありません。それは責任感の表明にはなっても、具体的な対応方針にはならないからです。リスク事象が起こらないことを願う気持ちとは別に、「もし起こったら、どうするのか」を考えておく必要があります。

もし火災が起こったら。
もし停電が起こったら。
もし電子カルテが使えなくなったら。

飛行機にトラブルが起きたときには、まず安全に着陸することを考えなければなりません。しかし、医療機関には入院中の患者さんがいて、救急患者が運ばれ、緊急手術が行われていることもあります。システムに異常が生じたからといって、医療そのものを「停止すればよい」とも言い切れません。

 厚生労働省が2024年に公表した医療機関向けのIT-BCPのひな形でも、目的はシステムの復旧だけではなく、「医療安全、情報保全を担保」しながら診療を継続し、早期復旧を実現することに置かれています。また、責任者、担当部署、連絡体制、初動対応、診療継続、復旧、再発防止などを事前に定める構成になっています(2)。

 「備えあれば憂いなし」とはいいますが、その“備えをすること”は、決して生易しいものではありません。とりわけ、近年相次いでいるランサムウェアによる被害について、「完全に防ぐことができる」と言い切れる医療機関は、ほとんどないのではないでしょうか。

 2021年にランサムウェアの被害を受けた徳島県つるぎ町立半田病院では、電子カルテを含む院内データが暗号化され、約2カ月にわたって通常の病院業務に支障が生じました。同院は、その原因や対応を外部有識者による調査報告書として公表しています(3)。これは、サイバー攻撃が単なる「コンピュータの故障」ではなく、診療そのものを揺るがす問題であることを示した事例です。

IT-BCPをめぐる直近の動き

2026年6月29日、厚生労働省は「医療情報システムの安全管理に関するガイドライン 第7.0版」の策定について、産情発0629第1号として通知しました(4)。2023年5月に公表された第6.0版を改定したもので、主に次の内容が加えられています。

  • 医療機関とシステム・サービス事業者との責任分担
  • 委託先を含むサプライチェーンリスクへの対応
  • 医療機関と事業者とのリスクコミュニケーション
  • クラウドサービスの活用
  • 「保守委託機関編」の新設
  • パスワードの使い回し禁止
  • セキュリティ強化につながらない定期的なパスワード変更要件の削除
  • クライアント端末およびサーバにおける二要素認証の明確化

 これらの改定からは、医療機関の中で計画を作ればよいのではなく、システム事業者や保守事業者を含め、どこにリスクがあり、誰が何を担うのかを考える必要性が強まっていることが分かります。

 同じく2026年6月に公表された「令和8年度版 医療機関・薬局におけるサイバーセキュリティ対策チェックリスト」およびマニュアルでは、「インシデント発生に備えた対応」として、次の3点が明記されています。

  • 組織内および外部関係機関への連絡体制図がある
  • 診療継続に必要な情報を検討し、バックアップと復旧手順を確認している
  • サイバー攻撃を想定したBCPを策定している

 さらに、医療法第25条第1項に基づく立入検査ではチェックリストが確認され、情報機器等の台帳、連絡体制図、サイバー攻撃を想定したBCP、運用管理規程等については現物確認の対象になるとされています。つまりIT-BCPは単なる参考資料ではなく、診療を継続するために何が必要か、誰が判断し、誰に報告し、どのように復旧するかまで、実際の運用に結びつけておく必要があるといえます。チェックリストのマニュアルでも、BCPを策定していても実際には運用できず、バックアップを復旧できない事例があることから、BCP訓練の実施が望ましいとされています(5)。

抜き打ち訓練で見えたもの

 m3.comの記事では、大津赤十字病院で実施された抜き打ちのIT-BCP訓練が紹介されていました(6)。
 院内51カ所のプリンターから、「ビットコインを送信しなければデータを永久に失う」と書かれた用紙を一斉に印刷し、職員が異常に気づいて医療情報課へ報告できるかを確かめる訓練です。一部の管理職を除き、ほとんどの職員には訓練であることが知らされていませんでした。
最初の報告は開始から2分後でした。しかし、1時間以内に報告があったのは51カ所中32カ所にとどまり、医局に設置された3台のプリンターからは、一件も報告がありませんでした。

「自分が印刷した紙でなければ見ない」
そう答えた医師がいたそうです。これは、単なる注意不足として片づけられる問題なのでしょうか。自分以外の人の印刷物を勝手に見てはいけない、という意識もあるでしょう。「誰かが印刷した何かなのだろう」と考え、気に留めずに通り過ぎることも、十分に想像できます。プリンターが机の下や目線より高い位置に置かれ、印刷物そのものが見えにくかった部署や、プリンターが職員の働く場所から離れていた部署もあったそうです。

「人が多ければ、誰かが気づいてくれそう」とも感じます。
 しかし実際には、人が多いからこそ、「ほかの誰かが見ているだろう」と考えてしまうことがあります。野球で、二人の野手がお互いに相手が捕ると思い、ボールがその間に落ちてしまう「お見合い」に似ています。
 心理学では、周囲に他者がいることで一人ひとりが感じる責任が小さくなることを「責任の分散」と呼び、緊急事態への介入が抑制される「傍観者効果」を説明する要因の一つとされています。DarleyとLatanéは1968年の実験で、ほかにも対応できる人がいると思う状況では、緊急事態を報告する割合が低下し、報告までの時間も長くなることを示しました(7)。
 ただし、今回の記事に登場する職員の行動を、この概念だけで説明できるわけではありません。多忙さ、機器の配置、印刷物を見ないという日常的な慣行など、複数の要因が重なっていたと考えるべきでしょう。

「気づかなかった」という言葉

 一方で、「気づかなかった」という言葉が、いつも文字どおりの事実だとは限りません。何かに気づいていても、忙しさや面倒さから、見て見ぬふりをしてしまうこと、声をかけられていたのに、聞こえなかったふりをしてしまうこともあるのではないでしょうか。「気づかなかった」「報告しなかった」という結果だけを見て、個人の意識の低さを責めても、問題の解決にはつながりません。
 気づきにくい場所に機器が置かれていなかったか。気づいた人が報告しやすい仕組みになっていたか。多数の報告が集中したとき、誰が情報を整理し、誰が意思決定者へ伝えるのか。そうした人、環境、仕組みの全体を見直す必要があります。

医療情報学・看護情報学は、機械の話だけではない

 私は、医療情報技師という認定資格を持っています。他の医療従事者よりは、医療情報について少し知識があるのかもしれない、と感じることもあります。しかし、次々に登場する用語や略語は、すでに私の理解を超えていますし、「聞いたことがある」とさえ言えないほどの速度で、情報技術は進歩しています。
 医療ITの高度化によって、以前より簡単にできるようになったことはたくさんあります。その一方で、以前は自分で行うのが当たり前だったことを、面倒に感じるようにもなりました。使わない能力が少しずつ衰えていくように、自分の能力や感性が磨かれなくなっていく。そんな感覚を持つこともあります。
 医療情報学や看護情報学は、電子カルテの操作方法や個人情報保護、情報セキュリティだけを扱うものではありません。米国医療情報学会(American Medical Informatics Association:AMIA)は、医療情報学を、データ・情報・知識を人々の健康や医療の改善に生かす科学と説明し、技術はその一要素にすぎないとしています(8)。この考え方は、看護情報学にも通じるものです。

 看護師は、患者さんの表情や言葉、身体の変化、医療機器の表示、周囲の状況など、さまざまな情報を受け取っています。それらを意味づけし、記録し、誰かに伝え、ケアや治療につなげています。異常は、存在するだけでは役立つ「情報」ではなく、誰かが気づき、意味づけし、必要な相手に伝え、組織の判断や行動につながって、初めて情報として機能します。

「分かったふり」を越えるために

IT-BCPが重要であることは分かっている――。
 私たちは、そう「分かったふり」をしているのかもしれません。私自身、どこにどのような問題が起こりやすく、どうすれば解決につながるのか、その答えをまだ持っていません・・・。ただし、一つだけ言えることがあります。
 医療情報システムは、もはや一部の専門職だけが扱うものではありません。医療安全の大きな一部を担うものとなり、医療情報技師の役割もますます重要になっています。同時に、「情報屋さんに任せておけばよい」という時代も、とっくに終わっています。
 樽の容量が最も短い板の高さまでに制限されるように、組織の情報セキュリティは、弱い部分から崩れていきます。一部の専門家だけが高度な知識を持っていても、十分ではありません。すべての職員が専門家になる必要はありませんが、異常に気づき、報告先を知り、必要な行動を取れるだけの基本的なリテラシーは必要です。看護師を含めたすべての職員が、異常に気づき、声を上げ、適切な相手へ伝えられること。

 IT-BCPとは、システムを復旧させるための計画であると同時に、システムに異常が起きても医療と看護を可能な限り継続するための計画なのだと改めて感じました。


参考文献・資料

  1. 内閣府.「事業継続計画(BCP:Business Continuity Plan)」;「事業継続ガイドライン」(令和5年3月改定版).
  2. 厚生労働省.「医療情報システム部門 事業継続計画(BCP)」.2024年6月.
  3. 徳島県つるぎ町立半田病院.「コンピュータウイルス感染事案 有識者会議調査報告書」.2022年6月7日.
  4. 厚生労働省.「医療情報システムの安全管理に関するガイドライン第7.0版の策定について」(産情発0629第1号).2026年6月29日.
  5. 厚生労働省.「令和8年度版 医療機関・薬局におけるサイバーセキュリティ対策チェックリスト」;「同チェックリストマニュアル」.2026年6月.
  6. 土谷純一.「『データを永久に失う』突然の大量印刷、医師は誰も異常に気づかず◆Vol.1」.m3.com.2026年9月14日配信.(閲覧は医療従事者に限られます)
  7. Darley JM, Latané B. Bystander intervention in emergencies: diffusion of responsibility. Journal of Personality and Social Psychology. 1968;8(4):377–383. doi:10.1037/h0025589.
  8. American Medical Informatics Association. “Informatics: Research and Practice.

*本稿作成中に6.土谷純一氏の続報が出ました。602床の病院に51人の専属職員、医療情報課とは◆Vol.2.サイバー攻撃にはアナログの備えが必要.m3.com.2026年9月16日配信.(閲覧は医療従事者に限られます) https://www.m3.com/news/iryoishin/1357033