病院AI研究所 HOSPITAL AI LAB — 医療AIの実務情報

更新日:

厚労省が医療機関に注意喚起「高性能AIの悪用リスク」— 病院が確認しておくこと

2026年5月27日、厚生労働省は高性能AIがサイバー攻撃に悪用されるリスクを踏まえ、医療機関向けにサイバーセキュリティ対策の強化を求める事務連絡を発出しました。何が起きたのか、病院として確認すべき点を整理します。

2026年5月27日、厚生労働省医政局医療情報担当参事官室は、各都道府県の衛生主管部(局)宛てに「高性能AIの悪用リスクを踏まえたサイバーセキュリティ対策の強化について」という事務連絡を発出しました。管内の医療機関に対策の状況を確認するよう求める内容で、経営層のリーダーシップのもとでの対応を促しています。医事課や情報システム担当者が押さえておきたい内容を整理します。

なぜ今、この注意喚起が出たのか

事務連絡の発端は、2026年5月18日付けで内閣官房国家サイバー統括室等(内閣府政策統括官、警察庁、金融庁、総務省、厚生労働省、経済産業省、国土交通省、防衛省が連名)が重要インフラ事業者向けに発出した注意喚起です。その背景として、2026年4月に米国Anthropic社が公表したフロンティアAIモデル「Claude Mythos Preview」をはじめ、脆弱性の発見・修正といったサイバーセキュリティ関連の性能が急速に向上しているAIモデルの登場が挙げられています。AIがサイバー攻撃そのものにも悪用されうることで、攻撃の速度や規模が拡大するおそれがあるという懸念です。

医療分野は国民の生命・健康を支える重要インフラの一つであり、電子カルテ(用語集「電子カルテ」参照)や医療機器、院内ネットワークが停止・低下すれば診療の継続に重大な支障が生じます。そのため厚労省は、重要インフラ事業者向け注意喚起の内容を医療機関向けに要約し、既存の「医療情報システムの安全管理に関するガイドライン 第6.0版」(令和5年5月公表)の内容と合わせて、優先的に確認すべき事項として改めて整理しました。

確認を求められている8つの重点事項

事務連絡では、次の8分野について対策状況の確認を医療機関に求めています。

  1. 経営層の関与とガバナンス強化(セキュリティを経営課題として位置づけ、責任者・体制を明確化)
  2. 医療情報システムの適切なリスク管理(重要システムの把握、ネットワーク分離、外部委託・クラウド利用時の契約条件の明確化)
  3. 脆弱性対策と資産管理の徹底(機器の棚卸し、パッチ適用、サポート終了機器の見直し)
  4. ランサムウェア対策の強化(オフラインを含むバックアップ、復旧訓練)
  5. インシデント対応体制の整備(初動対応手順、厚労省など関係機関への報告体制)
  6. 人的対策(教育・訓練)の徹底
  7. サプライチェーン・医療機器対策(メーカー・ベンダとのセキュリティ情報共有、調達段階での要件確認)
  8. 事業継続(BCP)と診療継続体制の確保(システム停止時の紙運用など代替手段の確保)

これらは新しい規制の追加ではなく、既存のガイドラインの中から今の状況を踏まえて優先確認事項をまとめ直したものという位置づけです。あわせて、最低限の遵守事項をリスト化した「医療機関におけるサイバーセキュリティ対策チェックリスト」(医療機関確認用・事業者確認用の2種)が別添として示されています。

病院として確認しておきたいこと

医事課や情報システム担当者としては、まず別添のチェックリストを実際に入手し、自院が満たしているかを確認することが出発点になります。特に「外部委託・クラウド利用時の責任分担や契約条件の明確化」は、AIサービスを含む外部ベンダとの契約を結ぶ際に見落とされやすい項目です。ベンダ提案書を検討する際は、性能や価格だけでなく、障害時の責任分担や情報提供の体制がどう契約に明記されているかを確認する価値があります。

また、事務連絡には「厚生労働省、関係機関、ベンダ等への報告・連携体制の確保」という項目もあります。実際にサイバー攻撃を受けた場合の厚労省連絡先(医政局医療情報担当参事官室)も明記されており、平時からインシデント発生時の連絡フローを院内で共有しておくことが求められています。

まとめ

  • 2026年5月27日、厚労省は高性能AIの悪用リスクを踏まえたサイバーセキュリティ対策の強化を求める事務連絡を都道府県経由で医療機関に発出しました。
  • 背景には、2026年4月に登場したフロンティアAIモデルによる脆弱性発見能力の急速な向上と、それを踏まえた内閣官房国家サイバー統括室等の重要インフラ事業者向け注意喚起(2026年5月18日)があります。
  • 医療機関には、経営層の関与、リスク管理、脆弱性対策、ランサムウェア対策、インシデント対応、人的対策、サプライチェーン対策、BCPの8分野について、既存ガイドラインに基づく優先確認事項とチェックリストが示されています。
  • 特に外部委託・クラウド利用時の契約条件の明確化は、AIサービス導入を検討する際にも確認しておきたい項目です。

出典:厚生労働省「高性能AIの悪用リスクを踏まえたサイバーセキュリティ対策の強化について(医療機関等向け注意喚起)」(2026年5月27日付事務連絡)

この記事が属する連載

連載シリーズをすべて見る

← ブログ