更新日:
クラウド型AIを病院で使う前に — 医療情報安全管理ガイドラインの確認点
厚生労働省「医療情報システムの安全管理に関するガイドライン」第6.0版は、クラウドや外部委託の利用を前提に、責任分界とリスク評価を求めています。生成AIサービスを導入する医事課・企画部門が確認したい点を整理します。
近年、生成AIを使った文書作成の補助や、クラウド上で動く画像解析サービスなど、外部の事業者が提供するAIを病院で使う場面が増えています。こうしたサービスは自院のサーバーではなく事業者側のシステムで動くため、「院外にデータを預けてよいか」「何かあったときの責任はどちらにあるか」を導入前に整理しておく必要があります。その土台になるのが、厚生労働省の「医療情報システムの安全管理に関するガイドライン」です。ここでは第6.0版の考え方を、医事課・企画部門の実務目線で整理します。
ガイドラインの位置づけと構成
このガイドラインは、医療機関が医療情報システムを導入・運用・保守・廃棄するときに守るべき安全管理の考え方をまとめたものです。最新は2023年(令和5年)5月に公表された第6.0版で、読み手ごとに編が分かれています。経営層向けの「経営管理編」、システム管理者向けの「企画管理編」、実際に運用する担当者向けの「システム運用編」、そして全体の前提知識をまとめた「概説編」です。2025年(令和7年)5月にはQ&Aも更新されています。
第6.0版は、クラウドサービスの普及を踏まえ、外部委託や外部サービスの利用を前提にした書き方に改められた点が特徴です。医療機関の規模の大小ではなく、体制やシステムの構成に着目する形になり、専任の運用担当者がいない場合や、利用するのがクラウドサービスだけの場合は、一部の参照を簡略化できるとされています。
外部のAIサービスを使うときに確認する点
ガイドラインは、適切な事業者に委託すれば医療機関単独よりも高度な対策を実現できる可能性がある、と述べる一方で、委託する側の医療機関にも確認を求めています。実務では次の点が入口になります。
一つ目は、責任分界点をはっきりさせることです。データの保管、通信の暗号化、バックアップ、障害時の復旧、ログの管理などについて、どこまでが事業者の責任で、どこからが自院の責任かを、契約書やサービス仕様書で明文化します。
二つ目は、委託先の安全性を客観的な証拠で確認することです。ガイドラインは、委託先が個人情報保護や情報セキュリティのマネジメント認証(JIS Q 15001、JIS Q 27001など)を取得しているかを一つの目安に挙げています。
三つ目は、リスクアセスメントです。扱う情報の種類と量、漏えいや改ざんが起きたときの影響を見積もり、その大きさに応じて対策の水準を決めます。すべてを最高水準にするのではなく、リスクに見合った対策を選ぶ、という考え方です。
生成AIを使う場合の追加の注意
生成AIサービスに院内の文章を入力する場合は、上記に加えて、入力した内容が事業者側でどう扱われるか(学習に使われないか、保存期間はどれくらいか)を利用規約で確認します。患者を特定できる情報を入力しない運用ルールを部門内で決めておくことも必要です。個人情報保護法上の仮名加工情報などの扱いは別の回で整理しています。
なお、AIがプログラム医療機器(SaMD)に当たる場合は、薬機法の承認・認証の有無も別途確認が必要です。安全管理ガイドラインはあくまで情報システムの管理面を扱うもので、医療機器としての評価を代替するものではありません。
まとめ
- 「医療情報システムの安全管理に関するガイドライン」第6.0版(2023年5月)は、クラウド・外部委託の利用を前提に整理され、2025年5月にQ&Aが更新されています。
- 外部のAIサービスを導入する前に、責任分界点の明文化、委託先の第三者認証の確認、リスクに応じた対策水準の設定という3点を押さえます。
- 生成AIでは、入力データの取り扱い(学習利用・保存期間)を利用規約で確認し、患者を特定できる情報を入力しない運用ルールを決めます。
- 安全管理ガイドラインは情報システムの管理面の指針であり、SaMDとしての薬機法上の評価は別に必要です。
出典: 厚生労働省「医療情報システムの安全管理に関するガイドライン 第6.0版」(令和5年5月) / 同ガイドライン第6.0版に関するQ&A(令和7年5月)
この記事が属する連載
医療情報の取り扱いと安全管理3 / 6