医療データの安全確保を担う人々は、情報漏えいが決して起きないとは考えられません。情報は常に危険にさらされていると想定するのが最善です。
医療データが侵害される可能性を減らすには、先手を打った対策が不可欠です。特に、そうした情報が窃盗犯にとってどれほど価値があるかを考えれば、なおさらです。
しかも、医療データは非常に多く存在します。多くの病院のデータベースには、数万人、場合によっては数百万人の患者記録が保存されています。価値の高い情報が大量に存在するため、ハッカーは病院や外来診療センターなどを標的にしようとします。
サイバー犯罪者は、患者の病気や支払い情報などのプライベートな情報を含む記録を不正に入手し、そのすべての情報を高額な身代金と引き換えに人質に取る可能性があります。
こうした危険を踏まえ、本稿では医療業界が直面する最大級のデータ保護上の課題と、病院などの組織がその悪影響を最小限に抑える方法を取り上げます。
1. ランサムウェア
ランサムウェア攻撃とは、ハッカーがデータやシステムをロックし、影響を受けた当事者に情報を復元するための身代金を要求する攻撃です。被害額は2023年までに300億米ドルを超えると予想されるなど、攻撃はますます一般化し、深刻化しています。
さらに悪いことに、身代金を支払っても、被害者が望む結果を得られるとは限りません。
2021年のKasperskyの調査では、回答者の56%超が身代金を支払ったことが分かりました。しかし、そのうち17%は支払った後もデータを取り戻せませんでした。また、正当なアクセス権を完全に復旧するのに苦労した人も少なくありません。例えば、最善を尽くしたにもかかわらず、32%は複数のファイルを失いました。
ランサムウェア攻撃を受けた人のうち、最終的にすべてのファイルへ再びアクセスできたと報告したのは29%にすぎませんでした。
2. 不適切なデータの取り扱い
医療施設は多忙な場所であり、多くの職員が数々の業務を抱えながら大きなプレッシャーの下で働いています。こうした課題が重なると、データを常に適切に扱えるとは限らず、いわばハッカーに対してドアを開けたままにすることになりかねません。
新型コロナウイルス感染症のパンデミックは、医療従事者にさらなる負担を強いたため、最終的にセキュリティが損なわれる可能性もありました。
医療データ侵害に関する2022年のVerizonの報告書では、従業員がデータを侵害するミスを犯す可能性は、悪意を持ってアクセス権を悪用する可能性よりも2.5倍以上高いことが分かりました。最も多かったミスは、データを紛失すること、または間違った場所や相手に送ることでした。
3. 一部の医療研究で利用されるデータをめぐる不確実性
医療データは、医学研究の進展に常に不可欠な要素でした。研究者が患者から得る情報は、新たな治療法の可能性を探り、特定の症状が病気の兆候である可能性を理解するうえで重要です。
しかし、情報を慎重かつ倫理的に扱うことが不可欠です。問題は、現在のデータ取り扱い慣行が通常、人工知能(AI)を考慮していないことです。つまり、人間が使うウェブブラウザーからは見えなくても、AIクローラーには完全に公開され、悪意ある者に渡される可能性があります。
これに関連して、いわゆるブラックボックス問題もあります。AIアルゴリズムがどのようにして特定の結論に至ったのかをさかのぼって確認するのが、しばしば不可能なのです。
4. サードパーティーの医療関連企業をめぐる問題
医療機関はデータに関してさまざまな方針や戦略を採用しており、その一部が問題を引き起こすことがあります。例えば、連邦取引委員会(FTC)は、処方薬比較サービスのGoodRXに対し、利用者への開示や許可なしに消費者の健康データをGoogleやFacebookなどに提供したとして150万米ドルの民事制裁金を科しました。
別の例では、メンタルヘルスの遠隔医療企業Cerebralが、保護対象の医療情報を第三者に開示したデータ侵害を認めました。この問題は300万人超の患者に影響を及ぼしたと報じられています。
5. 不十分なインターネット衛生とデータセキュリティ対策
医療データを扱う多くの人々は、安全を守るためのベストプラクティスに従っていません。この問題は特に、さまざまな業界にまたがるものです。ある調査では、63%の人がパスワードを使い回していることが分かりました。こうした使い回しのパスワードによって、ハッカーはより多くのサイトにアクセスできます。
ある医療システムの幹部は、医療記録を4万件超含む仕事用ノートパソコンを、施錠された車内から盗まれました。端末内の情報は暗号化されていませんでした。被害を受けた医療システムの関係者は、事件後の対応と同様の事態が起きる可能性を減らすための方針改善に、20万米ドル超を費やしました。
医療データを安全に保護する方法
データの安全を普遍的に保証する方法はありません。しかし、データのバックアップ、明確なガイドラインの策定、職員がプライベートなデータを責任を持って扱えるようにする研修や支援など、検討すべきベストプラクティスはいくつかあります。
データをバックアップする
世界の医療機関を対象にした2022年の調査では、回答者の57%が過去3年間にランサムウェア攻撃を受けたことが分かりました。
4分の1は、こうした問題によって業務が停止したと回答し、60%は一部の業務プロセスに影響があったと答えました。さらに、56%は業務の復旧に数日かかり、24%は数週間かかったと回答しました。
最新のデータバックアップがあれば、ランサムウェアからの復旧にかかる期間を短縮できます。データを復元するためにサイバー犯罪者と交渉する緊急性が低下するためです。
ただし、すべての問題が解決するわけではありません。ITチームは、ハッカーがどのように侵入したかを特定して問題を修正し、機微情報が悪用されたり一般に公開されたりするのを防ぎ、攻撃の責任者を逮捕するために法執行機関と協力する必要があります。
独立した認定の取得を検討する
多くの医療施設は、業界標準をどの程度満たしているかを確認するため、独立した認定プロセスを受けています。これにより、業務を改善し、評判を高められます。
認定によって、保険会社が提供する商品や料率を検討する際の信頼感が高まることを示す証拠もあります。
データの取り扱い対策とサイバーセキュリティ全般は、認定に関わる要素の一部にすぎません。これらは組織全体の業務をより円滑かつ効率的に進めるのに役立ち、重要な問題が見過ごされる可能性を減らします。
研究で利用する医療データの明確なガイドラインを策定する
医療データは数十年にわたり、研究に不可欠な要素でした。しかし現在では、ビッグデータ基盤やAIプロジェクトでの利用を含め、その使われ方が変化しています。
医療機関の経営陣、ITチーム、研究者にとって、研究におけるデータの扱い方を具体的に定めるには、今が絶好のタイミングです。特に、こうした取り組みには複数の組織間の協力が関わることが多いためです。
サードパーティーの医療関連企業のプライバシーポリシーを評価する
ITチームは、患者データが必ずしも医療機関の施設内にとどまるとは限らないことを強調した文書を作成し、配布すべきです。
例えば、病院が予約受付や請求処理に第三者サービスを利用することがあります。経営陣は外部プロバイダーをすべて入念に審査し、組織の重要なデータを誰に託すか慎重に判断すべきです。
一方、患者も、第三者の医療サービスを利用する前に、そのプライバシーポリシーを注意深く読むべきです。(実際、これは自分の情報を提供するあらゆる組織に対する有効なアドバイスです。長い文章の塊には目がくらみそうになりますが、将来の面倒を大幅に減らせます。)また、強固で他と重複しないパスワードを設定し、公衆Wi-Fi経由で医療データにアクセスしてはいけません。
職員に継続的なサイバーセキュリティ研修を提供する
データセキュリティが組織の文化の一部になれば、人々は自分の行動が組織内の他者にどう影響するかを理解しやすくなります。何らかの形でデータを扱うすべての職員に、定期的かつ継続的なサイバーセキュリティ研修を受けさせるべきです。
従業員は、自分が原因である可能性の有無にかかわらず、サイバーセキュリティ侵害やネットワーク上で気づいた不審な活動を報告する方法も学ばなければなりません。
すべての医療機関が導入すべき4つのセキュリティツール
堅牢なテクノロジースタックがあれば、組織は攻撃を防ぐために必要なツールをそろえられます。ここでは、特に推奨される種類を紹介します。
ファイアウォール
ファイアウォールを使うと、組織のITチームはネットワークを通過する通信や流入する通信をフィルタリングする具体的なパラメーターを設定できます。ファイアウォールは、医療施設のプライベートネットワークとパブリックインターネットの間にある第一の防壁です。
侵入防止システム
侵入防止システム(IPS)は、ネットワークトラフィックを継続的に監視して異常な活動を検知し、それに遭遇した際に対応する専用のハードウェアまたはソフトウェアツールです。通信をブロックしたり、適切な関係者に警告を発したりします。
ネットワークアクセス制御
ネットワークアクセス制御(NAC)は、複数の認証情報や特性の組み合わせに基づいて、ネットワークの利用を許可または拒否します。例えば、IT管理者は、適切な認証情報を持っていても、通常とは異なる場所からログインしようとしている場合はシステムにアクセスできないよう設定できます。
エンドポイントセキュリティ
エンドポイントセキュリティは、ユーザーが操作する端末をハッカーがアクセスポイントに変えてしまうのを防ぐツールや対策を指します。具体的には、ウイルス対策ソフトを実行し、従業員が最新のOSを使用していることを確認します。
医療データセキュリティの基準
医療分野で働き、データを扱う人々は、HIPAA、GDPR、HITRUST CSF、ISO/IEC 27001など、複数のセキュリティ関連基準に従わなければなりません。
こうした基準を導入するだけでなく、従業員がその適用方法に精通していることも重要です。組織側の過失が原因と判明した侵害は、罰金や訴訟によってさらなる損害につながる可能性があります。
HIPAA
1996年医療保険の相互運用性と説明責任に関する法律(HIPAA)は、患者の医療記録を不正な開示から保護する基準に関わる連邦法です。HIPAAプライバシールールは、医療提供者、医療保険会社、それらの業務提携先を含む、対象事業体とみなされるすべての組織および個人に適用されます。
GDPR
一般データ保護規則(GDPR)は、欧州連合(EU)居住者のデータ取り扱いに適用されるプライバシー法です。技術的には、こうした人々を明確にターゲットとする組織にのみ適用されますが、EUで事業を行う可能性のある組織は、法的に安全な立場を取るため導入するのが得策です。
GDPRは、データの収集、処理、利用を規定しています。医療情報は機微性が高いため、GDPRで特に厳格な保護を受けるカテゴリーです。
HITRUST共通セキュリティフレームワーク
Health Information Trust Alliance(HITRUST)の共通セキュリティフレームワーク(CSF)は、医療提供者がセキュリティおよびコンプライアンス対策を実証するための、認証可能な基準を提供します。
HITRUSTは、HIPAAの対象事業体やクラウドプロバイダーなどに、規制基準への準拠を確認するためのベンチマークシステムを提供します。
CSFには、サイバーセキュリティに関連する19の分野にわたる具体的な要件があります。組織は自己評価を行うか、CSFの検証または認証を取得できます。
ISO/IEC 27001およびISO 27799:2016
International Organization for Standardization(ISO)とInternational Electrotechnical Commission(IEC)が策定したこれらの基準は、特定の種類の機微情報を扱うための詳細な管理策を定めています。
ISO/IEC 27001は、情報セキュリティマネジメントシステムに関する基準です。この基準に従う組織は、関連データを保護し、継続的な改善に重点を置くリスク管理システムを構築しています。
ISO 27799:2016は、医療情報学に特化した基準です。デジタル文書、手書きのメモ、医療画像、音声記録に適用されます。また、こうした情報を送受信する方法も対象とします。
National Institute of Standards and Technology(NIST)フレームワーク
NISTフレームワークは当初、連邦政府機関と請負業者のみに適用され、民間の医療機関には適用されませんでした。現在は対象範囲が広がり、医療分野を含む非政府組織にも任意で利用されています。
セキュリティポリシーに任意で追加できるこのフレームワークは、企業がサイバーセキュリティリスクをより適切に理解し、管理し、低減するのを支援し、ネットワークとデータを保護することを目的としています。
Payment Card Industry Data Security Standards(PCI DSS)
商品やサービスの代金を受け取るすべての医療機関は、PCI DSSに準拠しなければなりません。PCI DSSは、決済カードデータの処理、保存、送信を対象とします。国際的に認められたこの基準に従わない組織は、罰金を科されるリスクがあります。
結論:医療機関のデータを安全に保護する
医療業界では、適切なデータセキュリティ対策が不可欠です。対策を講じない組織は、情報漏えいや不正利用のリスクにさらされます。こうした問題は、患者のケアを損ない、施設の評判を傷つける可能性があります。極めて機微性の高いデータを大量に扱う業界では、失敗の余地はほとんどありません。
幸い、リスクを把握して軽減に向けた対策を講じれば、患者のデータと組織の安全を大きく高めることができます。
エンドツーエンドのネットワークセキュリティに対応する最も優れたエンタープライズセキュリティ企業を評価しました。これにより、皆様の医療業務を軌道に乗せておけます。