セキュリティ概要へ戻る

Medical information security

医療情報システム安全管理の対応方針

厚生労働省の「医療情報システムの安全管理に関するガイドライン 第7.0版(令和8年6月)」を参照し、医療機関ごとの導入範囲に応じて確認します。 本ページは対応方針であり、完全準拠を保証するものではありません。

厚労省ガイドラインを確認

権限管理

院長、事務局長、受付、医師、platform 管理者の権限を分け、患者情報・CSV export・監査ログ閲覧を role-based に制御します。

監査ログ

誰が、いつ、どの患者情報へアクセスしたかを記録します。demo では CSV export を無効化し、本番では権限管理対象にします。

tenant isolation / RLS

テナント単位の分離を前提に、backend / database / storage の責任分界を導入時に確認します。

backup / export / delete

保存年限、export、削除、soft-delete、tombstone、退会後の保持方針を医療機関の運用に合わせて整理します。

外部委託先・subprocessor

LINE、Vercel、Supabase、Twilio、Stripe、Resend、AI provider など、実際に使う外部サービスだけを契約時に列挙します。

障害時対応・BCP

LIFF、LINE、決済、video、通知、backend 障害時に、電話・対面・手動受付へ戻す手順を用意します。