セキュリティ対策
1社のソフトで1500万人——フランスの医師向けソフトCegedim Santé(MLM)の患者データ流出と、診察室の「自由記述欄」の重さ
フランスの医師向けソフトMLMを提供するCegedim Santéは2026年2月26日、医師1500人のアカウントを通じて患者データが不正に閲覧・抽出されたと公表しました。仏保健省は対象を約1500万人としています。患者と、クラウド型の診療ソフトを使う診療所がやることを整理します。
対象:フランスで医師(かかりつけ医など)の診察を受けている人(在仏の日本人を含む)と、クラウド型の診療ソフトを使う診療所・医師。本記事は**Cegedimの公式発表(2026年2月26日)**と、フランス保健省の説明(報道・国民議会の質問書による引用)、CNILの案内にもとづく解説で、攻撃手順は扱いません。
患者が今日やること
通知はかかりつけの医師から届く。ソフト会社を名乗る連絡は疑う
Cegedimによれば、影響を受けた医師には1月初めに連絡し、希望する医師には、GDPR上のデータ管理者としてCNILへの通知と患者への通知を行うための支援をしました。つまり、患者への正式な通知はあなたの医師(診療所)から届く形です。CNILは、流出ファイルに自分のデータがあるかをCNILは確認できないとし、確認できると称する第三者のサイトの利用も勧めていません。気になる場合は、いつもの連絡先で自分の医師に直接尋ねてください。
医師・保険・行政を名乗るメールやSMSは、リンクを踏まない
流出したとされる氏名、生年月日、電話番号、住所、メールアドレスがあれば、「○○先生の診療所です」「保険の払い戻しがあります」という本物らしい連絡を作れます。CNILの助言は、添付ファイルを開かない、返信しない、リンクをクリックしない、公式サイトのアドレスを自分で入力することです。見分け方は フィッシングとは で扱っています。
病状や私生活に触れて支払いや行動を迫る連絡には、応じずに記録を残す
自由記述欄のメモが含まれた患者がごく一部いるとされているため、あなたの病状や私生活を知っていることを示して、支払いや行動を迫る連絡が来る可能性はゼロではありません。そうした連絡には返信も支払いもせず、画面の保存やメールを証拠として残し、CNILが案内するとおり警察または憲兵隊に被害届(plainte)を出してください。本人が悪いわけではありません。
なりすましの被害が出たら:警察・銀行・口座の照会
CNILは、なりすまし(usurpation d'identité)が疑われるときは、cybermalveillance.gouv.frで助言を確認し、警察または憲兵隊にできるだけ早く被害届を出す、取引銀行に知らせる、自分の名義で知らない口座が開かれていないかをFICOBA(impots.gouv.fr で照会)などで確認することを勧めています。
自分の情報がどう記録されているかを、医師に書面で尋ねる
GDPRの閲覧請求(droit d'accès)で、診療所があなたについてどんな情報を持っているかを尋ねることができます。CNILによれば、請求を受けた組織は遅くとも1か月以内に回答しなければなりません(複雑な場合などは延長あり)。自由記述欄にどんな内容が書かれているかを知ることは、その後に来る連絡の真偽を見分ける助けにもなります。
ソフト会社 1社(MLM)
クラウド上に、すべての利用医師の患者名簿
↓
MLMを使う医師 3800人
うち 1500人のアカウントで異常な動き(Cegedim)
↓
患者 約1500万人
事務情報(氏名・生年月日・連絡先など)(保健省)
↓
うち 約1%
自由記述欄に機微な情報に関する医師のメモ
構造化された診療記録は無事だったと同社は説明
何が起きたのか(Cegedimの発表と保健省の説明より)
以下は、Cegedimの2026年2月26日のプレスリリースと、**フランス保健省の説明(報道と国民議会の質問書による引用)**に記載された内容です。
2025年末
Cegedim Santéが、MLM(MonLogicielMedical.com)を使う医師のアカウントで、通常と異なるアプリケーションへのリクエストの動きを検知。検知後すぐに必要な措置を講じ、封じ込めたとしている。CNILへの通知と、検察への告訴を実施。2026年1月初め
影響を受けた医師全員に連絡。希望する医師には、専任チームがCNILへの通知と患者への通知を支援。2月26日
フランスのテレビのニュース番組で報じられたことを受け、Cegedimがプレスリリースで経緯を説明。2月末〜3月
保健省が、対象になり得る患者を約1500万人とし、機微なメモを含むのは約1%と説明したと報じられる。3月には国民議会の議員が、同省の数字を引用して政府に質問書を提出。
- 誰が
- Cegedimグループで、フランスの医療従事者向けソフトを手がける子会社 Cegedim Santé。対象は医師向けソフト MLM(MonLogicielMedical.com)
- 検知のきっかけ
- 2025年末、医師のアカウントでの、通常と異なるアプリケーションへのリクエストの動きを特定
- 対象の情報
- 患者の事務情報のみ:姓、名、性別、生年月日、電話番号、住所、メールアドレス、医師が任意に書く自由記述の事務的なコメント。ごく一部の患者では、このコメントに機微な情報に関する医師の個人的なメモが含まれていた可能性
- 無事だった情報
- 患者の構造化された診療記録
- 届け出
- CNILへの通知、検察への告訴。捜査に協力している
- その他
- 同社は、攻撃者から連絡を受けたことは一度もないとしている
数字の読み方:「1500万人」と「約1%」の出典
「1500万人」は保健省の説明として報じられた数字で、国民議会の質問書も同省の数字として引用しています。Cegedimの2月26日の発表自体は患者数を示していません。機微なメモを含む人数は、報道では約16万9000人、質問書が引用する同省の数字では16万4000人と差があるため、本記事では約1%と表記しています。攻撃者側が示したとされる数字は使いません。
項目名は「事務的なコメント」、中身は診療室の会話
この事案で見落とされやすいのは、どの欄から漏れたかです。構造化された診療記録(診断や処方を決まった形で記録する部分)は無事だったと同社は説明しています。漏れたのは「事務的なコメント」という、項目名だけ見れば一番軽そうな欄でした。けれども自由記述欄には、書く人が必要だと思ったことが何でも入ります。
構造化された診療記録
- 診断・処方・検査結果を決まった形で記録
- 何が入っているかをシステムが把握できる
- 同社によれば、今回は無事
事務的なコメント(自由記述)
- 医師が何でも自由に書ける
- 項目名は軽いが、中身は書いた人次第
- ごく一部の患者で機微なメモが含まれていた(同社)
データを守る仕組みは、たいてい項目の名前を見て強さを決めます。「診療記録」は厳しく、「連絡先」「コメント」は緩く。ところが自由記述欄は、書いた内容によって実際の重さが変わります。欄の名前ではなく、実際に書かれている中身で守り方を決める。これが、この事案から診療所が持ち帰れる一番具体的な教訓です。
クラウド型の診療ソフトを使う診療所がやること
患者への通知の責任は、ソフト会社ではなく診療所にあると知っておく
Cegedimは、影響を受けた医師をGDPR上のデータ管理者として、CNILへの通知と患者への通知を支援したと説明しています。CNILによれば、データ管理者は漏えいを知ってから72時間以内にCNILへ通知し、リスクが高い場合は本人にも知らせる必要があります。処理を委託された側(ソフト会社)は、漏えいに気づいたら管理者にただちに知らせる義務があります。契約書で、ソフト会社から何時間以内に、どの窓口に連絡が来るかを確認しておいてください。
自由記述欄に書くものを決める
患者の病状や私生活に関わる内容は、事務的なコメント欄ではなく、診療記録の該当する項目に書く。院内で「コメント欄に書いてよいもの・書かないもの」を1枚にまとめ、受付や代診の医師とも共有します。既存のコメント欄に機微な内容が入っていないか、まず自分の患者の上位数十件を読み返すところから始められます。
アカウントは1人1つ、多要素認証をオンにする
今回の事案で原因がどう特定されたかは公表されていませんが、影響は医師のアカウント単位で起きています。受付と医師で1つのログインを使い回さない、ソフトに多要素認証があれば全員に有効にする、退職者のアカウントはその日に止める。選び方は 多要素認証の選び方 を参照してください。
ソフト会社に「アカウント単位の異常を誰が見ているか」を尋ねる
Cegedimが検知したのは、医師のアカウントでの通常と異なるリクエストの動きでした。診療所の規模では自前で監視するのは難しいので、ソフト会社に3つ尋ねます。(1) 1つのアカウントが開く患者ファイルの数が普段より大きく増えたとき、警報が出るか。(2) その警報を診療所にも知らせるか。(3) 自分のアカウントの閲覧履歴を診療所側で見られるか。たとえば1日に数十人を診る医師のアカウントが、数千人分の患者情報を読み出していれば、それは明らかに異常です。人間の診療では出ない量を基準にするのが、最初の1本として現実的です。
インシデントを報告する窓口を決めておく
CNILへの通知に加えて、医療分野のサイバー事案は、保健分野のセキュリティ対応窓口CERT Santéにも相談できます(報告ポータル signalement.social-sante.gouv.fr)。どこに、誰が、何時間以内に連絡するかを、院内で1枚にしておくと、ソフト会社から連絡が来たときに迷いません。
当サイトの視点:「集中」は守りやすさと、壊れたときの大きさの両方を生む
クラウド型の診療ソフトは、個々の診療所がサーバーを持つより守りやすいことが多く、それ自体は悪い選択ではありません。ただし、1社に数千の診療所の名簿が集まると、1つの弱点が数千の診療所に同時に効くようになります。診療所の側から見えるのは自分のアカウントだけで、同じソフトを使う他の数千人の医師のアカウントで何が起きているかは見えません。
だからこそ、診療所がソフトを選ぶときの質問は「安全ですか」ではなく、「私のアカウントで普段と違うことが起きたら、誰が、何分で気づき、私にどう知らせますか」であるべきです。答えが具体的に返ってこないなら、それが答えです。組織としての最低限の考え方は 組織のセキュリティ対策、最低限はどこか で扱っています。
同じ年にフランスで公表された、身分証の申請サイトからの流出は ANTS(France Titres)の情報漏えい で解説しています。医療機関がサイバー攻撃を受けた国内外の事例は 2026年にサイバー攻撃で診療が止まった病院 にまとめています。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。攻撃者側の主張や、流出データの中身を伝える報道の記述、公表されていない原因は扱っていません。
- Cegedim, Press Release「Statement regarding the report broadcast during France 2 TV's 8 p.m. news program on February 26, 2026」(2026年2月26日、英語版) — cegedim.com(PDF) / フランス語版 — cegedim.fr(PDF)
- フランス国民議会 質問書 第13530号「Données médicales piratées : quelles garanties ?」(2026年3月10日官報掲載、保健省の数字として1500万人・16万4000人を引用) — assemblee-nationale.fr
- Anadolu Agency「15M French citizens affected by massive data breach following cyberattack on medical software」(保健省の説明として約16万9000人を報道) — aa.com.tr
- CNIL「Fuite ou vol de données : comment savoir si cela vous concerne et que pouvez-vous faire ?」 — cnil.fr
- CNIL「Les violations de données personnelles」(72時間以内の通知、委託先の義務) — cnil.fr
- CNIL「Le droit d'accès : connaître les données qu'un organisme détient sur vous」 — cnil.fr
- CERT Santé(医療分野のセキュリティ対応窓口)「Fuite de données」 — cyberveille.esante.gouv.fr
更新履歴
2026-09-30:初版。Cegedimの2026年2月26日のプレスリリース、保健省の説明(国民議会の質問書による引用と報道)、CNILとCERT Santéの案内にもとづく。原因の技術的な詳細は公表されておらず、公表されれば更新します。
次に読む
- 同じ年のフランスの事案:ANTS(France Titres)の情報漏えい
- 医療機関へのサイバー攻撃:2026年にサイバー攻撃で診療が止まった病院
- 正規のアカウントが入口になる事案:2026年の情報漏えいは「正規の認証情報」で起きている
- なりすまし連絡への備え:フィッシングとは / 多要素認証の選び方
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
QCegedim Santé(MLM)の情報漏えいで何が流出したのですか?
Cegedimの2026年2月26日の発表によれば、対象は患者の事務情報のみで、姓、名、性別、生年月日、電話番号、住所、メールアドレスと、医師が任意に書く自由記述の事務的なコメントです。ごく一部の患者では、このコメントに機微な情報に関する医師の個人的なメモが含まれていた可能性があるとしています。構造化された診療記録は無事だったと説明しています。
Q何人が影響を受けたのですか?
Cegedimは、MLMを使う医師3800人のうち1500人が影響を受けたとしています。フランス保健省は、対象になり得る患者を約1500万人としたと報じられており、国民議会の質問書も同省の数字として1500万人を引用しています。機微なメモを含むのは約1%とされ、人数は約16万9000人(報道)・16万4000人(質問書が引用する同省の数字)と、出典によって差があります。
Q自分が対象かどうかはどう確かめればいいですか?
Cegedimは、影響を受けた医師に1月初めに連絡し、希望する医師には、GDPR上のデータ管理者としてCNILへの通知と患者への通知を行うための支援をしたとしています。つまり患者への通知は、ソフト会社ではなく、かかりつけの医師(診療所)から届く形です。CNILは、流出ファイルに自分のデータがあるかをCNILが確認することはできないとし、流出の有無を確かめると称する第三者のサイトの利用も勧めていません。
Q診療記録(カルテ)そのものは漏れたのですか?
Cegedimは、構造化された診療記録は無事だったとしています。一方で、事務的なコメント欄に医師が書いた自由記述のなかに、機微な情報に関するメモが含まれていた患者がごく一部いると認めています。
Q患者は何をすればいいですか?
CNILの案内に沿って、医師や保険、行政を名乗るメール・SMSの添付ファイルを開かず、リンクをクリックせず、公式サイトのアドレスを自分で入力します。なりすましが疑われるときは、警察または憲兵隊に被害届を出し、取引銀行に知らせ、自分の名義の口座が開かれていないかを確認します。自分の情報がどう記録されているかは、GDPRの閲覧請求(droit d'accès)で医師に書面で尋ねることができます。
Q原因は何ですか?
Cegedimは、2025年末に医師のアカウントで通常と異なるアプリケーションへのリクエストの動きを検知し、検知後すぐに必要な措置を講じて封じ込めたとしています。CNILへの通知と検察への告訴を行い、捜査に協力しているとしています。アカウントがどのように使われたかなど、技術的な原因の詳細は公表されていません。