セキュリティ対策
病院は開いていた、止まったのは「外とつながる部分」——2026年にサイバー攻撃で診療が止まった病院4件と、患者・医療機関がやること
2026年にサイバー攻撃で診療が止まった病院(米ミシシッピ大学医療センター、ベルギーAZ Monica、米Signature Healthcare、日本医科大学武蔵小杉病院)を各病院の発表で比較。通院中の病院が障害を発表したときに患者がやることと、医療機関のダウンタイム手順を整理します。
対象:通っている病院が「システム障害」「サイバー攻撃」を発表して不安な患者・家族の方と、病院・診療所でシステムを担当している方。本記事は各病院と保健当局の発表を一次情報として比較する解説で、攻撃手順は扱いません。
まず:通っている病院が障害を発表したら(患者・家族)
事件名で検索して来た方が最初に知りたいのは「自分の受診はどうなるか」だと思います。以下は、今回の病院が実際に出した案内をもとにした手順です。
公式サイト・公式SNSで「何が続いていて、何が止まっているか」を確かめる
病院によって止まる範囲は違います。ミシシッピ大学医療センターは、診療所を閉じながら病院と救急は開いていると繰り返し案内しました。Signature Healthcareは、入院と徒歩での救急受診は続けつつ救急車の受け入れと化学療法を止めたと公表しています。AZ Monicaは自院のサイトも使えなくなり、報道によれば臨時のサイトを立ち上げて電話番号とよくある質問を載せました。確認先は、病院の公式サイトか、自分で調べた代表番号にします。
予約は「病院からの連絡」を待つ。急ぐものは専用窓口へ
各病院とも、中止した予約は病院側から連絡して取り直すと案内しています。AZ Monicaは報道によれば予約が取り消しになった患者全員に電話で知らせ、ミシシッピ大学医療センターは再開後に診療時間と診療日を延ばして取り直しに対応するとしました。一方で待てない用件もあります。同センターは急ぎの用件のための自動音声の電話窓口を設け、薬の補充や術後の受診を優先すると明記しました。
薬が切れそうなら、早めに相談する。手元に「薬の一覧」を
Signature Healthcareの院内薬局は、相談には応じつつ処方の調剤ができない状態になり、再開を発表したのは4月24日でした(その間、同院は薬の相談用の電話番号を案内)。病院のシステムが止まると、病院側も処方の履歴をすぐには見られないことがあります。ここからは当サイトの提案ですが、お薬手帳(またはその写真)、服用中の薬の一覧、アレルギーを手元に置いておくと、別の医療機関や薬局で相談するときに話が早くなります。
救急が必要なら、普段どおり119番
今回の病院はいずれも救急部門を開けていました。ただしSignature Healthcareは救急車の受け入れを一時的に他院へ回し、AZ Monicaでは報道によれば救急医療チームの出動を止め、州の災害計画で他の病院が対応しました。行き先の調整は救急隊が行います。「いつもの病院が止まっているから」と救急要請をためらう必要はありません。
病院を名乗る電話・SMS・はがきに注意する
日本医科大学武蔵小杉病院は、「当院から患者様へお電話でクレジットカード番号や各種パスワードをお聞きすることは一切ございません」と明記し、不審な電話・SMS・郵便物への注意を呼びかけています。事故のあとには、病院名を使った連絡が届くことがあります。返金・再登録・本人確認を求める連絡は、記載の番号やリンクを使わず、自分で調べた代表番号にかけ直して確かめてください(考え方は フィッシングとは)。
2026年に診療が止まった4つの病院
以下は各病院の発表(AZ Monicaは病院側の発言を伝えた公共放送VRTの報道)にもとづきます。「ランサムウェア」と書くのは、病院自身がそう発表した武蔵小杉病院だけです。
| 病院(国) | 発生・判明 | 止まったもの | 続いたもの | 戻るまで |
|---|---|---|---|---|
| AZ Monica(ベルギー・アントワープ) | 2026年1月13日 | 全サーバーを予防的に停止。予定手術の中止、約70人が帰宅・7人が転院、MRIなど画像検査、救急医療チームの出動 | 救急部門(縮小)、外来診察、デイホスピタル、がん診療部門など | 翌日は予定診療の約30%、その後当面50%。電子カルテの再稼働は約3週間後 |
| 日本医科大学武蔵小杉病院(日本・川崎市) | 2026年2月9日に判明 | ナースコールシステム(サーバー3台・病棟端末1台)。患者約13万人分の個人情報が漏えい | 外来・入院・救急受け入れは通常どおり | ナースコールは第5報(2月27日)時点で平常どおりに回復 |
| ミシシッピ大学医療センター(米国) | 2026年2月19日 | 全ネットワークを予防的に停止。電子カルテ、州内の診療所、予定手術、電話・メール | 州内4地域の病院と救急部門、透析クリニック1か所 | 2月28日に電子カルテ再開、3月2日に診療所再開 |
| Signature Healthcare / ブロックトン病院(米国) | 2026年4月6日 | 救急車の受け入れ、化学療法(4月7日)、院内薬局の調剤、患者ポータル、診療記録の開示請求 | 入院、徒歩での救急受診、手術・内視鏡、外来診療所(遅れあり) | 4月15日に救急車の受け入れ再開、4月24日に院内薬局が再開 |
4件を「どこが一番ひどいか」で比べない
4件は、病院の規模も、止めた範囲も、発表の細かさも違います。たとえばミシシッピ大学医療センターと AZ Monica は、自ら予防的にネットワークやサーバーを止めています。止める範囲を広く取れば影響は大きく見えますが、それは被害を広げないための判断でもあります。当サイトが比べるのは被害の大きさではなく、何が止まり、何が紙で続いたかです。
各病院が発表した要点
- 何が
- 2026年1月13日、2つのキャンパスがサイバー攻撃を受け、全サーバーを予防的に停止。病院の説明として報じられた内容では、電子カルテの患者データにアクセスできず、MRIなどの画像検査ができない状態に。病院の公式サイトも使えなくなった
- 患者への影響
- 報道によれば約70人の患者が帰宅し、7人が他院へ転院。病院の責任者は、非常に急ぐもの以外の手術は行わないと説明し、予約が取り消しになった患者には電話で連絡。救急医療チームは出動を止め、州の災害計画で他の病院が対応。救急部門は縮小して継続
- 回復
- 翌14日は予定診療の約30%を実施。15日からは2キャンパスで通常の50%の規模で運営すると記者会見で発表。約3週間後に電子カルテを再稼働し、紙で記録した3週間分を電子カルテに入力し直す作業を始めたと報じられている
- データ
- 病院側は発表時点で、患者データが持ち出された兆候はないとしている
- 何が
- 病院は、医療情報システムの一部がランサムウェア攻撃を受けたと公表。2月9日午前1時50分ごろ、病棟のナースコール設備の不具合から判明し、対象システムとネットワークを遮断
- 侵入経路(病院の発表)
- 「医療機器保守用VPN装置の脆弱性を悪用した不正アクセス」。1月26日にVPN装置を経由して侵入され、1月29日に病棟端末を介してナースコールサーバー内のデータベースが窃取された。病院は、このデータが後日、攻撃者側のサイトで公開されたことを確認したとしている
- 漏えい
- 外来・入院の患者約13万人(患者ID・氏名・性別・住所・電話番号・生年月日)、職員と臨床実習の医学生約1,700名。カルテ情報・クレジットカード情報・マイナンバーカード情報の漏えいは確認されていないとしている
- 範囲が広がった理由
- ナースコールサーバーには、入院歴の有無にかかわらず患者基本情報が更新のたびに自動送信・蓄積される仕様だったため、被害範囲が拡大したと説明
- 再発防止策
- VPN装置の更新情報の早期適用、外部接続を原則「都度接続」に変更、接続元アドレス制限、管理者パスワードの変更、侵入されても院内で横に広がらない設定、多要素認証の導入など
- 何が
- 2026年2月19日、ネットワークへのサイバー攻撃(同センターは職員向けの通知で「犯罪的な攻撃」と表現)。予防措置として全ネットワークを停止し、リスク評価を経てから戻す方針。緊急時対応計画を発動し、FBIや国土安全保障省などと対応
- 止まったもの
- 州内の診療所をすべて閉鎖し、予定手術を中止(透析クリニック1か所は継続)。電子カルテが止まり、電話やメールも断続的にしか使えなかった
- 続いたもの
- ジャクソン、グレナダ、マディソン郡、ホームズ郡の病院と救急部門は、ダウンタイム手順で運営を継続。2月20日の時点で救急の受け入れ制限を解除し、緊急手術も実施
- 患者対応
- 急ぎの用件のための自動音声の電話窓口を開設し、薬の補充や術後の受診を優先。化学療法など時間が重要な患者には病院から連絡
- 回復
- 2月28日に電子カルテが再稼働し、3月2日(月)に診療所が再開。取り消した予約は、診療時間と診療日を延ばして取り直すとした
- 何が
- 2026年4月6日、ネットワークの一部で不審な活動を確認し、インシデント対応を開始。ダウンタイム手順に切り替えたと公表
- 止まったもの
- 救急車の受け入れ(他院へ回す)、4月7日の化学療法、院内薬局の調剤、患者ポータル、診療記録の開示請求。検査は続けるが遅れが出るとした
- 続いたもの
- 入院、徒歩で来た患者の救急受診、手術と内視鏡、外来診療所と急病診療所(遅れあり)
- 回復
- 化学療法は新規患者から再開し、既存の患者は安全手順に沿って段階的に戻した。4月15日午前8時に非常体制(Code Black)を解除し救急車の受け入れを再開。4月24日に院内薬局が再開
並べると見える形:止まったのは「外周」
中心:ダウンタイム手順で続いた
入院・徒歩での救急受診・緊急手術(紙の記録)
↓ ここから外側が止まった
外来・予約
診療所の閉鎖、予約の電話、患者ポータル
薬・治療の継続
院内薬局の調剤、化学療法の予定
救急隊との接続
救急車の受け入れ、救急医療チームの出動
データに頼る検査
MRIなどの画像検査、検査結果の返却
見落とされやすい入口と保管場所
医療機器の保守用VPN装置/患者情報が自動で溜まるナースコールサーバー
紙で続けられたもの
- 入院患者のケア:紙の記録と指示で継続(ミシシッピ大学医療センター、Signature Healthcare)
- 徒歩での救急受診:救急部門は4件すべてで開いていた
- 手術:緊急手術(ミシシッピ)、予定どおりの手術と内視鏡(Signature)
紙では続けにくかったもの
- 予約と連絡:誰に・いつ連絡するかの一覧がシステムの中にある
- 薬:処方の履歴と在庫、調剤の記録
- 化学療法:投与計画(レジメン)と前回までの記録
- 画像検査:撮影も結果も電子カルテとつながっている
当サイトの視点:患者データは「医療情報システム」の外にも溜まっている
武蔵小杉病院の件で当サイトがいちばん重く見るのは、侵入口より「範囲拡大の理由」です。病院は、ナースコールサーバーに入院歴の有無にかかわらず患者基本情報が自動で送られ、蓄積される仕様だったと説明しています。電子カルテの外にある、ふだん患者情報の置き場所とは意識されにくい機器に、約13万人分の基本情報が溜まっていたことになります。
ダウンタイム手順を書くときも同じことが起きます。「電子カルテが止まったら紙」は多くの病院が用意していますが、予約の電話番号一覧、化学療法の予定、院内薬局の処方履歴、救急隊への連絡は、別のシステムや部署に散らばっています。今回の4件で止まったのは、まさにそこでした。守る範囲も、止まったときに紙で回す範囲も、「患者情報がどこを流れているか」の地図から決めるべきだと当サイトは考えます。
日本でも同じ形が繰り返されている
日本では2021年のつるぎ町立半田病院、2022年の大阪急性期・総合医療センターで、電子カルテが止まり、長期にわたって診療が制限されました。どちらも調査報告書は外部に公開されたVPN機器を侵入口に挙げ、大阪の件では給食委託事業者のリモート保守用VPN機器が入口でした(詳しくは 半田病院 ランサムウェア事件(2021)、大阪急性期・総合医療センター ランサムウェア事件(2022))。2026年の武蔵小杉病院も、入口は医療機器保守用のVPN装置でした。病院本体ではなく、保守や委託のための接続口という点が、5年間で繰り返されています。VPN機器全般の守り方は VPN機器が侵入口になる理由と守り方 にまとめています。
病院・診療所のシステム担当が今日やること
厚生労働省は2026年6月に「医療情報システムの安全管理に関するガイドライン」を第7.0版に改定しました(2023年5月の第6.0版の後継)。あわせて公表された「医療機関・薬局におけるサイバーセキュリティ対策チェックリスト」(令和8年度版)は、令和8年度中にすべての項目で「はい」になるよう取り組むことを求め、立入検査時に確認するとしています。米国では保健福祉省(HHS)が医療分野向けのサイバーセキュリティ目標(HPH CPGs)と、業界と共同の実践集「405(d) HICP」を出しています。以下は、今回の4件で止まった場所に、これらの公的な項目を当てはめた手順です。
ダウンタイム手順を「外周」まで書く
電子カルテの代わりに紙で記録する手順だけでなく、予約の取り消し連絡、化学療法の予定、院内薬局の調剤、救急隊への受け入れ可否の連絡、患者ポータルが止まったときの案内まで、それぞれ誰が何を使って行うかを書きます。厚生労働省は、サイバー攻撃を想定したBCP(事業継続計画)の確認表・手引き・ひな形を公表しており、ガイドライン改定の説明資料でも「紙運用等代替手段」の用意と定期的な訓練を挙げています。最初の一歩は、外来・薬局・化学療法の3部署に「明日の朝システムが全部止まっていたら、最初の1時間に何を見るか」を聞くことです。答えがシステムの中にしかない項目が、書くべき手順です。
診療を続けるのに必要な情報を、オフラインで持つ
チェックリストの項目3②は「インシデント発生時に診療を継続するために必要な情報を検討し、バックアップを確保のうえ、復旧手順を確認している」です。改定の説明資料もランサムウェア対策としてオフラインバックアップと復旧訓練を挙げています。具体的には、入院患者の一覧と処方・アレルギー、当日と翌週の予約一覧、化学療法の予定を、ネットワークから切り離した場所に定期的に出しておく。バックアップの基本は バックアップと復旧の基本 で解説しています。
「紙で書いた分を入力し直す」時間を計画に入れる
AZ Monicaは電子カルテ再開後、報道によれば紙で記録した3週間分を入力し直す作業に取りかかりました。ダウンタイムは、システムが戻った日に終わりません。後から入力する担当と期間、入力が済むまで紙と電子のどちらを正とするかを、あらかじめ決めておきます。
リモート保守の接続口を棚卸しし、常時接続をやめる
チェックリストの項目2②は「リモートメンテナンス(保守)を利用している機器の有無を事業者等に確認した」、2⑭はネットワーク機器の接続元制限です。武蔵小杉病院は再発防止策として、外部接続を原則「都度接続」に変え、接続元アドレス制限を適用しました。医療機器・給食・検査装置など、システム部門を通さずに入った保守回線こそ棚卸しの対象です。見つけたVPN機器は、チェックリスト2⑥(セキュリティパッチの適用)と米HHSの目標「既知の脆弱性の緩和(Mitigate Known Vulnerabilities)」に沿って、更新情報を受け取る担当を決めて適用します。
医療機器・部門システムと事務のITを分ける
改定の説明資料はネットワーク分離・多要素認証・アクセス制御による段階的な防御を挙げ、米HHSの目標にも「ネットワーク分離(Network Segmentation)」が入っています。武蔵小杉病院も、侵入されても院内で横に広がらない設定を再発防止策に挙げました。目安は、ナースコール・生体情報モニター・画像装置などの区画から、事務用PCやインターネットへ出る通信を必要なものだけに絞ることです。あわせて、その区画のサーバーにどの患者情報が溜まっているかを機器ごとに確認します。
年に1回、止めてみる
ミシシッピ大学医療センターは、回復の速さを事前に備えていた対策の結果だと職員に説明しています。手順は書いただけでは動きません。半日だけ外来1部署で「システムなし」の訓練をすると、連絡先一覧の置き場所や、紙の様式が足りないことが先に分かります。
患者・家族へ:事故の後に来る「病院を名乗る連絡」がいちばん身近な危険
武蔵小杉病院の件では氏名・住所・電話番号・生年月日が漏えいしています。こうした情報があると、本物らしい電話やSMS、はがきを作れます。病院は電話でカード番号やパスワードを聞かないと明記しています。返金・再登録・本人確認を求められたら、いったん切って、自分で調べた代表番号にかけ直す——これだけで多くは防げます。
出典(公開記録)
本記事の事実関係は、以下の病院・行政機関の発表と、病院の発言を伝えた報道にもとづきます。公表されていない攻撃者や侵入の手口は推測していません。
- 日本医科大学武蔵小杉病院「当院へのサイバー攻撃による個人情報漏洩に関するご報告とお詫び(第5報)」(2026年2月27日) — nms.ac.jp
- University of Mississippi Medical Center, Campus Memo「Update on UMMC cyberattack」(2026年2月19日) — umc.edu
- 同「UMMC Cyberattack Update」(2026年2月20日) — umc.edu
- 同「UMMC Cyberattack Update」(2026年2月21日) — umc.edu
- 同「Cyberattack Update」(2026年2月23日:患者向け電話窓口) — umc.edu
- 同「Feb. 25 Cyberattack Update」(2026年2月25日) — umc.edu
- 同「Cyberattack Update」(2026年2月27日:電子カルテと診療所の再開) — umc.edu
- Signature Healthcare「Alert Announcements」(2026年4月6日〜24日の更新) — signature-healthcare.org
- VRT NWS(ベルギー公共放送、オランダ語)2026年1月13日:病院側の発言を含む初報 — vrt.be
- VRT NWS 2026年1月14日:記者会見での50%運営の発表 — vrt.be
- VRT NWS 2026年2月5日:電子カルテの再稼働 — vrt.be
- 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版(令和8年6月)」とチェックリスト・BCP確認表 — mhlw.go.jp
- 厚生労働省「医療機関・薬局におけるサイバーセキュリティ対策チェックリスト」(令和8年6月) — mhlw.go.jp
- 厚生労働省「医療情報システムの安全管理に関するガイドライン第7.0版の概要及び主な改定内容」 — mhlw.go.jp
- 米国保健福祉省(HHS)「HPH Cybersecurity Performance Goals」 — hhscyber.hhs.gov
- HHS 405(d)「Health Industry Cybersecurity Practices(HICP)2023 Edition」概要 — 405d.hhs.gov
更新履歴
2026-09-30:初版。4病院の発表(AZ Monicaは病院側の発言を伝えたVRTの報道)と、厚生労働省ガイドライン第7.0版・チェックリスト(令和8年度版)、米HHSの公開資料にもとづく。
次に読む
- 日本の病院の事例:半田病院 ランサムウェア事件(2021) / 大阪急性期・総合医療センター ランサムウェア事件(2022)
- 入口の守り:VPN機器が侵入口になる理由と守り方
- 止まったときの備え:バックアップと復旧の基本
- 用語:ランサムウェアとは / フィッシングとは
- 2026年の事案一覧:情報漏えい・サイバー攻撃の年表(国内・海外)
- 組織の対策:組織のセキュリティ対策、最低限はどこか
よくある質問
Q2026年にサイバー攻撃で診療が止まった病院には、どこがありますか?
各病院の発表や報道によれば、ベルギー・アントワープのAZ Monica(2026年1月13日、サーバーを予防的に停止し手術を中止)、日本医科大学武蔵小杉病院(2月9日に判明、ナースコールシステムが被害を受け患者約13万人分の個人情報が漏えい)、米国のミシシッピ大学医療センター(2月19日、州内の診療所を1週間以上閉鎖)、米マサチューセッツ州のSignature Healthcare(4月6日、救急車の受け入れを他院に回し、化学療法と院内薬局の調剤を一時停止)などがあります。
Q通っている病院がサイバー攻撃で止まったら、患者は何をすればいいですか?
①病院の公式サイトや公式SNSで、どの診療が続いていて何が止まっているかを確かめる。②予約は病院からの連絡を待つ。薬の補充や術後の受診など急ぐものは、病院が設けた専用窓口に連絡する(ミシシッピ大学医療センターは、薬の補充や術後の受診を優先する電話窓口を設けました)。③救急が必要なら普段どおり119番(米国は911)。④病院を名乗る電話やSMSで、カード番号やパスワードを聞かれても答えない(武蔵小杉病院は、電話でカード番号やパスワードを聞くことは一切ないと明記しています)。
Q病院がサイバー攻撃を受けても、救急や入院は続けられるのですか?
今回の4件では、各病院の発表や報道によれば入院と救急は続けられました。ミシシッピ大学医療センターとSignature Healthcareは、紙などの代替手段で業務を続ける「ダウンタイム手順」で入院・救急を継続したとしています。ただし、Signature Healthcareは救急車の受け入れを一時的に他院へ回し、AZ Monicaでは報道によれば救急医療チームの出動を止めて州の災害計画で他院が対応しました。徒歩で来た患者は診られても、救急車は別の病院に向かうことがある、という点は知っておく価値があります。
Q武蔵小杉病院の件の侵入口は何でしたか?
日本医科大学武蔵小杉病院の第5報(2026年2月27日)によれば、侵入経路は「医療機器保守用VPN装置の脆弱性を悪用した不正アクセス」です。1月26日にVPN装置を経由して侵入され、1月29日に病棟端末を介してナースコールサーバー内のデータベースが窃取されたとしています。ナースコールサーバーには、入院歴の有無にかかわらず患者基本情報が自動で送られ蓄積される仕様だったため、被害範囲が広がったと説明しています。電子カルテ等の基幹システムへの不正アクセスはなかったことを確認したとしています。
Q医療機関はまず何から備えればいいですか?
厚生労働省の「医療機関・薬局におけるサイバーセキュリティ対策チェックリスト」(令和8年度版)が出発点になります。リモート保守を使っている機器の有無を事業者に確認する、ネットワーク機器に接続元制限をかける、セキュリティパッチを適用する、診療を続けるのに必要な情報のバックアップを確保し復旧手順を確認する、サイバー攻撃を想定したBCPを策定する、といった項目が並び、立入検査時に確認するとされています。当サイトはこれに加えて、紙の運用を病棟だけでなく外来・薬局・化学療法・予約の電話まで書いておくことを勧めます。