セキュリティ委員会活動報告

Similar documents
2011 ST講座 入門講座 DICOM規格 初級 –DICOMをうまく使いこなす-

セキュリティJAHIS標準類解説概要 F2.pdf

Information Security Management System ISO/IEC 27001:2005 ISMS A Copyright JIPDEC ISMS,

スライド 1

Copyright Compita Japan ISO33k シリーズとは? これまで使用されてきたプロセスアセスメント標準 (ISO/IEC 本稿では以降 ISO15504 と略称する ) は 2006 年に基本セットが完成し 既に 8 年以上が経過しています ISO

Information Security Management System 説明資料 2-2 ISMS 適合性評価制度の概要 一般財団法人日本情報経済社会推進協会情報マネジメント推進センター副センター長高取敏夫 2011 年 9 月 7 日

ISMS認証機関認定基準及び指針

目  次 (案)

Microsoft Word family_ rv.docx

ISO/IEC27000ファミリーについて

ISO/IEC 27000family 作成の進捗状況

ISO/IEC 27000ファミリーについて

規格の概要前図の 作成中 及び 発行済 ( 改訂中 含む ) 規格の概要は 以下の通りです O/IEC 27000:2012 Information technology Security techniques Information security management systems Over

ISO/IEC 27000ファミリーについて

Microsoft Word HPコンテンツ案 _履歴なし_.doc

スライド 1

ISO/IEC ファミリー規格の最新動向 ISO/IEC JTC1/SC27 WG1 小委員会主査 ( 株式会社日立製作所 ) 相羽律子 Copyright (c) Japan ISMS User Group

Information Security Management System ISMS Copyright JIPDEC ISMS,

JISQ 原案(本体)

JAB の認定 ~ 最新情報 公益財団法人日本適合性認定協会認定センター

スライド 1

27000family_ docx

ISO/IEC 27000ファミリーについて

リスク対応を考慮したヘルスソフトウエアの製品化(印刷用).key

広報東京都6月号

広報東京都2016年5月号


広報東京都3月号

かけはし_049.indd

ISO/IEC ファミリーについて 2009 年 8 月 4 日 1. ISO/IEC ファミリーとは ISO/IEC ファミリーは 情報セキュリティマネジメントシステム (ISMS) に関する国際規格であり ISO( 国際標準化機構 ) 及び IEC( 国際電気

PowerPoint プレゼンテーション

Microsoft PowerPoint  講演資料.pptx

JAHIS 標準 製造業者による医療情報 セキュリティ開示説明書 2013 年 4 月一般社団法人保健医療福祉情報システム工業会セキュリティ委員会 JAHIS-JIRA 合同開示説明書 WG

Information Security Management System Occupational Health Environmental Management System and Safety Management System Quality Management System Food

Microsoft Word - 【履歴なし】27000HPコンテンツ案 doc

スライド 1

情報分野のアクセシビリティ標準について

JIS Q 27001:2014への移行に関する説明会 資料1

機械安全と労働災害防止:日機連講演会 機械安全・労働安全を繋ぐ 労働安全衛生マネジメントシステムとその最新動向

<4D F736F F F696E74202D E291AB8E9197BF A F82CC8A A390698DF42E707074>

スライド 1

Microsoft PowerPoint - 第6章_要員の認証(事務局;110523;公開版) [互換モード]

日経ビジネス Center 2

平成 29 年 4 月 12 日サイバーセキュリティタスクフォース IoT セキュリティ対策に関する提言 あらゆるものがインターネット等のネットワークに接続される IoT/AI 時代が到来し それらに対するサイバーセキュリティの確保は 安心安全な国民生活や 社会経済活動確保の観点から極めて重要な課題

27000family_

(社)日本画像医療システム工業会規格(案)

PowerPoint プレゼンテーション

スライド 1

参考資料 1 既存のセキュリティ 要求基準について ISO/IEC 27017:2015 ( クラウドサービスのための情報セキュリティ管理策の実践の規範 )

Basic Agreement for Marketing Certification Service under PMD Act / 医薬品医療機器法製造販売認証サービス基本合意書

CCM (Cloud Control Matrix) の役割と使い方

【資料1-2】脳神経外科手術用ナビゲーションユニット基準案あ

ISO/IEC 改版での変更点

IAF 活動報告 公益財団法人日本適合性認定協会認定センター

橡セキュリティポリシー雛形策定に関する調査報告書

Dräger CSE Connect ???_ja

Microsoft PowerPoint - A7_松岡(プレゼン用)jnsa-総会-IoTWG-2015.pptx

進化する ISMS ISMS 適合性評価制度の認証用基準 (ISO/IEC 27001) は 改定の度に進化している Ver. Ver. I

<4D F736F F D2093C192E895578F8089BB8B408AD A8EC08E7B977697CC FC90B394C5816A2E646F6378>

チェックリスト Ver.4.0 回答の 書き方ガイド 国立情報学研究所クラウド支援室

CONTENTS 1. テレワーク導入における課題 2. 総務省テレワークセキュリティガイドラインについて 3. 技術 制度 人に関する情報セキュリティ対策例 4. 情報へのアクセス方法とその特徴 5. マネジメント ( 労務管理等 ) の対策 2

eidas とは? eidas: Electronic identification and trust services EUで定めた電子認証や電子署名を含めたトラストサービスに関する規則 電子認証やトラストサービスを普及させることで 国境を越えた電子取引を安全かつシームレスに実現させることが目的

スライド 1

Microsoft PowerPoint - 2_業務報告会_ _国内.pptx

プライベート・エクイティ投資への基準適用

Microsoft PowerPoint _tech_siryo4.pptx

1 はじめに Android デバイスでの本サービス利用 端末制限について 端末設定方法 イントラネット接続用 SSID 設定 ID/Password 認証 (PEAP) 設定 証明書認証 (

教科書の指導要領.indb

IAF ID X:2014 International Accreditation Forum, Inc. 国際認定機関フォーラム (IAF) IAF Informative Document IAF Informative Document for the Transition of Food S

2011 ST講座 入門講座 DICOM規格 初級 –DICOMをうまく使いこなす-

病院広報7_1pol.ai

公益社団法人日本医師会治験促進センターの事業は 国立研究開発法人日本医療研究開発機構 (AMED) の委託研究であり本日はその成果の一部を発表します カット ドゥ スクエアが 実現する電磁化と etmf 対応について 電磁化推進シンポジウム医療機関の治験関連文書の電磁化に係る課題解決に向けて < 東

取組みの背景 これまでの流れ 平成 27 年 6 月 日本再興戦略 改訂 2015 の閣議決定 ( 訪日外国人からの 日本の Wi-Fi サービスは使い難い との声を受け ) 戦略市場創造プラン における新たに講ずべき具体的施策として 事業者の垣根を越えた認証手続きの簡素化 が盛り込まれる 平成 2

サマリー記載について

表1-表4宅建99.indd

表1-表4宅建98.indd

表1-表4宅建101.indd

表1-表4宅建いわて-表紙.indd

熊谷市報10月号

基金通信

IAF MD 21:2018 International Accreditation Forum, Inc. IAF Mandatory Document OHSAS 18001:2007 から ISO 45001:2018 への移行 (Migration) に関する要求事項 Issue 1 (IA

medical product information 74

マーケティングメールやビジネスメールにおけるDMARCの活用事例 公開版_3

図 1 root 奪取による社会的立場の変化 図 2 秘密の質問 の具体例 SE DECEMBER 11

untitled

untitled

(案とれ) 通知案1

X線室防護のQ&A

2. 機能 ( 標準サポートプロトコル ) NTT ドコモの Android スマートフォン / タブレットでは標準で対応している VPN プロトコルがあります 本章では 動作確認を実施している PPTP L2TP/IPSec IPSec Xauth について記載します PPTP(Point-to-

ISMS情報セキュリティマネジメントシステム文書化の秘訣

文書管理規程 1.0 版 1

KIT33_h1-h4-2

2. 機能 ( 標準サポートプロトコル ) SECURITY for Biz 対応スマートフォンでは標準で対応している VPN プロトコルがあります 本章では NTT ドコモで動作確認を実施している PPTP L2TP/IPSec IPSec Xauth について記載します PPTP(Point-t

h1

目次序文 適用範囲 引用文書 用語と定義 一般要求事項 法的及び契約上の事項 法的責任 認証の合意 ライセンス, 認証書及び適合マークの使用... 5

GAMP データインテグリティ実践セミナー開催のご案内 本トレーニングコースでは 最新の規制の理解や規制適合のための知識を 実践的なエクササイズを通じて 詳細レベルを分かり易く短期間で習得することができます また GAMP 5 の姉妹ガイドとして発行予定の GAMP データと記録の完全性に関するガイ

PowerPoint プレゼンテーション

「作業所におけるスマートフォンなど     フィールド情報機器活用について」パートⅡ      ~情報セキュリティについて~

<4D F736F F F696E74202D A8E5289BA5F4A4E E D FEE95F1835A834C A AA96EC82CC8D918DDB95578F8082CC93AE8CFC2E >

2011年度システム監査用語研究プロジェクト報告

Transcription:

2015 年度セキュリティ委員会成果報告 2016 年 2 月 26 日セキュリティ委員会委員長西田慎一郎 ( 島津製作所 ) 1

2015 年度活動内容 1)ISO/TC215 WG4( セキュリティ & プライバシ ) で検討されている国際標準への対応を行った 2) 厚生労働省 医療情報システムの安全管理に関するガイドライン に対して ベンダの立場で取り組みを行った 3) 医療機器におけるサイバーセキュリティへの対応を行った 4) リモートサービスセキュリティ ガイドラインの改訂および 製造業者による医療情報セキュリティ開示書 ガイドの普及活動を行った 2

1) ISO/TC215 WG4( セキュリティ & プライバシ ) で検討されている国際標準への対応 年 2 回開催されている会議へ 2 名のエキスパートを派遣 2015 年 4 月米国 サンフランシスコ 2015 年 10 月スイス ベルン 2016 年 5 月オランダ アムステルダム ( 予定 ) 規格検討への積極的な取り組み 新規作業項目へエキスパートとして登録 ドラフトの内容検討 JIRA としての意見集約 JIRA の主張のドラフトへの反映 日本から規格提案 リモートサービスセキュリティ WG で作成したガイドラインがベースである TR11633 Information security management for remote maintenance of medical devices and medical information systems の 改訂提案 3

ISO/TC215 WG4 で検討中の主な国際標準 DIS27799 Information security management in health using ISO/IEC 27002 (27002 を利用したヘルス分野における情報セキュリティマネジメント ) DIS25237 Psudonymisation ( 仮名化 ) PWI20429 Priciples and guidelines for protection of personal health information( 個人健康情報保護の原則とガイドライン ) PWI Cloud computing security and privacy requrements for Health Information System ( クラウド コンピューティングにおけるセキュリティとプライバシー要件 ) IS17090-4:PKI-Digital signatures for healthcare documents (PKI を利用したヘルスケア文書への電子署名 ) 4

ISO/TC215 WG4 日本からの提案 IS17090-5 PKI - Authentication using Healthcare PKI credentials (PKI 資格情報を利用した認証 ) 日本からの提案 JAHIS 標準の JAHIS HPKI 電子認証ガイドライン V1.1 とほぼ同じ内容 ドラフトの作成中 5

ISO/TC215 WG4 日本からの提案 TS11633-1 Information security management for remote maintenance of medical devices and medical information systems ( 医療機器と医療情報システムのリモート保守における情報セキュリティマネジメント ) 日本からの提案 JESRA の リモートサービスセキュリティガイドライン とほぼ同じ内容 引用規格の IS27001, 27002 が改訂されたため それを反映させる改定案を出し 承認された 元は TR( 技術レポート ) であったが リスクアセスメントの実施を必須要件とし TS( 技術仕様 ) となる予定 6

2) 厚生労働省 安全管理ガイドライン に対するベンダとしての取り組み 厚生労働省 医療情報システムの安全管理に関するガイドライン第 4.3 版 に対しての取り組み 改訂を行う作業班へ 2 名参加 来年度公開見込み 以下の項目が改訂される見込み ( 変更の可能性あり ) 代行承認の自動確定に関しての言及 製造業者による医療情報セキュリティ開示書 ガイドへの言及個人持ちタブレット等のBYODの運用についての記載標的型メール攻撃への対応電子処方箋ガイドライン ( 移行期用 ) 発出に伴う改訂 7

2) 厚生労働省 安全管理ガイドライン に対するベンダとしての取り組み 製造業者による 医療情報セキュリティ開示書 ガイド Ver2.0 医療情報システムの製造業者向けに 利用者への開示を目的とした 安全管理ガイドライン への適応性のチェックリスト的な文書 略称 MDS(Manufacturer Disclosure Statement for Medical Information Security) 安全管理ガイドライン の第 6~8 章の技術的対策の要求事項を適用範囲 顧客より開示を求められている情報システムのセキュリティに関する資料の書式や粒度 ( どこまで記述すれば十分か ) などに対する標準的なテンプレートとしての利用を想定 製造業者にとっては 自社の製品の 安全管理ガイドライン への適合性の確認に利用できる JIRA-HP で公開中 http://www.jira-net.or.jp/commission/system/index.html 8

製造業者による医療情報セキュリティ開示説明書 (MDS) 9

製造業者による医療情報セキュリティ開示説明書 (MDS) 10

製造業者による医療情報セキュリティ開示説明書 (MDS) JIRA 製作所 2012/2/17 JIRA 画像管理システム 1.0 1 2 3 11

想定される活用シナリオ 1 製造事業者が自社の製品のセキュリティ関連機能について MDS 書式で開示説明書を作成する 2 医療機関からの要求により製造事業者が提出 あるいは 製造業者が自身のホームページで公開 3 医療機関は受け取った開示説明書を元にリスクアセスメントを行い 適切な運用が行われるように対応する 製造事業者 2 提示 医療機関 3 リスク分析 1 作成 MDS 製品 12

3) 医療機器におけるサイバーセキュリティへの対応 厚生労働省通知 医療機器におけるサイバーセキュリティの確保について (2015 年 4 月発出 ) 医療機器製造販売業者に対して リスクマネジメントにより 医療機器へのサイバーリスクの適切な対応を要求 具体的な対応として以下を要求 1 他の機器 ネットワーク等と接続して使用する又は他からの不正なアクセス等が想定される医療機器については 当該医療機器で想定されるネットワーク使用環境等を踏まえてサイバーリスクを含む危険性を評価 除去し 防護するリスクマネジメントを行い 使用者に対する必要な情報提供や注意喚起を含めて適切な対策を行うこと 21の必要なサイバーセキュリティの確保がなされていない医療機器については 使用者に対してその旨を明示し 他との接続を行わない又は接続できない設定とするよう必要な注意喚起を行うこと 3 医療情報システムの安全管理に関するガイドライン を踏まえ 医療機関における不正ソフトウェア対策やネットワーク上からの不正アクセス対策等のサイバーセキュリティの確保が適切に実施されるよう 医療機関に対し 必要な情報提供を行うとともに 必要な連携を図ること 13

3) 医療機器におけるサイバーセキュリティへの対応 通知内容を具体的に説明したガイダンスを作成 3J(JAHIS JEITA JIRA) のメンバでドラフト作成中 メインの執筆者は JIRA 法規安全部会の古川部会長 医機連を通して AMED 研究班から今年度成果物として厚労省に出していただく予定 内容は以下の通り 対象機器の明確化 使用環境の特定 ネットワーク接続時の注意点 ( 無線 LAN サービスポート等への対応 ) リスクマネジメント時のサイバーリスクの考え方 サイバーセキュリティにおける製造販売業者 使用者の対応 市販後の安全確保について 参考資料 使用者への情報提供 14

4) リモートサービスセキュリティへの対応 リモートサービスセキュリティガイドライン Ver.3.0 への改訂作業 医療機関内の情報機器 システムを遠隔保守するケースのモデル化を行い そのモデルに対して ISMS(Information Security Management System) の手法に従ったリスクマネジメントの実施例を提示 最新版の ISO27000 シリーズに対応 経産省ガイドライン改定 JIPDEC ISMS ユーザガイド最新版への対応 附属のリスクアセスメント表の改訂 15

4)MDS の普及活動 WG を JAHIS との合同 WG とし JESRA と同じ内容の MDS 書式を JAHIS 標準とした 普及活動 JSRT 学会誌の JIRA Topics に紹介記事を掲載した ITEM2015 で 冊子を配布した HEASNET 情報交換会で紹介を行った 3 月 4 日 ( 金 ) に JAHIS 会議室で書き方セミナーを開催予定 16

ご清聴ありがとうございました 17