2024年6月11日 公表 ランサムウェア 解決済み 影響度:大

岡山県精神科医療センターがランサムウェア被害、報告書は「十分に防げた人災」

対象組織:岡山県精神科医療センター / 規模:最大約4万人分
// WHAT HAPPENED

ランサムウェア攻撃により電子カルテシステムが停止し、最大約4万人分の患者情報が流出したおそれがあると公表されました。2025年2月に公表された調査報告書は、この事案を「十分に防げた人災」と結論づけています。

事案の概要データ

システム障害発生2024年5月19日
ランサムウェアと特定2024年5月21日
公表2024年6月11日
流出のおそれ最大約40,000人分の患者情報
調査報告書2025年2月に公表。「十分に防げた人災」と結論

何が起きたのか

2024年5月19日、岡山県精神科医療センターでシステム障害が発生しました。5月21日にはランサムウェア攻撃であることが特定され、6月11日には最大約4万人分の患者情報が流出したおそれがあると公表されました。

精神科医療という分野の性質上、流出した情報の機微性は極めて高いものでした。通院歴そのものが、本人にとって知られたくない情報であり得るからです。

「十分に防げた人災」という結論

この事案が他と大きく異なるのは、2025年2月に公表された調査報告書の結論です。報告書は、この被害を「十分に防げた人災」と表現しました。

サイバー攻撃の被害は、しばしば「高度な攻撃だった」「防ぎようがなかった」と説明されます。しかしこの報告書は、基本的な対策が行われていれば防げたという厳しい評価を下しました。

この率直さは、同種の組織にとって極めて有益です。「特別な攻撃を受けた稀なケース」ではなく「どこでも起こりうる、基本対策の欠如による被害」として位置づけられたことで、他の医療機関が自分ごととして対策を見直す契機になりました。

医療機関のセキュリティ対策の遅れ

医療機関は、限られた予算を医療機器や人員に優先配分せざるを得ず、IT・セキュリティへの投資が後回しになりがちです。加えて、電子カルテは24時間動き続ける必要があり、更新やパッチ適用のための停止時間を確保しにくいという事情もあります。

しかし、それらの事情は攻撃者には関係ありません。むしろ「対策が遅れていて、かつ止まると困る」組織は、身代金を払う可能性が高いとみなされ、優先的に狙われます。

中小企業にも同じ構図があります。「忙しくて更新できない」「止められない」という事情そのものが、狙われる理由になります。

時系列で見る経過

✅

解決までの道のり

システムの復旧に加え、2025年2月に調査報告書を公表し、「十分に防げた人災」という厳しい自己評価を示しました。事案の分析を外部に共有したことで、医療業界全体のセキュリティ意識を引き上げる役割を果たしています。

対応の流れ

  • 2024年5月19日システム障害を検知し、ネットワークを遮断
  • 2024年5月21日ランサムウェア攻撃であることを特定
  • 2024年5月〜6月診療を継続しながら、システムの復旧作業を実施
  • 2024年6月11日最大約4万人分の患者情報が流出したおそれがあると公表
  • 2024年6月〜2025年外部有識者を交えた調査委員会で原因を分析
  • 2025年2月調査報告書を公表。原因・経緯・再発防止策を詳細に開示
  • 2025年以降報告書の指摘をふまえた再発防止策を実施

解決できたポイント/残った課題

  • 調査報告書を公表し、「十分に防げた人災」という厳しい評価を自ら示した
  • 原因・経緯・再発防止策を詳細に開示し、他の医療機関が学べる形にした
  • 「高度な攻撃だった」と逃げず、基本対策の欠如を認めた誠実さ
  • この報告書が、医療業界全体のセキュリティ対策を見直す契機になった
  • 一方で、最大約4万人分という機微性の高い情報の流出そのものは防げなかった
  • 一方で、報告書の公表まで発生から約9か月を要した

中小企業が学ぶべきポイント

  1. 「高度な攻撃だから防げない」ではなく、基本対策の欠如で起きる被害がほとんど。
  2. 事故後の調査報告書を公表することは、同業他社への最大の貢献になる。
  3. 止められないシステムこそ、更新計画とバックアップを事前に設計する。
  4. 医療・介護など機微な情報を扱う事業は、規模に関わらず対策の優先度を上げる。
  5. 「忙しくて対策できない」という事情自体が、狙われる理由になる。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:ワークスタイルテック、クラウドストレージの権限誤… 古い記事:ニデックのグループ会社がランサムウェア「8Bas… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。