日本語版
最新ニュース
健康

サイバーセキュリティは慢性疾患と同じように管理する必要がある

Keith Duemling 氏、Catholic Health 副社長/CISO 医療システムにおけるサイバーセキュリティの管理は、手術を行うことよりもむしろ糖尿病の治療に似ています。それが、カトリック ヘルス社の副社長兼 CISO であるキース デュムリング氏が、ニューヨーク州ロングアイランドにある 6 つの病院の統合システムでセキュリティ プログラムを指揮して 1 年目に持ち込んだ運営哲学です。この違いが、戦略の立て方から、廊下で 2 分しかない臨床医や経営幹部とのコミュニケーションの取り方に至るまで、あらゆるものを形作ります。 ロックビルセンター教区が後援するカトリックヘルスは、1万8000人近い従業員を雇用し、病院、診療所、外来手術センター、在宅医療サービスなどで毎年数十万人のロングアイランダーにサービスを提供している。 「医療におけるサイバーセキュリティは長期にわたる問題です。これは一度限りのケアではありません」とデュムリング氏は述べた。 「1 つや 2 つのプロジェクトで克服できるわけではありません。状況を管理し、組織の状態を管理しているのです。」 ポッドキャスト: 新しいウィンドウで再生する | ダウンロード (長さ: 41:38 — 38.1MB)購読する: アップルのポッドキャスト | スポティファイ リスニングファーストのロードマップ 約 1 年前に…

サイバーセキュリティは慢性疾患と同じように管理する必要がある

1773235292
2026-03-11 11:00:00

Keith Duemling 氏、Catholic Health 副社長/CISO

医療システムにおけるサイバーセキュリティの管理は、手術を行うことよりもむしろ糖尿病の治療に似ています。それが、カトリック ヘルス社の副社長兼 CISO であるキース デュムリング氏が、ニューヨーク州ロングアイランドにある 6 つの病院の統合システムでセキュリティ プログラムを指揮して 1 年目に持ち込んだ運営哲学です。この違いが、戦略の立て方から、廊下で 2 分しかない臨床医や経営幹部とのコミュニケーションの取り方に至るまで、あらゆるものを形作ります。

ロックビルセンター教区が後援するカトリックヘルスは、1万8000人近い従業員を雇用し、病院、診療所、外来手術センター、在宅医療サービスなどで毎年数十万人のロングアイランダーにサービスを提供している。

「医療におけるサイバーセキュリティは長期にわたる問題です。これは一度限りのケアではありません」とデュムリング氏は述べた。 「1 つや 2 つのプロジェクトで克服できるわけではありません。状況を管理し、組織の状態を管理しているのです。」

リスニングファーストのロードマップ

約 1 年前に Catholic Health に入社したとき、Duemling 氏はすでに成熟したサイバーセキュリティ プログラムを発見し、取締役会や CEO から最前線のスタッフに至るまで強力なリーダーシップのサポートが提供されていました。彼は、その基盤を構築してくれたのは自分の前任のチームであると信じています。彼の 90 日間の計画は、これまでのリーダーとしての役割と、面接プロセス中に収集された洞察に基づいて、即時の行動よりも傾聴を重視しました。目標は、最初の 1 年が混乱を招くことなく生産的になるように、対応力と文化的認識を融合させることでした。

リスニングツアーには 2 つの目的がありました。文化を学び、問題点を特定するだけでなく、その後のロードマップに対する賛同も生まれました。臨床、技術、ビジネスのリーダーは、自分たちのフィードバックが戦略に反映されているのを見て、より積極的に戦略をサポートするようになりました。ロードマップ自体は時間を稼ぎました。たとえ結果が具体化するまでに数か月かかったとしても、経営陣は何がいつ起こるかを知ることができました。戦略の深さを犠牲にすることなく即応性を実証するために、長期的な取り組みと並行して迅速な勝利が織り込まれています。

そのロードマップは柔軟なままです。デュムリング氏は、景気低迷、労働力不足、新興テクノロジーによる混乱を想定して計画を立てています。ビジネスに合わせて曲げることのできないサイバーセキュリティ戦略は、日々のプレッシャーに直面している臨床リーダーにとって、コストセンターと障害、つまりセキュリティプログラムの信頼性を損なうこの2つのラベルになる危険性があります。サイバーセキュリティ チームは、ビジネスおよび臨床のリーダーに定期的に進捗状況を報告し、状況の変化に応じて優先順位を調整し、計画を生きた文書として扱います。

AI を徹底的に活用する

AI の導入は、まさに柔軟性が求められる種類の破壊を表しています。脅威アクター、臨床スタッフ、患者がすでに AI ツールを使用していることを考えると、AI への関与を拒否することは組織にとって不利益となります。 Catholic Health のサイバーセキュリティ チームは、企業全体で AI を安全に実現すると同時に、自社の業務内でも AI を導入できるように取り組んでいます。

社内での使用は、会議の概要や洗練された電子メールだけにとどまりません。 Duemling のチームは、ほぼリアルタイムのイベント診断と対応のために AI をインシデントトリアージに統合し、セキュリティ評価のプレッシャーテストに AI を使用し、既存のリソースをより迅速に活用する機会を求めてテクノロジースタック全体を調査しています。この戦略は、運用効率を通じて投資収益率を実証することで、より多くの予算、より多くのスタッフ、より多くのツールを要求するサイクルを短縮します。セキュリティ チームが節約した 1 ドルは、看護師、医師、直接の患者ケアに流れる 1 ドルです。

「レースカーのように、ガードレールがあり、ブレーキがあれば、事故を避けることができるため、通常はより速く走ることができます」とデュムリング氏は言いました。 AI を中心としたセキュリティ規律を構築することで、組織は安全に導入を加速できます。また、サイバーセキュリティ チームがツールを直接使用した経験により、企業全体でツールをより効果的に保護し有効にすることができます。

廊下で2分を稼ぐ

臨床医と効果的に関わるには、時間を尊重し、聴衆を理解することが求められます。医師の中には、副業で Python を書く人もいます。初めてデジタル ワークフローに遭遇する人もいます。デュムリング氏はそれに応じてメッセージを調整し、チームにも同じことをするよう主張します。重要なのは、臨床医の技術的能力をステレオタイプ化したいという衝動に抵抗することです。これらの専門家の多くは複数の高度な能力を持っており、それらを過小評価するとセキュリティへの取り組みの信頼性が損なわれます。

コミュニケーションは双方向に流れます。セキュリティ チームは、契約が締結される前の調達プロセスの早い段階で、臨床部門に新しいテクノロジーを購入してもらう必要があります。 Duemling 氏は、セキュリティ要件の背後にある理由を説明すると、ほとんどの場合、抵抗が解消されることを発見しました。

「『ただ着けなさい』と言うだけでは、シートベルトの価値を説明するのは難しい。しかし、座ってシートベルトがなぜ重要なのか、シートベルトによって何が妨げられるのかを説明すれば、人々は喜んでそれを受け入れてくれます」と彼は語った。

彼の軍人としての経歴がこのアプローチに影響を与えている。 IT 業界に入る前、Duemling は米陸軍に勤務し、そこで大規模な組織におけるあらゆる役割が任務にどのように貢献するかについて認識を深めました。彼は、同じサーバント リーダーシップ モデルを Catholic Health にも適用しています。そこでは、患者のエクスペリエンスは、受付から退院までのあらゆるやり取りに依存します。同氏の見解では、ガバナンスとは透明性、成果の測定、部門を超えた水平的な連携を意味し、品質や物理的な安全性と並んでサイバーセキュリティが組織構造に組み込まれることを意味します。

デュムリングにとって、臨床使命とのつながりを保つには、組織化されていない回診が必要で、コーヒーを飲みながら病院のロビーに座り、患者が人生で最良の日と最悪の日に到着するのを見守り、医療提供が実際に意味する重みを吸収する必要がある。この根拠は、サイバーセキュリティ チームに、自分たちの仕事がネットワークよりも大きなものを保護していることを思い出させます。セキュリティ プログラムがうまく機能している場合、そのプログラムは保護対象の人々にはほとんど見えず、その見えないことが成功のしるしです。

テイク・イット・アウェイ
  • サイバーセキュリティ戦略を、組織のニーズの変化に応じて柔軟な長期ケア計画を備えた慢性疾患管理として扱う
  • リスニング ツアーを使用して利害関係者の意見を反映したロードマップを作成し、大きな変更が有効になる前に信頼性を獲得します。
  • 企業全体の有効性を拡大する前に、まずサイバーセキュリティ運用に AI を導入して社内の専門知識を構築し、ROI を実証します。
  • 臨床上の賛同を得て抵抗を解消するための、あらゆるセキュリティ要件の背後にある理由を説明する
  • 臨床スペースで非構造的な回診を実践し、セキュリティチームが患者ケアの任務に常に参加できるようにする
  • 新しいテクノロジーへの取り組みに関してリスクとコストのオプションを備えたリーダーシップを発揮し、意思決定が情報に基づいて共有されるようにする

デュムリング氏は、仕事の充実感は、サイバーセキュリティが実際に何を保護するのかを理解することからもたらされると語った。 「私の意見では、サイバーセキュリティとは実際にはテクノロジーのことではありません。医療提供という神聖なことを継続できるように、患者の信頼と業務の継続性を守るリスク管理です。」

共有共有

#サイバーセキュリティは慢性疾患と同じように管理する必要がある

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。