日本語版
最新ニュース
健康

医療機器プロビデンスの重要な要素「世界で最も安全な医療システム」になるための長期的な旅

スティーブン・エリトルペ、臨床技術戦略とイノベーション、プロビデンスのエグゼクティブディレクター サイバーの脅威が医療業界で大きく迫っているとき、医療機器と患者データを保護することは、ITの専門知識以上のものを必要とします。これは、複数のチーム間で共同作業を必要とします。プロビデンスのリーダーは、HIMSS 2025グローバルカンファレンスでのセッション中に、「村を取ります:臨床サイバーセキュリティに対するチームベースのアプローチ」を強調しました。 プロビデンスの臨床技術サービスのサイバーセキュリティディレクターであるKatie Adamsは、臨床環境を確保する複雑さを強調し、組織が400,000を超える医療機器資産を管理しており、サポートを25%近く管理していることに注目しました。この課題の規模は、サイバーセキュリティを孤立したIT機能として扱うのではなく、サイバーセキュリティを日常業務に統合する必要があると述べた。 「私たちは思考を進化させる必要があることに気付きました」とアダムズは言いました。 「ITシステムを保護することだけではありません。患者のケアに直接影響を与えるデバイスを保護することでした。」 プロビデンスの臨床技術戦略とイノベーションのエグゼクティブディレクターであるStephen Ellithorpeは、組織がそのアプローチを再考することを余儀なくされた主要なサイバーセキュリティ事件を思い出しました。サービス技術者が無意識のうちにランサムウェアに感染したラップトップをシステムに導入し、ネットワーク全体にすぐに広がりました。 「私たちの反応は大きなギャップを明らかにしました」とエリトルペは言いました。 「私たちは影響を受けたデバイスを見つけるのに苦労しました、そして、通信の遅れにより、攻撃を緩和する能力が遅くなりました。」 28時間、チームは違反を封じ込めるために24時間体制で働きました。 1つの主要な問題は、プロビデンスの51の病院のデバイスの命名規則の一貫性のない命名規則でした。一部の機器には複数の名前または識別子があるため、脅威が広がっている場所を特定することは困難です。 「私たちは、危険にさらされているものをすぐに特定できない場合、それを守ることができないという難しい方法を学びました」とエリトルペは言いました。 プロビデンスの指導者は、IT、生物医学工学、臨床事業、ベンダー管理など、部門間でより調整された対応が必要だと認識しました。彼らはプロトコルを刷新して、応答時間、資産追跡、ベンダーの説明責任を改善しました。さらに、彼らはベンダーデバイスの強化されたセキュリティ対策を実装し、プロビデンスのネットワークに接続する前に、外部パートナーに厳格なサイバーセキュリティ基準を満たすことを要求しました。 医療機器のセキュリティに対する共同アプローチ プロビデンスのシニアプリンシパルエンジニアリングプログラムマネージャーであるショーンラックマンは、医療機器が従来のIT機器とは異なり、専門的な管理が必要であると強調しました。 「コンピューターとは異なり、医療機器には寿命が長くなり、それらを交換することは常に選択肢ではありません」とラックマンは言いました。 「IT中心のアプローチから、臨床的影響を考慮したアプローチに移行しなければなりませんでした。」 これは、医療機器の標準化されたサイバーセキュリティプロトコルを開発し、セキュリティ戦略を患者の安全ニーズに合わせ、リスクについて議論する際にすべてのチームが「同じ言語を話す」ことを保証することを意味しました。 重要な課題の1つは、組織のサイロを分解することでした。統一されたアプローチを実装する前に、異なるチームは異なる用語を使用して同じ問題を説明し、重要な瞬間に混乱を招きました。 「脅威について議論するとき、私たちは同じ言語を話していませんでした」とエリトルペは言いました。 「それは変えなければなりませんでした。」 プロビデンスが直面した重要な課題は、技術的な負債でした。これは、ソフトウェアの更新やセキュリティパッチを受け取っていない老化デバイスのバックログです。 「医療機器の25%がメーカーのサポートを超えていると推定しています」とEllithorpe氏は述べています。 「それは大きなリスクです。」 医療機器は10〜15年間使用されていることがよくありますが、従来のIT機器は3〜5年のリフレッシュサイクルに従います。この矛盾は、セキュリティブラインドスポットを作成します。デバイスは臨床的な観点から完全に機能する可能性がありますが、それでも深刻なサイバーセキュリティリスクをもたらします。 「その中で、時代遅れのデバイスが交換されます」とラックマンは言いました。 「ヘルスケアでは、2010年の人工呼吸器がまだ積極的に使用されている可能性があります。」 これらのリスクを緩和するために、プロビデンスは、デバイスのサイバーセキュリティの脆弱性と臨床的重要性に基づいて階層化された交換戦略を開発しました。患者の安全性に重要であるとみなされるデバイスは、優先順位のアップグレードを受けますが、リスク要因が低い人は、交換が可能になるまでセキュリティ監視が強化されます。 健康システム全体のサイバーセキュリティの標準化 プロビデンスは、これらのリスクに対処するために、多層資産管理システムを実装しました。このシステムは、セキュリティの姿勢に基づいてデバイスを分類し、リスクの高い機器が優先度の高い注目を集めるようにします。 彼らはまた、ベンダーと提携して、クリアなアップグレードパスを確立しました。 「私たちのアプローチの重要な部分は、ベンダーからリスクを継承するだけではないことを確認することです」とアダムズは言いました。 「私たちは彼らに長期的なセキュリティ計画に対して責任を負います。」 WannaCryランサムウェアの発生に関するプロビデンスの経験により、別の問題が発生した別の問題が明らかになりました。過去には、サイバーセキュリティイベントは、部門間の調整がほとんどない別々のチームによって処理されました。 「私たちはそれ、臨床工学、そしてセキュリティを持っていました。 「そのアプローチは、1秒ごとにカウントされたときには機能しません。」…

医療機器プロビデンスの重要な要素「世界で最も安全な医療システム」になるための長期的な旅

1741987095
2025-03-13 11:00:00

スティーブン・エリトルペ、臨床技術戦略とイノベーション、プロビデンスのエグゼクティブディレクター

サイバーの脅威が医療業界で大きく迫っているとき、医療機器と患者データを保護することは、ITの専門知識以上のものを必要とします。これは、複数のチーム間で共同作業を必要とします。プロビデンスのリーダーは、HIMSS 2025グローバルカンファレンスでのセッション中に、「村を取ります:臨床サイバーセキュリティに対するチームベースのアプローチ」を強調しました。

プロビデンスの臨床技術サービスのサイバーセキュリティディレクターであるKatie Adamsは、臨床環境を確保する複雑さを強調し、組織が400,000を超える医療機器資産を管理しており、サポートを25%近く管理していることに注目しました。この課題の規模は、サイバーセキュリティを孤立したIT機能として扱うのではなく、サイバーセキュリティを日常業務に統合する必要があると述べた。

「私たちは思考を進化させる必要があることに気付きました」とアダムズは言いました。 「ITシステムを保護することだけではありません。患者のケアに直接影響を与えるデバイスを保護することでした。」

プロビデンスの臨床技術戦略とイノベーションのエグゼクティブディレクターであるStephen Ellithorpeは、組織がそのアプローチを再考することを余儀なくされた主要なサイバーセキュリティ事件を思い出しました。サービス技術者が無意識のうちにランサムウェアに感染したラップトップをシステムに導入し、ネットワーク全体にすぐに広がりました。

「私たちの反応は大きなギャップを明らかにしました」とエリトルペは言いました。 「私たちは影響を受けたデバイスを見つけるのに苦労しました、そして、通信の遅れにより、攻撃を緩和する能力が遅くなりました。」

28時間、チームは違反を封じ込めるために24時間体制で働きました。 1つの主要な問題は、プロビデンスの51の病院のデバイスの命名規則の一貫性のない命名規則でした。一部の機器には複数の名前または識別子があるため、脅威が広がっている場所を特定することは困難です。

「私たちは、危険にさらされているものをすぐに特定できない場合、それを守ることができないという難しい方法を学びました」とエリトルペは言いました。

プロビデンスの指導者は、IT、生物医学工学、臨床事業、ベンダー管理など、部門間でより調整された対応が必要だと認識しました。彼らはプロトコルを刷新して、応答時間、資産追跡、ベンダーの説明責任を改善しました。さらに、彼らはベンダーデバイスの強化されたセキュリティ対策を実装し、プロビデンスのネットワークに接続する前に、外部パートナーに厳格なサイバーセキュリティ基準を満たすことを要求しました。

医療機器のセキュリティに対する共同アプローチ

プロビデンスのシニアプリンシパルエンジニアリングプログラムマネージャーであるショーンラックマンは、医療機器が従来のIT機器とは異なり、専門的な管理が必要であると強調しました。

「コンピューターとは異なり、医療機器には寿命が長くなり、それらを交換することは常に選択肢ではありません」とラックマンは言いました。 「IT中心のアプローチから、臨床的影響を考慮したアプローチに移行しなければなりませんでした。」

これは、医療機器の標準化されたサイバーセキュリティプロトコルを開発し、セキュリティ戦略を患者の安全ニーズに合わせ、リスクについて議論する際にすべてのチームが「同じ言語を話す」ことを保証することを意味しました。

重要な課題の1つは、組織のサイロを分解することでした。統一されたアプローチを実装する前に、異なるチームは異なる用語を使用して同じ問題を説明し、重要な瞬間に混乱を招きました。

「脅威について議論するとき、私たちは同じ言語を話していませんでした」とエリトルペは言いました。 「それは変えなければなりませんでした。」

プロビデンスが直面した重要な課題は、技術的な負債でした。これは、ソフトウェアの更新やセキュリティパッチを受け取っていない老化デバイスのバックログです。

「医療機器の25%がメーカーのサポートを超えていると推定しています」とEllithorpe氏は述べています。 「それは大きなリスクです。」

医療機器は10〜15年間使用されていることがよくありますが、従来のIT機器は3〜5年のリフレッシュサイクルに従います。この矛盾は、セキュリティブラインドスポットを作成します。デバイスは臨床的な観点から完全に機能する可能性がありますが、それでも深刻なサイバーセキュリティリスクをもたらします。

「その中で、時代遅れのデバイスが交換されます」とラックマンは言いました。 「ヘルスケアでは、2010年の人工呼吸器がまだ積極的に使用されている可能性があります。」

これらのリスクを緩和するために、プロビデンスは、デバイスのサイバーセキュリティの脆弱性と臨床的重要性に基づいて階層化された交換戦略を開発しました。患者の安全性に重要であるとみなされるデバイスは、優先順位のアップグレードを受けますが、リスク要因が低い人は、交換が可能になるまでセキュリティ監視が強化されます。

健康システム全体のサイバーセキュリティの標準化

プロビデンスは、これらのリスクに対処するために、多層資産管理システムを実装しました。このシステムは、セキュリティの姿勢に基づいてデバイスを分類し、リスクの高い機器が優先度の高い注目を集めるようにします。

彼らはまた、ベンダーと提携して、クリアなアップグレードパスを確立しました。 「私たちのアプローチの重要な部分は、ベンダーからリスクを継承するだけではないことを確認することです」とアダムズは言いました。 「私たちは彼らに長期的なセキュリティ計画に対して責任を負います。」

WannaCryランサムウェアの発生に関するプロビデンスの経験により、別の問題が発生した別の問題が明らかになりました。過去には、サイバーセキュリティイベントは、部門間の調整がほとんどない別々のチームによって処理されました。

「私たちはそれ、臨床工学、そしてセキュリティを持っていました。 「そのアプローチは、1秒ごとにカウントされたときには機能しません。」

調整を改善するために、プロビデンスは統一されたサイバーセキュリティ対応フレームワークを確立しました。このモデルは、臨床操作、リスク管理、およびベンダー関係を単一のコマンド構造に統合します。

重要な要素は次のとおりです。

  • チーム間で責任を定義する集中的なインシデント応答プレイブック。
  • ランサムウェアとデータ侵害をシミュレートする定期的なサイバードリル。
  • コミュニケーションチャネルを改善して、重要な情報がすぐに適切な人々に到達するようにしました。
  • エスカレートする前に新たなリスクを検出するためのリアルタイムの脅威インテリジェンス共有。

組織はまた、サードパーティのセキュリティ慣行を評価するために、ベンダーリスク管理評議会を作成しました。これにより、外部サービスプロバイダーが病院ネットワークに脆弱性を導入しないようにすることができます。また、プロビデンスは厳格なアクセス制御ポリシーを実装し、医療機器を介した管理特権を持つユーザーの数を制限しました。

それを奪ってください

  • IT、臨床工学、臨床手術を含む学際的なサイバーセキュリティ対応チームを作成します。
  • 医療機器のサイバーセキュリティポリシーを標準化し、ITセキュリティと患者の安全ニーズの両方に合わせるようにします。
  • 資産追跡を改善して、インシデント中に脆弱なデバイスを迅速に見つけて保護します。
  • サービス契約にサイバーセキュリティのコミットメントを要求することにより、ベンダー管理の実践を強化します。
  • コミュニケーションプロトコルを強化して、分野間のチームが危機において効果的に調整できるようにします。
  • 定期的なサイバードリルを実行して、応答計画の有効性をテストします。
  • 交換用のリスクの高いレガシーデバイスに優先順位を付けることにより、技術的な負債に対処します。
  • 階層化されたセキュリティ監視を実装して、すぐに交換できないデバイスのリスクを軽減します。
  • ベンダーとのコラボレーションを増やして、接続されたデバイスの継続的なセキュリティサポートを確保します。

プロビデンスは、国内で最もサイバーセキュリティ依存症の健康システムの1つとしての地位を確立することを目指しています。しかし、仕事は終わっていません。 「それはテクノロジーだけではなく、文化に関するものです」とアダムズは言いました。 「私たちが村として一緒に働くことができないなら、私たちは私たちが必要な方法で患者を保護することは決してできません。」

Ellithorpeは、サイバーセキュリティの努力の継続的な性質を強調し、同意しました。

「これはあなたが一度修正して忘れるものではありません」と彼は言いました。 「サイバーの脅威は進化します。私たちもそうしなければなりません。重要なのは、継続的な改善です。常に学習、常に適応しています。」

共有共有

#医療機器プロビデンスの重要な要素世界で最も安全な医療システムになるための長期的な旅

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。