ナラティブブックのセキュリティ
療養・生活に関わる大切な情報をお預かりするサービスとして、クロスケアフィールドは国際規格に基づく情報セキュリティ管理体制のもと、サービスを提供しています。
第三者認証
当社は、第三者認証機関の審査を受け、以下の認証を取得しています。
| 認証 | 規格 | 認証番号 | 認証範囲 |
|---|---|---|---|
| ISMS(情報セキュリティ) | ISO/IEC 27001:2022 | IS 650820 | 全社(クラウドサービス(SaaS)の提供・支援を含む) |
| クラウドセキュリティ | ISO/IEC 27017:2015 | CLOUD 823968 | ナラティブブックの提供および利用するクラウド基盤の管理 |
| プライバシーマーク | JIS Q 15001 | 第21001092(06)号 | 情報サービス・調査業 |
医療情報ガイドラインへの考え方
「医療情報システムの安全管理に関するガイドライン」(厚生労働省)は、医療機関等が遵守する安全管理の指針です。当社はシステム・サービスの提供事業者として、医療機関等の皆さまが同ガイドラインに沿って運用いただけるよう、必要な機能の提供と情報開示を行っています。
提供事業者としては、総務省・経済産業省「医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン」に沿った安全管理に取り組んでいます。
ナラティブブックは電子カルテ等の診療情報システムではなく、多職種・ご家族の間で療養・生活に関する情報を共有することを目的としたサービスです。
安全管理措置の概要
| 分類 | 取り組み |
|---|---|
| 通信の暗号化 | 利用者との通信を TLS で暗号化(TLS 1.2 以上に限定、脆弱な方式は無効化) |
| 保存データの暗号化 | データベース・ファイルストレージ・バックアップを暗号化して保管 |
| アクセス制御 | 役割・関係性に基づく権限管理、記録単位での公開範囲制御 |
| 認証 | 利用者の識別・認証、パスワードのハッシュ化保管 |
| ネットワーク | 仮想プライベートネットワーク(VPC)による分離、外部からのデータベース直接接続の遮断 |
| バックアップ | 自動バックアップ(35日間保持)+日次・週次の多世代バックアップ(暗号化保管)、障害時の自動フェイルオーバー |
| 監視・ログ | 稼働・アクセスログの取得、監視とアラート |
| 物理的安全管理 | 入退管理・監視等が講じられたクラウドデータセンターで運用 |
| 脆弱性対策 | Webアプリケーションの脆弱性対策(XSS・CSRF 対策等)、基盤の継続的な更新 |
| 決済 | カード情報のトークン化、経済産業省「クレジットカード・セキュリティガイドライン【4.0版】」に基づく対策 |
データは国内のクラウド基盤(Amazon Web Services 東京リージョン)で運用・保管しています。
責任共有モデル
クラウドサービスにおける当社と医療機関等の役割分担(責任共有モデル)や各機能の位置づけは、ISO/IEC 27017 に基づくホワイトペーパーで公開しています。
ホワイトペーパーをダウンロード継続的な改善
当社は ISO/IEC 27001・ISO/IEC 27017 のマネジメントシステムに基づき、セキュリティ対策の継続的な改善に取り組んでいます。ガイドラインの改定にも継続的に対応しています。
資料請求・お問い合わせ
より詳細なセキュリティ対応状況(医療情報セキュリティ開示書(SDS)等)をご希望の医療機関・施設さまには、お問い合わせ・お申込みに応じてご提供いたします。
お問い合わせフォーム、またはナラティブブックサポートセンター(050-3188-3610)までご連絡ください。