上院、医療サイバーセキュリティ・レジリエンス法案を全会一致で可決

医療分野のサイバーセキュリティと耐障害性の向上を目指す超党派の法案が、米上院で全会一致により可決されました。この「医療サイバーセキュリティ・レジリエンス法案(Health Care Cybersecurity and Resiliency Act、S.B. 3315)」は、医療機関にサイバーセキュリティのベストプラクティスと主要な対策の導入を求めています。あわせて、必要なセキュリティ強化を後押しするため、地方の病院やリソースの乏しい医療機関に対する補助金の交付も認めています。

この法案は2025年に、ビル・キャシディ上院議員(共和党、ルイジアナ州)が最初に提案しました。共同提案者は、マーク・ワーナー上院議員(民主党、バージニア州)、ジョン・コーニン上院議員(共和党、テキサス州)、マギー・ハッサン上院議員(民主党、ニューハンプシャー州)です。法案提出の契機となったのは、米国の医療システム全体に甚大な混乱をもたらしたChange Healthcareへのランサムウェア攻撃でした。法案は、サイバー防御の強化、脅威情報の共有改善、人材育成や従業員向けセキュリティ研修プログラムの整備を目指しています。さらに、地方やリソースの限られた医療機関が防御を固められるよう、サイバーセキュリティ関連の支援も拡充します。

米保健福祉省(HHS)公民権局(OCR)はすでに、HIPAA規制対象事業体に幅広いサイバーセキュリティ要件を課すHIPAAセキュリティ規則の改正案を提案しています。しかし、最終規則の公表は少なくとも2027年7月まで先送りされており、最終規則に至らない可能性もあります。最終規則を公表するかどうかについて、トランプ政権はまだ最終判断を下していません。

医療サイバーセキュリティ・レジリエンス法案は、特定のセキュリティ対策の導入を義務付けています。具体的には、電子的な保護対象保健情報の暗号化、多要素認証の導入、サイバーイベントの継続的な監視、ペネトレーションテストなどです。また、NISTサイバーセキュリティフレームワークをはじめとする国家的なサイバーセキュリティフレームワークに沿って、ベストプラクティスを採用することも求めています。

法案はHHSに対し、サイバーインシデント対応計画の策定を求めています。また、戦略的準備・対応局(ASPR)を分野別リスク管理機関(Sector Risk Management Agency)に指定します。法案は、認知されたセキュリティ慣行(recognized security practices)を採用する重要性を認め、データ侵害に関する透明性の向上も求めています。OCRの侵害ポータルの項目が更新され、一般の人々は次の2点を確認できるようになります。1点目は、報告した事業体がデータ侵害の発生前に認知されたセキュリティ慣行を導入していたかどうかです。2点目は、データ侵害を受けてOCRが規制対象事業体に是正措置を講じたかどうかです。

上院の保健・教育・労働・年金(HELP)委員会は、法案を前に進めるかどうかを問う採決で22対1の賛成多数で可決しました。その後、2026年10月1日に上院本会議が全会一致で可決しています。法案は今後、下院での審議に移ります。法案はリソースの乏しい医療機関が必要なセキュリティ対策を進められるよう補助金プログラムを設けていますが、その予算額は定めていません。金額は、上下両院の歳出委員会が決めることになります。

キャシディ議員は次のように述べています。「私の超党派法案である医療サイバーセキュリティ・レジリエンス法案は、増え続ける攻撃から米国民の健康データを守る体制を医療機関が確実に整えられるようにするものです。サイバー攻撃は患者の機微な健康データを危険にさらすだけでなく、命を救う医療の提供を遅らせることもあります。今こそ、支援を強化する必要があります」

翻訳元: https://www.hipaajournal.com/senate-unanimously-passes-the-health-care-cybersecurity-and-resiliency-act/

本記事は hipaajournal.com の記事を翻訳・要約したものです。