3,411件患者個人情報流出、データ匿名化するも運用の繁雑さから形骸化(横浜市立大学) | ScanNetSecurity
2024.05.03(金)

3,411件患者個人情報流出、データ匿名化するも運用の繁雑さから形骸化(横浜市立大学)

公立大学法人横浜市立大学は8月5日、横浜市立大学附属病院の泌尿器科にて同院の研究倫理委員会で承認された研究計画書を遵守せず患者情報が適切に取り扱われなかったため患者情報の漏えいが発生したと発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 3 枚 拡大写真
公立大学法人横浜市立大学は8月5日、横浜市立大学附属病院の泌尿器科にて同院の研究倫理委員会で承認された研究計画書を遵守せず患者情報が適切に取り扱われなかったため患者情報の漏えいが発生したと発表した。

これは7月24日午後9時頃に、同院泌尿器科の医師が臨床研究に関係する医師計22名のアドレスに患者情報の記録されたExcelファイルをメール添付し送信したが、エラーとなったアドレスが多かったため、学内のメール環境に問題があると思い個人のメールアドレス(Hotmail)から再度送信したところ、その時点では6アドレスに送信できず、翌7月25日午前12時頃に当該医師が送信できなかったアドレスの2名に電話確認したところ、操作ミスでメールアドレス内に数字表記があるアドレスの数字がズレていたことが判明、最終的に送信した22名の内正しいアドレスだった9名は送信され、間違ったアドレスの内11名はエラーで戻ってきたが、2名については送信されたことが判明したというもの。

同日午後2時30分に、当該医師から附属病院総務課に報告があり、午後8時30分に宛先不明のアドレス2件に謝罪とメール削除、返信の依頼をメール送付、その後再送信もしたが8月5日時点で返信は無いという。

流出したのは、同院を含む20の病院が保有する泌尿器科患者(2010年から2014年の間に初発の膀胱がんで手術をした方)の症例3,411件で、患者氏名、生年月日、性別、初回手術施行日、腫瘍性状、手術後の治療、再発の有無等が含まれていた。

同院では8月5日に、対象となる全患者に対し手紙を発送し問合せ窓口を設置した。

同学によると、同院泌尿器科の責任医師が、患者データの集計の際に匿名化された情報では照合作業が煩雑になるために、次第に研究計画書を遵守せずに、協力病院医師に対して氏名、生年月日等の個人を特定できる情報を含めた調査票の記載を依頼していたことが原因。また、個別の病院と必要な情報のみをやり取りすべきところを他病院の患者情報を含め一斉送信し、メールアドレスの確認や、パスワードロックを怠っていた。

同院では今後、患者情報等の適正管理を継続して徹底するため、病院長直属の多職種による調査チームを常設し、各診療科の患者情報等の管理体制に関する立ち入り調査を実施、第三者を含む調査委員会を設置し各診療科の管理体制など問題点の把握と再発防止策の検討・提言を行うとのこと。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  4. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  5. 「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

    「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

  6. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  7. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

    SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  8. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  9. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  10. クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

    クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

ランキングをもっと見る