セキュリティ対策

Clearwater IRM|Analysis
提供: Clearwater·医療情報セキュリティ(リスク分析・コンプライアンス管理)
- 連携: NIST CSF・405(d) HICP・HHS のサイバーセキュリティ・パフォーマンス目標 (評価の枠組みとして対応づけ)
- 公表導入 3 件
米国テネシー州ナッシュビルの Clearwater (クリアウォーター) が提供する、医療機関向けの HIPAA リスク分析ソフトです。院内のシステムや機器を一つずつ洗い出し、脅威と弱点からリスクを評価して、対策の優先順位と進み具合を管理します。米国の法律 (HIPAA) に沿って作られた製品で、日本には未上陸です。
- 料金 (公式)
- 問い合わせ
- 導入の広がり
- 3 / 5複数・大手導入
- 安全管理
- 評価保留
- エビデンス
- 1 / 5ベンダー資料のみ
- 最終確認
- 2026-10-07
この製品のベンダーの方へ: 公式プロフィールを申請 (無料・掲載順や評価は変わりません)
製品の画面 (公式サイトより)

製品概要
IRM|Analysis は、Clearwater の製品群「IRM|Pro Suite」の中心になる、リスク分析のソフトです。電子カルテなどの情報システム、医療機器、クラウドといった「資産」を一つずつ登録し、その資産にどんな脅威と弱点があるか、起きたときの影響はどれくらいかを評価して、リスクの大きさを出します。「カテゴリーごとの大づかみな評価ではなく、資産ごとに見る」ことを売りにしています。
米国では、医療機関に HIPAA (医療保険の相互運用性と説明責任に関する法律) のセキュリティー規則が課され、その中で「正確で網羅的なリスク分析」が求められます。IRM|Analysis は、監督当局 (OCR) が示す 9 つの要素を満たす設計だと公式は説明しています。結果は、経営層向けのダッシュボードや同業との比較、優先順位つきの改善策の一覧として見られます。
ソフトの周りには、同社のコンサルタントによる初回のリスク分析の実施や、24 時間監視、vCISO (外部の情報セキュリティー責任者) などのサービスがあります。導入事例では、ソフトの利用契約に研修や専門家の作業時間、初回の分析の実施を足す選び方が紹介されています。
対象は病院、医師グループの運営組織、デジタルヘルス企業などです。診療所向けの小さなプランや価格は確認できませんでした。日本の診療所にとっては、製品そのものより、「院内の機器やシステムを一覧にして、リスクを資産ごとに評価し、改善を繰り返す」という考え方の参考になる製品です。
提供企業: Clearwater(米国テネシー州ナッシュビル)
確かめられた事実
- 規制
- 海外のみ(日本未上陸)
- エビデンス
- IRM|Analysis そのものを対象にした査読研究は確認できませんでした。公式サイトの「米国の監督当局 (OCR) に 100% 受け入れられた」という数字は、同社が関わったリスク分析についての自社公表値です。外部の評価として、2026 年に「Best in KLAS (セキュリティーとプライバシーのコンサルティング部門)」を受けたと同社は案内していますが、これはソフトではなくコンサルティングサービスへの評価です。
- 連携
- 電子カルテなど他システムとの連携については、公式ページで確認できませんでした。NIST CSF、405(d) HICP、HHS の「サイバーセキュリティ・パフォーマンス目標」といった枠組みに、リスクや達成度を対応づけて見られると説明しています。
- 価格開示
- 料金は公開されておらず、デモの申し込みから問い合わせる形です。導入事例では、クラウド (SaaS) の利用契約に、研修や専門家の作業時間、初回のリスク分析の実施を組み合わせる選び方が説明されています。
- 実績
- 同社は「650 以上の医療機関などの顧客」(ベンダー公表値、マネージドサービスやコンサルティングを含む) と案内しています。IRM|Analysis を使った導入事例は、エンコンパス・ヘルス (127 病院)、バンクーバー・クリニック (医師ら 400 人以上、11 拠点)、ホワイトリバー・ヘルス (200 床弱の地域医療システム) などが公式に公開されています。
確認できた事実のみを一次ソースに基づき表示し、数値スコアは使いません (検証方法)。 最終確認 2026-10-07。
確認できた仕様・提供状況
主要機能
- 情報システム・医療機器・クラウドなどの資産ごとのリスク評価
- 米国の監督当局 (OCR) が示す 9 つの要素に沿った HIPAA リスク分析
- 経営層向けダッシュボードと、同業との比較
- 優先順位つきの改善 (リスク対応) の管理
- NIST CSF・405(d) HICP・HHS のパフォーマンス目標への対応づけ
- 同社コンサルタントによる初回リスク分析の実施や研修 (有料サービスとして選択)
連携
- NIST CSF・405(d) HICP・HHS のサイバーセキュリティ・パフォーマンス目標 (評価の枠組みとして対応づけ)
日本展開
日本未上陸です。公式サイトに日本向けの記載はなく、同社のサイトの利用規約は、製品やサービスが米国外で利用できるとは表明しないと断っています。HIPAA は米国の法律で、日本の診療所には適用されません。日本で近い役割を持つのは、厚生労働省の「医療情報システムの安全管理に関するガイドライン」とそのチェックリストです。このページは、海外の先進的な仕組みを知るためのベンチマークとして載せています。
編集部の検証記事
この製品を扱う検証記事はまだありません。検証は一次資料 + 医師の確認で行い、公開され次第ここに並びます。
料金
料金は公開されておらず、デモの申し込みから問い合わせる形です。導入事例では、クラウド (SaaS) の利用契約に、研修や専門家の作業時間、初回のリスク分析の実施を組み合わせる選び方が説明されています。
IRM|Analysis (IRM|Pro Suite の一部)
問い合わせ
公式サイトに料金の記載はありません。デモの申し込みから相談する形です。導入事例には、ソフトの利用契約に研修をつける形、専門家の作業時間をつける形、初回のリスク分析の実施まで頼む形があると書かれています。
公式の価格情報 ↗カテゴリ内の位置
導入の広がり「複数・大手導入」(エンコンパス・ヘルス、バンクーバー・クリニック、ホワイトリバー・ヘルスなど、複数の大手の医療機関の導入事例を公式が公開しています。「650 以上の顧客」はベンダー公表値でソフト以外のサービスも含むため、4 (大規模普及) には上げず 3 としています。)。 エビデンス成熟度「ベンダー資料のみ」(IRM|Analysis そのものを評価対象とした査読論文や学会抄録は確認できませんでした。公式の数字や外部の受賞紹介はベンダー資料のため、保守的に 1 (ベンダー資料のみ) と判定しています。)。 下のマップは、カテゴリ内での位置を「安全管理の確認レベル」(根拠は安全管理の欄) × 「導入の広がり」で示します。
2軸マップ — セキュリティ対策
位置を表示 19 / 19 製品
公表されている導入実績
- Encompass Health (米国、127 病院)リハビリ病院などを持つ大きな医療グループが、IRM|Analysis で全社のリスク分析を継続的に回す仕組みにした事例です (ベンダーの導入事例)。出典 ↗
- Vancouver Clinic (米国ワシントン州、11 拠点)医師ら 400 人以上の外来中心の医療グループで、2015 年から Clearwater と取り組み、小さなチームのため初回のリスク分析も同社に頼んだと紹介されています。出典 ↗
- White River Health System (米国アーカンソー州)200 床弱と 40 以上のクリニックを持つ地域の医療システムで、2018 年から IRM|Pro を使っていると紹介されています。出典 ↗
本媒体は患者向けの広告ではなく、医療機関向けの業務支援ツールの比較情報です。レビューは導入施設の医療従事者によるもので、編集部が施設・実導入を検証しています。
レビューの掲載基準・経路表示(PR/ベンダー依頼)・送信防止措置の手続きは編集ポリシー §13に従います。★は企業の依頼によらない実導入者の評価の単純平均のみで、アフィリエイト報酬・ベンダー拡充枠・依頼レビューの契約とは連動しません。
安全管理の確認レベル
安全度の格付けではありません。Clearwater IRM|Analysisの提供元が公開している資料で、患者さんの情報を守る仕組みをどこまで確かめられたかを、 国のガイドラインが示す確認項目をもとに、編集部が組んだ 5 段階で示します。 「評価保留」や「確認できず」は、対策が無いという意味ではありません — 資料請求で直接聞くのが確実です (判定の基準)。
安全管理の確認レベル評価保留
- 1. 基礎の開示公開資料で確認できなかったもの: 保存場所・データの扱い・事故窓口・ガイドライン対応・開示書・認証のどれかの公開
- 2. 書類がそろう公開資料で確認できなかったもの: 医療向けの開示 (MDS/SDS、ガイドライン名の明記、または保存場所とデータの扱いの両方)
- 3. 会社の認証公開資料で確認できなかったもの: ISMS・プライバシーマーク、または国が同等とする認証 (SOC 2・ISMAP 等)・認証以外の開示 (保存場所・データの扱いなど)
- 4. 運用を第三者が検証公開資料で確認できなかったもの: レベル 3 の条件の一部・運用の有効性まで第三者が確かめた保証 (SOC 2 Type II・ISMAP 等)
- 5. 開示と保証がそろう公開資料で確認できなかったもの: レベル 4 の条件の一部・レベル 2 の条件の一部・事業者確認用 15 項目への回答を公開・提供しているとの記載・二要素認証を提供しているとの記載・別系統の第三者保証 (もう 1 つ)
2 (書類) と 3 (認証) は別の道です。レベルは満たした段のうち最も高いものです。
- 医療情報の保存場所
- 公開資料では確認できず
- データの扱い
- 公開資料では確認できず
- 事故時の連絡窓口
- 公開資料では確認できず
- セキュリティ開示書 (MDS/SDS)
- 公開資料では確認できず
- 安全管理ガイドラインへの対応表明
- 公開資料では確認できず
- 第三者認証・保証
- 公開資料では確認できず
- 二要素認証
- 公開資料では確認できず
- 事業者確認用 15 項目 (厚労省チェックリスト)
- 公開資料では確認できず
- 確認日
- 2026-10-07
補足: Clearwater 公式サイト (製品ページ・導入事例・会社概要・利用規約・プライバシーポリシー) を開いて確認。IRM|Pro はクラウド (SaaS) で提供と導入事例にあるが、保存場所・データの扱い・AI 学習・二要素認証は記載を確認できなかった。HITRUST・SOC 2・PCI DSS などは「顧客の認証取得を支援する監査サービス」として掲載されており、同社自身の取得を示す記載ではないため認証には数えていない。24 時間監視 (SOC) の電話番号は同社のマネージドサービスの契約者向けで、IRM|Analysis 利用者の事故窓口とは確認できず数えていない。米国の法律 (HIPAA) 向けの製品で、日本の厚労省ガイドライン・MDS/SDS・事業者確認用 15 項目には触れていない。
提供企業の方へ: 記載に誤りや更新があれば partner@clinicailab.com へ出典 URL をお送りください。公開資料で確かめられた場合に限り、確認日とあわせて更新します (提携の有無で扱いは変わりません)。確認が済むまでは「提供元に確認中」と表示します。
導入前にベンダーへ確かめたい 5 つのこと
- セキュリティ開示書 (MDS/SDS) を出してもらえますか医療情報を扱う製品の安全対策を、業界共通の書式で一覧できる書類です。他社と同じ書式で並べて比べられます。
- 厚労省の安全管理ガイドライン (第7.0版) のどこまでに対応していますか院とベンダーのどちらが何に責任を持つか (責任分界) を、契約の前に書面で決めておくためです。
- ログインの二要素認証に対応していますか電子カルテなどは、更改の時期に合わせて二要素認証が求められていきます。 いつから必要かを整理した記事 →
- データはどこに保管され、バックアップはどう取っていますか国内保管か、バックアップから何時間で戻せるかは、ランサムウェア被害のときの診療再開を左右します。
- 障害やサイバー攻撃のとき、誰がいつ連絡をくれますか連絡窓口と初動の約束 (何時間以内に連絡するか) を、導入前に確かめておくと慌てずに済みます。
医療機関のセキュリティ全般は セキュリティのまとめへ。
同じカテゴリの製品
掲載順は評価順ではありません (国内提供 → 五十音/アルファベット順)。
掲載情報は調査時点の公開情報に基づきます。製品仕様・規制ステータスの変更は随時更新します。 掲載ロゴは各社の商標であり、各社・各製品を識別する目的で使用しています (出典: 各社公式サイト)。 本ページには資料請求の取次・アフィリエイトなど報酬が発生する導線が含まれる場合がありますが、報酬や提携の有無は評価・掲載順位に一切影響しません (編集ポリシー)。