概要
医療機器のソフトウェア構成を可視化するSBOMについて、国が実務の道筋を示しました。令和8年8月25日付け医薬機審発0825第1号です。厚生労働省医薬局医療機器審査管理課長から各都道府県衛生主管部(局)長に発出され、ガイドライン第1版が別添で示されています。
SBOM(Software Bill of Materials、ソフトウェア部品表)は、ソフトウェアの部品一覧です。機器に組み込まれたコンポーネントの名称やバージョン等の属性を体系的に記録します。OSS、市販ソフトウェア、自社開発モジュールのすべてが対象になります。
対象はソフトウェアを含む医療機器の製造販売業者です。新たな届出や申請の期限はありません。ただしガイドラインは、製品のサポート期間を通じて医療機関等の要請に応じてSBOMを提示できることをベースラインと定めました。要請を受けてから作れる書類ではないため、体制の整備が先になります。
なお、すでにSBOMを適切に導入・運用している企業に対し、手順や手法の変更は求めていません。

1. 背景と目的
1.1 「どの機器が影響を受けるのか」に答えられていない
ソフトウェアの高度化とネットワーク接続の拡大により、医療機器のサイバーセキュリティ対策の重要性は高まる一方です。しかし多くの製造販売業者では、ソフトウェア構成要素の把握や更新履歴の管理が十分ではありません。インシデント発生時や医療機関からの技術的な問い合わせに、迅速かつ的確に対応できない事例が多いと通知は指摘しています。
医療現場からも声が上がっています。脆弱性が公表された際の「どの医療機器がどのような影響を受けるのかを迅速に知りたい」「メーカーから十分な情報が提供されていない」という指摘です。
1.2 規制要求はすでに動いている
基本要件基準第12条第3項や米国FD&C法第524B条など、国内外の当局がサイバーセキュリティの要求を強化しています。SBOMを用いたリスクマネジメントは国際的な潮流になりました。医療機器には10年以上使われるものもあります。OSSやOTS(既製)ソフトウェアのライフサイクル管理を怠れば、セキュリティリスクが長期にわたり放置されかねません。
1.3 求められるのは段階的導入
ガイドラインは一足飛びの高度運用を求めていません。示されたのは次の2段階です。
- 第1段階:NTIA(米国商務省電気通信情報局)の最小要素を踏まえたSBOMを作成・更新できる体制を整え、変更管理する
- 第2段階:脆弱性管理・ライセンス管理・EOL/EOS管理を、既存のQMS及び市販後安全管理プロセスと統合する
想定読者は幅広い部門にまたがります。ソフトウェア開発/品質保証・QMS/薬事・規制申請/PSIRT・情報セキュリティ/フィールドサービスの各部門です。SBOMはセキュリティ部門だけのものではありません。開発・品質・セキュリティが連携するための共通言語と位置付けられています。
2. SBOMに求められる中身
2.1 最小要素
第1版が採用したのは、NTIA最小要素と厚生労働省「医療機器のサイバーセキュリティ導入に関する手引書(第2版)」附属書Aの要素です。
- サプライヤーの名前/コンポーネント名/バージョン
- その他の固有識別子(purl、CPE等)
- コンポーネント間の関係
- SBOMの作成主体
- タイムスタンプ(ISO 8601形式)
コンポーネントハッシュは手引書上オプションですが、脆弱性管理と完全性検証の観点から可能な限り付与します。依存関係を把握できない部分は「既知の不明点(Known Unknowns)」として、理由とともに明示することが推奨されました。
2.2 フォーマットはSPDXとCycloneDX
新規導入時の推奨は、SPDX 2.2以上またはCycloneDX 1.6以上です。SPDXはISO/IEC 5962:2021として国際標準化され、ライセンスや著作権など法務・監査向けの情報まで記述できます。CycloneDXはセキュリティ重視で、脆弱性の影響有無を示すVEXと連携しやすい点が特長です。SWIDを使っている既存資産は、必要に応じて併用または変換を検討します。SBOMが複数ファイルに分かれる場合、その構成を説明する文書を必ず添えてください。
2.3 適用範囲は4パターンで検討する
ガイドラインは典型的なソフトウェア構成をA〜Dに分類しました。
A:自社開発コード主体の組込みソフトウェア
例)電子血圧計、パルスオキシメーター、小型輸液ポンプ
B:自社開発コードと商用OS上で動作する機器搭載ソフトウェア
例)人工呼吸器、透析装置、検体検査装置
C:SaMDとして提供されるソフトウェア
例)画像解析プログラム、AI診断補助プログラム
D:A〜Cを組み合わせた構成
例)MRIシステム、CTシステム、生体情報モニタリングシステム
Aは自社管理下が大部分を占める一方、ツールチェーンやBSP(ボードサポートパッケージ)由来のコンポーネントが漏れやすい構成です。Bは製品内部で動作するすべてのソフトウェアが原則対象になります。Dでは、構成要素ごとのSBOMとシステム全体を俯瞰するSBOMという二層構造で管理します。
ビルド専用ツールや試験用テストコードなど、最終製品に組み込まれないものは通常SBOMの対象外です。
3. 実務対応
3.1 ツール導入はQMS省令の対象になり得る
見落としやすい論点がここにあります。SBOMツールの販売代理店やベンダーは、QMS省令第37条から第39条に基づく購買管理の対象となり得ます。導入するツール自体も、QMS省令第5条の6に基づくバリデーションや記録管理・変更管理が必要になり得ると明記されました。一般の開発支援ソフトと同じ感覚で導入すると、後の調査対応で苦しむことになります。
選定では次の観点をあらかじめ整理します。
- 目的に照らして必要な機能と解析方式
- 誤検出・検出漏れの度合いと脆弱性情報の反映速度
- 入出力できるフォーマット
- コストとサポート体制
- 提供形態(オンプレミス型かSaaS型か)
SaaS型はソースコードなど秘匿性の高い情報の管理構造を事前に確認してください。無償ツールは試行や概念実証に向きますが、ドキュメントが英語のみという例も少なくありません。
3.2 出力された内容を検証する
ツールが生成したSBOMを無条件に正としてはいけません。正確性はビルド手順、ツール設定、解析環境に左右されます。開発環境で解析すれば、製品に含まれないライブラリが検出されることもあります。ファイルが生成された事実だけで判断せず、解析ログや警告・エラー出力を確認してください。特定できないコンポーネントは、未特定であることをSBOM上で明示します。
3.3 開示レベルは相手によって変える
規制当局への申請等に用いるSBOMは、把握しているすべてのコンポーネント情報を記載することが原則です。医療機関向けは合意に基づき、リスクマネジメントに必要な範囲とします。少なくとも主要なOSS/OTSコンポーネントについて、NTIA最小要素に相当する情報を含めます。データ通信に使うハードウェア部分に限定した提示も可能ですが、その場合は部分的なSBOMであることを明示してください。
提供方法は、当面MDS2への添付や個別依頼に応じた電子ファイル提供など、手動運用も許容されます。ソフトウェアの引渡し時点までの提供を基本とし、製品リリース時には提示可能な状態にします。SBOMは機器の構成を詳細に示す情報です。契約等に基づき機密情報として保護し、暗号化や認証を備えた手段で受け渡します。
3.4 脆弱性管理は4つの流れで回す
ガイドラインが示す基本の流れは次のとおりです。
- 脆弱性情報の収集とSBOMとの照合
- 影響評価と優先度付け(トリアージ)
- 対応方針の決定及び実施並びに情報提供
- 結果の記録とSBOMへの反映
JVN・NVDなどの脆弱性情報データベースやベンダーのアドバイザリー、ISAO/ISACの情報を継続的に収集します。そこに含まれるコンポーネント名やバージョンをSBOMと照合し、影響を受け得る製品を特定します。
優先度付けでは次の観点を考慮します。
- 公表されている深刻度(CVSSスコア等)
- 悪用の可能性(攻撃の観測状況やPoCの有無)
- 当該コンポーネントの医療機器内での役割
- 使用環境における露出状況(ネットワーク経由で到達可能か)
- 回避策・代替手段の有無
公表済み脆弱性は原則すべて評価対象ですが、装置全体のリスクが十分に低ければリスク受容としてモニタリングのみとする判断もあり得ます。ツールが出したすべての検出結果に機械的に対応する必要はありません。
患者安全に影響し得る重要な脆弱性は、CVD(協調的な脆弱性開示)の枠組みでセキュリティアドバイザリーを提供します。評価と対応の記録は、設計記録やリスクマネジメントファイル、GVPの記録と同様に保管してください。
3.5 調達・契約に条項を組み込む
開発委託先が実装したソフトウェアであっても、最終的なSBOMの正確性と網羅性に責任を負うのは製造販売業者です。RFPや基本契約に、次の要求を盛り込むことが勧められています。
- NTIA最小要素に準拠した機械可読なSBOM(SPDX又はCycloneDX等)の提供
- 引渡し時までの提供と、バージョンアップ時の合理的な期間内での更新
- 各コンポーネントのEOL/EOS情報の提供と、変更時の通知
- 重大な脆弱性(例:CVSS v3.1でHigh以上)判明時の情報提供とSBOM更新
社内の調達部門・法務部門と連携し、標準契約書式や調達ポリシーへ反映させる必要があります。
まとめ
医療機器のSBOMは、単にソフトウェア部品表を作成して保管すれば終わりではありません。今回の「医療機器におけるSBOM導入・運用ガイドライン(第1版)」では、製品のサポート期間を通じて医療機関等からの要請に応じてSBOMを提示できる体制を整えることがベースラインとして示されています。そのため、対象製品・コンポーネントの整理から、SPDX・CycloneDXによるSBOM作成、更新・変更管理、脆弱性管理、医療機関への情報提供までを一連のプロセスとして構築することが重要です。
特に医療機器メーカーでは、SBOM対応をサイバーセキュリティ部門だけの業務として扱わず、薬事・開発・品質保証・QMS・GVP・調達・法務まで含めて検討する必要があります。SBOMツールの導入についても、QMS省令上の購買管理やバリデーションの対象となり得るため、「どの製品をSBOMの対象とするのか」「どこまでコンポーネントを記載するのか」「既存のQMSや脆弱性管理手順へどう組み込むのか」など、実際の運用を見据えた整理が求められます。
弊社(一般社団法人薬事支援機構)では、医療機器・SaMDの薬事規制やQMS、サイバーセキュリティ要求を踏まえたSBOM対応についてご相談を承っています。 SBOM導入に向けた対象範囲の整理、社内手順・QMSとの整合性確認、承認・認証申請を見据えた対応方針など、「自社ではどこまで対応すればよいのか分からない」「現在のSBOM運用でガイドラインに対応できているか確認したい」といった場合も、製品や開発体制に応じて支援いたします。医療機器のSBOM導入・運用やサイバーセキュリティ対応でお困りの際は、ぜひ弊社までお問い合わせください。