ニュージーランド個人情報保護委員、2025年12月の医療分野サイバー攻撃を受け是正通知を発出
ニュージーランド
2026年9月23日1 ソース
キーポイント
- 01個人情報保護委員は2026年9月23日、Manage My HealthおよびHealth New Zealandに対して是正通知を発出しました。
- 02通知は、2025年12月のサイバー攻撃時に両組織が第5条のセキュリティ要件を満たしていなかったとの認定を受けたものです。
- 03医療情報プライバシー規則第5条は、医療情報について合理的な安全管理措置を講じることを求めています。
- 04通知では、両組織が保護措置を強化すべき7つの領域が特定されています。
ニュージーランドの個人情報保護委員は、2025年12月のサイバー攻撃に際し、Manage My HealthおよびHealth New Zealandが医療情報プライバシー規則(Health Information Privacy Code)第5条のセキュリティ要件を満たしていなかったと認定しました。これを受け、両組織に対して是正通知(Compliance Notices)を発出しました。
第5条は、医療情報を取り扱う機関に対し、情報の紛失、不正アクセス、不正利用、改ざん、不正開示その他の不適切な取扱いを防ぐため、合理的な安全管理措置を講じることを求めています。今回の通知では、両組織が保護措置を改善すべき7つの領域が示されています。
Manage My HealthおよびHealth New Zealandは本措置の直接の対象であり、是正通知に記載された要件への対応が必要です。今回の対応は、医療分野の組織におけるサイバーセキュリティ対策が第5条の基準を満たさない場合、個人情報保護委員が正式な執行権限を行使し得ることを示すものです。
ソース (1件)
privacy.org.nz — 2026年9月23日