医療機器のソフトウェア部品表(SBOM)ガイドライン第1版 意見募集の結果を公示 作成責任は原則として製造販売業者に 令和8年(2026年)8月6日

令和8年(2026年)8月6日、厚生労働省医薬局医療機器審査管理課は、「医療機器におけるSBOM導入・運用ガイドライン(第1版)(案)」に対する意見募集の結果を公示しました。

SBOMとは

SBOM(Software Bill of Materials=ソフトウェア部品表)は、製品に使われているソフトウェア部品(コンポーネント)の一覧です。

近年の医療機器は、画像診断装置から輸液ポンプ、プログラム医療機器(SaMD)まで、ソフトウェアで動くものが増えています。あるソフトウェア部品に脆弱性(セキュリティ上の欠陥)が公表されたとき、どの機器がその部品を使っていて影響を受けるのかをすばやく特定できなければ、対応が遅れます。SBOMは、そのための土台になるものです。

ガイドラインの位置づけ

このガイドラインは、規制上の義務を定めるものではありません。 厚生労働省は意見募集の回答の中で、「本ガイドラインは、SBOMの導入・運用に関する考え方を示すものであり、規制上の義務を定めるものではありません」「製造販売業者におけるSBOMの導入を支援するものであり、何らかの規制を設けるものではございません」と繰り返し述べています。

意見募集も、行政手続法に基づく手続ではなく任意の意見募集として行われました。

主な内容

意見募集の結果から確認できる、ガイドラインの主なポイントは次のとおりです。

作成責任は製造販売業者 ガイドライン3.2項は「医療機器のSBOMの作成責任は原則として製造販売業者が負うものとする」「その内容の妥当性確認、統合、管理は製造販売業者が実施する」としています。

対象はソフトウェアコンポーネント全般 SBOMの対象はオープンソースソフトウェアに限定されるものではなく、自社開発ソフトウェアを含むソフトウェアコンポーネント全般が対象です。

フォーマット SPDXやCycloneDXといった標準フォーマットが扱われています。Excelを内部管理で使うことは否定されませんが、最終的な出力形式としては標準フォーマットが望ましい旨が明確化されました。

最小要素 NTIA(米国電気通信情報管理庁)の最小要素などを参考に、固有識別子、作成者、ハッシュ値、タイムスタンプなどの項目が示されています。意見を受けて「暗号化ハッシュ」は「暗号学的ハッシュ」に修正されました。

開示の考え方 SBOMの医療機関等への提供については5.3項「SBOMの開示」で考え方が示されています。厚生労働省は「SBOMに含まれる情報は、開示範囲や提供先によってはセキュリティ上の配慮が必要となるため、無制限な公開を前提とすべきものではない」と記載しているとしています。第三者への提供については、契約等の手続きが5.3.3に記載されています。

VEX 脆弱性の影響通知(VEX)については、「悪用可能かどうかを示す」ではなく「製品に影響するかどうかを示す」という説明に修正されました。

意見募集の経過

項目内容
意見募集の期間令和8年5月19日〜6月19日
提出意見数101件
結果の公示日令和8年8月6日
所管厚生労働省 医薬局 医療機器審査管理課

指摘された課題

101件の意見のうち、主なものは次のとおりです。

将来的な義務化を求める意見 医療機器は人命に関わるものであることから、SBOMを介した情報共有および説明責任の強化について、将来的な義務化を見据えた記載とすべきという意見が出されました。厚生労働省は、本ガイドラインは考え方を示すものであり規制上の義務を定めるものではないと回答しています。同趣旨で「本ガイドラインを強制力のある位置付けにしてはどうか」という意見もありました。

医療機関側の運用が対象外 医療機関のネットワーク環境や運用実態を踏まえ、技術的要件、責任分界点、導入・運用コストおよび支援策、セキュリティ事案発生時の関係者の役割を明確化すべきという意見に対し、厚生労働省は、本ガイドラインは製造販売業者等の体制整備の支援を目的としており、医療機関におけるネットワーク環境やSBOMの運用方法を対象とするものではないと回答しています。

医療機関での活用方法 医療機関における調達、契約、保守、脆弱性対応等でSBOMを活用できるよう、契約書や仕様書への反映方法の具体例を示すべき、機械可読なSBOMに加えて医療機関が利用しやすい要約情報の提供を推奨すべきという意見が出され、参考意見として承るとされました。

レガシー医療機器の扱い 令和6年3月31日以前に製造販売された医療機器の取扱いについては、「医療機器のサイバーセキュリティ対策に関連する情報提供について」(令和7年4月17日付け厚生労働省医薬局医療機器審査管理課長・医薬安全対策課長連名通知)で示されているとされました。

第2版に向けた検討事項 VEXの位置付けの明確化、脆弱性公表時の影響有無の判断根拠の示し方、AI-SBOMの考え方の取り込みなどは、第2版の作成や今後の改訂に向けた検討事項とされました。

関連する情報

医療分野の情報セキュリティについては、医療情報システムの安全管理ガイドラインが第7.0版にもあわせてご覧ください。

出典

家族に説明するなら

レントゲンの機械や点滴のポンプみたいな医療機器も、中身はソフトウェアで動いているんだ。そのソフトに使われている部品の一覧を「SBOM」といって、メーカーが作って管理するための国の手引きができたよ。どこかの部品に欠陥が見つかったとき、どの機械が影響を受けるかすぐ分かるようにするためだよ。

本記事は公式情報をもとにした要約です。最新かつ正確な情報、申請条件、期限は必ず公式ページでご確認ください。