クリニック・歯科医院のホームページは大丈夫?不正アクセスが増える今、確認したいセキュリティ対策

2026.10.08
こんにちは、静岡・浜松・沼津のホームページ制作会社N-DESIGNです。
近年、企業や医療機関を狙ったサイバー攻撃や不正アクセスが大きな問題となっています。
医療機関のサイバーセキュリティと聞くと、電子カルテやレセプトコンピューター、院内ネットワークなどを思い浮かべる先生が多いかもしれません。もちろん、こうした医療情報システムのセキュリティ対策は非常に重要です。しかし、もう一つ確認していただきたいものがあります。
それが、患者さんが診療時間や診療内容、アクセス方法などを確認するために利用している「クリニック・歯科医院のホームページ」です。
「ホームページのことは制作会社に任せているから大丈夫」
そう考えている先生も多いのではないでしょうか。
ところが、ホームページもサイバー攻撃や不正アクセスの対象になります。
今回は、クリニック・歯科医院のホームページにどのようなリスクがあるのか、特に多くのホームページで利用されている「WordPress(ワードプレス)」について、専門的な知識がない先生にも分かるように解説します。
最後に、現在ホームページを管理している制作会社へ確認していただきたいポイントも紹介します。
医療機関にとってサイバー攻撃は「他人事」ではありません
医療機関に対するサイバー攻撃への警戒は、これまで以上に重要になっています。
厚生労働省は2026年5月、高性能AIの悪用リスクを踏まえ、医療機関などに対してサイバーセキュリティ対策を強化するよう注意喚起を行いました。AIの高度化によって、医療情報システムや院内につながるネットワーク機器などの脆弱性を探し出す能力が向上し、攻撃に要する時間が短くなることなどが懸念されています。ここで注意していただきたいのは、「うちのような小さなクリニックは狙われない」とは限らないということです。
サイバー攻撃の中には、特定の大病院や企業だけを狙うものだけではなく、インターネット上に存在する脆弱なシステムを自動的に探して攻撃するものもあります。クリニックの規模にかかわらず、インターネットにつながっている以上、基本的なセキュリティ対策について確認しておくことが大切です。
電子カルテだけではありません。ホームページも攻撃対象になります
医療機関のセキュリティ対策というと、どうしても電子カルテや院内ネットワークに目が向きがちです。しかし、患者さんが閲覧するホームページもインターネット上に公開されているシステムの一つです。実際に2026年9月、大阪市の某クリニックでは、ホームページへの不正アクセス被害を公表しました。公表された内容によると、ホームページで使用していたソフトウェアの脆弱性を突いた不正アクセスによって不正なプログラムが設置され、その後、ホームページへアクセスした際に無関係な外部サイトへ転送される改ざんが発生しました。さらに、大量アクセスへの防御措置の影響もあり、ホームページだけでなくWEB予約システムも一時的に利用できない状態となりました。なお、この事例について、同院は原因となったソフトウェアがWordPressであったとは公表していません。
重要なのは、「ホームページで使用しているソフトウェアの脆弱性が、実際にクリニックへの不正アクセスにつながることがある」という点です。
ホームページは単なる医院紹介ではありません。診療時間、休診情報、所在地、電話番号、診療内容、WEB予約への入口など、患者さんにとって重要な情報が集まっています。ホームページが利用できなくなれば、患者さんにも影響が及ぶ可能性があるのです。
先生は、自院のホームページが何で作られているかご存じですか?
ここで一度確認していただきたいことがあります。
先生のクリニックや歯科医院のホームページは、どのような仕組みで作られているでしょうか?
「制作会社に任せたので分からない」という先生も多いと思います。ホームページを制作する際、制作会社から細かなシステムの説明を受けていなければ、知らなくても不思議ではありません。
現在、多くのホームページで利用されている仕組みの一つに「WordPress(ワードプレス)」があります。
WordPressとは、ホームページの専門的な知識がなくても、お知らせやブログなどを管理・更新しやすくするためのCMS(コンテンツ管理システム)です。クリニックや歯科医院のホームページでも、休診のお知らせ、医院からのお知らせ、ブログなどを更新するためにWordPressが使用されているケースがあります。
まずは、
「当院のホームページはWordPressで作られていますか?」
と制作会社へ確認してみてください。
WordPressを使っていること自体が危険なのではありません
ここは誤解しないでいただきたい重要なポイントです。
「WordPressを使っている=危険なホームページ」ということではありません。
WordPressは世界中で広く利用されているCMSであり、適切に管理されていれば非常に便利なシステムです。問題となるのは、WordPress本体や、機能を追加するための「プラグイン」、ホームページの表示を構成する「テーマ」などが長期間更新されず、脆弱性が残った状態で運用されることです。
WordPressのセキュリティ情報を扱うPatchstackの2026年版レポートによると、2025年にはWordPress関連の環境で11,334件の新たな脆弱性が確認され、前年から42%増加しました。そのうち91%はプラグイン、9%はテーマで確認されており、WordPress本体で報告されたものは6件でした。つまり、WordPress本体だけを見ていればよいわけではありません。
ホームページでどのようなプラグインやテーマを使用しているのか、それらが現在も適切に管理・更新されているのかまで確認することが重要です。WordPress公式も、WordPress本体だけでなく、インストールされているプラグインやテーマを最新の状態に保つことを重要なセキュリティ対策として案内しています。
2026年にはWordPress本体にも注意すべき脆弱性が確認されています
WordPress本体についても、継続的なアップデートが必要です。
2026年7月、独立行政法人情報処理推進機構(IPA)は、WordPressで確認された2件の脆弱性について注意喚起を行いました。この2件を組み合わせた「wp2shell」と呼ばれる脆弱性では、影響を受けるWordPressのバージョンにおいて、標準的な構成でも管理者権限などを持っていない攻撃者が、遠隔から不正なコードを実行できる可能性が指摘されました。IPAは、影響を受けるホームページについて直ちにWordPressを更新することを推奨しています。
こうした問題は、WordPressだけに限った話ではありません。インターネット上で利用されているソフトウェアには、後から脆弱性が発見されることがあります。だからこそ大切なのが、「ホームページを作ったときに安全だったか」だけではなく、「公開後も適切に管理されているか」という視点です。5年前、10年前に制作したホームページを、そのままの状態で使い続けているのであれば、一度現在の管理状況を確認しておくことをおすすめします。
ホームページのセキュリティ対策をしないと、どうなる?
では、ホームページのセキュリティ対策が十分でない場合、どのようなことが起こる可能性があるのでしょうか。
ホームページが改ざんされる
本来掲載していない文章や画像を表示されたり、ホームページの内容を書き換えられたりする可能性があります。クリニック・歯科医院の公式ホームページは、患者さんにとって医院から発信される正式な情報源です。そこに不正な情報が掲載されれば、医院への信頼にも影響する可能性があります。
無関係なホームページへ転送される
ホームページにアクセスした患者さんが、医院とは関係のないサイトや不審なサイトへ勝手に転送されるよう改ざんされるケースもあります。実際に先ほど紹介した2026年9月のクリニックの事例でも、ホームページから無関係な外部サイトへ転送される被害が発生しています。
ホームページが表示できなくなる
攻撃への対応やサーバー側の防御措置などによって、ホームページを一時的に停止せざるを得なくなることがあります。
診療時間や休診日、アクセス方法などをホームページで確認する患者さんにとって、サイトが見られないことは大きな不便になります。
WEB予約や問い合わせに影響する可能性がある
ホームページからWEB予約システムへ誘導しているクリニック・歯科医院も多いと思います。
ホームページが停止したり改ざんされたりすれば、予約ページへ進めない、問い合わせ先を確認できないなど、患者さんの受診行動に影響する可能性があります。
復旧に時間と費用がかかる
不正アクセスを受けた場合、単にホームページを元に戻せば終わりとは限りません。
原因の調査、不正なファイルの確認・削除、パスワードなどの認証情報の変更、ソフトウェアの更新、バックアップからの復旧、再発防止策など、さまざまな対応が必要になる場合があります。被害を受けてから対応するよりも、普段から適切に管理しておくことが重要です。
まずはホームページを制作した会社に確認してください
ここまで読んで、
「WordPressのことはよく分からない」
「プラグインと言われても分からない」
「自分で更新するのは難しそう」
と思われた先生もいるかもしれません。
しかし、先生自身がWordPressの専門知識を身につけたり、管理画面を操作したりする必要はありません。
まずは現在ホームページを管理している制作会社へ確認してみてください。その際には、次の7つを質問してみるとよいでしょう。
制作会社に確認したい7つの質問
1.当院のホームページはWordPressで作られていますか?
2.WordPress本体は現在、安全なバージョンに更新されていますか?
3.使用しているプラグインやテーマは定期的に更新されていますか?
4.現在使用していないプラグインやテーマは残っていませんか?
5.ホームページは定期的にバックアップされていますか?
6.WAF(Web Application Firewall)など、不正アクセスを防ぐための対策は行われていますか?
7.万が一、不正アクセスや改ざんが発生した場合、調査・復旧できる体制になっていますか?
この7項目すべてについて先生が技術的な内容を理解する必要はありません。
大切なのは、
「現在もホームページがきちんと管理されているのか」
を確認することです。
また、「ホームページ保守」という契約をしていても、その内容は制作会社によって異なります。サーバー管理だけなのか、WordPressやプラグインのアップデートまで含まれているのか、バックアップや不正アクセス対策まで行われているのか。
これを機会に、現在契約している保守・管理の内容も確認してみるとよいでしょう。
何年もホームページをそのままにしている医院は、一度確認を
特に確認していただきたいのが、
「開業したときにホームページを作ってから、ほとんど触っていない」
というクリニック・歯科医院です。
ホームページの見た目に問題がなく、正常に表示されているからといって、内部のシステムまで安全な状態とは限りません。
・ホームページを作ってから何年も経過している
・どのようなシステムで作られているか分からない
・WordPressなのかどうか分からない
・制作会社とは何年も連絡を取っていない
・保守契約をしているか分からない
・バックアップが取られているか分からない
・WordPressやプラグインが更新されているか分からない
このような項目に心当たりがある場合は、一度制作会社へ確認してみることをおすすめします。特にホームページを制作してから長期間経過している場合、「当時は問題なかった」ということと「現在も安全である」ということは同じではありません。
まとめ|ホームページも医院の大切な情報インフラです
医療機関におけるサイバーセキュリティ対策の重要性は、今後さらに高まっていくと考えられます。電子カルテや院内ネットワークはもちろんですが、患者さんが日常的に利用するホームページについても、一度現在の管理状況を確認してみてください。
WordPressを利用していること自体が問題なのではありません。
重要なのは、WordPress本体、プラグイン、テーマなどが適切に更新され、バックアップや不正アクセス対策を含めて継続的に管理されているかどうかです。そして、先生自身がそのための専門知識を身につける必要はありません。
まずは、
「当院のホームページはWordPressですか?」
「現在もセキュリティ対策は行われていますか?」
と、ホームページを制作・管理している会社に聞いてみることから始めてください。
ホームページは、医院を紹介するためだけのものではありません。
診療時間、休診情報、診療内容、アクセス、予約など、患者さんと医院をつなぐ大切な情報インフラの一つです。
「自院のホームページが何で作られているのか分からない」
「制作会社と連絡が取れない」
「何年もホームページの管理状況を確認していない」
「現在のホームページがセキュリティ上問題ないのか確認したい」
というクリニック・歯科医院の方は、N-DESIGNまでお気軽にご相談ください。
現在のホームページの状況を確認し、必要な対策について分かりやすくご案内いたします。