臨床検査部門システム(LIS)クラウド化
案件受注のための資格要件

法規制対応ガイド(何を満たすか)の姉妹版。本ガイドは「受注する事業者に何が要るか」を、組織の認証・人材の資格・事業形態の許可・入札資格・AWS パートナー認定の 5 レイヤーで、必須度別に整理する。

最終更新:2026年5月 / 公的・公式情報に基づく一般整理
医療DX シリーズ: 目次 ① 工程表 全体像 ② 法規制対応と技術要件 ★ ③ 受注資格(本編) ④ セキュア実装 データインテグリティ AI 活用移行FHIR/JLAC11FAQ・用語集

3 つの必須度で読む

資格要件は「持っていないと受注できないもの」から「あると勝てるもの」まで濃淡がある。本ガイドは全項目を次の 3 段階で色分けする。

必須ゲートこれがないと入札に参加できない、または事業形態上の許可を欠けば違法になる。
実質必須法的な絶対要件ではないが、選定の前提。ないと候補に残らない・選ばれにくい。
加点・差別化あると競争で勝てる。総合評価・プロポーザルでの加点、医療業界での信頼・専門性の証明。

2026 年 5 月時点の公的・公式情報に基づく一般整理。制度・版番は改定される。実際の取得計画・入札参加にあたっては、各公式と当該調達仕様書で最新を確認すること。

必須度マトリクス

資格・要件レイヤー必須度いつ効くか
全省庁統一資格(物販+役務)入札必須ゲート国・独法(国立病院機構)の入札参加
自治体 入札参加資格者名簿入札必須ゲート自治体立病院の入札参加
ISMAP 登録入札/認証必須ゲートクラウドで国・独法を狙う時(原則必須)
医療機器製造販売業許可+QMS+製品承認事業形態条件付き必須診断支援(SaMD)機能を載せる場合のみ
衛生検査所登録事業形態条件付き必須自社で検体検査を受託する場合のみ
ISMS(JIS Q 27001:2023)+ ISO 27017組織認証実質必須クラウド提供の選定前提
プライバシーマーク(JIS Q 15001:2023)組織認証実質必須個人情報取扱事業者の信頼担保
医療情報技師実質必須調達仕様書に「望ましい資格」と明記
3省2GL(事業者向け第2.0版)準拠表明体制実質必須医療情報システム提供の前提
AWS Security-Specialty + CISSP加点・差別化医療×クラウドの信頼の核
AWS HCLS(ヘルスケア)Competencyパートナー加点・差別化医療で AWS 公認+共同営業
ASPIC 医療情報認定 / HISPRO 適合性評価組織認証加点・差別化医療特化の訴求
上級医療情報技師 / 高度区分IPA(PM・SA) / 登録セキスペ加点・差別化体制の厚み・調達加点
ISO 27018 / Migration Competency / 同種実績各種加点・差別化PII保護・移行価格競争力・実績要件

押さえるべき 3 つの構造

1. 業許可は「機能トリガー」式: 通常の LIS(保管・伝送・表示のみ)は薬機法の業許可がすべて不要。診断支援 AI を載せれば SaMD(製造販売業許可)、検体検査を受託すれば衛生検査所登録が発生する。スコープを切れば、許可なしで提供できる。
2. 個人認定が組織の格を決める: AWS パートナーティアも HCLS Competency も「所属エンジニアの Professional/Specialty 認定数」が要件。CISSP・医療情報技師も同じ構造。人を試験に通す投資が、組織の信頼・ティア・受注力に直結する。
3. 公的と民間は別ルール: 公的病院は入札資格(全省庁統一/自治体名簿)が製品力以前の前提。民間病院は随意契約で資格不要、製品力・関係性・3省2GL 準拠が勝負どころ。どこを主戦場に置くかで取得すべき資格が変わる。

投資のロードマップ

PHASE 1
基盤固め
  • ISMS + ISO 27017
  • プライバシーマーク
  • AWS APN → Select → Advanced
実質必須
PHASE 2
入札参加資格を得る
  • 全省庁統一資格
  • ターゲット自治体 名簿
  • ISMAP(公的クラウド狙い)
必須ゲート
PHASE 3
医療で差別化
  • HCLS Competency(事例4件)
  • Migration Competency
  • ASPIC / HISPRO
加点・差別化
受注力医療 × クラウドの両軸
↑ この土台が全フェーズを支える
土台(先行投資・全フェーズと並走) 個人認定の育成 ── 医療情報技師 + AWS(Cloud Practitioner→SAA→SAP / Security-Specialty)+ CISSP + 登録セキスペ + 臨床検査技師 個人の資格が、組織認証・AWS パートナーティア・HCLS Competency の土台になる。クリックで詳細。
各ステップの詳細(7 ステップ)を開く
個人認定の育成 ── 全ての土台。医療情報技師 + AWS(Cloud Practitioner→SAA→SAP/Security Specialty)+ CISSP + 情報処理安全確保支援士。臨床検査技師をドメインに据える。
組織認証 1st パッケージ ── ISMS(JIS Q 27001:2023)+ ISO 27017 + プライバシーマーク。
AWS パートナー ── APN 登録 → Select → Advanced(Advanced が HCLS Competency の前提)。
入札資格 ── 全省庁統一資格(物販+役務)+ ターゲット自治体の名簿登録。
公的クラウドを狙うなら ISMAP 登録 ── 国・独法のクラウド調達は原則 ISMAP リストから。監査コスト大、投資判断要。
実績を貯めて医療×移行の両軸 ── HCLS Competency(医療本番事例4件)+ Migration Competency(MAP 資金で移行案件の価格競争力)。
医療訴求の仕上げ ── ASPIC 医療情報認定 または HISPRO 適合性評価で、医療機関の調達担当に「3省2GL 適合」を分かりやすく示す。
実質必須組織認証

ISMS(ISO/IEC 27001 / JIS Q 27001:2023)

認証機関:ISMS-AC 認定の審査登録機関
概要

情報セキュリティマネジメントシステムの認証。JIS Q 27001:2023(ISO/IEC 27001:2022 対応、2023-09-20 公示)、追補1=JIS Q 27001:2025(2025-05-20)。旧版からの移行期限は 2025-10-31。

案件での効き方

3省2GL 事業者向けGL が安全管理体制の中核として明記。医療機関の調達基準でほぼ必須化。これがないと選定テーブルに乗らない、全ての土台。

実質必須組織認証

ISO/IEC 27017(クラウドセキュリティ)

ISMS への上乗せ認証(ISMS-AC)
概要

クラウドサービスのための情報セキュリティ管理策実践規範(ISO/IEC 27017:2015)。CSP/CSC の役割分担を明確化。ISMS に上乗せして取得。

案件での効き方

LIS を SaaS 提供する以上、ISMS 単独では不足とみなされやすい。クラウド提供形態では実質必須化が進行。ISMS とセットで固めるのが現実解。

加点組織認証

ISO/IEC 27018(クラウド上の PII 保護)

ISMS への上乗せ(27018:2019)
概要

パブリッククラウドの個人情報(PII)保護実践規範。患者 PII を扱うクラウドの加点要素。27017 とセットで取得されることが多い。

案件での効き方

27017 取得時に同時上乗せが効率的。患者データを扱うクラウドであることの信頼性を補強。

実質必須組織認証

プライバシーマーク(JIS Q 15001:2023)

JIPDEC(指定機関)
概要

個人情報保護マネジメントシステムの認証。JIS Q 15001:2023、構築・運用指針 ver1.0 は 2024-10-01 申請分から適用。医療系は『保健医療福祉分野のプライバシーマーク認定指針』(MEDIS)の遵守が望ましい。

案件での効き方

提供事業者GL が「取得が望ましい」。要配慮個人情報を扱う事業者の信頼の土台。ISMS と並行取得可。入札では「Pマーク or ISMS のいずれか保有」で条件クリアとする公告が多い。

公的調達で必須組織認証

ISMAP / ISMAP-LIU

ISMAP 運営委員会(NISC/デジタル庁/総務省/経産省)
概要

政府情報システムのためのセキュリティ評価制度。国の機関・独法・指定法人のクラウド調達は原則 ISMAP クラウドサービスリスト登録が要件。ISMAP-LIU(低リスク SaaS 向け、2022-11 運用開始)。

案件での効き方

国立病院機構・大学病院等の公的調達を狙う段階で必須。民間医療機関中心なら後回し可。注意:LIS は要配慮個人情報を扱うため「低リスク用途」に該当しにくく、ISMAP-LIU ではなく本体側が筋。登録は監査コスト・期間が大きく投資判断が要る。

加点(医療訴求)組織認証

ASPIC 医療情報 ASP・SaaS 情報開示認定

ASPIC(総務省指定の情報開示認定機関)
概要

クラウドサービスの安全・信頼性に係る情報開示認定制度(医療情報 ASP・SaaS)。総務省『医療情報を取り扱う ASP・SaaS 安全・信頼性ガイドライン』が根拠(2017-10 運用開始)。

案件での効き方

医療情報を扱うクラウドの安全性を開示・認定。医療機関の調達担当への提案で訴求力が高い。提案差別化として中盤以降に。

加点組織認証

HISPRO 適合性評価 / JASA CS ゴールドマーク

HISPRO / JASA・JCISPA
概要

HISPRO 適合性評価:製品/サービス単位で 3省2GL 適合を第三者点検。JASA CS ゴールドマーク:ISO/IEC 27017 ベースの外部監査人による第三者評価(27017 認証の代替/補完)。

案件での効き方

医療機関の選定材料として実務で参照される。27017 認証を取らない/補完する選択肢として、または 3省2GL 適合の分かりやすい証明として。

医療・セキュリティ系

実質必須

医療情報技師 / 上級医療情報技師

日本医療情報学会 医療情報技師育成部会
案件での効き方

事実上の標準。病院機能評価で「配置が望ましい」、実際の調達仕様書(国循 NCVC 等)で受託者の望ましい資格に明記。提案・要件定義の顔になり、信頼性のベース。上級(医療情報技師+実務5年で受検)は DX 推進統括人材としてさらに加点。最優先で確保。

加点・実務

情報処理安全確保支援士(登録セキスペ)

国家資格/IPA・経産省(3年更新・講習義務)
案件での効き方

3省2GL のセキュリティ体制説明・安全管理責任者の裏付け。クラウド案件の責任分界の説明者として特に重い。政府調達でセキュリティ人材要件として評価されやすい。

加点(調達明示)

高度区分 情報処理技術者試験(ITストラテジスト/システムアーキテクト/PM 等)

国家試験/IPA
案件での効き方

調達仕様書(NCVC 等)で「情報システム:高度区分」を望ましい資格に明記。プロジェクトマネージャは体制責任者の定番証明。構築チームの体制要件として効く。

ドメイン必須級

臨床検査技師 / 衛生検査所 精度管理責任者 / 細胞検査士

国家資格(臨検法)ほか
案件での効き方

臨床検査技師は LIS=検体検査の業務理解の中心。社内に1名いるだけで要件定義の精度が大きく上がる。改正医療法(2018/12)で精度確保責任者になりうる。検査受託・衛生検査所運用に踏み込むなら精度管理責任者(検体検査6年+精度管理3年)。病理・細胞診を扱うなら細胞検査士の知見をアクセス可能に。

加点(ニッチ)

診療情報管理士 / 医療情報システム監査人

日本病院会ほか / MEDIS-DC
案件での効き方

診療情報管理士:コード・国際統計分類・院内情報運用の理解。病院情報連携時に効く。医療情報システム監査人(MEDIS-DC):安全管理・運用適正の監査証明で 3省2GL 準拠の第三者性アピール。規模拡大・大病院/連携案件で追加する加点枠。

顧客側の論点(ベンダーが導入支援で必ず関わる): 医療情報システム安全管理責任者は、診療録管理体制加算1 の施設基準で医療機関側に配置義務(2022 改定では許可病床400床以上、2024 改定で200床以上へ対象拡大。専任+年1回以上の研修)。法令上この責任者に資格要件はないが、(上級)医療情報技師・登録セキスペが推奨マッピング(実態は無資格が約8割)。提案で「うちの人材が支援できる」と打ち出せる。

クラウド・開発技術系

医療×クラウドの核

AWS Certified Security – Specialty + CISSP

AWS / ISC2(実務5年)
案件での効き方

この 2 枚が医療機微情報案件の信頼と提案加点の中心。AWS Security-Specialty(SCS-C02、6ドメイン)は暗号化・データ保護・ログ監視・ガバナンスの技術実装を、CISSP は組織のセキュリティ統括を証明し、補完関係にある。大型・公共入札での加点効果が大きい。

設計・構築・運用

AWS 認定(SAA / SAP / DevOps Pro / Advanced Networking)+ Terraform

AWS / HashiCorp
案件での効き方

Solutions Architect Associate=構築の中核、Professional(SAP-C02)=設計力の最上位証明と入札加点。DevOps Engineer Professional=運用自動化・監視。Advanced Networking-Specialty=院内⇔クラウドの閉域接続設計。Terraform Associate=IaC 標準(2026-01 から 004)。これらの保有数が AWS パートナーティアの要件を満たす。

案件特性で追加

Kubernetes(CKA/CKS)/ Azure・GCP / CISA・CISM・Security+

CNCF / Microsoft・Google / ISACA・CompTIA
案件での効き方

コンテナ基盤採用なら CKA→CKS(K8s セキュリティ)。マルチクラウド提案なら Azure(AZ-305/AZ-500)or GCP(PCA/Security Engineer)の1系統。監査・第三者統制が契約要件なら CISA。CISM はセキュリティ管理の戦略側(CISO/責任者)。Security+ は全員のセキュリティ基礎兼 CISSP 実務要件の waiver。

チームに最低限そろえたい構成(兼任前提・小規模ベンダー想定)
  • 上級医療情報技師 + 情報処理安全確保支援士(兼任可)×1 ── 提案の顔+3省2GL 説明者
  • 高度区分 IPA(PM or システムアーキテクト)×1 ── 構築の体制責任者証明
  • 臨床検査技師 ×1 ── LIS ドメインの核(要件定義の精度)
  • AWS Security-Specialty + CISSP(できれば責任者層)×1 ── 医療×クラウドの信頼
  • AWS SA Associate ×複数 →うち1名 SA Professional + Terraform、全員 Cloud Practitioner/Security+
提案資料に古い情報を載せない: AWS Database-Specialty は 2024-04 廃止、Terraform Associate は 2026-01 に 003→004 切替、AZ-500 は Associate(Specialty ではない)。資格の有効期間は AWS 系3年/K8s・GCP系2年(保有維持コストに直結)。
結論: 通常の LIS(検査結果の管理・保管・伝送・表示のみ)は薬機法上の医療機器に非該当 → 製造販売業・製造業・販売業の許可はすべて原則不要。業許可は「機能を載せた瞬間」に発生する。

機能 → 必要な許可(条件分岐)

[A] 保管・伝送・表示のみ = 通常の LIS
検査結果の入力・管理・保管・伝送・表示、オーダー連携、レポート出力。データの加工・処理を伴わない。
→ 医療機器に非該当。薬機法の業許可はすべて不要。
[B] 診断/治療に用いる加工・判定を載せる = SaMD
病理 AI 画像診断支援、検査値からの疾病候補・リスク表示、治療計画決定支援など。
→ プログラム医療機器(SaMD)に該当。自社出荷なら 製造販売業許可(クラス別)+ 製造業登録 + QMS 適合 + 製品ごと承認/認証/届出。他社 SaMD の再販/貸与なら 販売業・貸与業の許可(高度管理)/届出(管理)。
[C] 検体検査を業として受託 = 検査機関側になる
検体を預かり微生物・病理・生化学等の検査を実施して結果を返す。遠隔病理診断で自社が検査機関側。
→ 衛生検査所の登録(臨技法20条の3)。薬機法ではなく臨技法の問題。[B] と併存しうる。
該非判定の注意: 単なる基準値の色付け表示はグレーだが、「疾病候補・リスクを診断的に表示」まで踏み込むと SaMD に該当しうる。該非はマーケ表現・広告の打ち出し方も判断材料になる。病理 AI は原則クラスⅡ以上。単に LIS/ASP を医療機関に提供するだけなら検査を業として行っていないため衛生検査所は非該当。実務は PMDA/都道府県の「該非確認」相談が確実(仕様書と訴求文言の両方を持参)。

許可・登録一覧

条件付き必須事業形態

医療機器製造販売業許可(第一/二/三種)+製造業登録+QMS+製品承認

所管:都道府県薬務課 / PMDA・厚労省
必要条件と概要

SaMD を自社名で市場に出す場合。クラスⅢ・Ⅳ=第一種、Ⅱ=第二種、Ⅰ=第三種(上位は下位をみなす)。総括製造販売責任者・三役体制が必須。製品ごとに承認(クラスⅢⅣ)/認証(基準ありのⅡ)/届出(Ⅰ)。QMS 省令(平16厚労令169号、令3改正で ISO13485 整合、ソフトウェアバリデーション義務)への適合が承認要件。

条件付き必須事業形態

高度管理医療機器等 販売業・貸与業 許可/届出

所管:都道府県/保健所設置市/特別区
必要条件

他社製を含む高度管理医療機器を業として販売・貸与する場合は「許可」(営業所管理者の設置必須)、管理医療機器なら「届出」。自社開発でなくても、SaMD を再販・サブスク提供するなら対象。

条件付き必須事業形態

衛生検査所の登録

所管:都道府県知事/保健所設置市長/特別区長
必要条件

検体検査を業として受託する場合(病院・診療所等を除く場所で実施)。臨技法20条の3。管理者(医師 or 相当経験の臨床検査技師)+指導監督医、構造設備・精度管理基準。LIS ソフト提供だけなら非該当。

公的病院(一般競争入札) vs 民間病院(随意契約)

観点公的病院(国立病院機構・自治体・地独・大学)民間病院
選定方式原則 一般競争入札。基準額超は総合評価方式/公募型プロポーザル(技術点+価格点)随意契約。価格・機能・関係性で自由に選定
入札参加資格全省庁統一資格(国・独法)または自治体名簿登録が必須。等級・営業品目の指定あり不要
認証Pマーク/ISMS が条件 or 加点。クラウドは ISMAP(国・独法は原則必須)必須ではない。3省2GL 準拠は実務上ほぼ必須
実績・体制・財務同種実績・保守体制証明・経営状況審査が課される病院側の任意判断
営業上の含意資格を事前に整えないと入札に参加すらできない製品力・サポート・価格交渉が勝負

入札・調達資格

必須ゲート入札

全省庁統一資格(物品の販売/役務の提供等)

国の機関・独法(国立病院機構等)
概要と取得

国の機関・独法の調達で必須。営業品目は物品の製造/販売/役務の提供等/買受の4区分(LIS は「物品の販売」「役務の提供等」)。調達ポータルからオンライン申請、有効期間 最大3年(現行 令和7・8・9年度)。等級 A〜D は財務等で自動格付け。国立病院機構の病院情報システム実例では A・B・C が対象(D は対象外)。

必須ゲート入札

地方公共団体 競争入札参加資格者名簿(物品・役務)

各自治体/共同受付システム
概要と取得

都道府県・市町村立病院の競争入札。全省庁統一資格とは別物で、自治体ごとに登録が必要。有効期間は自治体により異なる(神奈川2年・千葉/岡山 最大36か月 等)。営業品目の指定と定期申請の始期を逆算してスケジュール管理。地独・大学病院は設立団体名簿の準用 or 独自名簿で、法人ごとに要確認。

加点入札

同種実績・保守体制・財務要件・3省2GL 準拠表明

公的病院の競争入札・プロポーザル
概要

「本業務と同種業務実績1件以上」型が典型。保守・アフターサービス体制の証明、経営状況(自己資本・流動比率)審査。3省2GL 準拠表明は仕様書でほぼ必ず要求される。総合評価・プロポーザルでは認証・実績・有資格者で加点。

事前準備リスト(優先順)
  • 全省庁統一資格を「物品の販売」+「役務の提供等」で申請(等級 A〜C 狙い)
  • 主要ターゲット自治体の入札参加資格者名簿に登録
  • Pマーク または ISMS(+27017)を取得
  • 3省2GL(事業者向け第2.0版)準拠を体制・文書として整備、準拠表明できる状態に
  • クラウド提供で国・独法を狙うなら ISMAP 登録を検討(監査コスト大、投資判断)
  • 同種実績の証明書類化、保守・アフターサービス体制の文書化
構造の要点: パートナーティアは組織の格付けだが、中核要件は「所属する個人の AWS 認定資格の数と質」。個人が試験に受かるほど組織のティアが上がる。受注力強化は「人を試験に通す投資」から始まる(launched 案件数・MRR も並行して必要)。

個人認定 → 組織ティアの積み上げ

個人の AWS 認定:Foundational(Cloud Practitioner)/ Associate(SAA)/ Professional・Specialty(SAP・DevOps・Security)
Select:技術認定 2 名 / launched 3 件・MRR ≥ $1,500
Advanced:技術認定 6 名(うち Pro/Specialty 3 名以上)/ launched 20 件・MRR ≥ $10,000 ── HCLS Competency の前提
Premier:技術認定 25 名(うち Pro/Specialty 10 名以上)/ launched 50 件・MRR ≥ $50,000・コンピテンシー3件
↑ 個人の Professional/Specialty 認定数が、組織のティアを押し上げる

狙うべきプログラム

医療の主要差別化パートナー

AWS Healthcare and Life Sciences(HCLS)Competency

Advanced/Premier ティアが前提
要件と効き方

AWS Professional 認定を企業規模別に保有+ヘルスケア固有の本番稼働事例4件(うち2件は公開参照可能)+技術検証・監査。取得すれば医療業界での専門性を AWS が公式認定し、Solutions Finder 上位表示・共同営業スコア向上・AWS 営業への直接アクセス。医療機関提案で大きな差別化になる。事例4件のリードタイムが長いので、ティア到達と実績作りを進めながら最終目標として狙う。

移行案件の価格競争力パートナー

AWS Migration Competency + MAP(Migration Acceleration Program)

AWS
要件と効き方

大規模移行の実績・体制・技術力の検証。Competency 取得 or Validated Stage で MAP 資金が使え、顧客の初期移行コストを相殺できる。LIS の「既存システム→クラウド移行」が主戦場なら優先度が高く、提案の価格競争力=直接受注力に効く。

出典

MAP

前提ゲートパートナー

Foundational Technical Review(FTR)/ Well-Architected / 共同営業

AWS
要件と効き方

FTR:Well-Architected ベストプラクティスでリスク検証(無料・有効3年)。「Reviewed by AWS」バッジ取得、Competency / ISV Accelerate / Marketplace の前提。自社ソフト型 LIS なら必須ゲート。共同営業(Services 系=Specializations、Software 系=ISV Accelerate)で AWS Seller との co-sell=AWS 営業が顧客に自社を推す構造を作る。

出典

FTRCo-sell

狙う順序: ① APN 登録+Path 選択 → ② 個人認定を計画取得(CP→SAA→SAP/Security Specialty)で Select→Advanced → ③ FTR/Well-Architected → ④ Migration Competency(移行主戦場なら)→ ⑤ HCLS Competency(医療事例を貯めて最終目標)→ ⑥ 共同営業参加。マルチクラウド(Azure/GCP)も「個人認定→組織ティア」の構造は同じで、AWS 認定育成の考え方を横展開できる。
ABOUT

本シリーズは、医療情報システムの開発・クラウド化を手がける X Harumi が、公的な一次資料を根拠条項まで遡って再整理したものです。AI 活用支援・業務効率化・DX 推進・システム開発を提供しています。

最終更新:2026-05-25 / 次回レビュー目安:2026-08-31 / © X Harumi