← 一覧へ戻る

AMEOS Klinikグループ(独・墺・スイス)、サイバー攻撃で全社的にシステム遮断—ザクセン=アンハルト州の拠点で個人情報流出の疑い

2025-07-07DE ドイツAMEOSグループ(ドイツ・オーストリア・スイスで101拠点を運営する民間病院グループ)(民間)

不正アクセス

被害

システム停止診療の停止・縮小救急受入停止情報漏えい

2025年7月7日夜、犯罪目的のサイバー攻撃を検知し、予防措置として全社のデジタルシステムを中央で遮断。ドイツ各地のAMEOS拠点で通信・検査(臨床検査・X線等)が利用できなくなり、一部病院が救急受入を一時停止、手術延期も発生した。2025年8月26日の公式発表では、ザクセン=アンハルト州の複数拠点において攻撃者が個人情報の一部を不正に取得した可能性があるとされたが、2026年6月22日公表の最終報告では、個人情報の実際の流出を裏付ける証拠は確認されなかったとしている。診療自体は常に確保されていたとAMEOSは説明している。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    夜間にサイバー攻撃を検知し、予防措置として全社のITシステムを中央で遮断
  2. 初動対応
    AMEOSがプレスリリースでIT障害とシステム遮断を公表。臨床系システムを優先的に復旧
  3. 公表
    ザクセン=アンハルト州の複数拠点で個人情報の一部が不正取得された可能性があると公式発表。州刑事警察局へ刑事告訴、データ保護当局へ届出
  4. 調査・報告
    最終調査報告を公表。個人情報の実際の流出を示す証拠は確認されなかったと結論

AMEOSグループはスイス・チューリッヒに拠点を置き、ドイツ・オーストリア・スイスで病院・クリニック・リハビリ施設・介護施設など101拠点、約10,900床、従業員約18,000人を擁する中欧最大級の民間ヘルスケアグループである。

2025年7月7日夜、犯罪目的とみられるサイバー攻撃を検知し、被害拡大を防ぐため予防措置として全社のデジタルシステムを中央で遮断した。この影響でドイツ各地のAMEOS拠点において、臨床検査やX線検査などの結果が利用できなくなり、一部の病院は救急患者の受入を一時的に停止せざるを得ず、手術の延期も発生した。AMEOSは「患者への医療提供は常に確保されていた」としつつ、医療系システムを優先的に復旧させた。7月9日、AMEOSはプレスリリースでIT障害の発生とシステム遮断の経緯を公表した。

侵入経路について、Citrix NetScalerの脆弱性(CVE-2025-5777)が原因ではないかとの推測も報じられたが、AMEOSはこれを公式には確認していない。

2025年8月26日、AMEOSはザクセン=アンハルト州の複数拠点において、攻撃者が個人情報の一部を不正に取得した可能性があると公式発表し、州刑事警察局(ラント犯罪捜査局)への刑事告訴、および各州のデータ保護当局への届出を行ったことを明らかにした。対象となりうる患者・従業員・取引先には、GDPR(EU一般データ保護規則)第34条に基づく通知を行うとした。

その後約1年にわたる調査を経て、2026年6月22日に公表された最終報告では、個人情報の実際の流出を裏付ける証拠は確認されなかったと結論づけられた。一方で、調査の長期化や説明の一貫性について、専門家やデータ保護当局から疑問が呈された。

アクター特定できず深刻度信頼度確認済み

出典