セキュリティ医療機器大手ボストン・サイエンティフィックにサイバー攻撃、なぜ世界中で受注・出荷が止まったのか。分かっていることを確かめる
米ボストン・サイエンティフィックが8月25日にサイバー攻撃を検知、ペースメーカーなど医療機器の受注・出荷システムが世界規模で停止。何が起きているのかを確かめた
【続報案内・2026年9月7日更新】この記事は8月末時点の初報です。9月5日の公式更新で、主要物流拠点の出荷回復などが発表されました。最新の続報:出荷・製造の回復と、まだ残る影響を確認できます。
30秒で分かる結論
米国の大手医療機器メーカー、ボストン・サイエンティフィック(Boston Scientific)は2026年8月25日(現地時間)、自社のITシステムに対するサイバー攻撃を検知したと公表しました。同社は心臓ペースメーカーや除細動器などの循環器向け医療機器、神経調節医療機器、内視鏡関連機器を手がける世界的な大手企業です。今回の攻撃により、受注・出荷業務を含む複数の情報システムや業務アプリケーションへのアクセスに支障が生じており、同社は「世界規模での業務の混乱」と表現しています。8月29日時点でも復旧の完了時期は明らかになっておらず、段階的な復旧作業が続いているとしています。攻撃の侵入経路やランサムウェアの関与、データの窃取有無については、8月29日時点で同社から公表されていません。
まず初めに
*心臓ペースメーカーを作る会社のシステムが、心臓発作のように急に止まる。*皮肉としか言いようがない話だが、実際に起きたことだ。しかも「クラウドは無事、オンプレミスだけやられた」と胸を張られても、現場の病院からすれば「で、いつ届くんだ」の一言に尽きる。医療機器という、止まったら人の命に関わりかねない分野を扱う会社が、攻撃を受けてから4日経っても復旧時期すら言えない――この危機管理体制には、正直首をかしげざるを得ない。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
ボストン・サイエンティフィックは、米マサチューセッツ州マールボロに本社を置く医療機器メーカーで、心臓ペースメーカーや植込み型除細動器といった循環器関連機器、パーキンソン病治療などに使われる神経調節機器、内視鏡関連機器などを世界中の病院・医療機関に供給しています。同社は2026年8月25日、自社が利用するITシステムへの攻撃を検知したことを明らかにし、翌26日に公式発表を行いました。
同社の説明によると、今回の攻撃により、受注・出荷業務を支える情報システムや業務アプリケーションへのアクセスに支障が生じており、製品の製造工程にも影響が出ています。同社はこの状況を「世界規模での業務の混乱(global operational disruption)」と説明しています。海外報道によれば、アイルランド・コーク州の製造拠点では、従業員が業務を行えず帰宅させられる事態も生じたとされています。
生成AIによるイメージ。実物や実際の画面ではありません。
同社は、セキュリティ企業CrowdStrikeを含む外部の専門家とともに調査を進めているとしており、現時点での調査結果として、クラウドベースのシステムやアプリケーションへの影響は確認されておらず、不正な活動は一部のオンプレミス(自社設備内に設置されたサーバーなど)のシステムに限定されているとしています。一方で、攻撃の具体的な侵入経路、ランサムウェア(データを暗号化し身代金を要求する不正プログラム)が使われたかどうか、顧客・従業員・取引先のデータが盗まれたかどうかについては、8月29日時点で公表されていません。
なぜ重要なのか
今回の事案が重要なのは、被害を受けたのが一般消費財ではなく、病院で使われる医療機器の供給網だという点です。ボストン・サイエンティフィックは循環器・神経調節・内視鏡分野で世界有数のシェアを持つメーカーであり、同社の受注・出荷が止まれば、手術や治療の予定を組む病院側にも影響が及びかねません。実際に、複数の海外メディアは、今回の混乱がペースメーカーや心臓ステントといった機器の病院向け供給を停滞させていると報じています。
また、同社が「クラウド側は無事」と説明する一方で、攻撃から4日以上が経過した8月29日時点でも復旧の完了時期を示せていない点も見過ごせません。大手メーカーであっても、社内システムが一度深刻な攻撃を受けると、復旧には相応の時間がかかることを改めて示す事例だといえます。
生成AIによるイメージ。実物や実際の画面ではありません。
私たちへの影響
日本国内で、ボストン・サイエンティフィック製の医療機器を使った治療を予定している方や、関連する医療機関に勤務する方にとっては、機器の納期に遅れが生じる可能性がある点に注意が必要です。ただし、同社および海外報道によれば、8月29日時点で、既に体内に植え込まれた機器そのものの安全性に影響が出たという報告はありません。あくまで新規の受注・出荷業務が滞っているという内容であり、既存の患者の治療に直接的な危険が生じているわけではない点は押さえておく必要があります。
同社との直接取引がない一般の読者にとっても、大手医療機器メーカーの基幹システムが一度のサイバー攻撃で世界規模の業務停止に追い込まれるという事実は、重要インフラの一角を担う企業のセキュリティ対策のあり方を考えるうえで参考になる事例です。
初心者が知っておくべきこと
「オンプレミス」とは、クラウドサービスを使わず、自社の設備内にサーバーやシステムを設置して運用する形態のことです。ボストン・サイエンティフィックは、今回の不正な活動がクラウド上のシステムではなく、このオンプレミス環境の一部に限定されていると説明しています。
「重要インフラ」とは、電力・水道・通信・医療・金融など、社会生活や経済活動を支える基盤となる設備やサービスの総称です。医療機器メーカーの基幹システムがサイバー攻撃で機能不全に陥ることは、医療という重要インフラの一部が脅かされる事態にもつながりかねません。
IT Postの見方
IT Postでは、医療機器という人命に関わる分野を担う企業だからこそ、平時からのセキュリティ投資と、有事の際の透明性ある情報公開が特に強く求められると考えます。
*「クラウドは無事」というのは、正直、慰めにもならない。*病院にとって知りたいのは製品がいつ届くかであって、システムのどの部分が生き残ったかではないからだ。CrowdStrikeを呼んで調査していること自体は真っ当な対応だが、攻撃検知から4日以上経っても復旧の見通しすら示せていないのは、危機対応のスピード感として物足りない。IT Postでは、医療機器サプライチェーンの一角を担う企業には、一般的なIT企業以上に踏み込んだ説明責任があると考えます。侵入経路やデータ流出の有無が明らかになるまで、同社の説明を注視する必要があるでしょう。※個人の感想です
今後どうなりそうか
ボストン・サイエンティフィックは、影響を受けた機能とシステムへのアクセスの復旧を段階的に進めているとしていますが、8月29日時点で完全復旧の時期は明らかにされていません。IT Postでは、復旧の完了時期や、攻撃の詳細な手口・データ流出の有無に関する続報が公表され次第、あらためて取り上げます。