医療機器SBOMガイドライン(第1版)を受け、提出前のSBOM確認を支援するツールを提供 開始 データを外部に送らないローカル完結型
無償の「MSC SBOM Inspector」でSBOMの充足状況を確認し、有償の「MSC SBOM Editor」で補記・承認記録まで。医療機器ソフトウェアの規制対応支援を手がけるMSCが開発
Medical Software Consulting(所在地:埼玉県所沢市、代表:酒井由夫、以下 MSC)は、医療機器の製造販売業者・製造業者などが作成したSBOM(ソフトウェア部品表)を、規制当局や医療機関へ提出する前に確認・補記するためのツール「MSC SBOM Inspector」(無償)と「MSC SBOM Editor」(有償)の提供を開始しました。どちらもWebブラウザで開く単一のHTMLファイルとして動作し、読み込んだSBOMの内容を外部に送信しません。
MSC SBOM ポータル:https://sbom.medicalsoftwareconsulting.com/

背景:SBOMの作成が医療機器メーカーの実務課題に
2026年8月25日、厚生労働省は「医療機器におけるSBOM導入・運用ガイドライン(第1版)」を通知しました(医薬機審発0825第1号)。このガイドラインは、医療機器を構成するソフトウェアコンポーネントを可視化し、脆弱性の把握と管理に役立てるためのSBOMについて、作成・更新体制の確立から、QMS・市販後安全管理との統合までを段階的に示しています。
国内では、2023年4月から適用された基本要件基準第12条第3項により、医療機器のサイバーセキュリティ対応が求められています。「医療機器のサイバーセキュリティ導入に関する手引書(第2版)」の附属書Aでは、SBOMの最小要素(7項目)が示されています。米国では、連邦食品・医薬品・化粧品法(FD&C法)第524B条により、「サイバーデバイス」の市販前申請にSBOMを含めることが法律で求められています。
SBOMとは何か、なぜ必要なのかは、MSC SBOMポータルの解説ブログ(全3回)で紹介しています。
課題:ツールで作ったSBOMは、そのままでは提出できない
SBOMは、SPDXやCycloneDXといった機械可読の形式で、生成ツールを使って作成するのが一般的です。しかし、生成ツールが出力したSBOMをそのまま提出できるとは限りません。
-
必要な項目が空欄になる
商用ソフトウェアやOSなどは、供給者名・バージョン・識別子を自動では特定できないことがあります。附属書Aの最小要素のうち、どこが欠けているかを一覧で把握するのは簡単ではありません。
-
最後は人が確認し、補記し、記録を残す必要がある
規制当局や医療機関へ提出する前に、担当者が内容を確かめ、足りない情報を補い、誰がいつ確認・承認したかを残す必要があります。
-
SBOMは機密情報
SBOMは製品のソフトウェア構成そのものを示します。クラウドサービスへアップロードして確認することに抵抗がある企業は少なくありません。
-
業務で使うツールにはバリデーションが必要
品質管理監督システムの業務で使うソフトウェアは、適用のバリデーション(QMS省令第5条の6)の対象になります。


MSC SBOM Inspector/Editor の特徴
-
提出前の「確認」に特化
既存の生成ツールで作成したSBOM(SPDX:JSON/tag-value、CycloneDX:JSON/XML)を読み込み、形式を自動で判別します。手引書(第2版)附属書Aの最小要素(7項目)、CISA 2026 Minimum Elements、NTIA 2021 の基準に照らして、コンポーネントごとの充足状況を表示します。依存関係の参照切れ・循環参照・孤立コンポーネントなどの構造上の問題も検出します。
-
補記・編集と、確認の記録(Editor)
空欄になった供給者名やバージョンなどを画面上で補記し、特定できない情報は「未特定」と明示したうえで、機械可読のSBOMとして出力できます。版数と承認の記録を管理でき、開示レベルを切り替えて出力することもできます。配布したEditorのファイルがMSCの発行した正規のものかどうかは、ポータルの照合ページでシリアル番号とハッシュ値を入力して確認できます。
-
既知脆弱性の簡易照会(Editor)
Log4ShellやHeartbleedなど、よく知られた重大な脆弱性がSBOMに含まれていないかを、内蔵リストまたは利用者が用意したリスト(CSV・最大200件)と照合して簡易的に確認できます。 ※汎用の脆弱性データベースと網羅的に照合する機能ではありません。「該当なし」の結果は、脆弱性が存在しないことの証明にはなりません。
-
データを外部に送らないローカル完結型
単一のHTMLファイルとしてWebブラウザ上で動作します。サーバーへのアップロードやアカウント登録は不要で、読み込んだSBOMの内容が外部に送信されることはありません。
-
バリデーション文書付きライセンスを用意
Editorを品質管理監督システムの業務で使う場合に向けて、ソフトウェア適用のバリデーション文書一式(CSVパッケージ ※Computerized System Validation)が付いたライセンス(本体込み98,000円・税別)もご用意しています。

使い方は、チュートリアル動画で公開しています
実際の画面を使って、SBOMの読み込みから提出物の作成までを通して解説した動画を公開しています。
-
15分で分かる MSC SBOM Inspector 使い方チュートリアル(約15分)
受け取ったSBOMが最小要素を満たしているかを確認し、不足を根拠つきで供給元へ伝えるまでの流れを解説しています。
-
MSC SBOM Editor 使い方チュートリアル【前編】SBOMを整える(約18分)
生成ツールが出力したSBOMの欠落の読み方と、足りない情報の補記、作業ファイルの保存までを解説しています。
-
MSC SBOM Editor 使い方チュートリアル【後編】運用と提出(約18分)
版数更新への追随(差分マージ)、既知脆弱性の簡易照会、機械可読版と人間可読版の出力までを解説しています。
製品概要

|
MSC SBOM Inspector |
MSC SBOM Editor |
|
|
価格 |
無償 |
標準ライセンス 50,000円/CSVパッケージ付きライセンス 98,000円(本体込み)(いずれも税別・買い切り・1事業所) |
|
主な機能 |
SBOMの読込み・形式自動判別/附属書A・CISA 2026・NTIA 2021 の充足確認/依存関係の構造検査/判定結果のCSV出力・印刷 |
Inspectorの全機能+補記・編集/未特定の明示/開示レベルの切替/版数・承認記録/既知脆弱性の簡易照会/機械可読SBOMの出力/シリアル番号とハッシュ値による配布ファイルの真正性確認 |
|
同梱物 |
取扱説明書、チュートリアル、サンプルSBOM |
取扱説明書、チュートリアル、サンプルSBOM |
|
動作 |
Webブラウザ(単一HTMLファイル・外部通信なし) |
同左 |
|
対象 |
医療機器製造販売業者・製造業者(許可取得前のSaMD開発企業を含む)、受託開発会社・部品供給者、医療機関、規制当局・登録認証機関 |
医療機器製造販売業者・製造業者(許可取得前のSaMD開発企業を含む)、受託開発会社・部品供給者(いずれも許可・登録の有無は自己申告) |
|
お申込み |
ポータルの申込みフォームから(審査のうえ配布) |
ポータルの申込みフォームから(審査のうえ配布。ご請求は配布後) |
MSC SBOM Inspector:https://sbom.medicalsoftwareconsulting.com/inspector/
MSC SBOM Editor:https://sbom.medicalsoftwareconsulting.com/editor/
※お申込みにあたっては、MSCにて申込み内容(事業所の実在、ご連絡先、ご利用目的等)を確認のうえ、配布いたします(Inspectorは通常数営業日)。Editorのご請求書は、配布後にお送りします。詳しくは利用条件をご確認ください。
利用条件:https://sbom.medicalsoftwareconsulting.com/legal/
※判定結果はMSCの見解を示す参考情報であり、関連法令・ガイドライン・規格への適合を保証するものではありません。
代表コメント(Medical Software Consulting 代表 酒井由夫)
「SBOMは生成ツールで作れますが、そのままでは規制当局や医療機関に提出できる品質にはなりません。最後は担当者が中身を確かめ、足りない情報を補い、その記録を残す必要があります。MSCは、この“最後のひと手間”を、機密情報を社外に出さずに、導入しやすい価格で行えるようにするため、InspectorとEditorを開発しました。まずは無償のInspectorで、自社のSBOMにどれだけ空欄があるかを確かめてみてください。」

Medical Software Consulting(MSC)について
MSCは、医療機器ソフトウェアの規制対応を専門に、IEC 62304・ISO 14971・IEC 81001-5-1、FDAサイバーセキュリティ規制、SaMDなどの対応支援とセミナー・教育を提供しています。医療機器ソフトウェアの規制・規格の動向を集約した「MSC Regulatory Watch」も運営しています。
代表の酒井由夫は、医療機器メーカーで39年間、医療機器ソフトウェアの開発・プロジェクトマネジメント・規制対応に携わり、JEITA 医療用ソフトウェア専門委員会のWGで『IEC 62304 実践ガイドブック』の策定を主導しました。著書に『組込みソフトエンジニアを極める』(日経BP / 星雲社)があります。
今後の予定
米国CISAの最小要素の改訂など、国内外の規制・ガイダンスの動向にあわせて判定基準を更新していきます。 SBOM作成・運用の個別相談(初回無料)にも対応しています。
事業者概要
-
事業者名:Medical Software Consulting(メディカルソフトウェアコンサルティング)
-
代表:酒井 由夫
-
所在地:埼玉県所沢市
-
事業内容:医療機器ソフトウェアの規制対応コンサルティング(IEC 62304、ISO 14971、IEC 81001-5-1、サイバーセキュリティ、SaMD)、セミナー・教育、SBOMツールの開発・提供
-
URL:https://www.medicalsoftwareconsulting.com/
MSC SBOM ポータル:https://sbom.medicalsoftwareconsulting.com/
MSC Regulatory Watch:https://watch.medicalsoftwareconsulting.com/
お問い合わせ
Medical Software Consulting
お問い合わせフォーム:https://sbom.medicalsoftwareconsulting.com/contact/
メール:info@medicalsoftwareconsulting.com
このプレスリリースには、メディア関係者向けの情報があります
メディアユーザー登録を行うと、企業担当者の連絡先や、イベント・記者会見の情報など様々な特記情報を閲覧できます。※内容はプレスリリースにより異なります。
すべての画像
