6698 sayılı Kişisel Verilerin Korunması Kanunu, sağlık verisini "özel nitelikli kişisel veri" olarak sınıflandırır. Bu kategori, işlenmesi için daha sıkı koşullar ve daha yüksek güvenlik standartları gerektirir. Sağlık kuruluşları için KVKK uyumu, bir kereye mahsus yapılan bir proje değil, sürekli işletilen bir süreçtir.

KVKK ve Sağlık Verisi Güvenliği: Hastaneler İçin Uyum Rehberi konulu açıklayıcı şema

Sağlık Verisini Farklı Kılan Nedir?

  • Özel nitelikli veri kategorisindedir; işlenmesi kural olarak açık rıza veya kanunda öngörülen özel hallere bağlıdır.
  • İhlal halinde ortaya çıkan zarar geri alınamaz niteliktedir.
  • Erişim yetkisi olan personel sayısı yüksektir; bu da risk yüzeyini genişletir.
  • Verinin saklama süresi uzundur.

Teknik Tedbirler

Yetkilendirme ve Erişim Kontrolü

En temel ilke, görev gereği bilme (need to know) ilkesidir. Her kullanıcı yalnızca işini yapması için gereken veriye erişmelidir.

  • Rol bazlı yetkilendirme: hekim, hemşire, kayıt personeli, fatura birimi farklı ekran ve alanlara erişir
  • Birim bazlı kısıtlama: bir servisteki hemşirenin başka servisin hastalarına erişememesi
  • Kırılabilir cam (break-glass) mekanizması: acil durumda yetki dışı erişim mümkün olmalı, ancak gerekçe sorulmalı ve kayıt altına alınmalıdır
  • Personel ayrılışında yetkilerin derhal kaldırılması

Erişim Logları

Kimin, hangi hastanın, hangi verisine, ne zaman eriştiği kayıt altında olmalıdır. Logların:

  • Değiştirilemez (tamper-evident) olması
  • Yeterli süre saklanması
  • Düzenli olarak analiz edilmesi — özellikle olağandışı erişim desenleri
  • Log kayıtlarına erişimin de ayrıca yetkilendirilmesi
Sık atlanan nokta: Log tutmak yeterli değildir; logların incelenmesi gerekir. Ünlü bir hastanın kaydına ilgisiz bir birimden erişim, ancak düzenli log analizi yapılıyorsa fark edilir. Sistem, olağandışı erişim desenlerini otomatik işaretlemelidir.

Şifreleme

  • İletimde: Tüm bağlantılar TLS ile şifrelenmelidir — kurum içi ağ dahil.
  • Depolamada: Veritabanı ve yedeklerin şifrelenmesi.
  • Taşınabilir ortamda: Dizüstü bilgisayar ve harici disklerde tam disk şifreleme.

Diğer Teknik Tedbirler

  1. Çok faktörlü kimlik doğrulama, özellikle uzaktan erişimde
  2. Oturum zaman aşımı — boşta kalan ekranların otomatik kilitlenmesi
  3. Test ortamlarında gerçek hasta verisi kullanılmaması; kullanılacaksa maskeleme
  4. Yedeklerin şifreli ve erişimi kısıtlı tutulması
  5. Güvenlik yamalarının düzenli uygulanması
  6. Sızma testi ve zafiyet taramalarının periyodik yapılması

İdari Tedbirler

  • Veri envanteri: Hangi veri, nerede, ne kadar süre, hangi amaçla tutuluyor?
  • VERBİS kaydı: Yükümlü kurumlar için sicil kaydının güncel tutulması.
  • Aydınlatma metni: Hastanın hangi verisinin neden işlendiğinin anlaşılır biçimde bildirilmesi.
  • Açık rıza yönetimi: Rızanın alınması, saklanması ve geri çekilebilmesi.
  • Personel eğitimi: Düzenli, kayıt altına alınmış farkındalık eğitimleri.
  • Gizlilik taahhütnameleri: Personel ve tedarikçilerle imzalanan sözleşmeler.
  • Veri işleyen sözleşmeleri: Yazılım sağlayıcısı, veri merkezi ve arşiv firmalarıyla yapılan sözleşmelerde KVKK yükümlülüklerinin tanımlanması.
  • İhlal müdahale planı: İhlal tespit edildiğinde kimin ne yapacağının önceden yazılı olması.

Veri İhlali Halinde

İhlalin tespiti halinde Kurul'a bildirim yükümlülüğü kısa süreyle sınırlıdır. Bu nedenle önceden hazırlık şarttır:

  1. İhlalin tespiti ve kapsamının belirlenmesi
  2. Etkilenen veri ve kişi sayısının çıkarılması
  3. Kurul'a bildirim
  4. Etkilenen ilgili kişilere bildirim
  5. Düzeltici tedbirlerin uygulanması ve belgelenmesi

İhlal müdahale planı, ihlal olduğunda yazılmaya başlanan bir belge değildir. Planı olmayan kurumlarda ilk saatler, ne yapılacağını tartışmakla geçer.

Yazılım Seçiminde KVKK Kriterleri

HBYS veya klinik yazılımı seçerken sorulması gerekenler:

  • Rol ve birim bazlı yetkilendirme ne kadar ince ayarlanabiliyor?
  • Erişim logları hangi ayrıntıda tutuluyor ve nasıl sorgulanıyor?
  • Veri maskeleme desteği var mı?
  • Yedekler şifreleniyor mu, nerede saklanıyor?
  • Bulut kullanılıyorsa veri merkezi Türkiye'de mi?
  • Sağlayıcı ile veri işleyen sözleşmesi imzalanabiliyor mu?
  • Sözleşme sonunda veri hangi formatta iade ediliyor?

Softmed'in Yaklaşımı

Softmed HBYS; rol ve birim bazlı yetkilendirme, değiştirilemez erişim logları, break-glass mekanizması, veri maskeleme ve şifreli yedekleme özelliklerini standart olarak içerir. Görüntüleme tarafında SelfDICOM, görüntü erişimlerini ayrıca loglar ve paylaşım bağlantılarına süre sınırı uygular. Hasta iletişiminde SMS gönderimi yapan kurumların ayrıca İYS yükümlülüğü bulunur; konuyu yasal uyum rehberimizde ele aldık.

Kurumunuz İçin Ücretsiz Süreç Analizi

Bu konuyu kurumunuz özelinde birlikte değerlendirelim. Demo öncesi yaptığımız süreç analizi ücretsizdir ve size bir yükümlülük getirmez.