Kısaca
- Güvenlik tek bir özellik değil; bağlantı, depolama, erişim ve yedekleme birlikte değerlendirilir.
- Verilerin hangi ülkede tutulduğu KVKK açısından ayrıca önemlidir.
- Sağlayıcıdan ayrıldığınızda verinizi nasıl alacağınızı sözleşmeden önce sorun.
- En güçlü sistemi bile ortak şifre ve kilitsiz ekran zayıflatır.
Bu yazıda
Muayenehane bilgisayarında kurulu bir programdan bulut tabanlı bir sisteme geçmeyi düşünen hekimlerin ilk sorusu genellikle aynıdır: "Hasta verilerim güvende mi?" Soru yerinde, ama cevabı "bulut" ya da "yerel" kelimelerinde değil. Masanın altındaki bir bilgisayar da, iyi korunan bir veri merkezi de güvenli ya da güvensiz olabilir. Belirleyici olan, verinin nasıl korunduğudur.
Yerel kurulumun görünmeyen riskleri
- Bilgisayar arızalandığında, çalındığında ya da fidye yazılımına yakalandığında kayıtlar da gidebilir.
- Yedekleme çoğu zaman bir kişinin düzenli olarak harici diske kopyalamasına bağlıdır.
- Program güncellemeleri ve güvenlik yamaları gecikebilir.
Sağlayıcıya sorulacak yedi soru
- Bağlantı şifreli mi? Tarayıcı ile sunucu arasındaki trafik SSL/TLS ile şifrelenmeli.
- Veriler depolandığı yerde de şifreleniyor mu?
- Veriler hangi ülkedeki sunucularda tutuluyor? Yurt dışında tutuluyorsa KVKK'nın yurt dışına aktarım kuralları devreye girer.
- Yedekleme ne sıklıkla alınıyor ve bir sorun olduğunda veriler ne kadar geriye dönülerek kurtarılabiliyor?
- Kullanıcı bazında yetki verilebiliyor mu ve kimin hangi kayda eriştiği izlenebiliyor mu?
- İki adımlı doğrulama gibi ek giriş güvenliği sunuluyor mu?
- Sözleşme bittiğinde verilerimi hangi biçimde, ne kadar sürede alabilirim; sağlayıcıdaki kopyalar nasıl silinir?

Klinik tarafında yapılması gerekenler
- Herkesin kendi kullanıcı adı ve şifresi olsun; ortak şifre kullanılmasın.
- İşten ayrılan çalışanın erişimi aynı gün kapatılsın.
- Ekranlar kısa bir süre sonra kendiliğinden kilitlensin; bilgisayar başından kalkarken oturum kapatılsın.
- Şifreler tarayıcıya kaydedilmesin ya da bir şifre yöneticisiyle tutulsun.
- Bilinmeyen e-postalardaki bağlantılara tıklanmasın; oltalama (phishing) saldırılarının çoğu buradan başlar.
Bulutun asıl avantajı, güvenlik ve yedeklemenin bir kişinin hatırlamasına bağlı olmaktan çıkmasıdır.
Bir sistemi değerlendirirken bu soruları yazılı olarak sorun ve yanıtları da yazılı isteyin. Net yanıt veremeyen bir sağlayıcı, belki de bu soruları kendine hiç sormamıştır.
Resmî kaynaklar




