Dijital Sağlık2 dk okuma

Bulut tabanlı klinik yazılımı güvenli mi? Sorulması gereken sorular

"Verilerim başkasının sunucusunda duruyor" endişesi anlaşılır. Güvenliği belirleyen şey verinin nerede durduğu kadar, nasıl korunduğudur.

ideklinik Editör Ekibi
Yeşil ışıkları yanan sunucu kabinleri
Fotoğraf: Domaintechnik / Unsplash

Kısaca

  • Güvenlik tek bir özellik değil; bağlantı, depolama, erişim ve yedekleme birlikte değerlendirilir.
  • Verilerin hangi ülkede tutulduğu KVKK açısından ayrıca önemlidir.
  • Sağlayıcıdan ayrıldığınızda verinizi nasıl alacağınızı sözleşmeden önce sorun.
  • En güçlü sistemi bile ortak şifre ve kilitsiz ekran zayıflatır.
Bu yazıda
  1. Yerel kurulumun görünmeyen riskleri
  2. Sağlayıcıya sorulacak yedi soru
  3. Klinik tarafında yapılması gerekenler

Muayenehane bilgisayarında kurulu bir programdan bulut tabanlı bir sisteme geçmeyi düşünen hekimlerin ilk sorusu genellikle aynıdır: "Hasta verilerim güvende mi?" Soru yerinde, ama cevabı "bulut" ya da "yerel" kelimelerinde değil. Masanın altındaki bir bilgisayar da, iyi korunan bir veri merkezi de güvenli ya da güvensiz olabilir. Belirleyici olan, verinin nasıl korunduğudur.

Yerel kurulumun görünmeyen riskleri

  • Bilgisayar arızalandığında, çalındığında ya da fidye yazılımına yakalandığında kayıtlar da gidebilir.
  • Yedekleme çoğu zaman bir kişinin düzenli olarak harici diske kopyalamasına bağlıdır.
  • Program güncellemeleri ve güvenlik yamaları gecikebilir.

Sağlayıcıya sorulacak yedi soru

  1. Bağlantı şifreli mi? Tarayıcı ile sunucu arasındaki trafik SSL/TLS ile şifrelenmeli.
  2. Veriler depolandığı yerde de şifreleniyor mu?
  3. Veriler hangi ülkedeki sunucularda tutuluyor? Yurt dışında tutuluyorsa KVKK'nın yurt dışına aktarım kuralları devreye girer.
  4. Yedekleme ne sıklıkla alınıyor ve bir sorun olduğunda veriler ne kadar geriye dönülerek kurtarılabiliyor?
  5. Kullanıcı bazında yetki verilebiliyor mu ve kimin hangi kayda eriştiği izlenebiliyor mu?
  6. İki adımlı doğrulama gibi ek giriş güvenliği sunuluyor mu?
  7. Sözleşme bittiğinde verilerimi hangi biçimde, ne kadar sürede alabilirim; sağlayıcıdaki kopyalar nasıl silinir?
Masada ekranında kilit simgesi görünen bir akıllı telefon
Güvenliğin bir yarısı sağlayıcının, öbür yarısı kliniğin elindedir.Fotoğraf: Dan Nelson / Unsplash

Klinik tarafında yapılması gerekenler

  • Herkesin kendi kullanıcı adı ve şifresi olsun; ortak şifre kullanılmasın.
  • İşten ayrılan çalışanın erişimi aynı gün kapatılsın.
  • Ekranlar kısa bir süre sonra kendiliğinden kilitlensin; bilgisayar başından kalkarken oturum kapatılsın.
  • Şifreler tarayıcıya kaydedilmesin ya da bir şifre yöneticisiyle tutulsun.
  • Bilinmeyen e-postalardaki bağlantılara tıklanmasın; oltalama (phishing) saldırılarının çoğu buradan başlar.

Bulutun asıl avantajı, güvenlik ve yedeklemenin bir kişinin hatırlamasına bağlı olmaktan çıkmasıdır.

Bir sistemi değerlendirirken bu soruları yazılı olarak sorun ve yanıtları da yazılı isteyin. Net yanıt veremeyen bir sağlayıcı, belki de bu soruları kendine hiç sormamıştır.

Dijital Sağlık

Klinik yönetimi, mevzuat ve yeni yazılar doğrudan e-postanıza gelsin.

E-posta adresinizi göndererek bilgilerinizin KVKK Aydınlatma Metni'nde anlatıldığı şekilde kullanılacağını kabul edersiniz.

Kliniğinizin dijital dönüşümü
bugün başlasın.

Daha sağlıklı ve sürdürülebilir bir gelecek için sağlık profesyonellerinin yanındayız.