İçeriğe atla
Kurum girişi Kurum kaydı

Elektronik Belge Bütünlüğü: Özet, İnkâr Edilemezlik, İz Kaydı

E-İmza ve Zaman Damgası · · 7 dakikalık okuma

Elektronik belge bütünlüğü nedir, nasıl sağlanır? SHA-256 özeti, inkâr edilemezlik, zaman damgası ve iz kaydı kavramlarını sağlık kurumu örnekleriyle öğrenin.

Elektronik belge bütünlüğü, bir belgenin oluşturulduğu andan itibaren değiştirilmediğinin bağımsız olarak gösterilebilmesidir. Pratikte belgenin kriptografik özeti (ör. SHA-256) alınır, bu özet güvenilir bir zaman damgası ya da elektronik imzayla sabitlenir ve belgenin yaşam döngüsündeki her olay bir iz kaydına (log) yazılır; böylece tek bir baytlık değişiklik bile fark edilir hâle gelir.

Sağlık kurumlarında onam formları, epikrizler ve raporlar bir gün bir uyuşmazlığın merkezine oturabilir. O gün sorulacak ilk soru, önünüzdeki belgenin gerçekten o gün imzalanan belge olup olmadığıdır. Bu yazı, bu soruya cevap veren kavramları teknik olmayan bir dille açıklar.

Bütünlük, gizlilik ve erişilebilirlik: üç ayrı hedef

Bilgi güvenliğinde sıkça anılan üç temel hedef vardır ve birbirlerinin yerini tutmazlar:

HedefSoruTipik araç
GizlilikBelgeyi yalnızca yetkili kişiler görebiliyor mu?Şifreleme, erişim yetkisi
BütünlükBelge değiştirildi mi, değiştiyse fark edilir mi?Özet değeri, elektronik imza, zaman damgası
ErişilebilirlikBelgeye gerektiğinde ulaşılabiliyor mu?Yedekleme, yedekli altyapı

Yaygın bir yanılgı, şifrelenmiş bir belgenin değişmediğinin de garanti altında olduğunu düşünmektir. Şifreleme gizliliği korur; anahtara sahip biri belgeyi açabilir, değiştirebilir ve yeniden şifreleyebilir. Bütünlük ayrı bir mekanizma ister. Şifreleme tarafını sağlık verisi şifreleme yazısında ayrıca ele aldık.

Özet (hash) değeri: belgenin parmak izi

Kriptografik özet fonksiyonu, herhangi bir büyüklükteki dosyadan sabit uzunlukta bir değer üretir. SHA-256 için bu değer 64 onaltılık karakterdir. Fonksiyonun bütünlük açısından önemli üç özelliği vardır:

  • Belirlenimcilik: Aynı dosya her zaman aynı özeti verir.
  • Çığ etkisi: Dosyada tek bir karakter değişirse özet tamamen farklı çıkar; "biraz benzeyen" bir özet oluşmaz.
  • Geri döndürülemezlik: Özetten dosyanın içeriği üretilemez ve aynı özeti veren farklı bir dosya bulmak pratikte mümkün değildir.

Bu nedenle özet, bir belgenin parmak izi gibi çalışır. Bir onam PDF'inin özetini onay anında kayda geçirdiyseniz, yıllar sonra aynı dosyadan yeniden hesaplanan özetin eşleşmesi, belgenin değişmediğini gösterir.

Ancak özetin kendisi de bir veridir ve bir yere yazılır. Kurumun kendi veritabanında tutulan bir özet, kurum tarafından teorik olarak değiştirilebilir. Özeti güvenilir kılan, onu bağımsız bir tarafın kaydına bağlamaktır.

Zaman damgası: özeti zamana çivilemek

Nitelikli zaman damgası, belgenin özetinin belirli bir anda var olduğunu yetkili bir hizmet sağlayıcının imzasıyla tasdik eder. Damga özete vurulur; belgenin kendisi sağlayıcıya gönderilmez. Sonuç, belgeden ayrı saklanan bir .tsr dosyasıdır.

Özet ile zaman damgası birlikte şu iddiayı mümkün kılar: "Bu belge, damgada yazan tarihte tam olarak bu içerikteydi ve o tarihten beri değişmedi." Bunu doğrulamak için onam sistemine güvenmek gerekmez; belge, damga dosyası ve sağlayıcının kök sertifikası yeterlidir. Komut satırıyla nasıl yapıldığını zaman damgası doğrulama yazısında gösterdik.

Burada kritik kelime "bağımsız"dır. Kurumun kendi sunucusunun saatine dayanan bir tarih bilgisi, sunucu saati yanlış ayarlandığında ya da biri saati değiştirdiğinde güvenilirliğini yitirir. Nitelikli zaman damgası sağlayıcısı ise kurumdan bağımsızdır, yetkilendirilmiş bir hizmet sunar ve damgayı kendi sertifikasıyla imzalar. Kurum, damgada yazan zamanı değiştiremez; değiştirmeye çalışırsa damga üzerindeki imza bozulur ve doğrulama başarısız olur. Bu nedenle zaman damgası, "biz o gün aldık" beyanını "bağımsız bir taraf o gün bu içeriği gördü" kanıtına dönüştürür.

İnkâr edilemezlik: "ben yapmadım" diyememek

İnkâr edilemezlik, bir işlemi yapan tarafın sonradan o işlemi yapmadığını makul biçimde iddia edememesidir. Tek bir teknik araçla sağlanmaz; birkaç kanıtın birleşimidir:

  1. Kimlik bağlantısı: İşlemin belirli bir kişiye bağlanabilmesi. Güvenli elektronik imzada bu bağ nitelikli sertifikayla kurulur. SMS kodlu onayda ise kodun kişinin kendi beyan ettiği telefon numarasına gönderilmesiyle kurulur; bu bağ nitelikli sertifika kadar güçlü değildir ama diğer kanıtlarla desteklenir.
  2. İçerik bağlantısı: Kişinin tam olarak hangi metni onayladığının belli olması. Özet değeri bunu sağlar.
  3. Zaman bağlantısı: Onayın ne zaman verildiğinin bağımsız olarak sabitlenmesi. Zaman damgası bunu sağlar.
  4. Süreç bağlantısı: Onaydan önceki adımların (metnin gösterilmesi, bağlantının açılması) kaydı. İz kaydı bunu sağlar.

Somut bir örnekle düşünelim. Bir hasta, ameliyattan aylar sonra onam formunda belirli bir riskin yazmadığını, formun sonradan değiştirildiğini iddia ediyor. Kurumun elinde yalnızca veritabanındaki bir PDF varsa, bu iddiaya karşı söylenecek şey sınırlıdır. Aynı PDF'in onay anında alınmış özeti, bu özete vurulmuş bağımsız bir zaman damgası, kullanılan form sürümü ve hastanın bağlantıyı açıp kodu girdiği anları gösteren olay kayıtları varsa, tablo tamamen değişir: hangi metnin, ne zaman ve hangi adımlardan geçilerek onaylandığı üçüncü bir kişi tarafından kontrol edilebilir.

Bu dört halkadan biri eksik olduğunda inkâr ihtimali artar. Örneğin metin gösterilmeden alınan bir onay, kimlik bağlantısı güçlü olsa bile "neyi onayladığımı bilmiyordum" itirazına açıktır.

İz kaydı (log): süreci kanıtlamak

Belge sonucu kanıtlar, iz kaydı ise o sonuca nasıl ulaşıldığını. İyi tasarlanmış bir onam iz kaydında şu olaylar zaman sırasıyla yer alır:

  • Onam talebinin oluşturulması ve hangi şablon sürümünün kullanıldığı,
  • Bağlantının hastanın telefonuna gönderilmesi,
  • Bağlantının açılması,
  • Doğrulama kodunun gönderilmesi ve doğru girildiği an,
  • Belgenin oluşturulması, özetinin alınması ve zaman damgasının vurulması.

İz kaydında her olayın yanında yazan zaman bilgisinin tutarlı olması için sunucuların saatinin güvenilir bir zaman kaynağıyla eşitlenmesi gerekir. Aksi hâlde olayların sırası karışabilir ya da onay anı, zaman damgasındaki anla anlamsız biçimde çelişebilir. Bu, genellikle gözden kaçan ama bir inceleme sırasında hemen fark edilen teknik bir ayrıntıdır.

İz kaydının kendisinin de güvenilir olması gerekir. Olayların yalnızca eklenebildiği, geriye dönük düzenlenemediği bir yapı ve iz kaydı özetinin de belgeyle birlikte sabitlenmesi, bu güveni artırır. eOnam'da bu olaylar delil raporunda listelenir; bir yazılım entegrasyonu üzerinden de GET /v1/consents/{id}/events ile okunabilir.

Pratik kural: Bir belgenin "değiştirilemez" olduğunu söylemek yerine, "değiştirilirse fark edilir" olduğunu gösterebilmeyi hedefleyin. Bütünlük güvencesi, kilitlemekten çok tespit etmekle ilgilidir.

Bütünlüğü fark ettirmeden bozan sıradan işlemler

Belge bütünlüğü çoğu zaman kötü niyetle değil, gündelik alışkanlıklarla bozulur. Aşağıdaki işlemler belgenin görünüşünü değiştirmese bile baytlarını, dolayısıyla özetini değiştirebilir:

  • PDF'i bir görüntüleyicide açıp not, vurgu ya da yorum eklemek ve kaydetmek,
  • "Farklı kaydet" ile yeni bir kopya oluşturmak ya da dosyayı başka bir PDF biçimine dönüştürmek,
  • Belgeyi yazdırıp yeniden taramak,
  • Bazı e-posta ya da mesajlaşma servislerinin eklenen dosyaları sıkıştırması veya yeniden işlemesi,
  • Belge yönetim sistemine yüklerken dosyanın otomatik olarak "optimize" edilmesi.

Buna karşılık dosyanın adını değiştirmek ya da onu başka bir klasöre taşımak içeriğe dokunmadığı için özeti etkilemez. Pratik sonuç şudur: asıl dosyayı bir kez indirip salt okunur bir yerde saklayın, inceleme ve paylaşım için kopyasını kullanın. Doğrulama gerektiğinde her zaman asıl dosyaya dönün.

Sürümleme: formun kendisi de değişir

Bütünlük yalnızca imzalanmış belge için değil, belgenin üretildiği şablon için de önemlidir. Onam formları zamanla güncellenir: yeni bir risk eklenir, dil sadeleştirilir, mevzuat değişir. Eski bir onamın hangi form sürümüyle alındığı bilinmezse, "o tarihte form böyle değildi" tartışması çıkar.

Bu nedenle şablonların sürümlenmesi, her onamın hangi sürüme dayandığının belgede görünmesi ve eski sürümlerin silinmeden arşivlenmesi gerekir. Bu, bütünlüğün kurumsal hafıza boyutudur.

Sürüm değişikliklerinin gerekçesini de kısa bir notla saklamak faydalıdır. "Yeni bir risk eklendi" ya da "dil sadeleştirildi" gibi bir açıklama, yıllar sonra formun neden değiştiğini soran bir denetçiye ya da bilirkişiye doğrudan cevap verir. Sürüm geçmişi, belgelerin kendisi kadar değerli bir kayıttır.

Kâğıt belgede bütünlük nasıl sağlanıyordu?

Kâğıt formda bütünlük, fiziksel ipuçlarıyla korunmaya çalışılır: her sayfanın paraflanması, boşlukların çizilmesi, düzeltmelerin yanına imza atılması, arşivde kilitli dolaplar. Bu yöntemler işe yarar ama tespit gücü sınırlıdır; bir sayfanın değiştirilip değiştirilmediği çoğu zaman uzman incelemesi gerektirir. Elektronik ortamda aynı soru, özet karşılaştırmasıyla saniyeler içinde ve kesin biçimde cevaplanabilir. Kâğıttan elektroniğe geçişin genel çerçevesi için dijital onam sistemi rehberine bakabilirsiniz.

Sağlık kurumları için uygulanabilir özet

  1. Kritik belgelerin (onam, rapor, epikriz) oluşturulduğu anda SHA-256 özetini alın.
  2. Özeti bağımsız bir nitelikli zaman damgası sağlayıcısına damgalatın ve .tsr dosyasını belgeyle birlikte saklayın.
  3. Belgenin yaşam döngüsündeki olayları yalnızca eklenebilen bir iz kaydında tutun.
  4. Şablonları sürümleyin; her belgede kullanılan sürümü görünür kılın.
  5. Asıl dosyaları açıp yeniden kaydetmeyin; inceleme için kopya kullanın.
  6. Bir üçüncü kişinin, sisteminize güvenmeden doğrulama yapabileceği bir yol sunun.
  7. Bu kanıtların mahkemede nasıl kullanılacağını önceden bilin; elektronik delil sunumu yazısı bu konuda yol gösterir.

İlgili yazılar