Klinik Veri Güvenliği: Personel İçin Günlük Uygulama Kuralları
Klinik veri güvenliği teknolojiden önce personelle başlar. Parola, ekran, çıktı, telefon, e-posta ve mesajlaşma için uygulanabilir kurallar ve eğitim planı.
Klinik veri güvenliği, en pahalı güvenlik duvarından çok resepsiyondaki, muayene odasındaki ve arşivdeki insanların günlük alışkanlıklarına dayanır. Kısa cevap: kişiye özel hesaplar, kilitlenen ekranlar, ortada bırakılmayan çıktılar, doğrulanmadan bilgi verilmeyen telefonlar ve kişisel mesajlaşma uygulamalarından uzak tutulan hasta verisi, bir kliniğin riskinin önemli bölümünü tek başına düşürür. KVKK m.12 veri sorumlusundan teknik ve idari tedbirler ister; personel kuralları bu idari tedbirlerin kalbidir.
Klinik veri güvenliğinde insan faktörü
Sağlık kuruluşlarında veri ihlali denince çoğu zaman bilgisayar korsanları akla gelir. Oysa gündelik riskler çok daha sıradandır: sekreterin masasında açık kalan hasta listesi, yanlış kişiye gönderilen e-posta, bankodan duyulan bir telefon konuşması, işten ayrılmış ama hesabı açık kalmış bir çalışan. Bu olayların çoğu kötü niyet değil dikkat eksikliği ya da açık bir kuralın bulunmamasından doğar.
6698 sayılı KVKK, veri sorumlusunu yalnızca teknik sistemlerden değil, çalışanlarının davranışlarından da sorumlu tutar. Sağlık verisi özel nitelikli olduğu için Kurul'un bu tür veriler için öngördüğü yeterli önlemler arasında personel eğitimi, gizlilik taahhütleri ve yetki sınırlaması öne çıkar. Bu yazıdaki kurallar, küçük bir muayenehaneden büyük bir polikliniğe kadar uyarlanabilecek bir çerçeve sunar.
Kimlik ve erişim: her kullanıcı kendi hesabıyla
- Kişiye özel hesap: “sekreter1” veya “klinik” gibi ortak hesaplar kaldırılmalı. Her çalışan kendi kullanıcı adıyla girmeli; böylece erişim kayıtları anlam kazanır.
- Rol bazlı yetki: Danışma personeli randevu ve iletişim bilgilerine, hekim ve hemşire klinik kayıtlara, muhasebe fatura bilgilerine erişmeli. Herkesin her şeyi görebildiği bir sistem hem gereksiz hem risklidir.
- Güçlü parola: Kısa ve tahmin edilebilir parolalar yerine uzun parola cümleleri, mümkünse iki aşamalı doğrulama. Parolalar monitöre yapıştırılan notlarda veya klavye altında durmamalı.
- Paylaşım yasağı: “Benim hesabımdan gir, kaydı sen aç” pratiği açıkça yasaklanmalı.
- Ayrılış prosedürü: İşten ayrılan çalışanın hesapları aynı gün kapatılmalı, cihaz ve anahtarlar teslim alınmalı.
Ekran, çıktı ve fiziksel ortam
Klinik ortamı kalabalıktır ve ekranlar çoğu zaman hastaların görebileceği açılardadır. Basit düzenlemeler büyük fark yaratır:
- Danışma ekranlarını bekleme salonuna dönük olmayacak şekilde konumlandırın; gerekirse gizlilik filtresi kullanın.
- Masadan kalkarken ekranı kilitlemeyi alışkanlık hâline getirin ve kısa süre sonra otomatik kilitlenmeyi açın.
- Yazıcıda çıktı bekletmeyin; ortak yazıcılarda mümkünse kartla veya kodla çıktı alma özelliğini kullanın.
- Hasta dosyalarını ve onam formlarını kilitli dolaplarda saklayın; arşiv odasına erişimi sınırlayın.
- Atılacak kâğıtları çöpe değil, kâğıt imha makinesine veya güvenli imha hizmetine verin.
- Bekleme salonunda hastaları tanı veya tetkik adıyla değil, adı veya sıra numarasıyla çağırın.
Telefon ve yüz yüze bilgi talepleri
Telefonla arayan kişinin kimliğini doğrulamadan sağlık bilgisi verilmemelidir. Hastanın kayıt sırasında belirlediği yakınlara, belirlediği kapsamda bilgi verilir; bunun dışındaki taleplerde hasta aranır. Bankoda yapılan görüşmelerde de sesin tonuna ve yakındaki kişilere dikkat edilmelidir. Kayıtlı numaradan geri arama veya hastayla önceden belirlenen bir kontrol sorusu gibi basit doğrulama yöntemleri, danışma personelinin eğitim materyalinde mutlaka yer almalıdır.
E-posta, USB, kişisel cihazlar ve mesajlaşma
E-posta
Yanlış alıcıya gönderilen e-posta, en sık görülen ihlal türlerinden biridir. Otomatik tamamlama özelliğine güvenmeden alıcıyı kontrol etmek, hasta verisini kişisel e-posta hesaplarından göndermemek ve ekleri şifreli göndermek temel kurallardır. Şifreli dosyanın parolası aynı e-postada veya aynı kanaldan iletilmemelidir; yöntemler için sağlık verisi şifreleme yazısına bakın.
USB bellek ve taşınabilir diskler
Şifresiz USB bellekler kaybolmaya en yatkın veri taşıyıcılarıdır. Mümkünse kullanımlarını kapatın; zorunlu durumlarda yalnızca kurumun verdiği şifreli cihazlara izin verin.
Kişisel telefonlar
Hasta fotoğrafı, tahlil sonucu veya ekran görüntüsü kişisel telefonda kaldığında galeri yedeklemesi, aile paylaşımı ve cihaz kaybı riskleri devreye girer. Kural net olmalıdır: hasta verisi kişisel cihazda kalıcı olarak tutulmaz.
Oltalama ve sosyal mühendislik
Saldırganlar çoğu zaman sistemi değil insanı hedef alır. Sağlık kuruluşlarına gelen sahte e-postalar genellikle tanıdık bir kılığa bürünür: “laboratuvar sonuç raporu”, “SGK bildirimi”, “fatura itirazı” veya “yazılım güncellemesi” başlıklı bir ek ya da bağlantı. Açılan dosya bilgisayara zararlı yazılım yükleyebilir, tıklanan bağlantı ise kurum parolasını isteyen sahte bir giriş sayfasına götürebilir.
Telefonla yapılan sosyal mühendislik de yaygındır. Kendini yazılım firmasının destek personeli olarak tanıtıp uzaktan bağlantı izni isteyen veya “hastanın avukatıyım, dosyasını hemen göndermeniz gerekiyor” diyerek aciliyet baskısı kuran arayanlar bu grubun tipik örnekleridir. Personele öğretilmesi gereken birkaç basit refleks vardır:
- Beklenmedik ek ve bağlantıları, gönderen tanıdık görünse bile açmadan önce sorgulayın.
- Parola, doğrulama kodu veya uzaktan erişim izni isteyen talepleri, bilinen bir numaradan geri arayarak doğrulayın.
- Aciliyet vurgusunu bir uyarı işareti olarak görün; gerçek kurumlar sizi dakikalar içinde hasta verisi göndermeye zorlamaz.
- Şüpheli bir iletiyi silmeden önce bilgi işlem sorumlusuna iletin; aynı ileti başka çalışanlara da gelmiş olabilir.
Mesajlaşma uygulamaları: en yaygın gri alan
Hastanın “sonucumu WhatsApp'tan atar mısınız?” talebi, hekimlerin ekip grubunda vaka fotoğrafı paylaşması, asistanın randevu değişikliğini kişisel numarasından bildirmesi… Bu kanallar hızlıdır ama kontrol dışıdır. Hangi mesajların hangi koşulla gönderilebileceğini yazılı bir politikayla belirleyin. Riskleri ve alternatifleri WhatsApp ile hasta iletişimi ve KVKK yazısında ayrıntılı olarak ele aldık.
Riskli alışkanlıklar ve onam süreçleri
| Riskli alışkanlık | Güvenli alternatif |
|---|---|
| Ortak kullanıcı hesabı | Kişiye özel hesap ve rol bazlı yetki |
| Parolanın monitöre yapıştırılması | Parola yöneticisi ve iki aşamalı doğrulama |
| Açık bırakılan ekran | Otomatik kilit ve kalkarken kilitleme alışkanlığı |
| Yazıcıda bekleyen çıktı | Anında alma veya kodlu yazdırma |
| Kişisel telefonla hasta fotoğrafı | Kurumsal cihaz veya aynı gün aktarım ve silme |
| Tahlili mesajlaşma uygulamasıyla gönderme | Hastanın kendi telefonuna doğrulamalı güvenli bağlantı |
| Kâğıt onam formunun bankoda bekletilmesi | Dijital onam veya kilitli dosyalama |
| Şüpheli e-postadaki bağlantıya tıklama | Göndereni doğrulama ve bilgi işleme bildirme |
Onam süreçlerinde personel rolü
Onam formları hem sağlık verisi hem de hukuki delil içerir. Kâğıt formların bankoda bekletilmesi, fotokopilerinin çoğaltılması veya yanlış dosyaya konması hem mahremiyet hem ispat sorunu yaratır. Bir dijital onam sistemi, personelin elindeki kâğıt trafiğini azaltarak bu risklerin bir bölümünü ortadan kaldırır. eOnam'da hasta metni kendi telefonuna gelen bağlantıdan okur ve tek kullanımlık SMS koduyla onaylar; personel formu elden ele dolaştırmaz, belge SHA-256 özeti ve nitelikli zaman damgasıyla saklanır. Personelin bu süreçteki görev dağılımı için onam süreci eğitimi yazısına bakabilirsiniz.
Veri ihlali fark edildiğinde
Personel bir ihlalden şüphelendiğinde ne yapacağını bilmelidir. Hatalı gönderilen bir e-posta, kaybolan bir telefon veya yetkisiz bir erişim fark edildiğinde:
- Durumu gecikmeden kurumun belirlediği sorumluya bildirin.
- Kanıtları silmeyin, olayın zamanını ve ayrıntılarını not alın.
- Mümkünse zararı sınırlayın: yanlış alıcıdan e-postayı silmesini isteyin, kaybolan cihazı uzaktan kilitleyin, ele geçirilen parolayı değiştirin.
- Kurul'a ve ilgili kişilere bildirim kararını sorumlu kişiye bırakın.
KVKK m.12, ihlalin en kısa sürede Kurul'a ve ilgili kişiye bildirilmesini öngörür; Kurul bu süreyi kararıyla 72 saat olarak belirlemiştir. Bu yüzden personelin olayı saklamak yerine hemen bildirmesini teşvik eden bir kültür kritik önemdedir.
Eğitim programı nasıl kurulur?
Eğitim, bir kerelik slayt sunumu olmaktan çıkıp tekrarlanan kısa oturumlara dönüştüğünde etkili olur. Önerilen yapı:
- İşe giriş: Gizlilik taahhüdü, temel kurallar, hesabın teslimi.
- Periyodik tekrar: Kısa oturumlar, gerçek olaylardan anonimleştirilmiş örnekler.
- Role özel içerik: Danışma için telefon doğrulama, hekimler için fotoğraf ve mesajlaşma, muhasebe için e-posta.
- Tatbikat: Sahte oltalama e-postası veya telefonla bilgi isteme senaryoları.
- Kayıt: Tarih, konu, katılımcı listesi ve imza. Bir şikâyet veya bilgi talebinde bu kayıtlar tedbir aldığınızı gösterir.
Eğitimin içeriği kadar dili de önemlidir. Mevzuat maddelerini sıralayan uzun sunumlar yerine, personelin gerçekten yaşadığı anlardan yola çıkan kısa vakalar daha kalıcıdır: “Bankoda bir hasta, önündeki kişinin tahlil sonucunu duyarsa ne olur?”, “Hastanın kızı telefonda ısrar ederse ne dersiniz?”, “Yanlış e-postaya dosya gittiğini fark ettiniz; ilk beş dakikada ne yaparsınız?” Bu soruların doğru cevaplarını birlikte konuşmak, kuralların neden var olduğunu anlatır. Eğitim sonrasında kısa bir değerlendirme yapmak ve sık yanlış cevaplanan konuları bir sonraki oturumda yeniden ele almak programı canlı tutar.
Yöneticilerin ve hekimlerin eğitime katılması da mesaj taşır. Kurallar yalnızca danışma personeline anlatılır, hekimler kişisel telefonla fotoğraf paylaşmaya devam ederse kuralların ciddiyeti kısa sürede kaybolur.
Özet kontrol listesi
- Ortak hesap kalmadı, her kullanıcı kişiye özel hesapla çalışıyor.
- Yetkiler role göre sınırlandı ve erişim kayıtları tutuluyor.
- Ekranlar otomatik kilitleniyor, danışma ekranları hastalara dönük değil.
- Çıktı, arşiv ve imha kuralları yazılı.
- Telefonla bilgi vermede doğrulama adımı var.
- Mesajlaşma ve kişisel cihaz politikası yazılı ve duyuruldu.
- İhlal bildirimi için sorumlu kişi ve adımlar belli.
- Eğitimler düzenli yapılıyor ve kayıt altına alınıyor.
Personel kuralları, kliniğin genel uyum çalışmasının bir parçasıdır; envanterden başvuru sürecine kadar tüm adımlar için sağlık kuruluşları KVKK rehberi yazısına göz atın.