Güvenlik7 dk okuma

Hastanede Yetkisiz Hasta Kaydı Görüntüleme: Log Denetimi Nasıl Kurulur?

Hasta kayıtlarına yetkisiz erişim, hastanelerde çoğu zaman merak kaynaklı görüntülemelerle başlar. Yazıda rol bazlı erişim tasarımını, log inceleme ve alarm kurallarını, ünlü hasta ve çalışan hasta kayıtlarında alınacak önlemleri ele alıyoruz. Disiplin süreci ve düzenli bir denetim programıyla erişim kontrolünü nasıl sürdürülebilir kılacağınızı anlatıyoruz.

kvkkrehberi.com Editör EkibiGüncelleme:
Aydınlık hastane koridorunda duran, üzerinde dizüstü bilgisayar bulunan tekerlekli tıbbi bilgisayar arabası; hasta kaydı erişimini anlatıyor
Koridorda açık kalan bir hasta kayıt terminali, merak kaynaklı yetkisiz erişim için kolay bir kapı olabilir.
Kısa Tanım

Hasta kayıtlarına yetkisiz erişim, bir çalışanın tedavi sürecinde yer almadığı bir hastanın dosyasını görev gereği olmadan açmasıdır ve çoğu zaman merakla başlar. Sağlık verisi özel nitelikli kişisel veri olduğundan Kurul, erişimin görev bazında sınırlanmasını ve veriler üzerindeki tüm hareketlerin loglanmasını bekler. Etkili bir denetim; rol bazlı yetki, görüntüleme dahil erişim logları, alarm kuralları, disiplin süreci ve düzenli log incelemesinden oluşur.

Merakın Bedeli

Bir hastanede tanınmış bir kişi tedavi gördüğünde ya da bir çalışan aynı kurumda hasta olduğunda, kaydın kaç kişi tarafından açıldığını sorun. Cevap çoğu zaman beklenenden fazladır. Hasta kayıtlarına yetkisiz erişim, kötü niyetli bir sızıntıdan çok “sadece baktım” refleksiyle gerçekleşir; ancak KVKK açısından sonuç değişmez: özel nitelikli kişisel veri, işleme amacı dışında işlenmiş olur.

Bu yazıda merak kaynaklı erişimin neden yaygın olduğunu, rol bazlı erişimin nasıl tasarlanacağını, log inceleme ve alarm kurallarını, hassas kayıtlar için ek önlemleri, disiplin sürecini ve sürdürülebilir bir denetim programını Kişisel Verileri Koruma Kurulu (Kurul) kararları ışığında ele alıyoruz.

Merak Kaynaklı Erişim Neden Yaygın?

Hastane bilgi yönetim sistemleri (HBYS) acil durumlarda hızlı erişim sağlamak için çoğu zaman geniş yetkilerle kurulur. Poliklinik, laboratuvar, faturalama ve arşiv birimleri aynı sistemi kullanır; ekranlar kalabalık ortamlarda açık kalır. Bu tablo, yetkisiz erişim için üç ortak zemin oluşturur:

Geniş varsayılan yetki: Kurul'un 06.08.2021 tarihli ve 2021/761 sayılı karar özetinde incelenen hastanede, tüm poliklinik kayıt personeli ve doktorların tüm hastaların dosyalarını görme yetkisine sahip olduğu tespit edilmiştir.

Görünmeyen görüntüleme: Aynı kararda ekleme, silme ve değiştirme işlemleri loglanırken hasta bilgilerinin görüntülenmesinin loglanmadığı anlaşılmıştır. Kayıt tutulmayan erişim, denetlenemeyen erişimdir.

Paylaşılan oturumlar: Kurul'un 21.09.2021 tarihli ve 2021/962 sayılı karar özetinde, bir hekimin yetkisiyle açılan oturum üzerinden sekreterin e-Nabız kayıtlarına eriştiği görülmüştür.

Bu örneklerde ortak nokta, çalışanların kötü niyetinden çok sistemin yetkisiz erişimi kolaylaştırmasıdır. Çalışan kaynaklı ihlallerin genel resmini çalışan kaynaklı KVKK ihlalleri yazımızda ele aldık.

Rol Bazlı Erişim Tasarımı

KVKK'nın 4. maddesi, verilerin işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olmasını ister. Kurul, 2021/761 sayılı kararda herkesin her dosyayı görebilmesini bu ilkeye aykırı bulmuş ve hastaneden bir yetki matrisi oluşturmasını istemiştir. 2018/10 sayılı kararda da özel nitelikli verilere erişim yetkisi olan kullanıcıların yetki kapsamlarının ve sürelerinin net tanımlanması, periyodik yetki kontrolü yapılması ve görev değişikliğinde yetkilerin derhal kaldırılması öngörülür.

Sağlık kurumunda rol bazlı erişim (RBAC) tasarlarken şu ilkeler yol gösterir:

Tedavi ilişkisi: Klinik personel, varsayılan olarak yalnızca kendi servisindeki veya kendisine atanmış hastaların kayıtlarını görmelidir.

Görev bazlı alanlar: Faturalama birimi tanı ayrıntısını, kayıt birimi tetkik sonuçlarını görmemelidir; ekranlar role göre farklı alanlar göstermelidir.

Acil erişim (break-the-glass): Acil durumlarda yetki dışı bir kayda erişim mümkün olmalı, ancak gerekçe girilmesi zorunlu tutulmalı ve bu erişim otomatik olarak incelemeye düşmelidir.

Kişisel hesap: Ortak kullanıcı hesabı kullanılmamalı, oturumlar belirli süre işlem yapılmadığında kapanmalıdır.

Log İnceleme ve Alarm Kuralları

2018/10 sayılı karar, özel nitelikli kişisel verilerin elektronik ortamda bulunması halinde veriler üzerinde gerçekleştirilen tüm hareketlerin işlem kayıtlarının güvenli olarak loglanmasını ister. Log tutmak başlangıçtır; asıl değer, bu logların düzenli olarak incelenmesinden gelir. Bir erişim logunda en az şu bilgiler bulunmalıdır: kullanıcı, tarih ve saat, erişilen hasta ve ekran, yapılan işlem (görüntüleme dahil), erişilen cihaz veya iş istasyonu.

Binlerce kaydı elle incelemek mümkün olmadığından, anormal durumları öne çıkaran alarm kuralları tanımlanmalıdır:

Logların kendisi de korunmalıdır: değiştirilemez biçimde saklanmalı, erişimi dar bir ekiple sınırlanmalı ve kişisel veri içerdikleri için saklama süreleri belirlenmelidir. Log kayıtlarında hangi verinin tutulması gerektiğini uygulama loglarında maskeleme yazımızda da ele aldık.

Örnek Alarm Kuralları

Alarm kuralıNeyi yakalar?
Tedavi ilişkisi olmayan erişimKullanıcının servisinde kaydı veya randevusu olmayan hastanın dosyasının açılması
Aynı soyadı veya adresÇalışanın aile üyesi olabilecek kişilerin kayıtlarına erişim
Çalışan hasta kaydıKurum çalışanlarının hasta olarak kayıtlarına tedavi ekibi dışından erişim
Hassas işaretli kayıtKamuoyunca tanınan kişi veya özel koruma gerektiren hasta kaydına her erişim
Olağandışı hacim veya saatKısa sürede çok sayıda dosya açılması, mesai dışı toplu görüntüleme
Acil erişim kullanımıBreak-the-glass ile yapılan her erişim ve girilen gerekçe

Ünlü Hasta ve Çalışan Hasta Kayıtları

Bazı kayıtlar, merak kaynaklı erişim riskinin en yüksek olduğu kayıtlardır: kamuoyunca tanınan kişiler, kurum çalışanları ve yakınları, adli olgular ve özel koruma gerektiren hastalar. Bu kayıtlar için ek önlemler düşünülmelidir:

Kayda “hassas” işareti konması ve erişim sırasında kullanıcıya uyarı ekranı gösterilmesi.

Bu kayıtlara erişen herkesin günlük olarak gözden geçirilmesi ve tedavi ekibi dışındaki erişimlerin gerekçelendirilmesi.

Çalışanların kendi ve yakınlarının kayıtlarına kurum sistemi üzerinden değil, hasta olarak tanımlı kanallardan erişmesi.

Görüntüleme ekranlarının kalabalık alanlarda görülmeyecek şekilde konumlandırılması ve kamera kayıtlarının bu ekranları göstermemesi.

Kamera sistemlerinin sağlık tesislerinde yarattığı ayrı riskleri güvenlik kamerası ve KVKK yazımızda inceledik.

Disiplin Süreci

Kişisel Veri Güvenliği Rehberi, çalışanların güvenlik politika ve prosedürlerine uymaması durumunda devreye girecek bir disiplin sürecinin mutlaka bulunması gerektiğini belirtir; işe alımda gizlilik taahhüdü alınmasını da önerir. Sağlık kurumlarında disiplin süreci şu soruları yanıtlamalıdır:

Hangi erişimler ihlal sayılır ve bu çalışanlara nasıl duyurulur?

Alarm veya şikâyet geldiğinde incelemeyi kim yapar, çalışanın savunması nasıl alınır?

Yaptırımlar kademeli mi, hangi durumlarda doğrudan ağır yaptırım uygulanır?

Olay aynı zamanda veri ihlali bildirimi gerektiriyor mu ve bu değerlendirmeyi kim yapar?

Yetkisiz erişim, kurum için KVKK'nın 12. maddesindeki güvenlik yükümlülüğü, çalışan için ise iş hukuku ve bazı durumlarda ceza hukuku sonuçları doğurabilir. Kurul, 2021/962 sayılı kararda veri sorumlusu hastanenin makul teknik ve idari tedbirleri almadığını değerlendirerek idari yaptırım uygulamıştır. Somut olay özelinde hukuki değerlendirme alınmalıdır.

Denetim Programı

Tek seferlik bir log incelemesi alışkanlık yaratmaz. Sürdürülebilir bir denetim programı, düzenli ve öngörülebilir kontrollerle çalışanlara “erişimler izleniyor” mesajını verir:

Denetim sonuçlarının raporlanması ve sayılarla izlenmesi (ör. aylık alarm sayısı, gerekçesiz erişim oranı) programın işe yarayıp yaramadığını gösterir. Kurul'un 2021/761 sayılı kararında istenen politika, eğitim, erişim logu ve yetki matrisi başlıkları da bu programın doğal parçalarıdır.

Örnek Denetim Takvimi

SıklıkFaaliyetSorumlu
GünlükHassas işaretli kayıtlar ve acil erişim alarmlarının incelenmesiBilgi güvenliği / hasta hakları
HaftalıkTedavi ilişkisi olmayan erişim alarmlarının örneklemle incelenmesiBirim yöneticileri
AylıkRastgele seçilen hasta kayıtlarının erişim geçmişinin kontrolüKVKK sorumlusu
Üç ayda birRol ve yetki matrisinin gözden geçirilmesi; görev değiştiren ve ayrılanların kontrolüBilgi işlem + insan kaynakları
YıllıkEğitim, politika güncellemesi ve bağımsız denetimÜst yönetim

Sonuç ve Sonraki Adım

Hasta kayıtlarına yetkisiz erişim, sağlık kurumlarında en sık görülen ve en kolay önlenebilecek KVKK risklerinden biridir. Kurul kararları, sorunun büyük ölçüde sistem tasarımından kaynaklandığını gösteriyor: herkesin her dosyayı görebildiği, görüntülemenin loglanmadığı ve oturumların paylaşıldığı ortamlarda merak kolayca ihlale dönüşür. Rol bazlı yetki, görüntüleme dahil erişim logları, anlamlı alarm kuralları, açık bir disiplin süreci ve düzenli denetim bu riski yönetilebilir kılar.

Sağlık verisinin genel risk tablosunu sağlık sektöründe özel nitelikli veri riski yazımızda, log altyapısının teknik tarafını ise siber güvenlik hizmeti sayfasında inceleyebilirsiniz.

Sık Sorulan Sorular

Hayır. Konsültasyon, nöbet devri veya acil müdahale gibi meşru gerekçeler olabilir. Önemli olan erişimin görevle bağlantılı olması ve bunun sonradan gösterilebilmesidir. Bu nedenle acil erişimde gerekçe girilmesi ve incelenmesi önerilir.

Sağlık Sektörü

Hasta verisine erişimi görünür ve denetlenebilir kılın

Rol bazlı yetki, erişim logu denetimi ve personel farkındalığıyla sağlık kurumlarına özgü KVKK risklerini sektör bazında yönetin.

Sektör çözümlerini inceleyin

Konu hakkında soru sorun

Aradığınız konuyla ilgili içerik henüz yok. Sorunuzu yazın; forumda başlık olarak açalım, uzmanlarımız yanıtladığında size haber verelim.

Kaynaklar

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
  2. Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler (Kurul Kararı 2018/10) — Kişisel Verileri Koruma Kurumu (2018-01-31)
  3. Kurul Karar Özeti 2021/761 — Kişisel sağlık verilerinin hastanedeki yetkisiz çalışanlar tarafından paylaşılması — Kişisel Verileri Koruma Kurumu (2021-08-06)
  4. Kurul Karar Özeti 2021/962 — Hastane çalışanı hekim tarafından e-Nabız sistemine ilgili kişinin talebi olmaksızın erişilmesi — Kişisel Verileri Koruma Kurumu (2021-09-21)
  5. Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), KVKK Yayınları No: 72 — Kişisel Verileri Koruma Kurumu (2025-04)

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır