Güvenlik ve denetim

Kim, neyi, ne zaman yaptı — her zaman bilinir.

Sağlık verisi hastanenin en hassas varlığıdır. MFY HBYS'de kimlik doğrulama, yetkilendirme ve denetim arayüzde değil, sunucu tarafında zorunlu kılınır.

Kimlik

Girişte iki yol, tek güvenlik standardı.

E-imza ile giriş

Kullanıcı bilgisayarındaki HBYS İmza Aracısı, elektronik imza kartına erişir ve yalnızca sisteme giriş için üretilen metni imzalar. Sunucu imzayı, sertifika zincirini ve sertifikanın iptal durumunu doğrular.

  • PKCS#11 kart erişimi; Windows, macOS ve Linux
  • OCSP ve CRL ile iptal kontrolü; zorunlu, esnek ya da kapalı politika
  • Yalnız izinli adreslerden gelen istekler; PIN saklanmaz
  • Güvenilen kök ve ara sertifika deposu arayüzden yönetilir

Kullanıcı adı ve parola

Parola kuralları kurum tarafından belirlenir. Hatalı denemelerde hesap kilitlenir, yönetici hesabı idari olarak da kilitleyebilir.

  • Kurum ayarlı parola politikası
  • Hesap kilidi ve idari kilit
  • İlk girişte zorunlu parola değişikliği
  • Sunucu tarafında yönetilen oturum jetonu

Yetkilendirme

Herkes yalnız işi için gerekeni görür.

Yetkiler rol gruplarıyla tanımlanır ve her ekranla birlikte her sunucu çağrısında ayrıca denetlenir.

  • 46 yetki anahtarıOkuma ve yazma ayrı yetkilendirilir; bir modülü görmek, o modülde kayıt değiştirebilmek anlamına gelmez.
  • Rol gruplarıHekim, hemşire, vezne, eczane gibi rollere yetki setleri atanır; kullanıcı rolüyle birlikte yetkilerini alır.
  • Hasta birim kapsamıKullanıcı yalnızca yetkili olduğu birimlerin hastalarına erişir.
  • Veritabanı düzeyinde kurallarİş mantığı yetki denetimli sunucu fonksiyonlarındadır; satır bazlı güvenlik açıktır, tablolara doğrudan anonim erişim yoktur.

Denetim ve veri bütünlüğü

Değişiklikler iz bırakır, silinmez.

Denetim kaydı

Tüm yazma işlemleri kullanıcı, zaman ve işlem ayrıntısıyla kayda geçer. Pasaport ve YUPASS numarası gibi hassas değerler denetim kaydına açık yazılmaz.

Gerekçeli geri alma

Fatura kalemi geri alma, reçete iadesi, kan istemi iptali ve tahsilat iadesi yalnızca gerekçeyle yapılır ve kayda geçer. Kayıt üzerine yazılmaz.

Değişmez muhasebe

TDMS yevmiye fişleri borç-alacak dengesi olmadan kaydedilemez ve kaydedildikten sonra değiştirilemez. Onaylanan bordro kilitlenir.

Yedekleme ve süreklilik

Yedek, geri yüklenebildiği ölçüde yedektir.

Yedekleme ve felaket kurtarma adımları belgelenir ve tatbikatla sınanır.

  • Şifreli saha dışı yedekVeritabanı ve dosya deposu AES-256 ile şifrelenerek ayrı bir depolama hizmetine alınır; sağlama toplamlarıyla doğrulanır.
  • Geri yükleme doğrulamasıAlınan yedek ayrı bir veritabanına geri yüklenir; tablo ve kayıt sayıları canlı sistemle karşılaştırılır.
  • Veri teslim provasıTüm tablolar bağımsız olarak dışa aktarılır ve sunucu özetleriyle birebir eşleştirilir.
  • Felaket kurtarma tatbikatıSenaryo bazlı müdahale adımları, hedef kurtarma süreleri ve tatbikat tutanağı hazırlanır.

Belgelendirme

Bilgi güvenliği yönetim sistemi.

MFY Yazılım, HBYS geliştirme kapsamında ISO/IEC 27001:2022 bilgi güvenliği yönetim sistemi ve ISO/IEC 33061 (SPICE) yazılım süreç değerlendirmesi için belgelendirme başvurusu yapmıştır. Politika, risk analizi, varlık envanteri ve prosedürlerden oluşan doküman seti yürürlüktedir.

Belgelendirme sürecinin güncel durumu hakkında bilgi almak için bizimle iletişime geçebilirsiniz.

İletişime geçin