ERC Group
Yönetişim

Yeniden toplanamayacak verileri korumak

Ulusal bir sağlık sistemindeki ihlal, sıradan bir hizmet kesintisi değildir. Aşağıdakiler, yürüttüğümüz her kurulumda hasta verisini koruyan denetimlerdir.

01

Platform denetimleri

Her kuruluma ayrı ayrı yapılandırılmak yerine platformun içine gömülüdür; böylece her kurulum aynı temeli devralır.

01

Aktarımda ve beklemede şifreleme

Saklanan veriler için SHA-256 şifreleme, aktarımdaki tüm veriler için TLS; platform ile ulusal dış servisler arasındaki entegrasyon trafiği dâhil.

02

Rol tabanlı erişim denetimi

Erişim, klinik ve idari role göre verilir; kurum ve bölüm bazında sınırlandırılır. Kullanıcı yalnızca görevinin gerektirdiği kayıtları görür.

03

Tam denetim kaydı

Her kayıt erişimi, değişikliği ve dışa aktarımı kullanıcı, zaman damgası ve bağlamla loglanır; log, idarenin talep ettiği süre boyunca saklanır.

04

Kimliksizleştirme

İkincil kullanım için GDPR uyumlu kimliksizleştirme; araştırma, raporlama ve analitik, kimliği belirlenebilir hasta verisi açığa çıkmadan çalışır.

05

Kimlik doğrulama

Ulusal kimlik sağlayıcıları ve kurumsal dizinlerle entegrasyon; yönetici ve uzaktan erişim için çok faktörlü kimlik doğrulama seçeneğiyle.

06

Kiracılar arası ayrım

Çok kiracılı kurulumlarda hastane örnekleri kümelenmiş ortamlar içinde mantıksal olarak yalıtılır; bir kurum diğerinin kayıtlarına erişemez.

02

Verinin bulunduğu yer

Sağlık verisi egemenliği, teknik bir gereklilik olmadan önce bir satın alma gerekliliğidir.

  • Ulusal veri ikameti

    Ulusal programlar ülkenin kendi altyapısında çalışır. Sözleşme yapılan bakanlık açıkça aksini belirtmedikçe hasta verisi yargı alanının dışına çıkmaz.

  • Kurulum modelini siz seçersiniz

    Docker konteynerleri olarak yerinde, özel bulut veya hibrit kurulum. Verinin bizim kontrolümüzdeki altyapıda barındırılmasını şart koşmayız.

  • Tanımlı veri sahipliği

    Veri, sözleşme yapılan idareye aittir. Erişimimiz destek ve bakımın gerektirdiğiyle sınırlıdır ve diğer tüm erişimler gibi loglanır.

03

Operasyonel güvenlik

Denetimlerden çok, bir şeyler ters gittiği gün ne olduğu önemlidir.

01

Olay müdahalesi

Tanımlı önem seviyeleri, müdahale süreleri ve eskalasyon yolları; idareye ve gerektiğinde veri koruma otoritelerine bildirim yükümlülükleri dâhil.

02

Zafiyet yönetimi

Bağımlılıklar ve platform bileşenleri bilinen zafiyetlere karşı izlenir; yamalar önem derecesine göre önceliklendirilir ve kontrollü sürüm yönetimiyle dağıtılır.

03

İş sürekliliği

Yedekleme, geri yükleme ve devreye alma prosedürleri, program bazında mutabık kalınan kurtarma hedeflerine göre test edilir; çünkü ulusal sistemlerin kabul edilebilir bir bakım penceresi yoktur.

04

Değişiklik kontrolü

Belgelenmiş onay ve geri alma ile sürümlenmiş yayınlar; böylece bir güvenlik düzeltmesi erişilebilirlik olayına dönüşmeden devreye alınabilir.

Bilgi güvenliği yönetim sistemimiz ISO 27001 sertifikalıdır. Sertifika belgeleri ve denetim özetleri, ihale dosyaları için kalite ve sertifikasyon sayfasında sunulmaktadır.

04

Zafiyet bildirimi

Sistemlerimizden birinde bir güvenlik sorunu bulduğunuzu düşünüyorsanız bunu doğrudan bizden duymak isteriz; iyi niyetle bildirimde bulunan araştırmacılar hakkında işlem başlatmayız.

Güvenlik dokümantasyonumuz mu gerekiyor?

Satın alma süreçleri için güvenlik mimarisi dokümantasyonu, sertifika kanıtları ve doldurulmuş güvenlik anketleri sağlayabiliriz.