Yeniden toplanamayacak verileri korumak
Ulusal bir sağlık sistemindeki ihlal, sıradan bir hizmet kesintisi değildir. Aşağıdakiler, yürüttüğümüz her kurulumda hasta verisini koruyan denetimlerdir.
Platform denetimleri
Her kuruluma ayrı ayrı yapılandırılmak yerine platformun içine gömülüdür; böylece her kurulum aynı temeli devralır.
Aktarımda ve beklemede şifreleme
Saklanan veriler için SHA-256 şifreleme, aktarımdaki tüm veriler için TLS; platform ile ulusal dış servisler arasındaki entegrasyon trafiği dâhil.
Rol tabanlı erişim denetimi
Erişim, klinik ve idari role göre verilir; kurum ve bölüm bazında sınırlandırılır. Kullanıcı yalnızca görevinin gerektirdiği kayıtları görür.
Tam denetim kaydı
Her kayıt erişimi, değişikliği ve dışa aktarımı kullanıcı, zaman damgası ve bağlamla loglanır; log, idarenin talep ettiği süre boyunca saklanır.
Kimliksizleştirme
İkincil kullanım için GDPR uyumlu kimliksizleştirme; araştırma, raporlama ve analitik, kimliği belirlenebilir hasta verisi açığa çıkmadan çalışır.
Kimlik doğrulama
Ulusal kimlik sağlayıcıları ve kurumsal dizinlerle entegrasyon; yönetici ve uzaktan erişim için çok faktörlü kimlik doğrulama seçeneğiyle.
Kiracılar arası ayrım
Çok kiracılı kurulumlarda hastane örnekleri kümelenmiş ortamlar içinde mantıksal olarak yalıtılır; bir kurum diğerinin kayıtlarına erişemez.
Verinin bulunduğu yer
Sağlık verisi egemenliği, teknik bir gereklilik olmadan önce bir satın alma gerekliliğidir.
Ulusal veri ikameti
Ulusal programlar ülkenin kendi altyapısında çalışır. Sözleşme yapılan bakanlık açıkça aksini belirtmedikçe hasta verisi yargı alanının dışına çıkmaz.
Kurulum modelini siz seçersiniz
Docker konteynerleri olarak yerinde, özel bulut veya hibrit kurulum. Verinin bizim kontrolümüzdeki altyapıda barındırılmasını şart koşmayız.
Tanımlı veri sahipliği
Veri, sözleşme yapılan idareye aittir. Erişimimiz destek ve bakımın gerektirdiğiyle sınırlıdır ve diğer tüm erişimler gibi loglanır.
Operasyonel güvenlik
Denetimlerden çok, bir şeyler ters gittiği gün ne olduğu önemlidir.
Olay müdahalesi
Tanımlı önem seviyeleri, müdahale süreleri ve eskalasyon yolları; idareye ve gerektiğinde veri koruma otoritelerine bildirim yükümlülükleri dâhil.
Zafiyet yönetimi
Bağımlılıklar ve platform bileşenleri bilinen zafiyetlere karşı izlenir; yamalar önem derecesine göre önceliklendirilir ve kontrollü sürüm yönetimiyle dağıtılır.
İş sürekliliği
Yedekleme, geri yükleme ve devreye alma prosedürleri, program bazında mutabık kalınan kurtarma hedeflerine göre test edilir; çünkü ulusal sistemlerin kabul edilebilir bir bakım penceresi yoktur.
Değişiklik kontrolü
Belgelenmiş onay ve geri alma ile sürümlenmiş yayınlar; böylece bir güvenlik düzeltmesi erişilebilirlik olayına dönüşmeden devreye alınabilir.
Bilgi güvenliği yönetim sistemimiz ISO 27001 sertifikalıdır. Sertifika belgeleri ve denetim özetleri, ihale dosyaları için kalite ve sertifikasyon sayfasında sunulmaktadır.
Zafiyet bildirimi
Sistemlerimizden birinde bir güvenlik sorunu bulduğunuzu düşünüyorsanız bunu doğrudan bizden duymak isteriz; iyi niyetle bildirimde bulunan araştırmacılar hakkında işlem başlatmayız.
Güvenlik dokümantasyonumuz mu gerekiyor?
Satın alma süreçleri için güvenlik mimarisi dokümantasyonu, sertifika kanıtları ve doldurulmuş güvenlik anketleri sağlayabiliriz.