Bilgi Güvenliği Politikası
MostHelt’in bilgi varlıkları ve sağlık verileri için gizlilik, bütünlük ve erişilebilirlik yaklaşımı; erişim yönetimi, loglama, yedekleme, güvenli geliştirme, tedarikçi güvenliği, olay müdahalesi ve iş sürekliliği ilkeleri.
MostHelt Bilgi Güvenliği Politikası; fiziksel, dijital ve elektronik bilgi varlıklarının gizlilik, bütünlük ve erişilebilirliğini korumak; çalışan, hizmet sağlayıcı, sağlık profesyoneli ve diğer yetkili tarafların bilgi güvenliği gereksinimlerine uygun hareket etmesini sağlamak amacıyla hazırlanmıştır.
Murat ÖZTÜRK · Manal Creative
Vergi Dairesi: Karşıyaka Vergi Dairesi · VKN: 7130294082
Adalet Mahallesi 1594/1 Sokak No:1 Daire:39 Bayraklı / İzmir
Telefon: 0850 840 67 83
Genel: info@mosthelt.com · Destek: destek@mosthelt.com
KVKK: kvkk@mosthelt.com · Web: mosthelt.com
1. Amaç
Bilgi varlıklarını yetkisiz erişim, yanlış kullanım, kayıp, bozulma, ifşa ve hizmet kesintisi risklerine karşı korumak; sağlık teknolojileri platformunun sürdürülebilir ve güvenilir işletilmesi için ortak güvenlik ilkelerini belirlemektir.
2. Kapsam
Bu politika MostHelt'in yazılımı, veritabanları, sunucu ve ağ bileşenleri, kod ve yapılandırmalar, kullanıcı hesapları, sağlık/klinik kayıtları, loglar, yedekler, dokümanlar, iletişim sistemleri, çalışan ve tedarikçi erişimleri dahil tüm bilgi işleme ortamlarını kapsar.
3. Korunan bilgi varlıkları
- Fiziksel dokümanlar ve kayıtlar,
- veritabanları, yazılım ve dijital arşivler,
- sunucu, bilgisayar ve ağ sistemleri,
- iletişim kanalları,
- kişisel veriler ve özel nitelikli sağlık verileri,
- kaynak kodu, yapılandırmalar, erişim anahtarları ve iş sırları,
- yedekler, loglar ve operasyon kayıtları.
4. Bilgi güvenliği ilkeleri
Gizlilik
Bilgi yalnızca yetkili kişi ve sistemler tarafından görülebilir.
Bütünlük
Verinin doğruluğu ve yetkisiz değişikliğe karşı korunması sağlanır.
Erişilebilirlik
Yetkili kullanıcıların ihtiyaç duyduğu hizmet ve veriye makul sürelerde erişebilmesi hedeflenir.
Hesap verebilirlik
Önemli erişim ve işlemlerin mümkün olduğu ölçüde kayıt altına alınması ve izlenebilirliği amaçlanır.
5. Bilgi güvenliği hedefleri
- KVKK, sözleşmeler ve uygulanabilir mevzuata uyum,
- risklerin sistematik biçimde belirlenmesi ve azaltılması,
- iş sürekliliğini destekleyen önlemlerin geliştirilmesi,
- kişisel ve sağlık verilerinin korunması,
- uygun teknik ve idari kontrollerin uygulanması,
- güvenlik olaylarının kayıt, analiz ve iyileştirme süreçlerine alınması,
- güvenlik farkındalığının artırılması.
6. Varlık yönetimi ve veri sınıflandırması
Bilgi varlıklarının sahibi/sorumlusu, kullanım amacı ve hassasiyet düzeyi belirlenir. Sağlık verileri, kimlik doğrulama bilgileri, erişim anahtarları ve benzeri yüksek hassasiyetli veriler için daha sınırlı erişim ve ek güvenlik kontrolleri uygulanır.
7. Kimlik ve erişim yönetimi
- Erişimler görev ve ihtiyaç ilkesiyle sınırlandırılır.
- Klinik, profesyonel, danışan ve yönetim rolleri mümkün olduğu ölçüde ayrıştırılır.
- Kullanıcı parolaları güvenli hash mekanizmalarıyla saklanır.
- Yetki değişikliği veya işten ayrılma halinde erişimler güncellenir/kapatılır.
- Paylaşımlı yönetici hesaplarından kaçınılması esastır.
8. Sağlık verilerinin korunması
Sağlık verileri özel nitelikli kişisel veri olarak değerlendirilir. Erişim, ilgili sağlık hizmeti veya teknik görev için gerekli kişilerle sınırlandırılır. Teknik destek erişimi gerektiğinde ölçülülük, kayıt altına alma ve yetki sınırları gözetilir.
9. İletim ve bağlantı güvenliği
MostHelt web trafiğinde HTTPS/SSL gibi güvenli aktarım mekanizmaları kullanır. Hassas verilerin açık ve güvensiz kanallarla paylaşılmaması esastır. E-posta veya mesajlaşma üzerinden veri paylaşımında içeriğin hassasiyeti dikkate alınmalıdır.
10. Parola ve hesap güvenliği
Güçlü parola, benzersiz kullanıcı hesabı ve yetki kontrolü uygulanır. Şüpheli oturum veya ele geçirilmiş parola durumunda kullanıcı parolayı değiştirmeli ve destek kanalına bildirim yapmalıdır. Aktif olmadığı doğrulanmamış 2FA özelliği bu politika kapsamında varmış gibi taahhüt edilmez.
11. Loglama ve izlenebilirlik
Güvenlik, oturum, erişim ve önemli sistem işlemleri; sistemin teknik imkânları ve veri minimizasyonu ilkesi çerçevesinde loglanabilir. Loglar güvenlik olayı incelemesi, hata analizi, kötüye kullanım tespiti ve hukuki yükümlülüklerin yerine getirilmesi amacıyla kullanılabilir.
12. Yedekleme ve geri dönüş
İş sürekliliğini desteklemek amacıyla sistem, kod, yapılandırma veya veritabanı yedekleme süreçleri uygulanır. Yedeklerin periyodu, saklama yeri ve imha süresi teknik mimari ve risk analizine göre belirlenir. Doğrulanmamış bir “günlük X gün” taahhüdü verilmez.
13. Güvenli yazılım geliştirme
- Geliştirme ve üretim ortamlarında erişimlerin sınırlandırılması,
- gizli anahtarların kod içerisine açık biçimde gömülmemesi,
- girdi doğrulama ve yetkilendirme kontrolleri,
- bağımlılık ve güncelleme takibi,
- yayın öncesi fonksiyon ve güvenlik kontrolleri,
- geri dönüş/rollback planlarının bulunması
güvenli geliştirme yaklaşımının parçasıdır.
14. Zafiyet ve yama yönetimi
İşletim sistemi, web sunucusu, uygulama bağımlılıkları ve üçüncü taraf bileşenlerdeki güvenlik güncellemeleri risk ve kritikliğe göre takip edilir. Kritik zafiyetler mümkün olan en kısa sürede değerlendirilir ve gerekli düzeltmeler planlanır.
15. Ağ, sunucu ve veritabanı güvenliği
Sunucu ve veritabanı erişimleri yalnızca gerekli servis ve yetkili kullanıcılarla sınırlandırılır. İnternete açık yönetim yüzeyleri, brute-force ve yetkisiz erişim riskleri dikkate alınarak koruma katmanlarıyla yönetilir.
16. Dosya yükleme güvenliği
Kullanıcıların yüklediği belge ve fotoğraflar için dosya türü, erişim yetkisi, doğrudan URL erişimi, saklama konumu ve kötü amaçlı içerik riskleri değerlendirilir. Sağlık belgesine erişim yalnızca ilgili yetkili kullanıcılarla sınırlandırılmalıdır.
17. Tedarikçi ve alt hizmet sağlayıcı güvenliği
Hosting, iletişim, ödeme, analitik veya diğer teknik sağlayıcılar seçilirken hizmetin veri erişimi, güvenlik seviyesi, sözleşme yükümlülükleri, yurt dışı aktarımı ve olay bildirim kapasitesi değerlendirilir. Yüksek riskli sağlayıcı erişimleri gerektiği ölçüde sınırlandırılır.
18. Bilgi güvenliği olay yönetimi
Yetkisiz erişim, veri sızıntısı, kötü amaçlı yazılım, hesap ele geçirilmesi, kritik hizmet kesintisi veya şüpheli faaliyet bilgi güvenliği olayı olarak değerlendirilebilir. Olaylar kayıt altına alınır, etkisi analiz edilir, gerekli teknik tedbirler alınır ve kişisel veri ihlali niteliği varsa KVKK kapsamındaki bildirim yükümlülükleri değerlendirilir.
19. İş sürekliliği ve felaket kurtarma
Kritik hizmetler için yedekleme, geri dönüş, servis bağımlılıkları ve iletişim süreçleri göz önüne alınarak iş sürekliliği planları geliştirilir. Kritik arızalarda amaç kontrollü geri dönüş ve veri kaybı riskinin azaltılmasıdır.
20. Personel ve yetkili kullanıcı sorumlulukları
- Güvenlik eğitim ve talimatlarına uymak,
- parola/erişim bilgilerini paylaşmamak,
- şüpheli olayı gecikmeden bildirmek,
- kişisel verileri yalnızca görev amacıyla kullanmak,
- yetkisiz dosya/uygulama kullanımından kaçınmak,
- üçüncü taraf veri paylaşımında gizlilik yükümlülüklerini gözetmek.
21. Klinik ve profesyonel kullanıcıların sorumluluğu
Klinik ve profesyoneller; kendi ekip kullanıcılarının yetkilerini belirlemek, hesabı ortak kullanmamak, danışan verilerine yalnızca sağlık hizmeti için erişmek ve personel değişikliklerinde erişimleri güncellemekle yükümlüdür.
22. Denetim, test ve gözden geçirme
Bilgi güvenliği kontrolleri periyodik risk değerlendirmeleri, teknik kontroller ve gerektiğinde iç/dış uzman incelemeleriyle gözden geçirilir. Politika yılda en az bir kez veya önemli teknik/mevzuat değişikliğinde tekrar değerlendirilir.
23. Uyumsuzluk ve yaptırım
Bilgi güvenliği kurallarının ihlali; erişim yetkisinin sınırlandırılması, hesabın askıya alınması, sözleşmesel süreç veya gerekli durumlarda hukuki bildirimlere konu olabilir.
24. MostHelt taahhüdü
MostHelt; bilgi varlıklarını korumayı, riskleri izlemeyi, güvenlik olaylarından öğrenmeyi, güvenlik için gerekli kaynakları ölçülü biçimde ayırmayı ve güvenlik yönetimini ürün gelişimiyle birlikte sürekli iyileştirmeyi hedefler.
Bu politika bir ISO 27001 veya başka bir güvenlik sertifikasına sahip olunduğu anlamına gelmez. Sertifika/uyumluluk iddiası ancak gerçekten elde edildiğinde ayrıca yayımlanır.
Ek A. Kontrol alanları matrisi
| Kontrol alanı | Hedef | Örnek uygulamalar |
|---|---|---|
| Kimlik ve erişim | Yetkisiz erişimi azaltmak | Rol bazlı yetki, güçlü parola, oturum yönetimi, erişim iptali |
| Uygulama güvenliği | Yazılım zafiyetlerini azaltmak | Girdi doğrulama, yetki kontrolü, güvenli hata yönetimi, kod inceleme/test |
| Veri güvenliği | Gizlilik ve bütünlüğü korumak | HTTPS, erişim sınırlaması, güvenli dosya erişimi, yedekleme |
| Log ve izleme | Olayları tespit etmek ve incelemek | Giriş, kritik işlem ve hata kayıtları; gerektiğinde olay korelasyonu |
| Altyapı | Sunucu ve veritabanı risklerini azaltmak | Yama, minimum yetki, ağ erişim sınırı, güvenli yapılandırma |
| Tedarikçi | Alt hizmet risklerini yönetmek | Sözleşmesel gizlilik/veri işleme hükümleri, erişim sınırı, hizmet gözden geçirme |
| İş sürekliliği | Kesinti sonrası geri dönüşü desteklemek | Yedek, geri dönüş planı, kritik hizmet öncelikleri, olay iletişimi |
Ek B. Güvenlik olayı müdahale akışı
- Tespit: şüpheli erişim, veri kaybı, kötü amaçlı aktivite veya hizmet bozulması belirlenir.
- Sınırlandırma: gerektiğinde hesap, anahtar, oturum veya sistem erişimi sınırlandırılır.
- İnceleme: loglar, etkilenen kayıtlar, olay zamanı ve kapsamı analiz edilir.
- Giderme ve geri dönüş: zafiyet kapatılır, sistem güvenli duruma getirilir, gerekirse yedekten dönüş yapılır.
- Bildirim değerlendirmesi: KVKK ve ilgili mevzuat uyarınca kurum/ilgili kişi bildirimi gerekip gerekmediği değerlendirilir.
- İyileştirme: tekrarını azaltacak teknik ve idari aksiyonlar belirlenir.
Ek C. Klinik kullanıcılarının güvenlik sorumlulukları
MostHelt’in teknik güvenlik tedbirleri, klinik ve profesyonel kullanıcıların kendi hesap, cihaz ve personel güvenliği sorumluluğunu ortadan kaldırmaz. Ortak parola kullanımı, personel ayrıldıktan sonra erişimin kapatılmaması veya yetkisiz cihazlarda açık oturum bırakılması gibi durumlar kurum içi risk oluşturabilir.