Sağlık Bilgi Yönetim Sistemleri Hakkında Yönetmelik, sağlık kuruluşlarında kullanılan bilgi sistemlerinin taşıması gereken nitelikleri ve bu sistemleri üreten firmaların kayıt ve yetkilendirme sürecini düzenler. Sağlık verisi, 6698 sayılı Kişisel Verilerin Korunması Kanunu bakımından özel nitelikli veri sayıldığından, bu alandaki yükümlülükler diğer sektörlere göre belirgin şekilde ağırdır.
İki Ayrı Sorumluluk Katmanı
Uygulamada en çok karışan konu, sağlık kuruluşu ile yazılım firmasının hukuki konumudur. Veriyi hangi amaçla ve hangi araçlarla işleyeceğine karar veren sağlık kuruluşu kural olarak veri sorumlusu konumundadır; sistemi kuran ve bakımını yapan firma ise verdiği hizmetin kapsamına göre veri işleyen sayılabilir. Bu ayrım, ihlal hâlinde bildirim yükümlülüğünün kime ait olduğunu ve idari yaptırımın muhatabını belirlediği için sözleşmede açıkça düzenlenmelidir.
Sözleşmede Bulunması Gereken Başlıklar
- Veri işleyenin yalnızca talimat doğrultusunda işlem yapacağına ilişkin taahhüt
- Erişim yetkilerinin rol bazlı tanımlanması ve log kayıtlarının tutulma süresi
- Yedekleme, saklama ortamı ve verinin bulunduğu sunucunun konumu
- Alt yüklenici kullanımı için önceden yazılı onay şartı
- Sözleşme sona erdiğinde verinin iadesi veya imhasına ilişkin usul
Veri İhlali Gerçekleştiğinde İlk 72 Saatin Kurgusu
- Olayı tespit eden birim, sistem loglarını değiştirmeden koruma altına alsın.
- Etkilenen veri kategorileri ve ilgili kişi sayısı ölçülebilir biçimde belirlensin.
- Kişisel Verileri Koruma Kurulu'na yapılacak bildirim hazırlansın; mevzuat ihlalin öğrenilmesinden itibaren en kısa sürede bildirim öngörür.
- İlgili kişilere yapılacak bildirimin içeriği, alınan önlemleri de gösterecek şekilde hazırlansın.
- Olay sonrası kök neden analizi ve düzeltici işlem kaydı dosyalansın.
Yetkisiz Erişim ve Cezai Boyut
Sağlık kayıtlarına yetkisiz erişim, yalnızca idari yaptırım değil, Türk Ceza Kanunu'nda düzenlenen kişisel verilerin hukuka aykırı olarak ele geçirilmesi ve yayılması suçları bakımından da sonuç doğurabilir. Kurum içi merak saikiyle yapılan sorgulamalar dahi hukuka aykırı erişim olarak değerlendirilebildiğinden, personel farkındalık eğitimleri ve erişim loglarının düzenli denetimi koruyucu bir tedbirdir.
Bu metin genel bir çerçeve sunmakta olup, her sağlık kuruluşunun sistem mimarisi ve sözleşme yapısı farklıdır. Denetim, ihlal bildirimi veya yaptırım süreçlerinde teknik rapor ve sözleşme metinleri birlikte incelenerek hukuki destek alınması önerilir.