Annexe Sécurité de l'Information
La version anglaise (RGPD) de ce document est en cours de préparation ; le texte turc (KVKK) est actuellement affiché.
Bu Bilgi Güvenliği Eki (“Ek”), VIMFAY ULUSLARARASI SAĞLIK HİZMETLERİ TURİZM SANAYİ VE TİCARET A.Ş. (“Vimfay”) tarafından Vimfay End-to-End Care platformu ve ilgili hizmetler (“Hizmet”) kapsamında işlenen kişisel verileri — özellikle sağlık ve genetik verileri — korumak için uygulanan teknik ve idari tedbirleri açıklar. Ek; 6698 sayılı Kanun m.12, Kişisel Verileri Koruma Kurulu'nun 31.01.2018 tarihli ve 2018/10 sayılı özel nitelikli kişisel veriler kararı ile GDPR m.32 esas alınarak hazırlanmıştır ve hastalarımız, anlaşmalı sağlık kuruluşları ve iş ortaklarımızla akdedilen sözleşmelerin ayrılmaz parçasıdır.
1. Güvenlik Yönetişimi1. Bilgi Güvenliği Politikası. Yönetim tarafından onaylanmış, yılda en az bir kez gözden geçirilen yazılı bir bilgi güvenliği politikamız ve bunu tamamlayan alt prosedürlerimiz bulunur.
2. Sorumluluk. Bilgi güvenliğinden sorumlu bir yönetici belirlenmiştir; veri koruma irtibat kişisi/DPO ile düzenli koordinasyon sağlanır. Güvenlik konuları üst yönetime düzenli olarak raporlanır.
3. Risk Yönetimi. Varlık envanteri tutulur; tehdit ve zafiyetler değerlendirilerek risk kaydı oluşturulur ve azaltıcı kontroller planlanır. Özel nitelikli veri işleyen sistemler yüksek kritiklik sınıfında değerlendirilir.
4. Standartlar. Kontrol çerçevemiz ISO/IEC 27001 ile uyumlu olacak şekilde tasarlanmıştır.
5. Uyum Denetimi. Politika ve prosedürlere uyum iç denetimlerle izlenir; bulgular için düzeltici aksiyon planı oluşturulur ve kapanışı takip edilir.
2. Erişim Kontrolü ve Kimlik Yönetimi1. Yetki Matrisi. Erişim yetkileri görev tanımına göre rol bazlı olarak verilir; bilmesi gereken ve en az yetki ilkeleri uygulanır. Yetki matrisi düzenli olarak gözden geçirilir.
2. Çok Faktörlü Doğrulama. Sağlık verisine erişimi olan tüm hesaplarda ve tüm yönetici hesaplarında çok faktörlü kimlik doğrulama zorunludur.
3. Parola Politikası. Karmaşıklık, uzunluk, tekrar kullanım yasağı ve oturum zaman aşımı kuralları uygulanır; parolalar özetlenmiş (hash) olarak saklanır.
4. Ayrıcalıklı Hesaplar. Yönetici hesapları ayrı tutulur, sayıları sınırlandırılır ve kullanımları ayrıca kaydedilir.
5. İşe Giriş/Çıkış. Personelin göreve başlaması, görev değişikliği ve ayrılışında erişim yetkileri derhal güncellenir veya kaldırılır; çıkışta varlık teslimi yapılır.
6. Uzaktan Erişim. Uzaktan erişim yalnızca kurumsal cihazlar üzerinden, şifreli tünel ve çok faktörlü doğrulama ile sağlanır.
3. Şifreleme ve Veri KorumaAlan | Tedbir |
|---|---|
Aktarımda | TLS 1.2 ve üzeri; güçlü şifre paketleri; sertifika yönetimi |
Durağan veride | Veri tabanı ve dosya depolamada AES-256 veya eşdeğeri şifreleme |
Yedeklerde | Yedeklerin şifrelenmesi ve ayrı erişim yetkisiyle korunması |
Anahtar yönetimi | Anahtarların verilerden ayrı saklanması, erişimin kısıtlanması ve periyodik rotasyon |
Mobil cihaz | Cihaz şifreleme, ekran kilidi, uzaktan silme kabiliyeti |
Takma adlaştırma | Analitik, test ve model geliştirme ortamlarında kimlik bilgilerinin ayrıştırılması |
Test ortamı | Üretim verisinin test ortamlarında kullanılmaması; kullanılması zorunlu ise maskeleme |
Özel Nitelikli Veriler: Özel nitelikli veriler (sağlık, genetik, biyometrik veriler ile pasaport/kimlik üzerindeki din ve benzeri bilgiler) için Kurul'un 2018/10 sayılı kararı uyarınca ayrı bir politika ve prosedür yürütülür.
4. Ağ ve Sistem Güvenliği1. Ağ Segmentasyonu. Sağlık verisi barındıran sistemler ayrı ağ segmentlerinde konumlandırılır; segmentler arası trafik kontrol edilir.
2. Çevre Güvenliği. Güvenlik duvarı, saldırı tespit/önleme sistemleri, web uygulama güvenlik duvarı ve DDoS koruması kullanılır.
3. Zafiyet Yönetimi. Düzenli zafiyet taraması yapılır; kritik zafiyetler tanımlı süreler içinde giderilir. Yama yönetimi merkezî olarak yürütülür.
4. Sızma Testi. Yılda en az bir kez bağımsız sızma testi yaptırılır; bulgular önceliklendirilerek kapatılır ve yeniden test edilir.
5. Zararlı Yazılım Koruması. Uç noktalarda ve sunucularda güncel zararlı yazılım koruması ve uç nokta tespit/yanıt çözümleri kullanılır.
6. Kayıt ve İzleme. Sistem ve uygulama kayıtları merkezî olarak toplanır, değiştirilmeye karşı korunur ve anormal davranışlara karşı izlenir.
7. Güvenli Geliştirme. Kod incelemesi, güvenlik testleri ve tasarımda gizlilik (privacy by design) ilkeleri geliştirme yaşam döngüsüne entegre edilmiştir.
5. Fiziksel ve Çevresel Güvenlik1. Veri Merkezleri. Hizmet altyapısı, Türkiye Cumhuriyeti sınırları içinde bulunan; fiziksel erişim kontrolü, kamera izleme, yangın söndürme ve kesintisiz güç sistemleri bulunan sertifikalı veri merkezlerinde barındırılır. Üretim, test, yedekleme ve olağanüstü durum kopyalarının tamamı Türkiye'dedir; yurt dışına veri çıkışı yapılandırma düzeyinde engellenmiştir.
2. Ofis Güvenliği. Ofislerde erişim kontrolü uygulanır; ziyaretçi kaydı tutulur; sunucu ve arşiv alanlarına erişim sınırlıdır.
3. Fiziksel Belge. Basılı hasta belgeleri kilitli dolaplarda saklanır; imha, güvenli imha yöntemleriyle gerçekleştirilir ve tutanağa bağlanır.
4. Patoloji Materyali. Preparat ve parafin blok gibi fiziksel materyallerin taşınması ve saklanması, teslim–tesellüm kayıtları ve uygun koşullarla yürütülür.
6. Tedarikçi ve Alt İşleyen Güvenliği1. Değerlendirme. Alt işleyenler, işleyecekleri verinin niteliğine göre kullanım öncesi güvenlik ve veri koruma açısından değerlendirilir. Yalnızca Türkiye'de yerleşik olan ya da hizmeti Türkiye'deki bölgelerden sunan tedarikçiler seçilir.
2. Sözleşmesel Güvence. Alt işleyenlerle; amaç sınırlaması, gizlilik, güvenlik tedbirleri, ihlal bildirimi, denetim ve iade/imha hükümleri içeren yazılı sözleşme yapılır.
3. Şeffaflık. Güncel alt işleyen listesi Alt İşleyen Listesi belgemizde yayımlanır ve değişiklikler duyurulur.
4. İzleme. Kritik tedarikçiler periyodik olarak yeniden değerlendirilir; sertifika ve denetim raporları takip edilir.
7. İhlal Yönetimi ve İş Sürekliliği1. Müdahale Ekibi. Tanımlı bir veri ihlali müdahale ekibi ve yazılı müdahale prosedürü bulunur; roller ve iletişim akışı önceden belirlenmiştir.
2. Tespit ve Sınırlama. İhlal şüphesinde olay kayıt altına alınır, etki sınırlandırılır, kanıtlar korunur ve kök neden analizi yapılır.
3. Bildirim Süreleri. İhlal, öğrenildiği tarihten itibaren en kısa sürede ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na; GDPR kapsamındaki hâllerde yetkili denetim otoritesine bildirilir. Yüksek riskli hâllerde ilgili kişiler de bilgilendirilir.
4. Kayıt. Tüm ihlaller, alınan aksiyonlar ve alınan derslerle birlikte ihlal kaydına işlenir.
5. Yedekleme. Düzenli yedekleme yapılır, yedeklerin geri yüklenebilirliği periyodik olarak test edilir.
6. Süreklilik. İş sürekliliği ve felaket kurtarma planları hazırlanır; kurtarma hedefleri tanımlanır ve tatbikat yapılır.
8. Personel Güvenliği ve Farkındalık1. Gizlilik Yükümlülüğü. Tüm çalışanlar ve yükleniciler yazılı gizlilik taahhüdü imzalar; yükümlülük iş ilişkisi sona erdikten sonra da devam eder.
2. Eğitim. İşe girişte ve düzenli aralıklarla veri koruma ve bilgi güvenliği eğitimi verilir; sağlık verisine erişen personele ilave eğitim uygulanır.
3. Temiz Masa/Ekran. Temiz masa ve temiz ekran kuralları uygulanır.
4. Disiplin. Politika ihlalleri disiplin sürecine tabidir.
9. Sertifikasyon ve GüncellemeMevcut sertifikasyon ve bağımsız denetim durumumuz Gizlilik Merkezi sayfamızda yayımlanır. Bu Ek, teknoloji ve mevzuattaki gelişmeler doğrultusunda güncellenir; güncellemeler koruma seviyesini düşürmez.