D-Elite Solutions
fromD-Elite Solutions
D-Elite Solutions
PHIPAAlberta HIASağlık Siber GüvenliğiErişim YönetişimiEMR GüvenliğiKanada Uyumluluğu

Kanada'da Sağlık Sektöründe Siber Güvenlik ve PHIPA/HIA Uyumluluğu

Kanada'da PHIPA sağlık kliniği uyumluluğu için erişim kontrolü, ihlal bildirimi ve EMR tedarikçi denetimi — IPC cezalarından kaçının, hastaları koruyun.

D
D-Elite Solutions — Kıdemli Mühendislik ve Güvenlik Ekibi
Senior Engineering & Security Team
11 dk okuma
Kanada'da Sağlık Sektöründe Siber Güvenlik ve PHIPA/HIA Uyumluluğu

Kanada'da Sağlık Sektöründe Siber Güvenlik ve PHIPA/HIA Uyumluluğu

Mississauga, Ontario'da bir aile hekimliği kliniği bulut tabanlı bir EMR (Electronic Medical Record — elektronik hasta kaydı sistemi) kullanıyor, sevklerinin yarısı hâlâ faksla geliyor, üç resepsiyon görevlisi "yeni kullanıcı açmak çok uzun sürüyor" gerekçesiyle tek bir girişi paylaşıyor ve resepsiyondaki bilgisayar bir Windows güncellemesi faturalama eklentisini bozduğundan beri hiç yamalanmamış. Bunların hiçbiri varsayımsal değil — dört ila on iki hekimli bir klinikte PHIPA hazırlık değerlendirmesi yaptığımızda karşılaştığımız ortalama tablo bu. Bunların hiçbiri tek başına yasa dışı değil. Bunu bir riske dönüştüren şey, geçen salı hangi hastanın dosyasına kimin baktığını kimsenin söyleyemiyor olması — ve Ontario Bilgi ve Gizlilik Komiserliği'nin (IPC — Information and Privacy Commissioner of Ontario) asıl kovuşturduğu boşluk tam olarak bu.

Kişisel sağlık bilgisi (PHI — Personal Health Information), bir kredi kartı numarasından karaborsada daha değerlidir; çünkü süresi dolmaz — bir Visa kartını iptal ettiğiniz gibi bir tanıyı iptal edemezsiniz. Klinikler, laboratuvarlar ve dijital sağlık platformları bu yüzden orantısız biçimde hedef alınır ve Kanada sağlık sektöründeki asıl başarısızlık nadiren bir devlet destekli saldırgandır. Genellikle bir çalışanın komşusunun dosyasına bakması, kimsenin iptal etmediği kalıcı erişime sahip bir tedarikçi ya da eski bir görüntüleme iş istasyonundaki yamanmamış bir uzak masaüstü portundan içeri sızan bir fidye yazılımı operatörüdür. IBM'in 2025 Veri İhlali Maliyeti Raporu (IBM Cost of a Data Breach Report 2025), sağlık sektöründeki ortalama ihlal maliyetini küresel çapta 7,42 milyon ABD doları olarak veriyor — bu, 2024'teki 9,77 milyon dolardan düşüşe rağmen on dördüncü yıl üst üste tüm sektörler arasında en yüksek maliyet ve sektörler arası küresel ortalama olan 4,44 milyon doların çok üzerinde; ihlalin tespit ve durdurulma süresi ise ortalama 279 gün ile ölçülen tüm sektörler arasında en uzunu.

Bu yazı, Ontario'nun Kişisel Sağlık Bilgisi Koruma Yasası (PHIPA — Personal Health Information Protection Act), Alberta'nın Sağlık Bilgisi Yasası (HIA — Health Information Act) veya diğer eyaletlerdeki eşdeğer yasalar kapsamında faaliyet gösteren klinik sahipleri, pratik yöneticileri ve dijital sağlık mühendislik liderleri için pratik bir referans kaynağıdır. Bunu, düzenlenmiş Kanadalı sağlık kuruluşları için PHIPA hazırlık incelemeleri ve olay müdahalesi yürüttükten sonra yazdık — örüntüler klinik büyüklüğünden bağımsız olarak tekrar ediyor.

Öne Çıkan Noktalar

  • PHIPA sağlık kliniği uyumluluğu, "temsilcilerinizin" (agent) kim olduğunu bilmekle başlar — personel, yükleniciler, EMR tedarikçisi — ve bu ilişkiyi belgelemekle; başka bir güvenlik ürünü satın almakla değil.
  • Ontario, O. Reg. 329/04 kapsamında yedi belirli ihlal kategorisi için IPC'ye zorunlu bildirim şartı koşar; bu, PHIPA madde 12(2) uyarınca etkilenen hastalara "ilk makul fırsatta" bildirim yapma yükümlülüğünden ayrı bir zorunluluktur.
  • Gözetleme (snooping) — bir çalışanın veya bağlı bir klinisyenin klinik gerekçesi olmadan bir hasta kaydına bakması — PHIPA'nın en yaygın gerçek dünya ihlalidir ve hiçbir zarar oluşmasa dahi IPC'ye zorunlu bildirim gerektiren yedi kategoriden biridir.
  • Alberta'nın HIA yasası Ontario'dan daha düşük bir bildirim eşiği kullanır ("zarar riski", HIA madde 60.1(2)) ve Komiser ile hastaya ek olarak Sağlık Bakanı'nın da bilgilendirilmesini şart koşar — iki rejim birbirinin yerine geçmez.
  • Erişim yönetişimi — en az ayrıcalık ilkesiyle yetkilendirme, işten çıkarmada erişimin iptali ve denetim kaydı incelemesi — çoğu artımlı güvenlik aracı satın almaktan daha fazla gerçek riski giderir; çünkü sağlık sektöründeki ihlallerin çoğu yetkili kullanıcıların yetkisiz işler yapmasından kaynaklanır.
  • Faks, Kanada sağlık sektöründeki sevk iş akışlarına hâlâ yasal ve operasyonel olarak derinden gömülüdür; yok olduğunu varsaymak, onu düzgün şekilde güvence altına almaktan çok daha kötü bir uyumluluk duruşudur.

PHIPA, Alberta HIA ve Diğer Eyalet Sağlık Gizliliği Yasalarının Karşılaştırması

Kanada'da klinikleri doğrudan bağlayan tek bir federal sağlık gizliliği yasası yoktur. Eyalet yasaları sağlık bilgisi saklayıcılarını (HIC — Health Information Custodian) düzenler; önemli ölçüde benzer bir eyalet yasasının bulunmadığı durumlarda federal PIPEDA yasası bir yedek olarak devreye girer. Birden fazla eyalette faaliyet gösteriyorsanız, verinin toplandığı her eyaletin kendi yasasına uyarsınız — başvurabileceğiniz tek bir ulusal PHIPA eşdeğeri yoktur.

Yetki AlanıYasaDüzenleyici KurumDüzenleyiciye Zorunlu İhlal BildirimiHastaya BildirimAyırt Edici Özellik
OntarioKişisel Sağlık Bilgisi Koruma Yasası (PHIPA), 2004Ontario Bilgi ve Gizlilik Komiserliği (IPC)O. Reg. 329/04 (madde 6.3) kapsamında tanımlanan 7 kategori için zorunlu — gözetleme, hırsızlık ve "önemli" ihlaller dahilNeredeyse tüm ihlaller için zorunlu, "ilk makul fırsatta" (PHIPA madde 12(2))Düzenlenmiş bir sağlık uzmanı bir ihlal nedeniyle disiplin cezası aldığında açık meslek kurulu bildirim yükümlülüğü (PHIPA madde 17.1)
AlbertaSağlık Bilgisi Yasası (HIA)Alberta Bilgi ve Gizlilik Komiserliği Ofisi (OIPC AB)Saklayıcı "zarar riski" tespit ettiğinde zorunlu (HIA madde 60.1(2)) — Ontario'nun kategori listesinden daha düşük bir eşikDüzenleyici bildirimiyle birlikte zorunlu (HIA madde 60.1(3))Ayrıca Sağlık Bakanı'nın bilgilendirilmesini de gerektirir — burada karşılaştırılan eyaletler arasında benzersiz bir özellik; sağlık sektöründe zorunlu ihlal bildirimini şart koşan ilk eyalet (2018)
Britanya KolumbiyasıE-Sağlık Yasası, belirlenmiş eyalet sağlık bilgisi bankalarına uygulanır; çoğu özel klinik Kişisel Bilgi Koruma Yasası'na (PIPA BC) tabidirBC Bilgi ve Gizlilik Komiserliği OfisiPIPA BC'nin ihlal bildirim yükümlülükleri, belirlenmiş e-sağlık sistemleri dışındaki kliniklere uygulanırPIPA BC'nin genel ihlal bildirim hükümlerine göreYükümlülükler, dar kapsamlı bir sağlık yasası (büyük eyalet veri bankaları) ile çoğu klinik için geçerli genel özel sektör yasası arasında bölünmüştür
ManitobaKişisel Sağlık Bilgisi Yasası (PHIA)Manitoba OmbudsmanıSağlığa özgü ihlal bildirim yükümlülükleri geçerlidir; ayrıntılara güvenmeden önce güncel düzenleyici metni doğrulayınEtkilenen bireylere bildirim yükümlülükleri geçerlidirDenetim, ayrı bir gizlilik komiserinden ziyade Ombudsman'a aittir
SaskatchewanSağlık Bilgisi Koruma Yasası (HIPA)Saskatchewan Bilgi ve Gizlilik Komiserliği (HIPA kapsamında tavsiye niteliğinde, bağlayıcı emir yetkisi yok)Sağlığa özgü ihlal bildirim yükümlülükleri geçerlidirBildirim yükümlülükleri geçerlidirKomiserin HIPA'daki rolü bağlayıcı emirden ziyade tavsiye temellidir
Newfoundland ve LabradorKişisel Sağlık Bilgisi Yasası (PHIA)Bilgi ve Gizlilik Komiserliği OfisiSağlığa özgü ihlal bildirim yükümlülükleri geçerlidirBildirim yükümlülükleri geçerlidirYapısı Ontario'nun PHIPA'sına yakından benzer

Klinik grubunuz hem Ontario hem de Alberta'da faaliyet gösteriyorsa, tek bir olay müdahale planının her ikisini de kapsadığını varsaymayın — tetikleme eşikleri, bildirim yapılacak taraflar ve zaman çizelgeleri farklıdır. Yukarıdaki dört küçük eyalet yasası için, çok eyaletli bir ihlal planını sonlandırmadan önce güncel düzenleyici metni ve son değişiklikleri hukuk danışmanınızla doğrulayın; burada karşılaştırmayı bilinçli olarak genel düzeyde tutuyoruz, güncel yasa metninden doğrudan çekmediğimiz eşikleri iddia etmiyoruz.

Sağlık Bilgisi Saklayıcısı Yükümlülükleri ve Temsilci İlişkileri

PHIPA madde 3 uyarınca, sağlık bilgisi saklayıcısı (HIC), sağlık hizmeti sunumu sonucunda kişisel sağlık bilgisinin gözetimine veya kontrolüne sahip olan kişi veya kuruluştur — hekimler, klinikler, hastaneler, eczaneler ve çoğu yardımcı sağlık uygulaması. HIC, hesap verebilir taraftır, nokta. Saklayıcılık sorumluluğunu bir sözleşmeyle devredemezsiniz.

Bir klinikteki fiili işin çoğu "temsilciler" (agent) tarafından yapılır — PHIPA madde 2, temsilciyi, ücretli olsun olmasın ve saklayıcının eylemlerini kontrol etme hakkı olsun olmasın, saklayıcının kendi amaçlarıyla ilgili amaçlar için saklayıcı adına hareket eden kişi olarak tanımlar. Buna şunlar dahildir:

  • Çalışanlar (resepsiyon görevlileri, hemşireler, faturalama personeli)
  • Sistem erişimi olan sözleşmeli BT desteği ve yönetilen hizmet sağlayıcıları
  • Bir destek talebi sırasında PHI'yi görebilen EMR tedarikçisinin destek personeli
  • Vekil hekimler (locum) ve çapraz kapsama sağlayan klinisyenler

Her temsilci ilişkisi, şunları belirten yazılı bir anlaşma gerektirir: temsilcinin PHI'ye erişebileceği amaçlar, temsilcinin gerçek veya şüpheli bir ihlali saklayıcıya derhal bildirme yükümlülüğü, temsilcinin PHIPA ve politikalarınıza uyma yükümlülüğü ve denetleme hakkınız. Bu kağıt üzerinde bir gösteri değildir — IPC bir tedarikçiyi içeren bir ihlali soruşturduğunda, talep edilen ilk belge temsilci anlaşmasıdır ve "tedarikçinin bunu hallettiğini varsaydık" savunması geçerli değildir.

EMR/EHR Tedarikçi Denetimi: Sözleşmede Talep Edilmesi Gerekenler

Çoğu Kanadalı klinik kendi EMR'sini geliştirmez — hazır bir tanesini satın alır. Bu, tedarikçi denetimini ikincil değil, birincil kontrolünüz haline getirir. İmzalamadan önce, bir satış sunumunda değil, yazılı olarak şunları talep edin:

  1. Veri barındırma yeri (Data Residency) — PHI'nin nerede saklandığını ve işlendiğini doğrulayın ve bunu yalnızca pazarlama sayfasında değil sözleşmede yazılı hale getirin. Sınır ötesi depolama otomatik olarak PHIPA'yı ihlal etmez, ancak bunu bilmeniz ve açıklamanız gerekir.
  2. Alt işlemci ifşası — PHI'ye dokunan her üçüncü tarafın (bulut barındırıcı, yedekleme sağlayıcısı, analitik aracı, yapay zeka transkripsiyon hizmeti) listesi, aynı sözleşmesel yükümlülüklerin onlara da aktarılmasıyla birlikte.
  3. Denetim kaydı erişimi — bir destek talebi açmadan ve bir hafta beklemeden, herhangi bir hasta kaydı için kullanıcıya ve zaman damgasına göre eksiksiz bir erişim günlüğü çekebilmelisiniz. Tedarikçi bunu talep üzerine üretemiyorsa, bu kesin bir hayır demektir.
  4. İhlal bildirim SLA'sı — doğrulanmış veya şüphelenilen bir olaydan belirli bir saat sayısı içinde sizi bilgilendirme konusunda sözleşmesel bir taahhüt, "en kısa sürede" değil.
  5. Şifreleme spesifikasyonu — depoda AES-256 (veya eşdeğeri), aktarımda TLS 1.2 veya üzeri, açıkça belirtilmiş, "endüstri standardı şifreleme" değil.
  6. Fesih halinde veri iadesi ve silinmesi — tedarikçi değiştirdiğinizde verilerinizi dışa aktarma ve silmeyi doğrulama için tanımlanmış bir süreç ve zaman çizelgesi.
  7. SOC 2 Type II raporu veya eşdeğer bağımsız denetim — web sitesindeki bir uyumluluk rozetini değil, gerçek raporu talep edin.
  8. Denetim hakkı veya sızma testi özeti talep etme hakkı — yıllık olsa bile, sansürlenmiş bir özet olsa bile.

Bir tedarikçi 3. ve 4. maddeleri yazılı hale getirmeyi reddediyorsa, bu tek başına gerçek bir olayı nasıl ele alacağını size anlatır.

Erişim Kontrolleri, Denetim Kaydı ve Gözetleme Sorunu

Bu bölüm en önemlisidir; çünkü gözetleme (snooping) — fidye yazılımı değil, ele geçirilmiş bir web sitesi değil, bir çalışanın veya klinisyenin görüntülemek için klinik bir gerekçesi olmayan bir kayda bakması — PHIPA'nın en yaygın gerçek dünya ihlalidir. IPC'nin kendi rehberliği bunu açıkça belirtir: bir çalışanın "merak veya endişeden" komşusunun, bir arkadaşının çocuğunun veya bir kamu figürünün kaydına bakması hâlâ bildirilmesi gereken bir ihlaldir ve motivasyon veya zarardan bağımsız olarak O. Reg. 329/04 kapsamındaki yedi zorunlu bildirim kategorisinden biridir.

Bunun tekrar tekrar yaşanmasının nedeni kötü niyet değil — mimaridir. Paylaşılan girişler, "kapsama esnekliği için" klinik personele klinik geneli kayıt görünürlüğü veren rol tabanlı erişimle yapılandırılmış EMR'ler ve bir hasta şikayet edene kadar kimsenin incelemediği denetim kayıtları. Bireyi değil, mekanizmayı düzeltin:

  • Yalnızca adlandırılmış, bireysel girişler. İki personel yavaş yetkilendirme nedeniyle bir girişi paylaşıyorsa, bu bir personel eksikliği değil, bir süreç arızasıdır — giriş politikasını değil, yetkilendirme SLA'sını düzeltin.
  • Vaka yüküne göre kapsamlandırılmış rol tabanlı erişim kontrolü (RBAC), klinik genelinde değil. Bir fizyoterapistin hiç tedavi etmediği hastaların psikiyatrik kabul notlarına okuma erişimine ihtiyacı yoktur.
  • Zorunlu gerekçelendirmeli "camı kır" (break-glass) erişimi, normal kapsam dışındaki meşru acil durum erişimi için — günlüğe kaydedilmiş, süre sınırlı ve 24 saat içinde incelenmiş.
  • Manuel örnek kontrolleri değil, otomatik denetim kaydı incelemesi. Çoğu EMR (OSCAR, Accuro, Telus PS Suite, Epic) "kendi erişimi", "VIP bayrağı erişimi" ve "aynı soyadı erişimi" örüntülerini işaretlemeyi destekler. Bunları etkinleştirin; çoğu klinik hiçbir zaman yapmaz.
  • Üç ayda bir erişim yeniden onayı — bir yönetici, her kullanıcının erişim düzeyinin hâlâ rolüyle eşleştiğini teyit eder. Bu tek başına eskimiş izin riskinin çoğunu yakalar.

Bir IPC soruşturmasını tatmin edecek minimum bir denetim kaydı en azından şunları içermelidir: kullanıcı kimliği, hasta kaydı kimliği, zaman damgası, işlem türü (görüntüleme/düzenleme/yazdırma/dışa aktarma) ve erişen iş istasyonu veya oturum kimliği. EMR'niz herhangi bir erişim olayı için bu beş alanlı kaydı talep üzerine üretemiyorsa, güvenlik duvarları hakkında herhangi bir konuşmadan önce gelen bir boşluğunuz var demektir.

-- PHIPA gözetleme soruşturması için minimum uygulanabilir denetim sorgusu
SELECT user_id, patient_id, action_type, accessed_at, workstation_id
FROM emr_access_log
WHERE patient_id = :patient_in_question
ORDER BY accessed_at DESC;

-- Aynı soyadı / aynı adres erişimini kalıcı bir tespit kontrolü olarak işaretle
SELECT a.user_id, a.patient_id, a.accessed_at
FROM emr_access_log a
JOIN staff s ON a.user_id = s.user_id
JOIN patients p ON a.patient_id = p.patient_id
WHERE s.last_name = p.last_name
  AND a.action_type = 'view'
  AND a.clinical_relationship = FALSE;

Depoda ve Aktarımda Şifreleme

Bu asgari bir gerekliliktir ve PHIPA'nın kendi ihlal bildirim kuralları bunu yansıtır: O. Reg. 329/04 uyarınca, çalınan PHI, çalındığı anda şifrelenmiş veya kimliksizleştirilmiş ise IPC'ye zorunlu bildirimi tetiklemez. Bu, doğrudan bir en iyi uygulama değil, doğrudan bir düzenleyici şifreleme teşvikidir.

Bir klinik ortamı için asgari çıta:

  • Depoda: Veritabanları, dosya depolama ve yedeklemeler için AES-256. Resepsiyon masaüstüleri dahil, PHI'ye erişebilen her iş istasyonu ve dizüstü bilgisayarda tam disk şifrelemesi (BitLocker/FileVault).
  • Aktarımda: Her PHI taşıyan bağlantı için — hasta portalları, EMR-laboratuvar arayüzleri ve uzaktan erişim — en az TLS 1.2, EMR ve tarayıcının desteklediği yerlerde TLS 1.3.
  • Yedeklemeler: Üretim veritabanından bağımsız olarak şifrelenmiş, anahtarlar yedekleme ortamından ayrı saklanmış. Çalınan şifreli bir yedekleme kaseti PHIPA'nın ihlal testine göre bir olay değildir; şifresiz olanı zorunlu bir bildirimdir.
  • Anahtar yönetimi: Şifreleme anahtarlarını şifrelenmiş verilerle aynı ortamda saklamayın. "Her şeyi şifreliyoruz" ifadesini bir onay kutusundan gerçek bir kontrole dönüştüren ayrıntı budur.

Tıbbi IoT ve Eski Cihaz Segmentasyonu

Klinikler, 10 ila 15 yıllık bir amortisman döngüsüyle satın alınmış ve tedarikçinin yıllar önce yamalamayı bıraktığı işletim sistemlerinde çalışan infüzyon pompaları, görüntüleme iş istasyonları ve laboratuvar analiz cihazları çalıştırır. Desteklenmeyen bir işletim sisteminde çalışan bir DICOM görüntüleme iş istasyonunu fidye yazılımı maruziyetinden çıkaracak şekilde yamalayamazsınız — ama bir resepsiyon görevlisinin e-posta eklerini açtığı makineden erişilebilir olmasını engelleyebilirsiniz.

  • Klinik cihazları, doğrudan internet yolu ve idari/resepsiyon sistemlerine doğrudan yol olmadan ayrı bir VLAN'a ağ segmentasyonuna tabi tutun.
  • Yalnızca cihazın ihtiyaç duyduğu belirli bağlantı noktalarına ve hedeflere izin veren güvenlik duvarı kuralları (örneğin PACS sunucusuna DICOM, başka hiçbir şey değil).
  • Ağa bağlı her cihazı envanterleyin — çoğu klinik EMR tedarikçisinin adını söyleyebilir ama glikoz analiz cihazının bir ağ kartına sahip olduğunu bilmez. Envanterlemediğinizi segmentlere ayıramazsınız.
  • Yamalanamayan veya değiştirilemeyen cihazlar için telafi edici kontroller: ağ izolasyonu, katı erişim kontrol listeleri ve anormal giden trafiğin izlenmesi; çünkü cihaz düzeyindeki düzeltme mevcut değildir.

Güvenli Mesajlaşma ve Faks Gerçeği

Faks, Kanada sağlık sektörünün büyük bölümlerinde hâlâ varsayılan sevk ve laboratuvar sonucu iletim mekanizmasıdır ve aksini varsaymak onu ortadan kaldırmaz — sadece kimsenin onu düzgün şekilde güvence altına almadığı anlamına gelir. İki dürüst nokta:

Birincisi, geleneksel telefon ağı üzerinden faks-faks iletimi, şifrelenmemiş bir e-postanın olduğu şekilde "aktarımda şifrelenmemiş PHI" değildir — bu, PHI'yi açık internet üzerinden yönlendirmekten farklı (ve genellikle daha düşük) müdahale riski taşıyan noktadan noktaya devre anahtarlamalı bir çağrıdır. Bu, faksı bir tasarım seçimi olarak onaylamak değildir; bunu tamamen söküp atmanın, ona bağımlı çoğu sevk ağı için şu anda gerçekçi olmadığının bir kabulüdür.

İkincisi, kliniklerdeki faksla ilgili gerçek risk neredeyse hiçbir zaman iletimin kendisi değildir — kilitli olmayan bir koridorda oturup PHI'yi herkesin yanından geçebileceği bir tepsiye yazdıran makine ve yanlış girilen bir numara nedeniyle yanlış yönlendirilen fakstır (ki bu, dikkat çekici bir şekilde, IPC rehberliğine göre tek seferlik izole bir olaysa IPC'ye zorunlu bildirimi tetiklemez — ancak bir örüntü haline gelirse tetikler).

Pratik kontroller:

  • Bütçe izin verdiğinde, teslimatı günlüğe kaydeden ve fiziksel çıktıyı ortadan kaldıran güvenli faks-e-posta veya faks sunucusu çözümüne geçin.
  • Fiziksel faks makineleri kalıyorsa, açık resepsiyon alanlarına değil, erişim kontrollü alanlara yerleştirin.
  • Yanlış yönlendirme riskini azaltmak için düzenli sevk ortakları için manuel çevirme yerine önceden programlanmış, doğrulanmış numaralar kullanın.
  • Yeni güvenli mesajlaşma için, herhangi bir klinisyenler arası PHI görüşmesinde SMS veya tüketici sohbet uygulamaları yerine şifreli, PHIPA uyumlu klinik mesajlaşma platformlarına öncelik verin — bu noktada fakstan çok daha büyük bir gerçek risktir.

Klinik Ortamlarda Fidye Yazılımı ve Süreklilik Planlaması

Bir klinikte fidye yazılımı yalnızca bir veri sorunu değildir — çalışma saatleri sırasında EMR'yi devre dışı bıraktığında bir hasta güvenliği sorunudur. O. Reg. 329/04 uyarınca, saldırganın şifrelemeden önce veri sızdırıp sızdırmadığına bakılmaksızın, fidye yazılımı saldırısına maruz kalan PHI, IPC tarafından zorunlu bildirim gerektiren "çalıntı" bilgi örneği olarak açıkça listelenir.

Asgari bir klinik süreklilik planı şunları gerektirir:

  • Sadece bir "yedekleme tamamlandı" bildirimi değil, gerçek bir geri yükleme ile test edilmiş, tanımlanmış bir programa göre (küçük bir klinik için haftalık geri yükleme testleri gerçekçidir) çevrimdışı, değiştirilemez yedeklemeler.
  • Belgelenmiş bir "EMR devre dışı" iş akışı — kağıt üzerinde belgeleme şablonları, sistem erişimi olmadan hasta kimliğini ve alerjilerini doğrulama için tanımlanmış bir süreç ve sistemler geri yüklendikten sonra kağıt kayıtları yeniden girme planı.
  • Tek bir ele geçirilmiş iş istasyonunun EMR veritabanı sunucusuna doğrudan erişememesi için ağ segmentasyonu.
  • Adlandırılmış bir olay komutanı ve insanlara ulaşmak için ele geçirilmiş e-posta sistemine bağımlı olmayan bir arama zinciri.
  • Sağlık sektörüne özgü kapsamı olan, gerçek ortamınıza karşı gözden geçirilmiş siber sigorta — birçok poliçe, temel kontrollerin (MFA, yama uygulama sıklığı) mevcut olmadığı durumlarda talepleri hariç tutar; bunu ihtiyaç duyduktan sonra değil, önce doğrulamaya değer.

İhlal Bildirimi: IPC, Alberta OIPC ve Hastalarınız

Ontario. PHIPA madde 12(2) uyarınca, neredeyse tüm ihlaller için etkilenen bireyleri "ilk makul fırsatta" bilgilendirmeniz gerekir. Ayrı olarak, O. Reg. 329/04 (madde 6.3) uyarınca, IPC'yi yedi tanımlanmış kategori için bilgilendirmeniz gerekir: (1) yetkisiz olduğunu bilen veya bilmesi gereken biri tarafından yapılan yetkisiz kullanım/ifşa — bu gözetlemeyi kapsar; (2) fidye yazılımı dahil PHI hırsızlığı; (3) ilk ihlali takip eden ek yetkisiz kullanım/ifşa; (4) benzer ihlallerin bir örüntüsü; (5) düzenlenmiş bir uzmanı içeren bir meslek kurulu bildirim tetikleyicisi; (6) meslek kurulu üyesi olmayan bir temsilci için eşdeğer bir disiplin tetikleyicisi; (7) hassasiyet, hacim, etkilenen birey sayısı veya dahil olan saklayıcı sayısı göz önüne alındığında "önemli" bir ihlal. HIC'ler ayrıca, bildirilebilir olsun olmasın önceki yılın tüm ihlallerini kapsayan yıllık bir istatistiksel raporu 1 Mart'a kadar IPC'ye sunar.

Alberta. HIA madde 60.1(2) uyarınca, saklayıcı bir "zarar riski" tespit ettiğinde OIPC Alberta'ya bildirim zorunludur — Ontario'nun kategori listesinden daha geniş, daha düşük bir eşik, "şüphedeyseniz bildirin" ilkesine daha yakın. Madde 60.1(3) uyarınca, ayrıca Sağlık Bakanı'nı ve etkilenen bireyleri de bilgilendirmeniz gerekir — Bakan bildirimi gerekliliği, burada karşılaştırılan eyaletler arasında Alberta'ya özgüdür. Bildirim "uygulanabilir olduğu kadar çabuk" yapılmalıdır.

Cezalar. PHIPA madde 72 uyarınca, kasıtlı ihlaller bir birey için 200.000 CAD'a kadar para cezası ve/veya bir yıla kadar hapis, bir kuruluş için 1.000.000 CAD'a kadar para cezası gerektirir — bu rakamlar, sonraki değişikliklerle 100.000/500.000 CAD'lık orijinal tavanlardan iki katına çıkarılmıştır. Ayrı olarak, 1 Ocak 2024'ten bu yana, IPC'nin kovuşturma olmaksızın doğrudan İdari Para Cezaları (AMP — Administrative Monetary Penalties) verme yetkisi vardır: bireyler için 50.000 CAD'a, kuruluşlar için 500.000 CAD'a kadar. Alberta'da, HIA değişiklikleri üzerine hukuki yorumlar, ihlalin niteliğine bağlı olarak yaklaşık 2.000 ila 500.000 CAD arasında değişen bir ceza aralığı bildirmiştir; bunu bir müşteriye yönelik belgede kullanmadan önce güncel rakamı yasa metnine veya bir hukuk danışmanına karşı doğrulayın — güncel aralığı birincil yasal metne karşı bağımsız olarak doğrulayamadık.

Saklama ve İmha

PHIPA, tüm PHI için tek bir genel saklama süresi belirlemez — saklama genellikle meslek kurulu gereklilikleri, Zamanaşımı Yasası ve kendi politikanız tarafından belirlenir. Ontario hekimleri için, Ontario Hekimler ve Cerrahlar Koleji (CPSO — College of Physicians and Surgeons of Ontario), yetişkin hasta kayıtları için son kayıttan itibaren 10 yıllık düzenleyici asgari bir süre ve pediatrik kayıtlar için reşit olma yaşından sonra 10 yıl belirler — ancak Ontario'nun Zamanaşımı Yasası (Limitations Act, 2002) madde 15(2) uyarınca keşfedilebilirlik penceresini gerekçe göstererek son kayıttan itibaren 15 yıl saklamayı önerir. Saklama programınızı, belirli bir nedeniniz olmadıkça, 10 yıllık düzenleyici tabana değil, CPSO'nun önerdiği 15 yıla göre kurun.

İmha "dosyayı silmek" değildir:

  • Ortama uygun imha yöntemleri kullanın — sürücüler için kriptografik silme veya fiziksel imha, kağıt için çapraz kesim öğütme, herhangi bir üçüncü taraf imha sağlayıcısından imha sertifikasıyla birlikte.
  • Her imha olayını günlüğe kaydedin: neyin, ne zaman, hangi yöntemle imha edildiği ve kim tarafından yetkilendirildiği.
  • Her tedarikçi ve temsilci anlaşmasına imha yükümlülüklerini dahil edin — EMR tedarikçiniz siz feshettikten sonra yedeklemeleri tutuyorsa, bu hâlâ sizin saklayıcılık sorumluluğunuzdur.

Uyumluluk Kontrol Listesi: Küçük Klinik ve Dijital Sağlık Platformu

Bunlar farklı kontrol olgunluk düzeyleri gerektiren iki farklı risk profilidir.

Kontrol AlanıKüçük Klinik (1–15 personel, tek EMR)Dijital Sağlık Platformu (çok kiracılı, API odaklı, ölçeklenen)
Erişim kontrolüAdlandırılmış girişler, role göre RBAC, üç ayda bir yeniden onayRBAC + öznitelik tabanlı erişim kontrolü, İK sistemine bağlı otomatik yetki iptali, kuruluş genelinde zorunlu MFA ile SSO
Denetim kaydıEMR'nin yerleşik günlüğü, aylık incelenen, kendi erişim uyarıları etkinMerkezi günlük toplama (SIEM), otomatik anomali tespiti, değiştirilemez günlük depolama, gerçek zamanlı uyarı
Temsilci anlaşmalarıEMR tedarikçisi, yönetilen hizmet sağlayıcısı ve herhangi bir vekil/yüklenici ile imzalanmış anlaşmalarHer alt işlemciyle imzalanmış anlaşmalar, müşteri sözleşmesi başına veri işleme ekleri, tedarikçi risk sınıflandırması
ŞifrelemeDepoda AES-256, aktarımda TLS 1.2+, tüm cihazlarda tam disk şifrelemesiAynı temel çizgi artı yüksek hassasiyetli alanlar için alan düzeyinde şifreleme, özel anahtar yönetim hizmeti (HSM/KMS)
Olay müdahalesiBelgelenmiş plan, yıllık test edilen, adlandırılmış olay komutanı7/24 izleme, resmi olay müdahale anlaşması, birden çok eyalet rejiminde ihlal bildirim otomasyonu
Üçüncü taraf güvencesiYenilemede tedarikçinin SOC 2'sini veya eşdeğerini talep edinKendi SOC 2 Type II / ISO 27001'inizi koruyun, en az yılda bir sızma testi
Düzenleyici ayak iziTek eyaletli PHIPA veya HIA yükümlülükleriMüşteri yetki alanı başına eşlenmiş çok eyaletli (ve muhtemelen çok ülkeli) yükümlülükler

Karşı Argüman: Daha Fazla Güvenlik Aracı Satın Almak Neden Gerçek Riski Nadiren Çözer

Değerlendirdiğimiz her klinik ve platform, zaten etkin bir şekilde kullandığından daha fazla güvenlik aracına sahip. Uç nokta tespiti, bir güvenlik duvarı cihazı, bazen deneme süresinden sonra kimsenin ayarlamadığı bir SIEM — ve ihlal yine de gerçekleşiyor çünkü işten çıkarılan bir çalışanın girişi hiç devre dışı bırakılmadı ya da gerçekte dördü ihtiyaç duyarken otuz personelin bir sisteme "yönetici" erişimi var.

İşte aritmetik. Ek bir güvenlik aracına (diyelim ki bir EDR yükseltmesi veya ikinci bir güvenlik duvarı katmanına) yılda 15.000 CAD harcayan orta ölçekli bir klinik, dış saldırgan riskinde marjinal bir azalma elde eder. Aynı 15.000 CAD'ın yarı zamanlı bir erişim yönetişimi işlevine — üç ayda bir yeniden onay, İK/bordro sisteminize bağlı yetki iptali otomasyonu ve denetim kaydı incelemesine — harcanması, gerçekte çoğu PHIPA'ya bildirilebilir olayı üreten başarısızlık modunu ele alır: yetkisiz işler yapan yetkili kullanıcılar ve hâlâ erişimi olan ayrılmış kullanıcılar. Araçlar çevreyi savunur; yönetişim kaydı savunur.

Bu, güvenlik araçlarına karşı bir argüman değildir — şifreleme, uç nokta koruması ve ağ segmentasyonu, bu yazıda daha önce ele alınan pazarlık konusu olmayan temel kontrollerdir. Bu, araç edinimini, kimin neye, neden ve ne kadar süreyle erişimi olduğunu tam olarak bilmenin daha zor ve daha az gösterişli işinin yerine bir ikame olarak ele almaya karşı bir argümandır. IPC'nin kendi ihlal istatistikleri, tutarlı bir şekilde iç, yetkili erişim ihlallerinin (gözetleme) baskın bir kategori olduğuna işaret eder — karmaşık dış sızma değil. Bir kaydı "kim, neden erişti" sorusunu beş dakikadan kısa sürede cevaplayabilen bir klinik, tam olarak yapılandıramadığı ikinci bir güvenlik duvarı satın alan bir klinikten uyumluluk duruşu için daha fazlasını yapmıştır.

Pratik bir test: EMR'nize erişimi olan her kişinin güncel listesini, mevcut personel listenizle çapraz referanslı olarak 30 dakikadan kısa sürede üretemiyorsanız, hiçbir ek araç satın alımının kapatamayacağı bir erişim yönetişimi boşluğunuz var demektir.

Anti-Kalıplar ve Sık Yapılan Hatalar

  • EMR tedarikçisinin uyumluluğunu kendi uyumluluğunuz olarak ele almak. Tedarikçinin PHIPA'nın farkında olması sizin saklayıcılık yükümlülüklerinizi ortadan kaldırmaz — hâlâ HIC sizsiniz.
  • "Verimlilik için" paylaşılan girişler. Bu, bir denetim kaydını işe yaramaz ve bir gözetleme soruşturmasını çözülemez hale getirmenin en hızlı yoludur.
  • Yönetici erişimi olan BT yüklenicisiyle temsilci anlaşması olmaması. Bir yazıcı sorununu çözerken PHI'yi görebiliyorsa, bir temsilcidir ve bunu yazılı hale getirmeniz gerekir.
  • Kazara ihlallerin hiçbir zaman bildirim gerektirmediğini varsaymak. Tek bir yanlış yönlendirilmiş faks genellikle gerektirmez; aynı hatanın bir çeyrekte beş kez olması bildirilebilir bir örüntüdür.
  • Hasta bildirimini ve IPC bildirimini aynı tetikleyici olarak ele almak. Değiller — Ontario'da hasta bildirimi, IPC bildiriminden çok daha geniş kapsamlı olarak gereklidir.
  • Test edilmemiş yedekleme geri yüklemesi. Hiç geri yüklenmemiş bir yedekleme bir umuttur, bir kontrol değil.
  • Her iki eyalette de faaliyet gösterirken PHIPA ve Alberta HIA gerekliliklerini karıştırmak ve Ontario'nun kategori tabanlı IPC tetikleyicisini, "zarar riski" çıtasının farklı olduğu bir Alberta operasyonuna uygulamak.
  • Bir yönetişim sorununu çözmek için bir araç satın almak. Yukarıdaki karşı argümana bakın.

Sık Sorulan Sorular

Ontario'da her gizlilik ihlalini IPC'ye bildirmem gerekiyor mu? Hayır. PHIPA madde 12(2) uyarınca her zaman etkilenen hastaları bilgilendirmeniz gerekir, ancak IPC bildirimi yalnızca O. Reg. 329/04'teki yedi kategori için zorunludur — gözetleme, hırsızlık ve "önemli" ihlaller dahil. Yanlış yönlendirilmiş bir faks gibi tek seferlik, kazara bir olay, bir örüntü haline gelmediği sürece genellikle IPC bildirimi gerektirmez.

Küçük bir klinik gerçekten PHIPA kapsamında bir sağlık bilgisi saklayıcısı mıdır? Evet. Sağlık hizmeti sunumu sırasında PHI'nin gözetimine veya kontrolüne sahip herhangi bir hekim, diş hekimi, fizyoterapist veya klinik, büyüklüğünden bağımsız olarak PHIPA madde 3 uyarınca bir HIC'dir. Küçük uygulamalar için saklayıcılık yükümlülüklerinden muafiyet yoktur.

PHIPA kapsamında gözetleme olarak ne sayılır ve gerçekten bildirilebilir mi? Gözetleme, meşru bir klinik veya idari gerekçe olmadan bir hasta kaydına erişmektir — merak nedeniyle bir komşunun, ünlü bir kişinin veya bir aile üyesinin kaydını kontrol etmek. O. Reg. 329/04 uyarınca, motivasyondan veya zarar oluşup oluşmadığından bağımsız olarak IPC'ye bildirilebilir.

Alberta'nın HIA yasası, ihlal bildirimi açısından Ontario'nun PHIPA'sından nasıl farklıdır? Alberta, Ontario'nun yedi tanımlanmış kategorisi yerine daha geniş bir "zarar riski" tetikleyicisi (HIA madde 60.1(2)) kullanır ve Alberta ayrıca yalnızca Komiser ve hastayı değil, Sağlık Bakanı'nı da bilgilendirmeyi gerektirir.

Ontario'da hasta kayıtlarını ne kadar süre saklamam gerekiyor? CPSO, yetişkin kayıtları için son kayıttan itibaren 10 yıllık bir düzenleyici asgari süre (pediatrik kayıtlar için reşit olma yaşından sonra 10 yıl) belirler, ancak Zamanaşımı Yasası, 2002 uyarınca keşfedilebilirlik dönemi nedeniyle 15 yıl önerir.

Hasta verilerini şifrelemek ihlal bildirim yükümlülüklerimizi azaltır mı? Ontario'da, özellikle hırsızlık kategorisi için evet — O. Reg. 329/04 uyarınca, çalınan kişisel sağlık bilgisi, çalındığı anda şifrelenmiş veya kimliksizleştirilmiş ise IPC'ye zorunlu bildirim gerektirmez. Şifreleme diğer yükümlülüklerinizi ortadan kaldırmaz, ancak bu yükümlülüğü önemli ölçüde değiştirir.

İlgili Okumalar

  • Kliniğiniz çok eyaletli operasyonlara doğru ölçekleniyorsa, bunu uyumluluğu mühendislik hattınıza sonradan eklemek yerine nasıl entegre edeceğinizi gösteren B2B DevSecOps & Security Compliance Roadmap rehberimizle birlikte okuyun.
  • PHI'nin ötesinde daha geniş Kanada gizlilik yükümlülükleriyle uğraşan klinikler ve dijital sağlık platformları için, PIPEDA'nın PHIPA gibi sektöre özgü yasalarla nasıl etkileşime girdiğini gösteren Penetration Testing Guide for Canadian SMBs: PIPEDA Compliance rehberimize bakın.
  • Sınır ötesi faaliyet gösteriyorsanız ve başka bir yetki alanının veri koruma yükümlülüklerini nasıl yapılandırdığına dair karşılaştırmalı bir bakışa ihtiyacınız varsa, KVKK Data Protection Compliance Roadmap rehberimiz Türkiye'nin rejimini yararlı bir yapısal karşılaştırma olarak ele alır.
  • Uyumluluk gereklilikleriyle birlikte bulut altyapısı kararlarını değerlendiren platformlar için, Cloud Migration Playbook for Saudi Enterprises: NCA ECC rehberimiz, örüntü yeniden kullanımı için incelemeye değer paralel bir düzenlenmiş bulut geçiş modelini kapsar.

Ekibimizle Konuşun

D-Elite Solutions'ın Kıdemli Mühendislik ve Güvenlik Ekibi, tek hekimli kliniklerden çok eyaletli dijital sağlık platformlarına kadar Kanadalı sağlık kuruluşları için PHIPA ve HIA hazırlık değerlendirmeleri ve olay müdahale çalışmaları yürütmüştür. Bir ücretsiz danışmanlık görüşmesi ayırtın ve gerçek EMR'nize, personelinize ve altyapınıza göre eşlenmiş, PHIPA, HIA veya geçerli eyalet yasanıza karşı somut bir boşluk listesiyle çıkın — devam etme zorunluluğu olmadan.

Teknik Mimari ve Danışmanlık Desteğine mi İhtiyacınız Var?

Kıdemli mühendislik ekibimiz, mimari modernizasyon, DevSecOps denetimleri ve teknik borçsuz ölçeklenme konularında kurumunuza destek verir.

Ücretsiz Teknik Görüşme Planlayın →
D
D-Elite Solutions — Senior Engineering & Security Team
Kıdemli Yazılım Mimarisi ve DevSecOps Ekibi · D-Elite Solutions