Hasta ya da çalışanlara ait tıbbi ve kişisel bilgilerin, doğru ve güvenli şekilde kayıt altına alınması ve depolanması ile ihtiyaç duyulan doğru bilginin, bilgi mahremiyeti ve güvenliği gözetilerek, doğru zamanda, doğru kişiye ulaştırılmasını sağlamaktır.
DBY01 (30 Puan)
Bilgi yönetim sistemi süreçlerine ilişkin politika belirlenmelidir.
DBY01.01
Bilgi yönetim sistemi (BYS) politikasına ilişkin doküman asgari aşağıdaki konuları içermelidir:o Yönetim süreçleri
o Bilgi güvenliği
o BYS'ye ilişkin geri bildirimlerin değerlendirilmesi
o BYS'de muhtemel sorunlar ve çözüm süreçlerine ilişkin düzenleme
DBY02 (30 Puan)
Bilgi yönetimine ilişkin süreçlerin güvenli bir şekilde yürütülmesi ve koordinasyonu sağlanmalıdır.
DBY02.01
Bilgi yönetimine ilişkin sorumlular belirlenmeli ve sorumlulukları tanımlanmalıdır.
DBY02.02
Bilgi yönetim sistemine ilişkin rol ve yetki grupları tanımlanmalıdır.
DBY02.03
Çalışanlar yetki düzeyleri ile ilgili olarak bilgilendirilmelidir.o Bilgilendirme ve yetki düzeyi kayıt altına alınmalıdır.
o Aynı görevi icra eden çalışanlar aynı yetki grubuna dahil olmalıdır.
o İşe yeni başlayan ve işten ayrılan personele erişim yetkilerinin verilmesi ve iptal edilmesine yönelik yetki verme ve iptal etme prosedürü oluşturulmalıdır.
DBY03 (30 Puan)
Bilgi yönetim sistemine ilişkin riskler yönetilmelidir.
DBY03.01
Bilgi yönetim sistemine yönelik olarak, yazılım ve donanımla ilgili sorunlar, bilgi güvenliği, bilgi mahremiyeti, kullanıcı hataları gibi konularda risk analizi yapılmalıdır.
DBY03.02
Tespit edilen riskler doğrultusunda iyileştirme çalışmaları başlatılmalıdır.
DBY03.03
Çalışanlara, bilgi yönetim sisteminin kullanımına yönelik eğitim verilmeli, güncellemeler hakkında çalışanlar bilgilendirilmelidir.
DBY04 (30 Puan)
Bilgi yönetim sistemine ilişkin hata bildirimine yönelik düzenleme yapılmalıdır.
DBY04.01
Bilgi yönetim sisteminde meydana gelebilecek olası hatalar ve çözüm süreçlerine ilişkin düzenleme yapılmalıdır.o Muhtemel hatalarda çalışanların kiminle nasıl irtibat kuracağı belirlenmelidir.
o Hata giderilinceye kadar işlerin aksamamasına yönelik yapılması gerekenler belirlenmelidir.
DBY04.02
Süreçlerde karşılaşılan hatalar kayıt altına alınmalı, kayıtlarda asgari aşağıdaki bilgiler yer almalıdır:o Hatanın oluştuğu tarih ve saat
o Bildirimin yapıldığı tarih ve saat
DBY04.03
Hatalar ile ilgili gerekli iyileştirme çalışmaları başlatılmalı ve kayıt altına alınmalıdır.
DBY05 (50 Puan)
Bilgi güvenliğini ve mahremiyetini sağlamaya yönelik gerekli tedbirler alınmalıdır.
DBY05.01
Bilgi güvenliği konusunda çalışanlara farkındalık eğitimi verilmelidir.
DBY05.02
Şifre kullanımına yönelik kurallar tanımlanmalıdır.
DBY05.03
Bilgi yönetim sistemi kullanıcılarına yönelik gizlilik sözleşmesi bulunmalıdır.
DBY06 (30 Puan)
Bilgi yönetim sistemi üzerinde yapılan işlemler izlenebilir olmalıdır.
DBY06.01
Düzeltme ve iptal kayıtları tutulmalıdır.
DBY06.02
Kaydedilen tüm bilgilerin geçmişe yönelik takibi yapılabilmelidir.o Log kayıtları için ayrı bir veritabanı ya da tablo mevcut olmalıdır.
o Veritabanı ya da tablolarda sisteme giriş yapan kullanıcılar, gerçekleştirdikleri işlemler, sistem ayarlarında gerçekleştirilen değişiklikler, sistem mesajları ve hatalar log izleme yazılımı tarafından kayıt altına alınmalıdır.
o Log kayıtlarını içeren veritabanı ya da tablolara sadece bilgi sisteminde yönetici olarak yetkilendirilmiş kişiler ulaşabilmelidir.
DBY07 (40 Puan)
Bilgi yönetim sistemi üzerindeki verilerin yedeklenmesine yönelik düzenleme bulunmalıdır.
DBY07.01
Yedekleme, günde 3 defa yapılmalı, yedekleme işlemi için sistemin yoğun olmadığı zamanlar seçilmelidir.
DBY07.02
Yedekleme dosyaları BYS'nin çalıştığı sunucu haricindeki bir ortama alınmalıdır.o Yedekleme; harici bellek, taşınabilir kayıt ortamları veya ağ üzerinde çalışan yedek sunucu gibi bir ortamda olmalıdır.
DBY07.03
Alınan yedekleme ortamı, fiziksel olarak BYS'nin bulunduğu alanlardan farklı bir alanda, mümkünse farklı binada saklanmalıdır.
DBY07.04
Her ay için en az bir yedek veri dosyası çevrimdışı ortamda süresiz olarak saklanmalıdır.
DBY07.05
Yedeklemeler aracılığı ile yılda bir kez veri kurtarma testi uygulanmalıdır.o Yedeklemeden geri dönüşüm sağlanıp sağlanmadığı ve veri kaybının olup olmadığı kontrol edilmelidir.
o Test kayıt altına alınmalıdır.
o Gerektiğinde iyileştirme çalışmaları başlatılmalıdır.
DBY08 (30 Puan)
112 acil sağlık hizmetleri kapsamında kullanılan bilgisayarlara yönelik düzenleme yapılmalıdır.
DBY08.01
Tüm bilgisayarlar etki alanına dahil edilmelidir.
DBY08.02
Bilgisayarlarda kullanılan tüm programlar lisanslı olmalıdır.
DBY08.03
Bilgisayar donanım ve yazılımlarının güncel envanteri oluşturulmalı, envanterde asgari aşağıdaki bilgiler bulunmalıdır:o Bulunduğu bölüm
o Marka
o Model
o Seri no
o Demirbaş numarası
o Donanım ve yazılım adı
o İşletim sistemi
o Alınma tarihi
o Garanti süresi
DBY08.04
Tüm bilgisayarlarda antivirüs yazılımı olmalıdır.
DBY08.05
Kablosuz ağ bağlantıları için farklı vlan (sanal yerel ağ) oluşturulmalıdır.
DBY09 (50 Puan)
Bilgi yönetim sisteminin etkinliği ve sürekliliği için gerekli destek alt yapıları sağlanmalıdır.
DBY09.01
Yazılım-donanım destek birimi/ekibi bulunmalıdır.o Yazılım-donanım destek birimi/ekibi 24 saat kesintisiz hizmet sunmalıdır.
o Yazılım-donanım destek birimi/ekibi çalışanlarının güncel iletişim bilgileri ilgili birimde bulunmalıdır.
DBY09.02
Bilgi yönetim sisteminin devre dışı kaldığı durumlar ve sistemdeki arızalar kayıt altına alınmalıdır.
DBY09.03
Sistemde tespit edilen aksaklıklara yönelik gerekli iyileştirme çalışmaları yapılmalıdır.
DBY10 (50 Puan)
Sunucu odalarının güvenliği sağlanmalıdır.
DBY10.01
Sadece sunuculara tahsis edilmiş bağımsız bir oda olmalıdır.
DBY10.02
Yetkisiz personelin girişi engellenmelidir.
DBY10.03
Suya karşı iyi bir yalıtıma sahip olmalıdır.
DBY10.04
Diğer kesintisiz güç kaynaklarından bağımsız bir kesintisiz güç kaynağı bulunmalıdır.
DBY10.05
İdeal sıcaklık ve nem oranları belirlenmeli ve kontrolü sağlanmalıdır.o İdeal sıcaklık; 18-22 °C,
o Nem oranı; %30- %60 aralığında olmalıdır.
DBY10.06
Yedekli olarak çalışan klima bulunmalıdır.
DBY11 (50 Puan)
Sunucunun güvenliğini sağlamaya yönelik tedbirler alınmalıdır.
DBY11.01
Sunucular üzerinde yapılan tüm işlemler kayıt altına alınmalı, kayıtlarda asgari aşağıdaki bilgiler bulunmalıdır:o Sunucunun yeri
o Sorumlu kişisi
o Donanım
o İşletim sistemi üzerinde çalışan uygulama bilgileri
DBY11.02
Sunucu üzerinde çalışan işletim sistemleri, hizmet sunucu yazılımları ve antivirüs gibi koruma amaçlı yazılımlar güncel olmalıdır.
DBY11.03
Sunucuların yazılım ve donanım bakımları üretici firmanın uygun gördüğü süreler dâhilinde yetkili kişiler tarafından yapılmalıdır.
DBY11.04
Sunucular güvenlik duvarının arkasında bulunmalıdır.
DBY12 (40 Puan)
Veritabanı güvenliğini sağlamaya yönelik tedbirler alınmalıdır.
DBY12.01
Veritabanı sistem logları tutulmalı ve gerektiğinde izlenebilmelidir.o Veritabanı ya da tablolarda sisteme giriş yapan kullanıcılar, gerçekleştirdikleri işlemler, sistem ayarlarında gerçekleştirilen değişiklikler, sistem mesajları ve hatalar log izleme yazılımı tarafından kayıt altına alınmalıdır.
DBY12.02
Veritabanı ile ilgili sorumlu kişilerin iletişim bilgileri bulunmalıdır.
DBY12.03
Kullanıcıların arayüze bağlanmak için kullandıkları şifreler kriptolu bir şekilde saklanmalıdır.
DBY12.04
Veritabanı üzerinde loglanması gereken işlemler belirlenmelidir.
DBY12.05
Kullanıcılar veritabanına yapılacak müdahale öncesinde bilgilendirilmelidir.
DBY13 (50 Puan)
Dış ortamdan iç ortama erişimlerde güvenlik tedbirleri alınmalıdır.
DBY13.01
Dış ortamdan iç ortama erişebilme koşulları ve erişim sağlayabilecek kişiler belirlenmelidir.
DBY13.02
Firma adına tam zamanlı çalışan elemanlara gizlilik sözleşmesi imzalatılmalıdır.
DBY13.03
Dış ortamdan iç ortama yapılan erişimler kayıt altına alınmalıdır.