Kılavuzlar›Güvenlik ve uyum

Güvenlik ve gizlilik hukuku · Amerika Birleşik Devletleri, Avrupa Birliği, Birleşik Krallık

Önce hukuk, sonra onu yerine getiren yazılım.

Bir ruh sağlığı kaydı, var olan en korunaklı veri türlerinden biridir. Tek bir dosyaya atılan tek bir yanlış bakış bildirilebilir bir ihlale dönüşebilir. Bu sayfa, ne yapmanız gerektiğine karar veren üç kanunla başlıyor — Amerika Birleşik Devletleri’nde HIPAA, Avrupa Birliği’nde GDPR ve Birleşik Krallık’ta UK GDPR. Sonra platformun hangi parçasının her bir ödevi yerine getirdiğini tam olarak gösteriyor. Ardından yazılımın kendisinin nasıl kurulduğunu, Odoo Community’nin kimin neyi göreceğini nasıl denetlediğini, sunucunun nasıl sıkılaştırıldığını ve sonunda kuruluşunuzda kalan parçaları ele alıyor.

Bilerek sade bir dille yazıldı. Onu bir veri koruma görevlisine, bir güvenlik denetçisine ya da hayatında hiç düzenleme okumamış bir yöneticiye verebilmeli ve üçü de takip edebilmeli.

Veri koruma görevlileri Bilgi güvenliği denetçileri Klinik direktörleri Durum tespiti yürüten alıcılar
3kapsanan hukuk rejimi 5her kaydın özelliği 0erişimi geçersiz kılmanın yolu AES-256-GCMher dosyada şifreleme 20 yılmodellenen en uzun saklama
Buradan başlayın

Faaliyet gösterdiğiniz ülkeyi seçin

Sonrasının çoğu her yerde aynı — şifreleme, erişim denetimi, denetim günlüğü, sunucu sıkılaştırması. Ülkeye göre değişen, üstteki haklar ve yönetişim düzeneğidir ve onun kendi sayfası vardır. Durum tespiti yürütüyorsanız kendi ülkenizle başlayın, ortak malzemeye sonra dönün.

Amerika Birleşik Devletleri ABD HIPAA · HITECH · 42 CFR Part 2 · eyalet hukuku Üçünün en büyüğü. Bir ruh sağlığı muayenehanesine ulaşan her Amerika Birleşik Devletleri kuralı, her biri için neyin kurulduğu ve sonunda yazılımın içinde gerçekte ne olduğuna dair yedi adım adım anlatım.
  • Privacy Rule: çoğu sistemin atladığı kısımlar dahil her hasta hakkı
  • Security Rule: sekiz teknik koruma tedbirinin hepsi, artı idari ve fiziksel kayıtlar
  • İhlal bildirimi: dört faktör, 60 gün, eyalet başına eşikler, tedarikçinin iki saati
  • 2024 kuralı dahil 42 CFR Part 2
  • Yedi akış — bir kayıt talebi, reddedilmiş bir düzeltme, bir açıklama, bir ihlal, yeni bir hasta, boşta kalan bir ekran ve uyum yılı
Avrupa Birliği GDPR (AB) 2016/679 sayılı Tüzük Rıza yerine 9(2)(h) maddesi uyarınca hukuki dayanak, şifreleme anahtarının yok edilmesiyle yapılan silme, günlüğe yazılan bir dışa aktarım olarak taşınabilirlik ve hak edilmesi gereken istisnayla birlikte iki ihlal süresi.
  • Tedavi kayıtları neden rızaya dayanmamalı
  • Kanıtı yok etmeden hakkı yerine getiren silme
  • 72 saatlik saat ve anahtarların ele geçirilip geçirilmediği sorusu
  • Canlı kayıt olarak işleme sicili ve etki değerlendirmesi
Deutschland Deutschland § 203 StGB · § 630f BGB · NIS2 · SGB V Avrupa kuralları burada aynen geçerlidir — ve Almanya bunun üzerine kendi katmanını ekler; bu katmanın bir parçası ceza hukukudur ve bir muayenehanenin bizden hukuka uygun biçimde satın alıp alamayacağına karar verir.
  • § 203 StGB: tedarikçi seçimi neden terapistin hukuki riski
  • Bir § 203 taahhütnamesi madde madde ne söyler
  • Dosya tarihinden değil, tedavinin bitişinden itibaren on yıl
  • Muayenehane grupları için NIS2 ve zaten kurulu olan program
  • Sahip olmadığımız yasal rayın dürüst bir anlatımı
Birleşik Krallık UK GDPR DPA 2018 · NHS Code of Practice 2021 Birleşik Krallık’ın GDPR’ın üzerine ekledikleri: kendiliğinden sona eren bir iş akışı olarak kurulmuş ciddi zarar ölçütü, hazır veri olarak NHS saklama çizelgesi ve vefat etmiş kişilerin kayıtları üzerindeki bir hak.
  • Adı belli bir profesyonel gerektiren ve altı ayda düşen esirgeme
  • Ruh sağlığı kayıtları için son temastan yirmi yıl sonra
  • Access to Health Records Act 1990
  • Caldicott 7. İlke ve acil erişimin neden bir özellik olduğu
Australia Privacy Act 13 APP · NDB düzeni · eyalet saklama hukuku Bir sağlık sağlayıcısı için küçük işletme muafiyeti olmayan tek bir federal kanun, saklama üzerine sekiz eyalet kural kümesi ve — Haziran 2025’ten beri — bir düzenleyiciyi beklemeden dava açabilen bir hasta.
  • On üç Australian Privacy Principle’in hepsi, tek tek
  • APP 8: hiçbir şeyin neden ülkeden çıkması gerekmediği
  • Son kayıttan itibaren yedi yıl, çocuk için 25 yaşına kadar
  • İhlal akışı, adım adım, artı 72 saatlik fidye yazılımı raporlaması
  • Essential Eight, ISO 27001, RACGP C6.4 — ve SOCI’nin neden uygulanmadığı
Kanada PIPEDA & PHIPA 10 ilke · eyalet kanunları · meslek kuruluşu saklama süreleri HIPAA yok, tek bir kanun yok: bir federal kanun, eyaletle değişen bir sağlık kanunu ve ikisinin üzerinde, bir dosyayı ne kadar saklayacağınızı belirleyen bir meslek kuruluşu.
  • Hangi kanun ve hangi komiser, eyalet eyalet
  • PIPEDA’nın on ilkesi ve PHIPA, custodian custodian
  • Lockbox — henüz sahip olmadığımız tek Kanada kavramı
  • İki ihlal saati ve her mart ayındaki yıllık istatistik raporu
  • Üzerinde olmadığımız eyalet faturalama rayı, bölüm 09’da anlatılıyor
Altısında da ortak Güvenli belgeler Her ülke sayfasının dayandığı düzenek Bir klinik kaydın nasıl şifrelendiği, onu kimin açabildiği, bir belgenin dosyalanmaktan imhaya kadarki tüm ömrü — ve sonunda teknik çözümü olmayan yedi risk.
  • Zarf şifrelemesi ve neden bir değil iki anahtar olduğu
  • Tedavi ilişkisini izleyen erişim
  • Bir satırı silmek yerine bir anahtarı yok ederek imha
  • Açıkça söylenmiş yedi risk, sizde kalanlarla birlikte
01 — Hukukla başlayın

HIPAA, GDPR ve UK GDPR sizden gerçekte ne istiyor

Çoğu güvenlik belgesi teknolojiyle başlar ve hukuku sona bırakır. Bu tersini yapıyor, çünkü karşısında yargılandığınız şey hukuktur. Aşağıda her rejim sade bir dille: nedir, kime uygulanır ve bir kliniğe hangi ödevleri yükler. Her birinin altında, o ödevi yerine getiren platform parçası var.

Amerika Birleşik Devletleri

HIPAA

HIPAA, Health Insurance Portability and Accountability Act’tir. Amerika Birleşik Devletleri’ndeki sağlık sağlayıcılarına ve onlar adına sağlık verisi işleyen şirketlere uygulanır. İki ana parçadan kuruludur. Privacy Rule, sağlık bilgisini kimin görebileceğini ve bir hastanın neyi isteyebileceğini söyler. Security Rule, elektronik sağlık bilgisinin nasıl korunması gerektiğini söyler.

  • Gerekli asgari. Çalışanlar yalnızca önündeki iş için gereken bilgiyi görebilir. Platformda bu, bakım ilişkileriyle uygulanır: bir terapist bütün kliniğe değil, kendi yükündeki danışanlara ulaşır.
  • Belirlenmiş kayıt kümesi. Bir hasta kaydının bir kopyasını isteyebilir, ama kliniğin tuttuğu her şeyi değil. Her belge türü o kümenin içinde ya da dışında diye işaretlenir ve bir talep, dışarıda olanı döndüremez.
  • Psikoterapi notları ayrıdır. HIPAA, bir terapistin kendi süreç notlarını kayıttan farklı ele alır. Platformda bunlar farklı bir anahtarla şifrelenir; dolayısıyla olağan kaydı açan anahtar onları açmaz.
  • Açıklamaların dökümü. Bir hasta, son altı yılda bilgisinin kimlerle paylaşıldığını sorabilir. Açıklama kaydı bunu saklanan kayıtlardan yanıtlar.
  • İhlal bildirimi. Korunan sağlık bilgisi açığa çıkarsa kişilere söylenmelidir — veriler düzgün biçimde şifreli değilse. Bu muafiyetin adı güvenli limandır ve şifrelemenin böyle kurulmuş olmasının nedeni odur.
  • 42 CFR Part 2 , madde kullanımı tedavi kayıtları için ayrı bir ABD kuralıdır. HIPAA’dan katıdır ve paylaşılan her şeyde yeniden açıklama uyarısı ister. Platform o uyarıyı çalışanlara yazdırmak yerine üretir.
Avrupa Birliği

GDPR

GDPR, General Data Protection Regulation’dır. Avrupa Birliği’ndeki kişiler hakkında kişisel veri işleyen her kuruluşa uygulanır. Sağlık verisi, GDPR’ın özel nitelikli veri dediği şeydir; yani belirli bir koşul geçerli olmadıkça işlenmesi yasaktır. HIPAA çoğunlukla korumayla ilgiliyken, GDPR aynı zamanda bireyin kendi verisi üzerindeki haklarıyla ilgilidir.

  • Her belge türü için bir hukuki dayanak. Tedavi kayıtları için doğru koşul, rıza değil, sağlık hizmeti sunumuna ilişkin 9(2)(h) maddesidir. Bir kişinin özgürce reddedemeyeceği bir rıza geçerli rıza değildir ve bir bakım ortamında genellikle reddedemezler. Platform dayanağı belge türüne karşı kaydeder, böylece sonradan hiçbir zaman bir tahmin olmaz.
  • Erişim hakkı (Md. 15). Bir kişi verisinin bir kopyasını isteyebilir ve yanıtlamak için yasal bir süre vardır. Talep, o sayacı üzerinde taşıyan izlenen bir iş akışı olarak yürür.
  • Silme hakkı (Md. 17). Sıkça unutulma hakkı denir. Platform bunu veritabanı satırını değil şifreleme anahtarını yok ederek yerine getirir; böylece içerik gider ama bir kaydın var olduğunun ve imha edildiğinin kanıtı kalır.
  • Taşınabilirlik hakkı (Md. 20). Bir kişi verisini başka yere götürebileceği bir biçimde isteyebilir. Platform bellekte bir zip dosyası oluşturup akıtır ve içindeki her belgeyi tek tek günlüğe yazar.
  • İhlal bildirimi (Md. 33 ve 34). Düzenleyiciye, öğrenmenizden itibaren 72 saat içinde bildirilmelidir. Veriler şifreli değilse etkilenen kişilere de söylenmelidir.
  • Yönetişim evrakı (Md. 30 ve 35). İşleme faaliyetlerinizin bir kaydını tutmalı ve yüksek riskli işler için bir veri koruma etki değerlendirmesi yapmalısınız. İkisi de sistemde bayatlayan bir Word dosyası olarak değil, canlı kayıt olarak yaşar.
Birleşik Krallık

UK GDPR ve DPA 2018

Avrupa Birliği’nden ayrıldıktan sonra Birleşik Krallık GDPR’ı neredeyse olduğu gibi korudu ve ona UK GDPR diyor. Data Protection Act 2018 onun yanında durur ve birkaçı sağlıkta büyük önem taşıyan, Birleşik Krallık’a özgü kurallar ekler. Düzenleyici, Information Commissioner’s Office yani ICO’dur.

  • GDPR’ın istediği her şey hâlâ geçerli. Erişim, silme, taşınabilirlik, ihlal bildirimi ve yönetişim kayıtları AB’dekiyle aynı ödevlerdir.
  • Ciddi zarar ölçütü. Açıklanması kişiye ciddi zarar verme olasılığı taşıyan sağlık verisi, kişinin kendi erişim talebinden esirgenebilir. Bir ruh sağlığı hizmeti için bu, ABD’deki psikoterapi notu ayrıcalığının karşılığıdır ve etrafındaki süreç katıdır.
  • NHS saklama süreleri. NHS Records Management Code of Practice 2021, kayıtların ne kadar saklandığını belirler — ruh sağlığı için son temastan 20 yıl sonra. O çizelge başlangıç verisi olarak gelir.
  • Access to Health Records Act 1990. Vefat etmiş bir kişinin yakınları bazı durumlarda kayıtlarını isteyebilir. GDPR vefat edenleri hiç kapsamaz; dolayısıyla bu, kimin isteme hakkı olduğuna dair kendi kuralları olan, yalnızca Birleşik Krallık’a özgü bir haktır.
  • Caldicott 7. İlke. Birleşik Krallık sağlık rehberliği, bilgiyi paylaşma ödevinin onu koruma ödevi kadar önemli olabileceğini söyler. Her şeyi engellemek kendi türünden bir başarısızlıktır; acil erişimin var olmasının ve yasaklanmak yerine kaydedilmesinin nedeni de budur.
Dördünün de üzerinde anlaştığı

Farkların altında dört rejim de aynı beş şeyi istiyor. Veriyi, çalınmış bir kopya işe yaramayacak şekilde koruyun. Yalnızca doğru kişilerin görmesine izin verin. Kimin gördüğünün kaydını tutun. Yalnızca ihtiyacınız olduğu sürece saklayın, sonra düzgün biçimde imha edin. Ve dördünü de sonradan kanıtlayabilin. O ortak liste, platformun her kurulum için bir kez depolama katmanına gömdüğü şeydir. Üstteki haklar düzeneği ise ülkeye göre değişir ve yargı alanınız için kurduğunuz ayrı bir modül olarak gelir.

Bunlar için kimse sertifikalı değildir ve aksini söyleyen bir şey satıyordur

HIPAA sertifikalı ya da GDPR sertifikalı bir ürün diye bir şey yoktur. Hiçbir otorite böyle bir belge vermez. Var olan şey, teknik ve idari tedbirlerden oluşan bir listedir. Yazılım teknik olanları uygulayabilir ve idari olanları çalıştırmayı ve belgelemeyi kolaylaştırabilir. Bir kuruluşu kendi başına uyumlu yapamaz. Bu sayfanın son bölümü, hangi parçaların sizde kaldığını tam olarak ortaya koyuyor.

02 — Yan yana

Her yerde aynı teknik çekirdek. Üstte farklı haklar düzeneği

Şifreleme, erişim denetimi, denetim günlüğü ve saklama her ülkede aynıdır. Ortak çekirdekte bir kez kurulurlar ve her kuruluma gelirler. Amerika Birleşik Devletleri, Avrupa Birliği, Birleşik Krallık, Avustralya ve Kanada arasında değişen, o çekirdeğin üzerinde duran haklar ve yönetişim işidir. Bir ABD standardına göre kurulmuş bir sistemin AB’yi kendiliğinden karşılamamasının ve her ülkenin kendi kurulabilir modülü olarak gelmesinin nedeni budur.

Son iki sütun en dürüst işaretleri taşıyor. Australian Privacy Principles iki yerde Avrupa’dan daha azını istiyor ve henüz bir Avustralya modülü yok — bugün bir Avustralya kurulumunun kullandığı haklar düzeneği, ortak çekirdek artı Avrupa ve Birleşik Krallık modüllerinin bazı parçalarıdır. Avustralya sayfası her dikişi adlandırıyor.

Kanada en yenisi ve kural kitabının ülkenin içinde değiştiği tek sütun. Bir Kanada modülü de yok ve bir yükümlülüğün bu tabloda başka hiçbir yerde eşdeğeri bulunmuyor — lockbox: bir hastanın, bakım çemberinin içinde kendi kaydının bir bölümünü çitleyen talimatı. Kanada sayfası onu kurmanın ne demek olduğunu ve hangi eyalet kanununun nerede geçerli olduğunu ortaya koyuyor.

Ne gerekiyor Amerika Birleşik Devletleri
HIPAA · 42 CFR Part 2
Avrupa Birliği
GDPR
Birleşik Krallık
UK GDPR · DPA 2018
Australia
Privacy Act 1988 · APP’ler
Kanada
PIPEDA · PHIPA ve eyalet kanunları
Şifreleme, erişim denetimi, denetim günlüğü, saklama ✓ ortak çekirdek ✓ ortak çekirdek ✓ ortak çekirdek ✓ ortak çekirdek ✓ ortak çekirdek
Her belge türünü tutmak için kaydedilmiş bir hukuki neden — HIPAA böyle işlemiyor ✓ Tedavi kayıtları için rıza değil, Md. 9(2)(h) ✓ aynısı, UK GDPR kapsamında ✓ APP 3.3 ve s16B, belge türü başına kaydedilir § amaç ve rıza; sayılmış bir hukuki dayanak değil
Bir kişi kendi kaydının bir kopyasını isteyebilir ✓ 45 CFR 164.524, belirlenmiş kayıt kümesiyle sınırlı ✓ Md. 15, yasal bir süre sınırıyla ✓ Md. 15, ayrıca ciddi zarar testi ✓ APP 12; makul bir süre ve istemek için ücret yok ✓ PIPEDA ilke 9 ve PHIPA s. 52 — 30 gün, uzatılabilir
Bir kısım materyal kişiden esirgenebilir ✓ psikoterapi notları kayıt kümesinin dışındadır § dar kapsamlı ve üye devlete bağlı ✓ ciddi zarar testi, süresi dolan bir iş akışı olarak yürür ◐ APP 12.3 gerekçeleri vardır; iş akışı Birleşik Krallık listesiyle gelir ◐ PHIPA gerekçeleri vardır; iş akışı Birleşik Krallık listesiyle gelir
Bir kişi verisinin silinmesini isteyebilir § HIPAA genel bir hak vermez; kararı saklama süresi verir ✓ Md. 17, anahtarı imha ederek yerine getirilir ✓ aynısı, Birleşik Krallık istisnalarıyla § genel bir silme hakkı yok; işi APP 11.2 imhası görür § genel bir hak yok; işi saklama ve imha görür
Bir kişi verisini başka bir yere taşıyabilir § erişim hakkı üzerinden; HIPAA’nın ayrı bir hakkı yok ✓ Md. 20, akışla üretilen zip, her dosya günlüğe geçer ✓ aynısı § taşınabilirlik hakkı yok; yükü erişim hakkı taşır ✓ Québec’in Law 25 hakkı GDPR dışa aktarımına iner; federal bir karşılığı yok
Neyin, kiminle paylaşıldığının kütüğü ✓ altı yıl, talep üzerine ✓ ne çıktı, kime, hangi dayanakla ✓ aynısı ✓ APP 6; ne çıktı ve hangi dayanakla ✓ ne çıktı, kime, hangi dayanakla ve neden
Bir ihlalden sonra düzenleyiciye ve etkilenen kişilere haber verme ✓ dört ölçütlü değerlendirme, 60 günlük bildirim, basın ve HHS eşikleri ✓ Md. 33 ve 34; 72 saat, iki ayrı saat, anahtarlar sorusu kayda geçer ✓ aynısı, ICO’ya bildirilir ✓ NDB düzeni: değerlendirmek için 30 gün, sonra uygulanabilir olan en kısa sürede bildirim ◐ kayıt eksiksiz; iki bildirim ile Mart sayımı üretilmiyor
Güncel tutulan yazılı yönetişim kayıtları ✓ politika kütüğü, sürümlenmiş, sürüm başına altı yıl ✓ etki değerlendirmesi (Md. 35) ve işleme kütüğü (Md. 30) ✓ aynısı ✓ APP 1: politika kütüğü, risk kütüğü, kayıt olarak şikâyetler ✓ politika kütüğü, risk kütüğü, kayıt olarak şikâyetler
Kullanıma hazır gelen bir saklama çizelgesi ⚙ eyaletten eyalete değişir, süreleri siz belirlersiniz ⚙ üye devletten üye devlete değişir, süreleri siz belirlersiniz ✓ NHS Records Management Code of Practice 2021 ◐ süreler ulusal düzeyde bellidir, ama hiçbiri önceden yüklenmez ⚙ süreleri mesleki odanız belirler, bu yüzden yüklenecek ulusal bir çizelge yoktur
Ölmüş kişilerin kayıtları ⚙ HIPAA onları 50 yıl korur; kural önceden yüklenmez — GDPR ölmüş kişilere uygulanmaz ✓ Access to Health Records Act 1990 § federal Kanun ölümle durur; NSW ölümden sonra 30 yıl korur ⚙ kanunlar ölümden sonra da sürer; süre mesleki odanızın belirlediğidir
Madde kullanımı kayıtlarına ek koruma ✓ 42 CFR Part 2, yeniden ifşa bildirimiyle — eşdeğer bir kural yok — eşdeğer bir kural yok — eşdeğer bir kural yok — eşdeğer bir kural yok
✓YapıldıŞu anda yargı yetkisi modülünde var ve gösterilebilir. ⚙Yapıldı — değeri siz belirlersinizMekanizma yerinde ve sayı size ait, çünkü kanun bunu size ya da eyaletinize bırakıyor. Bir eksiklik değil. §O rejim daha azını istiyorEksik bir şey yok. Bu ülkenin hukuku daha dar bir hak veriyor ya da aynı yere başka bir yoldan varıyor. ◐Kısmen yapıldıGerçekten eksik olan bir şey var. Ülke sayfası tam olarak neyin eksik olduğunu adıyla söylüyor. —O rejimde hiç yokKanun bu hakkı içermiyor, o kadar.

Ortadaki iki işaret yakın zamana kadar tek bir işaretti ve ikisi de aynı tür bir eksiklik gibi okunuyordu; oysa eksiklik sayılan yalnızca ◐ işaretidir. Eyaletiniz belirlediği için sizin girdiğiniz bir saklama süresi eksik bir özellik değildir; HIPAA’nın, GDPR’ın verdiği bir hakkı vermemesi de öyle.

03 — Ne korunuyor

Üç tür veri ve bunlardan yalnızca biri sıradan

Bir klinikteki her şeyin aynı korumaya ihtiyacı yoktur. Her alanı azami ölçüde hassas sayarsanız sistem yavaşlar, kullanımı zorlaşır ve personel notlarını onun yerine bir hesap tablosunda tutmaya başlar. Çoğu klinikte asıl ihlal riski budur. Hiçbir şeyi hassas saymazsanız sistem düpedüz güvensiz olur. Bu yüzden platform veriyi üç türe ayırıyor ve ağır makineyi yalnızca ona ihtiyaç duyan türe uyguluyor.

Veri türüÖrneklerNasıl saklanıyorKim erişebilir
Sıradan iş verisi İletişim bilgileri, siparişler, faturalar, randevular, sohbet mesajları Veritabanında, Odoo’nun kendi erişim kurallarıyla korunur İşi gerektiren personel. Portal üzerinden danışanın kendisi
Klinik ve mesleki kayıtlar Seans raporları, olay ve koruma dosyaları, kimlik belgeleri Güvenli belge olarak: her sürüm tek tek şifrelenir, normal dosya alanının dışında saklanır Yalnızca o danışanın bakım ekibi, açık bir kuralla. Hiçbir unvan bu erişimi vermez
Mali kayıtlar Faturalar, uzman ödemeleri, sözleşme sürümleri, muhasebe kayıtları Muhasebe defterinde; bir kayıt kesildikten sonra düzenlenemez Finans ve yönetim. Bir düzeltme üzerine yazmaz, iz bırakır
Çizgi neden alanda değil, kayıtta çekiliyor

Her bir alanı tek tek şifrelemek aramayı imkânsız kılardı. Personel de çalışma notlarını sistemin dışında bir yerde tutardı; orada hiçbir şey günlüğe geçmez ve hiçbir şey korunmaz. Bu yüzden platform çizgiyi tek tek alanlarda değil, kaydın türünde çekiyor. Hassas materyal sistemin içinde kalıyor ve orada her okunuşu kayda geçirilebiliyor.

04 — Kayıt modeli

Korunan her kayıt için doğru olan beş şey

Bu beş madde, verinin nasıl saklandığına dair özelliklerdir. Personelden uyması istenen politikalar değildir. Bu sayfanın bütün savı bu farkta. İnsanların doğru davranmasına bağlı bir denetim, bir incelemeciye gösteremeyeceğiniz bir denetimdir. Saklamanın içine inşa edilmiş bir denetimi ise gösterebilirsiniz.

Birinci özellik

Her sürüm kendi başına şifrelenir

Platform, AES-256-GCM ile zarf şifrelemesi kullanıyor. Bu şu demek: her belge sürümü kendi rastgele anahtarını alıyor ve o anahtar, tüm kuruluma ait ikinci bir anahtarla kilitleniyor. Bu ikinci anahtar veritabanında hiçbir zaman saklanmıyor.

  • Veritabanının yalnızca bir kopyasını çalan birinin elinde okunabilir hiçbir şey olmaz
  • Şifreli dosyalar Odoo’nun olağan dosya deposunun dışında durur ve normal dosya indirme yolundan hiçbir zaman sunulmaz
  • Kurulum anahtarını değiştirmek, tek bir şifreli dosyayı bile yeniden yazmadan küçük anahtarları yeniden kilitler
  • Yazılım; o anahtar eksikse, herkes tarafından okunabiliyorsa, yanlış hesaba aitse ya da koruduğu veriyle birlikte kopyalanacağı bir yerde tutuluyorsa başlamayı reddeder
İkinci özellik

Bir kural açmadıkça kapalıdır

Her okuma, kendisine izin veren bir kural bulmak ve yasaklayan hiçbir kural bulmamak zorundadır. Bu her seferinde denetlenir, oturum açarken bir kez değil. Yönetici olmak, müdür olmak ya da belgeyi yazmış kişi olmak tek başına hiçbir yetki vermez.

  • Klinik içeriğe ne ana geçersiz kılma yetkisi ne de süper kullanıcı yolu vardır
  • Erişim, organizasyon şemasını değil, danışanın bakım ekibini izler
  • Personel bir belgeyi dosyaladığında, belge kaydedilmeden önce iletişim kutusu onu kimlerin açabileceğini sade bir dille söyler
Üçüncü özellik

Her okuma yazıya geçer

Yalnızca düzenlemeler değil, açmalar da günlüğe geçer. Günlük yalnızca-ekleme biçimindedir ve özetle zincirlenmiştir; yani her kayıt matematiksel olarak kendinden öncekine bağlıdır. Bir kaydı çıkarmak ya da değiştirmek zinciri kırar ve görünür olur.

  • Kayıt, içerik teslim edilmeden önce yazılır; sonradan değil
  • Sistemi yönetenler dahil hiç kimse onu düzenleyemez ya da silemez
  • Bir kaydı kimlerin açtığının eksiksiz listesi bir danışan, bir düzenleyici ya da kendi avukatlarınız için üretilebilir
  • Portal okumaları aynı günlükten sayılarak kullanıcı başına hız sınırına tabidir; böylece sınır birden çok sunucu süreci arasında da geçerliliğini korur
Dördüncü özellik

Düzeltmeler ekler, asla üzerine yazmaz

Bir şey düzeltildiğinde yeni bir sürüm dosyalanır. Öncekisi, üst verisiyle birlikte olduğu gibi kalır. Sessizce düzenlenebilen bir kayıt delil olarak hiçbir işe yaramaz ve sizinkinin bir gün bir işe yaraması gerekebilir.

  • Bir kaydın düzeltilmesi talebi onun yerine geçmez, ona eklenir
  • Her sürüm kendi anahtarını taşır, böylece imha sürüm sürüm yapılabilir
  • Bir değişiklik böylece çıkarsamak zorunda olduğunuz bir şey değil, geçmişte görünen bir şeydir
Beşinci özellik

İmha, anahtarı yok eder

Bir saklama süresi dolduğunda platform satırı silmek yerine şifreleme anahtarını imha eder. İçerik kalıcı olarak okunamaz hâle gelir. Boş kabuk ve denetim izi kalır. Bu tekniğin adı kripto-imha (crypto-shredding).

  • İmha yalnızca iddia edilmekle kalmaz, kanıtlanabilir
  • Bir kaydın bir zamanlar var olduğuna ve zamanında imha edildiğine dair delil ayakta kalır
  • Saklama süresi gerçek bir dayanak tarihinden sayılır: son temas, doğum tarihi ya da ölüm tarihi
Bilerek bırakılan boşluk

Yapmayacağı şey, açıkça söylenmiş

Platform, şifreli belgelerin içinde arama yapamaz. Bu, eksik bir özellik değil, şifrelemenin doğrudan sonucudur. Belgeler kimle ilgili olduklarına, hangi türden olduklarına ve ne zaman dosyalandıklarına göre bulunur.

  • Burada söyleniyor, çünkü aynı içerik için hem güçlü şifreleme hem de tam metin araması vaat eden bir sağlayıcı, ikisinden biri konusunda yalan söylüyordur
  • Bu bir güvenli belge hizmetidir, bir elektronik sağlık kaydı değil: çizelgeleme yok, HL7 ya da FHIR mesajlaşması yok, e-reçete yok
  • Çekirdek, sağlık hukuku hakkında hiçbir şey bilmez. Her ülkenin kuralları üstüne ayrı bir modül olarak gelir
05 — Bir kaydı kim açabilir

Erişim, unvanı değil, bakım ilişkisini izler

Sayfadaki en önemli tek fikir budur ve sıradan bir belge yöneticisinin ifade edemediği tek şey de budur. Bakım ilişkisi, bir klinisyenle bir danışan arasında kaydedilmiş; türü, başlangıç tarihi ve bitiş tarihi olan bir bağdır. Bir terapist, kendi vaka yükündeki kişilerin kayıtlarına ulaşır. Kliniğin vaka yüküne değil. Kendi vaka yüküne. İlişki bittiğinde, bekleyen notları tamamlamaya yetecek kısa bir hoşgörü süresinin ardından erişim de biter.

Bu, “gerekli asgari” ilkesini bir el kitabındaki politikadan çıkarıp yazılımın fiilen uyguladığı ve bir denetimde gösterebileceğiniz bir şeye dönüştüren şeydir.

Her tek okumada ne oluyor

Her belge için, her seferinde beş adım

  1. Kim istiyor?Belirli bir kişiye çözümlenmiş, oturum açmış bir kullanıcı. Bir rol değil, bir grup değil.
  2. Buna izin veren bir kural var mı?Kişinin kendisi konu olduğu için, bakım ekibinde olduğu için ya da biri ona adıyla erişim verdiği için. Kural yoksa erişim de yok.
  3. Bunu yasaklayan bir kural var mı?Bir ret, her zaman bir izni yener. Psikoterapi notları, mühürlü belgeler ve esirgenmiş kayıtlar her giriş yolunda reddeder.
  4. Günlük kaydını yazHerhangi bir içerik geri gönderilmeden önce yalnızca-ekleme günlüğüne eklenir.
  5. Bellekte çöz ve akışla gönderÇıkış yolunda diske hiçbir şey yazılmaz ve olağan dosya alanından hiçbir şey sunulmaz.

Sizi içeri sokmayan şeyler

Açıkça sıralandı, çünkü alıcılar hep soruyor

  1. Yönetici olmakBir yönetici hesabı tek başına hiçbir klinik içeriği açmaz. Destek ya da bakım için bir arka kapı yoktur.
  2. Onu kendiniz yazmış olmakOlay ve koruma dosyaları klinik müdürüne dosyalandıkları için, onları dosyalayan kişiye bile kapalıdır.
  3. Kıdemli olmakKlinik roller, birinin uygulamanın hangi ekranlarına ulaşacağına karar verir. Birinin neyi açabileceğine asla karar vermez.
  4. Danışanın kendisi olmakBir danışan, kendisiyle ilgili bir kaydı ancak bir kural bunu özellikle verdiğinde görür. Bu, klinik ve hukuki bir karardır; bilerek alınır, gerekçesiyle ve alan kişinin adıyla kaydedilir.
  5. Bir belge referansını tahmin etmekGöremeyeceğiniz bir belge “bulunamadı” döndürür, asla “yasak” değil. Aksi hâlde referans tahmin etmek, kimin kayıt tuttuğunu keşfetmenin bir yolu hâline gelir.
Acil erişim vardır ve asla sessiz değildir

Bazen bir klinisyenin gerçekten de hiçbir ilişkisinin olmadığı bir kayda ihtiyacı olur — bir kriz, mesai dışı bir çağrı, hastalanan bir meslektaş. Kuruluşunuz izin veriyorsa bir acil erişim yolu kullanılabilir. Kullanılması bir olay olarak kaydedilir ve sonrasında gizlilik sorumlusu tarafından incelenir.

Tasarım tek cümlede şu: erişim, birinin ona gerçekten ihtiyacı olduğunda vardır ve asla sessiz değildir. Bu bilinçlidir. Yalnızca engelleyen bir sistem kendince başka türlü başarısız olur. Birleşik Krallık rehberi (Caldicott İlkesi 7), paylaşma ödevinin koruma ödevi kadar önemli olabileceğini söyler; acil erişimin çekirdekte bırakılmış bir delik değil de tasarlanmış bir özellik olmasının nedeni budur.

06 — İş çekirdeği

Odoo Community kim olduğunuza ve ne gördüğünüze nasıl karar veriyor

Yukarıda anlatılan klinik makine, açık kaynaklı iş çekirdeği olan Odoo 19 Community’nin üstünde durur. Odoo kendi erişim denetimi modelini getirir ve bunu anlamaya değer, çünkü sıradan iş verisini — sistemin çoğunu oluşturan randevuları, faturaları, kişileri ve mesajları — koruyan odur.

Bu bölümün altı parçası var: oturum açmış bir kişinin neye ulaşabileceğine karar veren dört erişim denetimi katmanı ; ardından oturum açma — parolalar, iki adımlı doğrulama, geçiş anahtarları ve bunları çevreleyen politikalar; sonra burada “rol tabanlı”ın gerçekte ne anlama geldiği , çünkü bu ifade her yerde gevşek kullanılıyor; veritabanı yalıtımı; OWASP İlk Onlusu , her biri için Odoo’nun yanıtıyla; ve açık kaynak olmanın gerçekte ne değeri olduğu.

Aşağıdakilerin hepsi Odoo 19 Community ile birlikte geliyor. Hiçbiri ücretli bir eklenti değil ve hepsi, kendi güvenlik ekibinizin inceleyebileceği okunabilir kaynak koddur.

Odoo’nun erişim modelinin dört katmanı var. Her biri farklı bir soruyu yanıtlar ve bir isteğin dördünden de geçmesi gerekir. Önemli olan kısmı şu: denetimler veri katmanının kendi içinde yapılır; yani bir kayda web arayüzünden, mobil uygulamanın ağ geçidinden ya da Odoo’nun uzak API’sinden ulaşılması fark etmez, aynı denetimler geçerlidir. Onları atlayan bir yol yoktur.

Birinci katman

Gruplar — sistemin hangi bölümüne ulaşırsınız

Bir grup bir roldür. Üyelik, bir kişinin hangi menüleri, ekranları ve düğmeleri göreceğine karar verir. Gruplar başka grupları ima edebilir; böylece bir süpervizör, izinler iki kez yazılmadan, bir klinisyenin sahip olduğu her şeye kendiliğinden sahip olur.

  • Bu kurulumdaki roller arasında tedavi eden klinisyen, süpervizör, klinik müdürü, kayıt sorumlusu, ön büro ve gizlilik sorumlusu var
  • Ön büro yalnızca demografik bilgi görür: klinik içerik yok, hiçbir türden belge erişimi yok
  • Bir grup ulaşım verir, içerik asla. Klinisyen rolünü taşımak tek başına hiçbir danışanın dosyasını açmaz — onu bakım ilişkisi açar
İkinci katman

Model erişim hakları — bir kayıt türüne ne yapabilirsiniz

Odoo, her kayıt türü ve her grup için dört ayrı izni saklar: okuma, oluşturma, düzenleme ve silme. Bunlar her modülle birlikte gelen düz metin dosyalarında bildirilir; yani hiçbir şey çalıştırmadan okunabilir ve incelenebilirler.

  • Bu kurulumda bildirilen 35 modülde 660 erişim kaydı
  • Listelenmeyen her şey reddedilir. Erişim, engellemeyi unutarak değil, adı konarak verilir
  • Düzenleme olmadan okuma bilerek yaygındır: birçok rol, değiştirmemesi gereken bir kaydı görebilir
Üçüncü katman

Kayıt kuralları — hangi tek tek kayıtlara dokunabilirsiniz

Kayıt kuralı, her sorguya uygulanan bir süzgeçtir. “kendi danışanlarınız” ile “kendi şirketiniz” ifadelerini, birinin hangi ekranı açtığı meselesi olmaktan çıkarıp gerçek kılan şey odur. Genel kurallar her zaman geçerlidir. Bir gruba bağlı kurallar erişimi yalnızca o grup için genişletir.

  • Bu kurulumda tanımlı 117 kayıt kuralı klinik, randevu, sözleşme, e-imza ve raporlama modüllerinde
  • Tipik örnekler: bir klinisyen, klinisyeninin kendisi olduğu bakım ilişkilerini görür; bir portal kullanıcısı yalnızca kendi kişi kaydına ait randevuları görür
  • Kural veri katmanı tarafından uygulanır; bu yüzden liste görünümleri, raporlar, dışa aktarımlar ve uzak API için aynı ölçüde geçerlidir
Dördüncü katman

Alan kuralları ve portal ayrımı

Tek tek alanlar belirli gruplarla sınırlanabilir; böylece iki kişi aynı kaydı açıp onun farklı miktarlarını görebilir. Bundan ayrı olarak Odoo, portal kullanıcılarını personelden tamamen farklı bir sınıfta tutar.

  • Bir portal kullanıcısının — bir danışan ya da dışarıdan bir kişi — arka ofise hiçbir erişimi yoktur; yalnızca kendisi için açıkça yayımlanmış sayfalara erişir
  • Genel web sayfaları, neredeyse hiçbir yetkisi olmayan anonim bir kullanıcı olarak çalışır; böylece genel bir sayfadaki bir hata personel verisini açığa çıkaramaz
  • Bu kurulumdaki her denetleyici yolu, oturum açmış bir kullanıcı gerektirip gerektirmediğini ya da bilerek herkese açık olup olmadığını bildirir: 174 yol oturum açmayı gerektiriyor, 57’si tasarım gereği herkese açık
Çerçeve korumasıOdoo ne yapıyorNeyi önlüyor
Sorgu kurmaBütün veritabanı sorguları, yapılandırılmış süzgeçlerden çerçeve tarafından kurulur. Uygulama kodu, olağan okuma ve yazmalar için ham SQL yazmazArama alanları, süzgeçler ve URL parametreleri üzerinden SQL enjeksiyonu
Şablon kaçışlamaOdoo’nun şablon motoru, bir sayfaya yerleştirdiği değerleri varsayılan olarak kaçışlar. Ham çıktı açıkça istenmek zorundadırBir kullanıcının kaydettiği metnin başka bir kullanıcının tarayıcısında kod olarak çalıştığı siteler arası betik çalıştırma
Form belirteçleriVeri değiştiren web formları, kullanıcının oturumuna bağlı bir belirteç taşır ve sunucu, belirteçsiz bir gönderimi reddederBaşka bir web sitesinin, oturum açmış kullanıcınız olarak sessizce bir form gönderdiği siteler arası istek sahteciliği
OturumlarOturum durumu sunucuda tutulur. Tarayıcı yalnızca bir tanımlayıcı tutar; o da sayfa betiklerinin okuyamayacağı şekilde işaretlenmiş bir çerezdeSayfada çalışan bir betikle oturum hırsızlığı
ParolalarYalnızca tek yönlü bir özet olarak saklanır; asla tersine çevrilebilecek bir biçimde değil. Özetleme düzeni, herkesten sıfırlama istemeden yükseltilebilirÇalınan bir kullanıcı tablosunun kullanılabilir parolalar listesine dönüşmesi
Veritabanı yöneticisiVeritabanlarının tamamını oluşturan, kopyalayan, geri yükleyen ve silen ekranlar üretimde kapalıdır ve bir sunucu adı tam olarak bir veritabanına bağlanırSunucuya ulaşan birinin bir veritabanını bulması, kopyalaması ya da üzerine yazması
Yükseltilmiş işlemlerKod, erişim kurallarını yalnızca bir geliştiricinin bunu bilerek, tanımlı bir işlem için, adı konmuş bir yerde yazdığı durumlarda atlayabilir. Klinik içerik o yerlerden biri değildirUygulama kodunun içine gömülmüş geniş, kazara yetki yükselmesi
Açık kaynakOdoo Community açık bir lisansla yayımlanıyor ve bu platformdaki eklentiler tümüyle okunabilir. Güvenlik düzeltmeleri Odoo tarafından yayımlanıyor ve kendi kurulumunuza uygulanıyorBir sağlayıcının güvenlik iddialarını tümüyle güvene dayanarak kabul etmek zorunda kalmak

Oturum açma: parolalar, ikinci etkenler ve bunları çevreleyen politikalar

Yukarıdaki dört katman, oturum açmış bir kişinin neye ulaşabileceğine karar veriyor. Burası ondan önceki kısım — Odoo’nun birinin iddia ettiği kişi olduğunu nasıl saptadığı ve değilse ne yaptığı. Hepsi Odoo 19 Community ile geliyor; hiçbiri ücretli bir eklenti değil.

DenetimDurumNe yapıyor ve neye siz karar veriyorsunuz
Parolalar özetlenir, hiçbir zaman saklanmaz ✓ Parola başına bir tuz ve ayarlanabilir bir iş katsayısıyla PBKDF2-SHA512 özeti olarak saklanır. Bir özet tekrar parolaya çevrilemez; yani çalınan bir kullanıcı tablosu bir oturum açma bilgileri listesi değildir. Donanım hızlandıkça iş katsayısı yükseltilebilir ve parolalar, her kişinin bir sonraki oturum açışında daha güçlü ayara göre yeniden özetlenir — kimseden sıfırlama istenmez.

Hiç kimse bir parolayı geri okuyamaz— kendi yöneticileriniz dahil, biz dahil: alan, kim sorarsa sorsun her zaman boş görünür. Biri parolasını kaybederse tek yol sıfırlamadır ve bu, eksik bir özellik değil, doğru cevaptır.
İki adımlı doğrulama ⚙ Her kurulumda yapılmış ve geliyor; Google Authenticator, Authy, 1Password ve diğerleriyle çalışan standart doğrulayıcı uygulama kodlarını (TOTP) kullanıyor. Bir kişi kendi cihazını kendisi kaydedebilir ve güvenilen cihazlar bir süre hatırlanabilir.

Siz belirlersiniz: isteğe bağlı mı yoksa zorunlu mu olduğunu. Bir ayar onu herkesiçin, bir diğeri de bütün personel hesapları için açar — ve doğrulayıcı uygulaması olmayan herkese bunun yerine e-postayla tek kullanımlık bir kod gelir; yani zorunlu kılmak kimseyi ortada bırakmaz. Bir ABD kurulumunda bu açık olmalı: Güvenlik Kuralı bunu bekliyor ve önerilen güncelleme kesinleşirse fiilen zorunlu hâle geliyor.
İki adımlı doğrulama API kapısını da kapatır ✓ Bunu edinmeye değer kılan ayrıntı. Bir kişi ikinci bir etken edindiğinde, parolası makineden makineye erişim için tümüyle çalışmayı bırakır — bir entegrasyonun bunun yerine adı konmuş bir API anahtarı kullanması gerekir. Bu kural olmadan iki adımlı doğrulama oturum açma ekranını korur ve arka kapıyı açık bırakır; pratikte tam da böyle aşılıyor.
Geçiş anahtarları ⚙ Odoo 19 geçiş anahtarlarını destekliyor — parola yerine parmak izi, yüz ya da bir donanım anahtarıyla oturum açma. Oltalanabilecek hiçbir şey yazılmadığı için, birinin ikna edici bir sahte oturum açma sayfasına parolasını girmeye ikna edildiği bütün saldırı sınıfını ortadan kaldırıyor. Bunu sunup sunmayacağınıza siz karar verirsiniz.
Entegrasyonlar için parola yerine API anahtarları ✓ Her entegrasyon, kendi kapsamı olan, onu oluşturan kişinin adına listelenen ve teker teker iptal edilebilen kendi adlı anahtarını alır. Sızan bir anahtar, kimsenin parolası değiştirilmeden ve diğer entegrasyonlar bozulmadan kapatılır.
Parola politikası ⚙ Bir parola belirlenirken uygulanan bir asgari uzunluk ve yazılırken gösterilen bir güç göstergesi. Siz belirlersiniz asgari uzunluğu. Kutudan çıktığı hâliyle sıfırdır; yani buna karar vermek sonradan keşfedilecek bir şey değil, devreye almanın bir parçasıdır.

Zorunlu karakter sınıfları için — bir büyük harf, bir rakam, bir sembol — bilerek hiçbir ayar konmamıştır. Bu bir ihmal değil. Hem araştırmalar hem de güncel NIST rehberi bu kuralları ters etkili buldu: insanları tahmin edilebilir harf değişimlerine ve parolaları bir yere yazmaya itiyorlar ve uzunluğun kazandırdığından azını kazandırıyorlar. İşe yarayan bileşim, uzunluk artı ikinci bir etken.
Kaba kuvvet koruması ✓ Varsayılan olarak açık. On başarısız denemeden sonra, en son başarısızlıktan sayılarak altmış saniye boyunca her yeni deneme reddedilir — yani bir tahmin saldırısı binlerce değil, dakikada bir denemeye kısılır. Her iki sayı da bir veritabanı yöneticisinin değiştirebileceği (ya da ilkini sıfıra çekerek devre dışı bırakabileceği) ayarlardır. Kimsenin saldırının olduğunu fark etmesi gerekmeden çalışır.
Hassas işlemler için yeniden kimlik doğrulama ✓ Güvenlik ayarlarını değiştirmek, ikinci bir etken kaydetmek ya da bir API anahtarı oluşturmak, oturumun ortasında bile olsa kişiden kim olduğunu yeniden kanıtlamasını ister. Başında kimse olmayan bir ekran, oturum açtığı hesabı zayıflatmak için kullanılamaz.
Parola değiştirmek bütün oturumları bitirir ✓ Oturum geçerliliği hesabın kendisinden türetilir; bu yüzden bir parolayı değiştirmek ya da bir hesabı kapatmak, her yerdeki bütün mevcut oturumları aynı anda geçersiz kılar — her tarayıcı, her cihaz, anında. “biri ayrıldı, dışarıda bıraksın” işini umut edilen bir şey olmaktan çıkarıp tek bir eyleme dönüştüren şey budur.
Şirket oturumu, kullandığınız yerde ⚙ Odoo, mevcut dizininize (LDAP ya da Active Directory) ya da bir OAuth2 kimlik sağlayıcısına karşı kimlik doğrulayabilir; böylece işe girenler ve ayrılanlar kuruluşunuzun bu işi zaten yaptığı yerde bir kez ele alınır. İsteğe bağlı ve yalnızca böyle bir sisteminiz zaten varsa yapmaya değer.
Portal belgeleri ikinci bir etkenin ardında ⚙ Bu, Odoo’nun değil bizim eklediğimiz bir şey ve var olma nedeni şu: bir danışanın oturum açma bilgisi, her klinik sistemin en zayıf noktasıdır. Bunu açarsanız, ikinci bir etken kaydetmemiş bir portal kullanıcısı yine oturum açabilir ve belgelerin var olduğunu görebilir — ama kaydedene kadar birini açamaz. Portalı zaten kullanan kişileri etkiler; bu yüzden açmadan önce onlara söyleyin.
✓Varsayılan olarak açıkSistem kurulduğu andan itibaren çalışıyor. ⚙Yapıldı — açmak size kalmışMevcut ve destekleniyor. Kullanıp kullanmamak ve ne kadar katı kullanmak sizin kararınız.

Burada “rol tabanlı” gerçekte ne anlama geliyor

Neredeyse her sistem rol tabanlı olduğunu iddia ediyor. Bu ifadeyi açmaya değer, çünkü çoğu üründe menünün değişmesi anlamına geliyor, Odoo’da ise verinin değişmesi anlamına geliyor.

Odoo’da bir rol bir gruptur. Gruplar başka grupları içerebilir; böylece bir süpervizör, izinler kimse tarafından iki kez yazılmadan bir klinisyenin sahip olduğu her şeye kendiliğinden sahip olur — ve bir izin düzeltildiğinde, onu devralan herkes için tek seferde düzeltilmiş olur. Bir grubun verdiği şey bir ekran değildir. Her kayıt türü üzerinde dört ayrı izindir (okuma, oluşturma, düzenleme, silme); buna ek olarak o türden hangi kayıtlara erişileceğine karar veren süzgeçler ve tek tek alanları gizleme imkânıdır.

Önemli sonuç şu: bir menüyü gizlemek bir izin değildir. Rollerin yalnızca menüyü değiştirdiği bir sistemde, bir web adresini öğrenen herkes onun arkasındaki veriye ulaşır. Odoo’da denetimler veri katmanında yaşar; bu yüzden kayda bir ekrandan, bir rapordan, bir dışa aktarımdan, bir aramadan ya da uzak API’den ulaşılması fark etmez, aynı ret gerçekleşir. Onları atlayan bir yol yoktur.

01Roller işin adıyla adlandırılıyor

Tedavi eden klinisyen, süpervizör, klinik müdürü, kayıt sorumlusu, ön büro, gizlilik sorumlusu, muhasebeci, sözleşme yöneticisi. Ön büro yalnızca demografik bilgi görür — klinik içerik yok, hiçbir türden belge erişimi yok.

Şunu yanıtlar:“bir resepsiyonistin ne görebildiğini gösterin”
02Roller ulaşım verir, içerik asla

Klinisyen rolünü taşımak tek başına hiçbir danışanın dosyasını açmaz. Onu bakım ilişkisi açar. Bu sitede erişim konusundaki en önemli tek cümle budur.

Şunu yanıtlar:“Bir terapist kliniğin bütün kayıtlarını okuyabilir mi?”
03Bir değil, dört izin

Okuma, oluşturma, düzenleme ve silme her kayıt türü için ayrıdır. Düzenleme olmadan okuma bilerek yaygındır: pek çok rolün, değiştirmemesi gereken bir şeyi görmesi gerekir.

Şunu yanıtlar:“Bir fatura kesildikten sonra onu kim değiştirebilir?”
04Satır süzgeçleri hangi kayıtlar olduğuna karar verir

“Kendi danışanlarınız”, “kendi şirketiniz”, “size ait randevular”. Her sorguya uygulanır; bu yüzden listeler, raporlar, dışa aktarımlar ve API için aynı ölçüde geçerlidir.

Şunu yanıtlar:“Bir dışa aktarımın her şeyi çekmesini ne engelliyor?”
05Genel kurallar genişletilemez

Hiçbir gruba bağlı olmayan bir kural herkese uygulanır ve diğer bütün kurallarla birleştirilir; yani erişimi daraltır ve bir rol eklenerek asla aşılamaz. Şirket ayrımı bu şekilde kurulmuştur.

Şunu yanıtlar:“Bir klinik başka bir kliniğin verisini görebilir mi?”
06Tek tek alanlar gizlenebilir

İki kişi aynı kaydı açıp onun farklı miktarlarını görebilir. Burada maliyet ve kârlılık rakamları için ve yalnızca bir kayıt sorumlusunun okuması gereken alanlar için kullanılıyor.

Şunu yanıtlar:“Bir sözleşmeyi gören herkes onun kârlılık payını da görüyor mu?”
07Danışanlar farklı bir kullanıcı sınıfıdır

Bir portal kullanıcısının arka ofise hiçbir erişimi yoktur — kısıtlı bir görünümü değil, hiçbiri. Yalnızca kendisi için yayımlanmış sayfalara ulaşır. Genel web sayfaları, neredeyse hiçbir yetkisi olmayan anonim bir kullanıcı olarak çalışır.

Şunu yanıtlar:“Bir danışanın oturum bilgisi çalınırsa en kötü durum nedir?”
08Her yol kendi erişimini bildirir

Bu kurulumdaki her web adresi, oturum açmış bir kullanıcı gerektirip gerektirmediğini ya da bilerek herkese açık olup olmadığını belirtir: 174’ü oturum açmayı gerektiriyor, 57’si tasarım gereği herkese açık. Hiçbir şey kazara herkese açık değil.

Şunu yanıtlar:“URL’lerinizden hangileri oturum açmadan çalışıyor?”
09Hepsi okunabilir yapılandırma

İzinler her modülün içinde düz metin dosyaları olarak geliyor. Kendi güvenlik ekibiniz, sistemi çalıştırmadan kimin neyi aldığını okuyabilir ve sürümler arasında farkını alabilir.

Şunu yanıtlar:“İzinleri kendimiz denetleyebilir miyiz?”

Klinik başına bir veritabanı ve aralarında geçiş yok

Verileriniz kendine ait bir veritabanında yaşıyor. İçinde bir müşteri sütunu olan paylaşılan bir tablo değil — ki tek bir yanlış sorgunun başkasının kayıtlarını döndürdüğü düzen odur.

Odoo bu ayrımı bağlantı düzeyinde uygular: bir istek bir sunucu adı taşır, sunucu adı tam olarak bir veritabanını seçer ve bir veritabanının içinden aynı sunucuda çalışan bir diğerine giden bir yol yoktur. Uygulamadaki hiçbir şey, bağlanmadığı bir veritabanına seslenemez. Bunun üstüne, veritabanlarının tamamını oluşturan, kopyalayan, geri yükleyen ve silen ekranlar üretimde kapalıdır; böylece sunucuya göz atan hiç kimse orada ne olduğunu sayıp dökemez.

Kendi veritabanınızın içinde ikinci bir katman aynı işi şirketler arasında yapar: tek bir kurulumda birden fazla klinik işletiyorsanız, şirket ayrımı genel kural olarak yazılmıştır — yani herkese uygulanan ve bir rol eklenerek asla genişletilemeyen türden.

OWASP İlk Onlusu ve Odoo’nun her biri karşısındaki durumu

Open Web Application Security Project, web uygulamalarına girilmesinin en yaygın yollarının listesini yayımlıyor. Bir güvenlik incelemecisinin baştan sona geçtiği liste budur; işte her maddesi için Odoo’nun cevabı. Dikkate değer örüntü şu: bunların çoğu, geliştiricilerin dikkatli olmayı hatırlamasıyla değil, çerçevenin tasarımı sayesinde önleniyor — ki bu da bir teslim tarihiyle karşılaşınca ayakta kalan tek önleme türü.

SaldırıDurumBurada neden işe yaramıyor
Enjeksiyon, özellikle SQL enjeksiyonudüşmanca girdinin komut olarak işlem görmesi ✓ Uygulama kodu veritabanı sorgularını elle yazmaz. Sorgular, yapılandırılmış süzgeçlerden çerçeve tarafından kurulur ve her değer sorgunun kendisinden ayrı geçirilir; böylece birinin yazdığı metin asla komutun parçası olamaz. Bir geliştiricinin ham sorgu yazması için yolundan çıkması gerekirdi ve klinik modüller bunu yapmıyor.
Siteler arası betik çalıştırmabir kişinin kaydettiği metnin bir başkası için kod olarak çalışması ✓ Bir sayfaya yerleştirilen her şey varsayılan olarak kaçışlanır. Bir sayfaya ham içerik koymak açıkça istenmek zorundadır ve istendiğinde kodda görünür. Varsayılan güvenli olduğu için, unutmak tehlikeli bir şey değil çirkin bir şey üretir.
Siteler arası istek sahteciliğibaşka bir sitenin, oturum açmış kullanıcınız olarak bir form göndermesi ✓ Veri değiştiren her form, o kişinin oturumuna bağlı bir belirteç taşımak zorundadır ve sunucu belirteçsiz bir gönderimi reddeder. Belirteç ancak kişi sayfanızı gerçekten yüklediği için vardır ve bir saldırganın sitesi onu elde edemez.
Kötü niyetli dosya çalıştırmasaldırganın verdiği kodu sunucuya çalıştırtmak ✓ Uzak bir dosyayı içeri alan hiçbir özellik yok. Yetkili kullanıcıların davranışı özelleştirmek için küçük ifadeler yazabildiği yerlerde, bunlar dosya sistemine, ağa ve adı çift alt çizgiyle başlayan her şeye erişimi engelleyen bir kum havuzunda çalışır — yasaklıların listesi değil, bilerek kısa tutulmuş bir izinliler listesi.
Güvensiz doğrudan nesne referansıbir URL’deki sayıyı değiştirip başkasının kaydına ulaşmak ✓ Çoğu sistemi yakalayan budur ve Odoo’nun cevabı yapısaldır: erişim denetimi ekranlarda uygulanmış değil — bir web adresindeki kayıt numarasını değiştirmek, her şeyle aynı veri katmanı denetimine ulaşır ve orada reddedilir. Bir referansın görünür olmasında risk yoktur, çünkü erişimi veren şey referans değildir.
URL erişimini kısıtlayamamakbir sayfaya adresini bilerek ulaşmak ✓ Aynı cevap; iki kez söylemeye değer, çünkü gerçek erişim denetimiyle derli toplu bir menü arasındaki fark budur. Buradaki güvenlik bir bağlantının gizli olmasına dayanmaz. Bir sayfanın gerçekten oturum açmadan çalışması gerektiği yerde — bir danışanın e-postadan randevu onaylaması gibi — adres, o kayda ve o kişiye özgü imzalı bir belirteç taşır.
Güvensiz kriptografik saklamakimlik bilgilerinin zayıf korunması ya da hiç korunmaması ✓ Parolalar, yukarıda anlatıldığı gibi PBKDF2-SHA512 ve anahtar uzatmayla özetlenir ve kendi dizininize ya da kimlik sağlayıcınıza karşı doğrulama yaparak yerelde tümüyle bırakılabilir. Klinik belgeler bir adım daha ileri gider: veritabanının dışında tutulan anahtarlarla sürüm sürüm şifrelenir.
Güvensiz iletişimtrafiğin açıkta gönderilmesi ✓ Baştan sona şifreli bağlantılar; şifrelenmemiş istekler sunulmaz, yönlendirilir ve tarayıcı başlıkları bir düşürmeyi reddeder. Bu platform kendi sunucunuzda barındırıldığı için, bu madde yazılımın bir özelliğinden çok bir kurulum denetimidir — standart bir kurulumun parçası olarak ayarlanır ve şurada anlatılır: bölüm 07.
API üzerinden iç işlere ulaşmakhiç çağrılması amaçlanmamış bir şeyi çağırmak ✓ OWASP listesinde yok ama eklemeye değer, çünkü insanların açık sandığı madde bu. Uzak API hiçbir iç yöntemi çağırmayı kabul etmez — adı alt çizgiyle başlayan her şeyi, artı adı konmuş bir tehlikeliler listesini. Dışarıdan yalnızca bilerek yayımlanmış yöntemlere ulaşılabilir; bu da uygulama kodundaki bir hatanın açığa çıkarabileceğini keskin biçimde sınırlar.

Açık kaynak ve bunun gerçekte ne değeri olduğu

“Açık kaynak” çoğu zaman kendi başına bir güvenlik özelliğiymiş gibi söyleniyor. Değil. Size verdiği şey belirlidir ve tam olarak adını koymaya değer.

İnanmak yerine kontrol edebilirsiniz

Odoo Community’nin her satırı ve klinik modüllerin her satırı, kendi güvenlik ekibiniz ya da tutacağınız test uzmanları tarafından okunabilir. İzinler düz metin dosyaları olarak geliyor. Bu sayfadaki hiçbir şeyin güvene dayanarak kabul edilmesi gerekmiyor; bu da aynı iddiaların yalnızca öne sürülebildiği kapalı bir üründen farklı bir konumdur.

Bu, denetlemeye bir davettir; denetlemenin yerine geçen bir şey değil.

Ona çok daha fazla kişi bakıyor

Odoo, dünya çapında kullanıcılar, katkıcılar ve bağımsız güvenlik araştırmacıları tarafından sürekli inceleniyor ve topluluk hata bildirimleri gerçek bir güvenlik geri bildirimi kaynağı. Odoo sorumlu ifşa programı yürütüyor ve düzeltmeleri uyarı olarak yayımlıyor.

Kendi geliştirme süreci, hem yeni hem de katkı olarak gelen kod için, incelenen şeylerden biri güvenlik olacak şekilde kod incelemesi içeriyor.

Yamaların ne zaman ineceğini siz denetlersiniz

Kendi sunucunuzda barındırmak, güvenlik düzeltmelerinin bir gecede belirmek yerine kendi takviminizle kurulumunuza uygulanması demek. Değişiklikleri doğrulamak zorunda olan bir klinik hizmet için bu bir avantaj — ve aynı zamanda bir ödev, çünkü kimsenin uygulamadığı bir düzeltme kimseyi korumaz.

Güncel kalmak işletmecinin listesinde yer alıyor: bölüm 07. Ve bu, başka türlü iyi kurulmuş bir kurulumun sonunda ele geçirilmesinin açık ara en yaygın yolu.

Dikkat edilmeye değer bir ayrım

Odoo kendi güvenlik sayfasını yayımlıyor ve onun bazı bölümleri Odoo’nun bulut hizmetini anlatıyor — sıkılaştırılmış sunucu görüntülerini, yamalamalarını, bir makineye ulaşabilen ve buna yalnızca şifreli bir dizüstünden şifreli bir anahtarla ulaşan az sayıdaki mühendisini. Bunlar gerçek ama bunlar sizin değil — çünkü bu platform kendi altyapınızda barındırılıyor.

Bu sayfada çizginin üstündeki her şey yazılımın bir özelliğidir ve size tam olarak yazıldığı gibi uygulanır. Sunucu tarafındaki karşılıkları — sıkılaştırılmış işletim sistemi, yamalama, SSH erişimini kimin tuttuğu, onu yöneten makinelerde tam disk şifrelemesi — çalıştırması size aittir ve dürüstçe şurada ortaya konuyor: bölüm 07, sunucuları işletenlere ait olan kısımlar dahil. Odoo’nun bulut sayfasını okuyup onun sizin kurulumunuzu anlattığını varsaymak, kendi sunucusunda barındırılan Odoo hakkında yapılan en yaygın hatadır ve bir durum tespiti incelemesinde çözülüveren türden bir şeydir.

Odoo’nun modeli nerede bitiyor, klinik model nerede başlıyor

Odoo’nun dört katmanı güçlü, iyi sınanmış ve sıradan iş verisi için yeterli. Tek bir nedenden ötürü bir klinik kayıt için tek başlarına yeterli değiller: onlar yapılandırmadır ve yapılandırma, doğru role sahip biri tarafından değiştirilebilir. Klinik belgelerin ayrıca veritabanının dışında tutulan anahtarlarla şifrelenmesinin ve psikoterapi notlarının bir kez daha başka bir anahtar kullanmasının nedeni budur. Yarın sistemdeki her Odoo kuralı yanlış olsaydı bile, şifreli içerik yine de açılmazdı.

07 — Sunucu

Makinenin kendisi nasıl sıkılaştırılıyor

Uygulama güvenliği ancak altındaki sunucu düzgün kapatılmışsa bir şey ifade eder. Platform kendi sunucunuzda barındırılıyor; yani bir sağlayıcının bulutunda değil, sizin denetlediğiniz altyapıda çalışıyor. Bir sağlık hizmeti için bu gerçek bir avantaj ve beraberinde gerçek bir ödev getiriyor: aşağıdaki sıkılaştırma kurulumun bir parçası ve sonrasında da doğru tutulması gerekiyor.

İlk tablodaki her şey standart bir kurulumun parçası olarak ayarlanıyor ve kurulum kılavuzlarında belgeleniyor. İkinci tablo, sunucuları işleten kişiye ait olan kısım.

AlanNasıl yapılandırılıyorNeden böyle yapılıyor
Hiçbir şey doğrudan açığa çıkmaz Uygulama hizmetleri yalnızca makinenin kendisini dinler. Dışarıdan gelen bütün trafik, herkese açık bir bağlantı noktasındaki tek şey olan bir nginx ters vekil sunucusundan gelir Birkaç değil, tek bir ön kapı. Sertifikalar, başlıklar, sınırlar ve günlükleme tek bir yerde uygulanır
Aktarımda şifreleme Let’s Encrypt’ten otomatik olarak alınan ve yenilenen TLS sertifikaları. Düz HTTP sunulmaz, HTTPS’e yönlendirilir Yanlışlıkla bile olsa şifrelenmemiş bir giriş yolu yoktur ve yenileme, bir insanın hatırlaması gereken bir şey değildir
Tarayıcı güvenlik başlıkları Bir yıllık Strict-Transport-Security, same-origin olarak ayarlanmış X-Frame-Options, nosniff olarak ayarlanmış X-Content-Type-Options Tarayıcı HTTP’ye düşmeyi reddeder, sitenin başka bir site tarafından çerçevelenmesine izin vermeyi reddeder ve dosya türlerini tahmin etmeyi reddeder
Güvenlik duvarı Dünyaya yalnızca 80 ve 443 numaralı bağlantı noktaları açık. Uygulama bağlantı noktalarına, veritabanına ve Redis’e makinenin dışından ulaşılamaz Veritabanına internetten hiçbir zaman seslenilemez. Bir telefon, herhangi bir satırdan en az iki durak uzaktadır
Hız sınırlama Gelen isteklerde vekil sunucu düzeyinde sınırlar; ayrıca herkese açık yollar ve portal belge okumaları için ağ geçidinin içinde Redis’te tutulan jeton kovaları Vekil sunucu seli durdurur. Redis sayaçları birden çok sunucu süreci arasında geçerli kalır; böylece kullanıcı başına bir sınır, söylediği şeyi gerçekten ifade eder
Bir sunucu adı, bir veritabanı Odoo, istekteki sunucu adının tam olarak bir veritabanını seçeceği şekilde yapılandırılmış ve veritabanı yönetim ekranları kapalı Sunucuya göz atan hiç kimse bir veritabanını listeleyemez, kopyalayamaz, geri yükleyemez ya da silemez
Kabuklar değil, hizmetler Ağ geçidi ve Odoo, kendi hesapları altında yönetilen sistem hizmetleri olarak çalışır; kendiliğinden başlar ve hata durumunda yeniden başlatılır Hiçbir şey yönetici hesabı olarak çalışmaz ve yeniden başlatma, birinin oturum açmış olmasına bağlı değildir
Sırlar yalnızca sunucuda İmzalama anahtarları ve üçüncü taraf kimlik bilgileri, yalnızca hizmet hesabının okuyabildiği bir ortam dosyasında yaşar. Mobil uygulama bunların hiçbirini taşımaz Uygulama parçalarına ayrılabilir ve hiçbir şey öğrenilmez. Değiştirilen bir kimlik bilgisi, bir uygulama sürümü çıkmadan herkes için aynı anda geçerli olur
Şifreli belgeler ayrı yaşar Şifreli metin, Odoo’nun olağan dosya deposunun dışında, kendi izinleriyle kendi dizinine yazılır ve olağan indirme yolundan hiçbir zaman sunulmaz Yanlış yapılandırılmış bir web sunucusu klinik dosyaları kazara yayımlayamaz
Ana anahtar başlangıçta denetlenir Şifreleme modülü anahtarı kendine ait bir yoldan okur ve dosya eksikse, herkes tarafından okunabiliyorsa, yanlış hesaba aitse ya da veriyle birlikte yedeklenen bir dizinin içinde duruyorsa başlamayı reddeder Gerçek dünyadaki en yaygın anahtar arızası, anahtarın koruduğu veriyle aynı yedeğe düşmesidir. Yazılım bir yordama güvenmek yerine bunu denetler
Aynı kanalda WebSocket Sohbet, çevrimiçi durumu ve arama sinyalleşmesi, diğer her şeyle aynı vekil sunucu ve aynı sertifika üzerinden yükseltilir Tek bağlantı, tek politika, ayrıca güvenliğini sağlanacak ikinci bir dinleyici yok
İstek izleme Her istek, ağ geçidi boyunca ve yanıt başlıklarında geri dönerken bir tanımlayıcı taşır; ne kadar sürdüğü bilgisiyle birlikte Bir olay, ayrı günlük dosyalarından tahmin edilmek yerine hizmetler boyunca yeniden kurulabilir

Sunucuları işletene ait olan sıkılaştırma

Bunlar yazılımdaki boşluklar değil. Yalnızca işletmecinin verebileceği kararlar ve kurabileceği düzenler; hiçbir sağlayıcı bunları sizin yerinize yapamaz. Kimse bunların karşılandığını varsaymasın diye açıkça sıralanıyorlar.

  • İşletim sistemi yamalaması. Ana makinedeki güvenlik güncellemeleri için bir takvim ve bunların uygulandığını doğrulamayı işi bilen biri.
  • Ana makinede disk şifrelemesi. Belgeler platform tarafından tek tek şifreleniyor, ama tam disk şifrelemesi günlükler ve geçici dosyalar dahil makinedeki diğer her şeyi koruyor.
  • Yedekler ve şifrelenmeleri. Yedeklerin nereye gittiği, nasıl şifrelendiği, onları kimin geri yükleyebildiği ve ne kadar saklandığı. Bir yedek, erişim kurallarınızın hiçbiri iliştirilmemiş hâlde verinizin tam bir kopyasıdır.
  • Ana anahtar ayrıca yedeklenir. Anahtar kaybolursa her şifreli belge kalıcı olarak kaybolur — tasarımın amacı budur. Yedeklenmesi şarttır ve veriyle yan yana yedeklenmemesi şarttır.
  • Sunucuya yönetici erişimi. Parola yerine SSH anahtarları, doğrudan root girişi yok, erişimi kimin tuttuğunun listesi ve biri ayrıldığı gün erişimin kaldırılması.
  • Geri yükleme testi. Hiç kimsenin geri yüklemediği bir yedek bir denetim değil, bir umuttur. Bir takvime bağlayarak sınayın ve sınadığınızı yazın.
  • İzleme ve uyarı. Bir hizmet durduğunda, bir disk dolduğunda, bir sertifikanın süresi dolmak üzereyken ya da zamanlanmış bir saklama işi çalışmayı bıraktığında birine haber verilmesi gerekir.
  • Personel hesapları için çok etkenli doğrulama. Klinik içeriğe ulaşan herkes için şiddetle öneriliyor; HIPAA Güvenlik Kuralı’na önerilen güncelleme kesinleşirse fiilen zorunlu hâle geliyor. Kurulumunuzda açık olup olmadığını yöneticinizle doğrulayın.
  • Ağ yerleşimi. Veritabanının aynı makinede mi yoksa ayrı bir makinede mi durduğu, ona nelerin ulaşabildiği ve yönetimin özel bir ağ ya da bir VPN üzerinden yapılıp yapılmadığı.
  • Sızma testi. Bütün yapı, tam da kendi test uzmanlarınız onu gereğince inceleyebilsin diye açık kaynak ve kendi sunucunuzda barındırılıyor. Bu bir davettir; yapmanın yerine geçen bir şey değil.
08 — Derinlemesine savunma

Dört katman ve her biri bir sonrakinin hiç görmediği bir şeyi reddediyor

Derinlemesine savunma, tek bir korumaya bel bağlamamak demek. Bir isteğin aşağıdaki dört katmanın hepsini geçmesi gerekir. Değerli olan, herhangi birinin kırılmasının imkânsız olması değil. Değerli olan, farklı biçimlerde arızalanmaları; yani birindeki bir hatanın dördünde birden hata olması pek olası değil.

1 · Cihaz ve yüzey Bir kişinin elinde tuttuğu şey Güvenilmez
Cihazda sır yokUygulama yalnızca açık anahtarları taşır. Parçalarına ayrılabilir ve hiçbir şey öğrenilmez.
Biyometrik oturum açma ve uygulama kilidiTelefonun kendi kilit ekranının yerine değil, üstüne.
Belirteçler güvenli depodaSıradan uygulama dosyalarında değil, platform anahtarlığında tutulur.
Veritabanına ulaşılamazUygulama, hangi ağda olursa olsun veritabanına hiç seslenemez.
HTTPS · kısa ömürlü belirteç
2 · Ağ geçidi Uygulamanın haberdar olduğu tek arka uç Sırları tutar
Her üçüncü taraf anahtarı burada yaşarÖdeme, yapay zekâ, mesajlaşma ve depolama kimlik bilgileri sunucudan hiç çıkmaz.
Kısa ömürlü imzalı belirteçlerHer biri kimin için olduğunu, ne zaman verildiğini, ne zaman süresinin dolacağını ve benzersiz bir kimliği taşır. Uzun ömürlü değil, yenilenen türden.
Parola özetlemeTek yönlü; düzeni bir sıfırlama olmadan yükseltilebilir.
Hız sınırlamaSayaçlar Redis’te tutulur ve her sunucu süreci arasında paylaşılır.
Girdi doğrulamaBozuk istekler, iş çekirdeği onları hiç görmeden burada reddedilir.
İmzalı, süresi dolan bağlantılarMedya vekil sunucudan geçirilir. Tahmin edebileceğiniz bir adresten hiçbir şey sunulmaz.
hizmet hesabı · en az yetki
3 · İş çekirdeği Kuralların asıl yaşadığı yer Yetkili kaynak
Gruplar, erişim hakları ve kayıt kurallarıOdoo’nun dört katmanı, kayda nasıl ulaşılırsa ulaşılsın uygulanır.
Bakım ekibi çözümlemesiBir klinik kaydı kimin açabileceğine karar veren tek yer.
Klinik rollerBirinin uygulamanın hangi bölümüne ulaşacağına karar verir. Neyi açabileceğine asla karar vermez.
Düzenlenemeyen defterKesilmiş bir fatura sabittir. Düzeltme bir iade faturasıdır.
Tarihli sözleşme sürümleriŞartlar geriye dönük tarihlendirilemez ve geçmiş kalır.
beklerken şifreli · anahtarlar ayrı tutuluyor
4 · Depolama ve anahtarlar Çalınmış bir diskten geriye ne kalır Kriptografi
Şifreli metin diziniDosya deposunun dışında, veritabanının dışında, kendine ait izinlerle.
Ana anahtarDiskte, hizmet hesabına ait ve veriyle asla aynı yedekte değil.
Terapi notları için ikinci bir anahtarKurallar ne derse desin, olağan anahtar onları açmaz.
Özetle zincirlenmiş denetim günlüğüYalnızca ekleme. Kurcalama yalnızca caydırılmaz, saptanır.
09 — Sağlık sektörü uygulaması

Bir klinik incelemecinin özellikle sorduğu denetimler

Güvenlik duvarları ve şifreleme her sistemden beklenir. Aşağıdaki dokuz madde, özellikle bir ruh sağlığı incelemesinde gündeme gelen ve genel amaçlı bir belge yöneticisinin hiç ifade edemediği maddeler. Her biri, yanıtladığı soruyla birlikte yazıldı, çünkü genellikle o soruyla geliyor.

01Bakım ilişkileri

Bir klinisyenle bir danışan arasında kaydedilmiş; türü, başlangıcı ve bitişi olan bir bağ. İlişki bittiğinde, bekleyen notları tamamlamaya yetecek bir hoşgörü süresinin ardından erişim de biter.

Şunu yanıtlar:“Gerekli asgariyi nasıl uyguluyorsunuz?”
02Müdüre dosyalama

Olaylar, şikâyetler ve koruma bildirimleri klinik müdürüne gider ve onları dosyalayan kişiye de, şikâyetin hakkında olduğu kişiye de kapalıdır.

Şunu yanıtlar:“Bir personel kendisi hakkındaki şikâyeti okuyabilir mi?”
03İş akışı olarak hak talepleri

Erişim talepleri kendi yasal süresini taşır. Düzeltme talepleri üzerine yazmaz, bir sürüm ekler. Kısıtlama talepleri kapsadıkları belgeleri mühürler.

Şunu yanıtlar:“Bana baştan sona bir veri sahibi erişim talebi gösterin”
04İfşa kütüğü

Hizmetten ne çıktı, kime ve hangi hukuki dayanakla. Amerika Birleşik Devletleri’nde bir kişinin altı yılını isteme hakkı olan kayıt budur.

Şunu yanıtlar:“Bu kişinin verisini kimlerle paylaştınız?”
05Saklama dayanakları

Son temas, doğum tarihi ve ölüm tarihi, sayımın başlayacağı tarihler olarak saklanır; çünkü yıl cinsinden yazılmış bir kural, bir başlangıç noktası olmadan anlamsızdır.

Şunu yanıtlar:“Bunu ne zaman imha edeceğinizi nereden biliyorsunuz?”
06Takip içerikle değil, durumla yapılır

Geciken seans raporları, süreleri ve durumlarıyla bulunur. Bir yönetici, eksik olmayan bir raporu açmadan bir raporun eksik olduğunu görebilir.

Şunu yanıtlar:“Yöneticiler kliniği işletmek için klinik notları okuyor mu?”
07Kimlik ve yaş denetimi

Önce otomatik bir yüz denetimi, gerekirse ardından bir insan inceleme kuyruğu. Kimlik belgeleri tutuldukları süre boyunca şifreli kalır ve denetim tamamlanır tamamlanmaz kendiliğinden silinir.

Şunu yanıtlar:“Kimlik belgesine sonradan ne oluyor?”
08Klinik e-imza

Ehliyet beyanı, bir danışan adına imzalama, süpervizör ortak imzası ve tek seferlik bir onay kutusu olmak yerine sonradan geri alınabilen rıza.

Şunu yanıtlar:“Rıza nasıl alınıyor ve geri alınabiliyor mu?”
09İmzalama evde kalır

İmza hizmeti kendi özetle zincirlenmiş iziyle sizin sunucularınızda çalışır. Hiçbir belge imzalanmak üzere dışarıdaki bir şirkete gönderilmez ve imza başına bir tedarikçi faturası yoktur.

Şunu yanıtlar:“İmzalı belgelerimizi hangi üçüncü taraflar görüyor?”
10 — Bir şey ters giderse

Tek bir andan başlayan iki süre ve hak etmeniz gereken bir muafiyet

Şifrelemenin bu biçimde kurulmuş olması büyük ölçüde bu bölüm yüzünden. Hem GDPR hem HIPAA, gereğince şifrelenmiş verinin okunamaz olduğunu ve dolayısıyla gerçek bir ifşa sayılmadığını kabul ediyor. Ama bu muafiyet ancak anahtarların da alınmadığını gösterebiliyorsanız geçerli. Bütün anahtar saklama tasarımı, bunu gösterebilmeniz için var.

Haberdar olma

Aşağıdaki iki süre de olayın gerçekleştiği andan değil, haberdar olduğunuz andan başlar. Bu da o anı saptamayı ve kaydetmeyi, sonradan yeniden kurulacak bir şey olmaktan çıkarıp yaptığınız ilk iş hâline getirir.

Düzenleyiciye haber verin

GDPR Md. 33, denetim otoritesine bildirmek için haberdar olduğunuz andan itibaren 72 saat veriyor — Birleşik Krallık’ta ICO, Avrupa Birliği’nde ilgili ulusal otorite. Bu süre, veri şifrelenmiş olsun ya da olmasın geçerlidir.

Etkilenen kişilere haber verin

Md. 34 bireylere de haber vermenizi gerektirir, ancak veri şifrelenmişse gerekmez. Md. 34(3)(a), gereğince şifrelenmiş veriyi onu alan kişi için okunamaz sayar. HIPAA’da da aynı fikir var ve buna güvenli liman deniyor.

Anahtarlar da alındı mı?

Muafiyet tümüyle bu tek soruya bağlı; bu yüzden sistem onu açıkça soruyor ve yanıtsız bir soru muafiyetin aleyhine sayılıyor. Bir ihlali bildirilmesi gerekmeyen olarak kapatmak delil gerektirir, çünkü delilsiz öne sürülen bir muafiyet, incelendiğinde çöken bir muafiyettir.

Ortak bir ihlal kaydı, üstünde her ülkenin kuralları

İhlal kaydının kendisi ortak çekirdekte: ne zaman haberdar oldunuz, neler söz konusuydu, kimler etkilendi, veri şifreli miydi ve anahtarlar alındı mı. Her yargı yetkisi modülü sonra o tek kaydın üstüne kendi ödevlerini ekliyor. Avrupa modülü 72 saatlik Md. 33 süresini ve Md. 34 kararını ekliyor. Amerika Birleşik Devletleri modülü dört ölçütlü risk değerlendirmesini, 60 günlük birey süresini, tek bir eyalette 500 sakinin üstündeki basın eşiğini ve Sağlık ve İnsan Hizmetleri Bakanlığı’na bildirimi ekliyor. Tek olay, bir kez değerlendirilir, size hangi kurallar uygulanıyorsa onlara karşı.

Soruşturma, erişim günlüğünün kendisidir

Herhangi bir içerik teslim edilmeden önce her okuma günlüğe geçtiği için, “gerçekte ne açığa çıktı ve kime?” sorusunun bir tahmini değil, gerçek bir cevabı var. On bir kişiye haber vermekle veritabanındaki herkese haber vermek arasındaki fark budur.

11 — Platform denetimleri

Sıradan sorular, tek bir yerde yanıtlandı

Bu tabloda olağandışı hiçbir şey yok. Burada, çünkü bir incelemeci soracak ve bunlara hızlıca cevap veremeyen bir sağlayıcı genellikle zorlarına da cevap veremez.

AlanNeler yerindeNeden böyle yapılıyor
Oturum açmaParolalar yalnızca tek yönlü özet olarak saklanıyor. Kullanıcının kim olduğunu, belirtecin ne zaman verildiğini, ne zaman süresinin dolacağını ve benzersiz bir kimliği taşıyan kısa ömürlü imzalı belirteçlerÇalınan bir belirtecin süresi kendiliğinden dolar ve özetleme, kimseden parolasını sıfırlaması istenmeden yükseltilebilir
Sır saklamaHer üçüncü taraf kimlik bilgisi sunucuda yaşıyor. Mobil uygulama yalnızca açık anahtarları taşıyorUygulamanın kodu çözülebilir ve hiçbir şey kaybedilmez. Bir anahtarı değiştirmek, uygulama mağazasına sürüm çıkmadan bütün kullanıcılar için aynı anda geçerli olur
TaşımaHer yerde HTTPS; sohbet, çevrimiçi durumu ve arama sinyalleşmesi için kullanılan WebSocket dahilTek bağlantı, tek politika ve düz metne geri dönüş yok
Hız sınırlamaVekil sunucu düzeyinde sınırlar, artı herkese açık yollarda ve portal belge okumalarında Redis sayaçlarıPaylaşılan durumdan sayılır; böylece kullanıcı başına bir sınır süreç başına değil, her sunucu sürecinde geçerli olur
MedyaAğ geçidi üzerinden, süresi dolan imzalı bağlantılarla vekillenir. Tahmin edilebilir bir yoldan hiçbir şey sunulmazBir istemci cihazı depolamaya hiçbir zaman doğrudan seslenmez
VeritabanıHiçbir istemciden ulaşılamaz. Ağ geçidi çekirdeğe, yalnızca ihtiyacı olan haklara sahip bir hizmet hesabıyla bağlanırBir telefonla bir satır arasında, her biri kendi reddetme fırsatına sahip iki ayrı durak
Herkese açık formlarWeb sitesi formlarında reCAPTCHA ve girilirken normalleştirilen telefon numaralarıİstenmeyen içerik ve bozuk girdi, birinin temizlemek zorunda kalacağı kayıtlara dönüşmeden reddedilir
Referans tahmin etmeGöremeyeceğiniz bir belge “bulunamadı” döndürür, asla “yasak” değilAksi hâlde iki cevap arasındaki fark, bir saldırgana hangi kayıtların var olduğunu söyler
Danışan hesaplarıPortal kullanıcılarının arka ofise hiçbir erişimi yoktur. İki adımlı doğrulama platformla birlikte geliyor ve tek bir ayarla bütün personel için ya da herkes için zorunlu kılınabiliyor — portal belge erişimi de onun ardına alınabiliyorEle geçirilmiş bir danışan girişinde en kötü durum, tek bir danışanın kendi verisidir; portal kapısı açıksa o bile değil
Üçüncü taraf açıklığıÖdeme, yapay zekâ, mesajlaşma ve depolamanın her biri, bir anahtarın öbür tarafında sahte bir sürümü bulunan bir arayüzün ardında duruyorSağlayıcılar değiştirilebilir. Gösterimler ve testler, hiçbir canlı tedarikçi hesabı ve hiç canlı veri olmadan çalışır
Lisanslama ve barındırmaBaştan sona Odoo 19 Community ve açık kaynaklı bileşenler, kendi altyapınızda çalışıyorKendi güvenlik ekibiniz bir sağlayıcının sözüne güvenmek yerine kodu okuyabilir
12 — Neyi kanıtlayabilirsiniz

Bir denetimle bir söz arasındaki fark

Bir denetimde, bir ihalede ya da bir şikâyette önemli olan ne amaçladığınız değildir. Neyi gösterebildiğinizdir. Aşağıda en sık gündeme gelen altı soru ve sistemin her birine cevaben ürettiği şey var.

Bu kaydı kim okudu?Erişim günlüğü
Kimsenin düzenlemiş olamayacağı, eksiksiz ve özetle zincirlenmiş bir liste — kendi yöneticileriniz dahil
Bu kayıt değiştirildi mi?Sürüm geçmişi
Düzeltmeler yeni sürümlerdir ve öncekisi el değmemiş kalır; yani bir değişiklik çıkarsadığınız bir şey değil, görünen bir şeydir
Süresi dolan veri imha edildi mi?Anahtar imhası
Anahtar gitmiştir ve boş kayıt kabuğu, dosyanın var olduğunu ve zamanında imha edildiğini kanıtlar
Bunu kimlerle paylaştık?İfşa kütüğü
Hizmetten ne çıktı, kime ve hangi hukuki dayanakla — talep üzerine altı yıllığı
Bir yönetici bunu görmüş olabilir mi?Yetkilendirme modeli
Varsayılan olarak kapalı ve ana geçersiz kılma yetkisi yok. Bir yönetici hesabı hiçbir şey vermez ve acil erişim, günlüğe geçen ve incelenen bir olaydır
Defter güvenilir mi?Mali denetimler
Kesilmiş faturalar düzenlenemez, ödeme satırları onları fiyatlandıran sözleşme sürümünü taşır ve bir kişi onaylamadan hiçbir şey faturalanmaz
13 — Yazılımın bittiği yer

Hiçbir platformun sizin için yapamayacağı şeyler

Yazılım bir kuruluşu uyumlu yapmaz. Uyumu ulaşılabilir kılar ve kanıtlanabilir hâle getirir. Bu sınır konusunda açık sözlü olmak, bir incelemede daha uzun bir iddialar listesinden daha değerlidir; işte sınırın tamamı.

Bu hukuki tavsiye değildir ve hiçbir ürün sertifikalı değildir

Bu sayfadaki hiçbir şey hukuki tavsiye değildir. Hiçbir yazılım ürünü HIPAA sertifikalı ya da GDPR sertifikalı değildir, çünkü hiçbir otorite ürünler için böyle sertifikalar vermez. Var olan şey, bir dizi teknik ve idari denetimdir. Bu platform teknik olanları uyguluyor ve idari olanları destekliyor. Gerisi kuruluşunuza aittir ve iyi bir danışman size tam olarak aynı şeyi söyleyecektir.

  • Sözleşmeleri imzalamak size düşer. Amerika Birleşik Devletleri’nde iş ortağı sözleşmeleri, AB ve Birleşik Krallık’ta veri işleme sözleşmeleri ve alt işleyen şartları. Platform bunları modelliyor. Sizin yerinize imzalamıyor.
  • İfadeyi avukatlarınız onaylar. 42 CFR Part 2 yeniden ifşa bildirimi, tam da zamanla kaymasın diye yazılmak yerine üretiliyor. Ama içeriğini düzenleme belirliyor ve canlıya geçmeden önce hukuki incelemeden geçmesi gerekiyor.
  • Yerel hukuk taban çizginin ötesine geçer. ABD eyalet kanunları — California’nın CMIA’sı ve diğerlerinin yanı sıra New York ile Texas’taki kurallar — HIPAA’nın ötesine geçiyor. AB’de üye devlet hukuku GDPR’ın üstüne ekleniyor: Almanya’nın §203 StGB ve §630f BGB hükümleri buna örnek. Özellikle saklama süreleri kendi ülkeniz için hukuk müşavirinizle doğrulanmalı.
  • Personel davranışı bir yazılım denetimi değildir. Eğitim, işe girenler ve ayrılanlar, disiplin süreci ve en başta kime bir bakım ilişkisi verildiği, sistemin kaydettiği ama vermediği kararlardır.
  • Fiziksel ve altyapı güvenliği işletmecinindir. Sunucuların nerede olduğu, onlara kimin yanına kadar gidebildiği, yedeklerin nasıl şifrelenip saha dışında saklandığı, ana anahtarın nasıl tutulduğu ve planınızdaki değil gerçekten yaptığınız felaket kurtarma testi.
  • Sızma testi ve zafiyet yönetimi bir program, bir özellik değil. Bütün yapı, kendi ekibiniz ya da kendi test uzmanlarınız onu gereğince inceleyebilsin diye açık kaynak ve kendi sunucunuzda barındırılıyor. Bu bir davettir, bir yerine koyma değil.
  • NHS ile çalışan kuruluşlar Data Security and Protection Toolkit’i doldurur. O değerlendirme sizin kuruluşunuz ve çalışanlarınızla ilgilidir ve her yazılımın kapsamının dışındadır.
  • Birinin saklama motorunu izlemesi gerekir. Saklama ve imha zamanlanmış işler olarak çalışıyor. Sessizce çalışmayı bırakan bir zamanlanmış iş, ancak bir denetimde su yüzüne çıkan bir uyum sorunudur; bunu kontrol etmenin aylık rutinde olmasının nedeni budur.
Acelesi olan bir incelemeci için bütün sayfa tek paragrafta

Klinik kayıtlar, veritabanının dışında tutulan anahtarlarla her seferinde tek bir sürüm olacak şekilde şifreleniyor. Yalnızca açık bir kural izin verdiğinde açılıyorlar ve o kural kıdemi değil, bakım ilişkisini izliyor. Her okuma, kimsenin düzenleyemeyeceği bir günlüğe yazılıyor. Düzeltmeler eskisinin üzerine yazmıyor, yeni sürüm olarak ekleniyor. Saklama süresi dolduğunda anahtar imha ediliyor; bu da içeriği okunamaz kılarken var olduğuna ve imha edildiğine dair kanıtı bırakıyor. Aynı çekirdeğin üstüne bir yargı yetkisi modülü, Amerika Birleşik Devletleri, Avrupa Birliği ya da Birleşik Krallık için hak ve yönetişim makinesini ekliyor. Altında Odoo Community’nin dört katmanlı erişim modeli sıradan iş verisini koruyor ve sunucu; TLS, bir güvenlik duvarı ve hız sınırlarıyla tek bir vekil sunucunun ardına kapatılıyor.

14 — Bundan sonra nereye

Resmin geri kalanı

Bu sayfa güvenlik ve uyum konumudur. Genel bakış parçaların birbirine nasıl oturduğunu gösterir, katalog bu denetimlerin fiilen içinde yaşadığı modülleri listeler ve yönetici planı, bütün bu delilleri ay be ay doğru tutan rutini kapsar.