Birden fazla şubesi olan özel bir hastane grubu, hasta verilerinin KVKK kapsamındaki ‘özel nitelikli kişisel veri’ sınıfına girdiğinin ve bu verinin korunması için standart önlemlerin yeterli olmadığının farkındaydı, ancak nereden başlayacağını netleştirmek istiyordu.
Süreci bir veri envanteri çıkararak başlattık: hangi sistemde hangi hasta verisinin tutulduğunu, kimlerin bu verilere eriştiğini ve verinin hangi üçüncü taraflarla paylaşıldığını haritaladık. Bu envanter üzerine, şifreleme, rol bazlı erişim kontrolü ve erişim günlüklemesi gibi somut teknik tedbirleri uyguladık.
Teknik önlemlerin yanı sıra, hastane personeline yönelik kısa bir farkındalık eğitimi de planladık; çünkü çoğu veri ihlali teknik açıktan değil, günlük iş akışındaki dikkatsizlikten kaynaklanıyor. Erişim politikalarını da bu eğitimle birlikte netleştirdik.
Sonuç olarak hastane grubu, KVKK denetim süreçlerine somut teknik ve idari tedbir kanıtlarıyla hazırlanabilir hale geldi ve hasta verisi erişimi artık uçtan uca izlenebilir bir yapıya kavuştu.