Hasta verilerini koruma: segmentasyon, saldırı tespiti, B3S
Güvenlik duvarı kural setiyle bölgeleme konsepti ve cihaz envanteri
Daha fazlasıSektörler / Sağlık Sektörü
Hasta verilerini koruyun ve tıbbi sistemleri güvenle birbirine bağlayın.
Danışmanlık. Entegrasyon. İşletim.

Sektörünüzdeki insanlar için.
Odak alanlarınız
Hasta verilerini şifreleme, ağ segmentasyonu ve saldırı tespitiyle koruruz, klinikleri ve muayenehaneleri telematik altyapısına bağlarız ve tıbbi cihazları güvenle entegre ederiz.
Güvenlik duvarı kural setiyle bölgeleme konsepti ve cihaz envanteri
Daha fazlasıArayüz kataloğuyla entegrasyon mimarisi
Daha fazlasıRisk değerlendirmeli kripto envanteri
Daha fazlasıStratejiden sisteme
Altı eylem alanı. Daha yakından bakmak istediğiniz alanı seçin.
Yaklaşımımız
Sağlık verileri GDPR'nin 9. maddesi uyarınca özel olarak korunur ve KRITIS kapsamındaki hastaneler §8a BSIG uyarınca bir BGYS ve bir saldırı tespit sistemi kanıtlamak zorundadır. Hastane ağını yönetim, klinik çalışma alanları, tıbbi teknoloji ve ziyaretçiler için bölgelere ayırıyor, erişimleri Network Access Control ile denetliyor ve verileri depolama ve aktarım sırasında şifreliyoruz. Saldırı tespitini, olay müdahalesini ve B3S Hastane Standardı kapsamındaki BGYS'yi, denetçilerin ve veri koruma otoritesinin kanıtları doğrudan işletimden almasını sağlayacak şekilde kuruyoruz. ABD'deki ortaklarla iş birlikleri için önlemleri ayrıca HIPAA gerekliliklerine de eşliyoruz.
Bir hastane grubu tıbbi teknolojiyi ve yönetimi bölgelere ayırır ve bir saldırı tespit sistemi kurar. B3S kanıtı cihaz envanterinden, risk analizinden ve olağan işletim kayıtlarından oluşur.
Yaklaşımımız
Telematik altyapısı, elektronik hasta dosyası, E-Rezept ve KIM için hastaneleri, muayenehaneleri ve eczaneleri birbirine bağlar; Hastane Geleceği Yasası (KHZG) ise hasta portallarını, dijital belgelendirmeyi ve ilaç yönetimini destekler. Hastane ve muayenehane bilgi sistemlerini TI-Gateway veya konnektör üzerinden bağlıyor, SMC-B ve sağlık meslek kartlarını yönetiyor ve portalları ile belgelendirme çözümlerini tanımlı arayüzler üzerinden klinik süreçlere entegre ediyoruz. Her KHZG projesi, fon sağlayıcı kurumun kanıt için talep ettiği dokümantasyonu alır.
Bir hastane, hasta portalını bir entegrasyon katmanı üzerinden HBYS'ye bağlar. Randevu ve kabul verileri çift girişe gerek kalmadan akar ve KHZG kanıtı son tarihten önce hazır olur.
Yaklaşımımız
Hastane bilgi yönetim sistemi, laboratuvar, radyoloji, görüntü arşivi ve faturalama, HL7 v2, HL7 FHIR ve DICOM üzerinden veri alışverişi yapar ve her yeni cihaz beraberinde bir arayüz daha getirir. Sistemler arasına arayüz kataloğu, entegrasyon motoru ve ISiK'e göre sürümlenmiş FHIR profilleriyle bir entegrasyon katmanı yerleştiriyoruz, böylece bir sistemdeki değişiklikler artık diğerlerini etkilemez. Tıbbi cihazları DICOM ve IHE profilleri üzerinden bağlıyor ve IEC 80001-1'e göre tıbbi BT ağları için risk yönetimini belgeliyoruz.
Bir hastane, zamanla büyümüş noktadan noktaya bağlantıları bir entegrasyon motoruyla değiştirir. Laboratuvar sistemi değişince artık bağlı tüm sistemler yerine yalnızca belgelenmiş bir arayüz etkilenir.
Yaklaşımımız
Tedavi, laboratuvar ve yönetim verileri ancak birleştirildiğinde, pseudonimleştirildiğinde ve net onaylarla kullanılabilir hale geldiğinde bilgi sağlar. FHIR tabanlı veri platformları kuruyor, pseudonimleştirme için güvenilir bir üçüncü taraf kullanıyor ve bunun üzerinde doluluk tahminleri, kaynak planlaması ve kalite değerlendirmeleri için modeller geliştiriyoruz. Epikriz taslakları ve belgelendirme için dil modellerini kurumun kendi veri merkezinde işletiyoruz, böylece hiçbir hasta verisi dış sağlayıcılara akmaz. Her sistem AB Yapay Zeka Yasası uyarınca sınıflandırılır ve tıbbi cihaz olarak değerlendirilip değerlendirilemeyeceği kontrol edilir.
Bir üniversite hastanesi kendi veri merkezinde bir dil modeli işletir. Epikriz taslakları bulgulardan ve seyir notlarından oluşturulur, onay ise tedaviyi yürüten doktorda kalır.
Yaklaşımımız
Hasta dosyaları ve görüntü verileri, belgeye göre on ila otuz yıl saklanmalıdır ve bunların anahtarları uygulama sunucularında yer almamalıdır. Veritabanı şifrelemesi, arşivler ve yedeklemeler için anahtarları donanım güvenlik modüllerinde saklıyor, cihazlar, hizmetler ve çalışanlar için bir PKI işletiyor ve epikrizler ile bulgular için imza hizmetlerini bağlıyoruz. Her konsept, kullanılan yöntemlerin bir envanteriyle başlar ve uzun saklama süreleri için kuantum sonrası kriptografiye geçişi hazırlayan bir yol haritasıyla sona erer.
Bir hastane grubu, HBYS veritabanlarının anahtarlarını yapılandırma dosyalarından bir donanım güvenlik modülüne taşır. Rotasyon ve erişim kayıt altına alınır ve dahili PKI, cihaz sertifikalarını otomatik olarak verir.
Yaklaşımımız
HBYS'nin devre dışı kalması bakımı tehlikeye atar ve fidye yazılımları hastaneleri hâlâ sık sık etkiliyor. Değiştirilemez yedeklerle, test edilmiş kurtarmayla ve HBYS olmadan da kabul, ilaç tedavisi ve bulguları işler halde tutan bir acil durum işletimiyle, bir lokasyonun devre dışı kalmasına dayanabilecek işletim ortamları planlıyoruz. İşletim, verilerin koruma ihtiyacına göre hastane veri merkezinde, ISO 27001'e göre Alman veri merkezlerinde veya Almanya'daki bir hyperscaler bölgesinde çalışır.
Bir hastane, yedeklerini değiştirilemez depolamaya geçirir ve HBYS'nin kurtarılmasını düzenli olarak tatbik eder. Acil durum konsepti, kabul ve ilaç tedavisini tam bir arızada bile işler tutar.

Tipik proje durumları
Bir proje çoğunlukla somut bir zorlukla başlar. Bu örnekler, tipik bir mevcut durumu olası bir yaklaşım ve hedeflenen sonuçla birleştirir.
Örnek başlangıç durumları, müşteri referansı değildir.
01 / Sağlık Sektörü
Birden fazla lokasyona yayılan düz ağ, güncellenmeyen tıbbi cihazlar, saldırı tespiti yok, §8a BSIG uyarınca denetim duyuruldu.
Network Access Control'lü bölgeleme konsepti, SIEM'li saldırı tespiti, risk analizi ve önlem kataloğuyla B3S kapsamında BGYS.
Olağan işletimden §8a BSIG kanıtı, korumalı segmentlerde eski cihazlar, tatbik edilmiş bildirim yolları.
02 / Sağlık Sektörü
Doktorlar epikrizleri dikte ediyor, bir bulut hizmeti veri koruma nedeniyle devre dışı, araştırma pseudonimleştirilmiş verileri bekliyor.
Güvenilir üçüncü taraflı FHIR tabanlı veri platformu, kendi GPU sunucularında dil modeli ve konuşma tanıma, AB Yapay Zeka Yasası'na göre sınıflandırma.
Kendi veri merkezinde epikriz taslakları, onay doktorda, belgelenmiş onay süreciyle araştırma verileri.
03 / Sağlık Sektörü
HBYS'ye bağlı olmayan KHZG hasta portalı projesi, destek süresi biten konnektörler, yaklaşan kanıt son tarihi.
Kart yönetimli TI-Gateway, HBYS'ye FHIR arayüzleriyle entegrasyon katmanı, zorunlu kriterlerle proje dokümantasyonu.
HBYS'den randevu ve kabul verileriyle işletimde portal, ePA ve KIM bağlı, KHZG kanıtı zamanında sunuldu.
İş birliği
İlk genel bakıştan sürekli işletime kadar: Öncelikleri, sorumlulukları ve her adımın sonuçlarını birlikte belirleriz.
Nasıl çalışıyoruz
Sistemler, arayüzler, tıbbi cihazlar, koruma ihtiyacı ve GDPR, B3S ile KHZG'ye göre eksikler
Hedef mimari, bölgeleme konsepti, entegrasyon katmanı, işletim modeli
Devam eden hastane işletiminde aşamalar halinde segmentasyon, arayüzler, platform ve HSM
İzleme, denetime eşlik, bilgi aktarımı
Ön görüşmeden önce
Somut bir zorluk yeterlidir. Bu dört soru, doğru yönü birlikte bulmamıza yardımcı olur.
Ön görüşme planlayınMevcut zorluk ve istediğiniz sonuç.
Lokasyonlara, uygulamalara ve arayüzlere genel bir bakış.
Proje tarihleri, bakım pencereleri ve bilinen bağımlılıklar.
BT, güvenlik ve işletimden uygun irtibat kişileri.
Hasta verilerinin korunmasından acil durum işletimine kadar altı eylem alanı, OTOKO® tarafından planlanır, entegre edilir ve işletilir. Her önlem veri koruma otoritesine, B3S denetçilerine ve fon sağlayıcı kurumlara karşı kanıtlanabilir. Çözümün tamamı Alman veri merkezlerinde çalışır.
Sağlık sektörü için BT çözümleri hasta verilerini korur, klinik ve muayenehane sistemlerini tıbbi cihazlarla ve telematik altyapısıyla bağlar ve bakım hizmetini saldırılarda ve arızalarda da sürdürür. OTOKO® bunun için altı eylem alanını kapsar: segmentasyon ve saldırı tespitiyle hasta veri koruması, telematik altyapısı ve KHZG projeleri, HBYS entegrasyonu ve tıbbi cihaz bağlantısı, kendi veri merkezinde klinik veri platformu ve yapay zeka, donanım güvenlik modülleriyle şifreleme ve PKI, ayrıca kesintiye dayanıklılık ve acil durum işletimi.
Salt bir danışmanlık projesinden farkı işletim ve kanıtlamadadır. Her bölge, her arayüz ve her model envanter, sürüm bilgisi ve GDPR'nin, B3S Hastane Standardının ve KHZG kapsamında fon sağlayıcı kurumun talep ettiği belgeleri alır. Çözümün tamamı Alman veri merkezlerinde çalışır. Bu, epikriz taslağı hazırlayan dil modelleri için de geçerlidir, böylece hasta verileri kurumu terk etmez.
Kriptografi ve donanım güvenlik modülleri temel yetkinliğimizdir. Bu nedenle hasta dosyaları, arşivler ve imzalar için anahtarlar rotasyon ve kayıt tutmayla sertifikalı cihazlarda tutulur.
Çözümün tamamı Alman veri merkezlerinde çalışır. Bu, entegrasyon katmanından belgelendirme için dil modeline kadar geçerlidir.
Kritik altyapı işletmecileri ve düzenlemeye tabi sektörlerle çalışıyoruz. B3S denetçilerinin, veri koruma otoritesinin ve fon sağlayıcı kurumların beklentilerini biliyoruz.
Bir ekip danışmanlıktan işletime kadar size eşlik eder. Güvenlik mimarları, entegrasyon geliştiricileri ve veri mühendisleri üçüncü taraflara devir olmadan yanınızda kalır.
Çoğu kurum isteksizlikten değil, zamanla büyümüş ağlardan, sorumlusu olmayan arayüzlerden ve ancak denetim öncesinde hazırlanan kanıtlardan dolayı başarısız olur.
01
Görüntüleme, izleme ve laboratuvar cihazları güncelleme almayan yazılımlarla çalışıyor ve kurumdaki her ofis bilgisayarından erişilebiliyor.
02
HBYS, laboratuvar, radyoloji ve faturalama yıllar içinde kimsenin tam olarak bilmediği noktadan noktaya bağlantılarla birbirine bağlanmıştır.
03
B3S kapsamındaki BGYS tablolarla yürütülür, riskler denetimden hemen önce sonradan eklenir ve KHZG kanıtı BT yönetimini haftalarca meşgul eder.
04
Tedavi, laboratuvar ve yönetim verileri ayrı sistemlerde bulunur, değerlendirmeler dışa aktarımla yapılır ve araştırma onayları bekler.
| Şirket içi | Alman bulutu | Hyperscaler | |
|---|---|---|---|
| Veri tutma | Kendi hastane veri merkeziniz, kurum içi HBYS, görüntü arşivi ve HSM | Almanya'daki veri merkezleri, ISO 27001'e göre işletilir | Azure, AWS veya Google Cloud, Almanya bölgesi |
| İşletim | Sizin ekibiniz veya yönetilen hizmet olarak OTOKO® | OTOKO®, kurumunuz için veri işleme sözleşmesi ve denetim haklarıyla | Ortak, sağlayıcı tarafından platform hizmetleri |
| Araçlar | Kurum içi entegrasyon motoru, HSM ve yapay zeka için GPU sunucular | Barındırılan entegrasyon katmanı, veri platformu, HSM as a Service | Yönetilen Kubernetes, veri ve HSM hizmetleri |
| Uygun olduğu durumlar | HBYS, tıbbi teknoloji, hasta verileriyle çalışan dil modelleri | Portallar ve veri platformu, kendi veri merkezi olmayan kurumlar | Hasta portalları, pseudonimleştirilmiş veriler üzerinde analitik, test ortamları |
| Uyum | Tam kontrol, B3S kapsamındaki BGYS'nizden kanıtlar | GDPR kapsamında veri işleme sözleşmesi, Almanya konumu, B3S için kanıtlar | Veri işleme sözleşmesi, veri koruma etki değerlendirmesi, hizmete göre standart sözleşme maddeleri |
İş birliği
Proje
Ağ segmentasyonu, bir TI bağlantısı veya bir KHZG projesi gibi tanımlı sonucu, kilometre taşları ve kabulü olan net şekilde sınırlandırılmış bir proje.
Ekip takviyesi
Güvenlik mimarları, HL7 ve FHIR için entegrasyon geliştiricileri veya veri mühendisleri ekiplerinizde, araçlarınızda ve onay süreçlerinizde çalışır.
Yönetilen hizmet
OTOKO®, entegrasyon katmanını, veri platformunu, HSM'yi veya yedekleme ortamını kararlaştırılmış hizmet seviyeleri, raporlar ve B3S ile GDPR'nin talep ettiği kanıtlarla işletir.
Sağlık sektöründe gerekliliğin ne istediği ve OTOKO®'nun bunun için ne sunduğu.
| Gereklilik | Gereken | OTOKO® sunuyor |
|---|---|---|
| GDPR | 9. madde uyarınca sağlık verilerinin özel korunması, 32. madde uyarınca şifreleme ve erişim kontrolü, veri koruma etki değerlendirmesi, veri işleme sözleşmesi | Veri koruma konsepti, HSM ile şifreleme, güvenilir üçüncü tarafla pseudonimleştirme, silme konsepti, Almanya konumlu veri işleme sözleşmesi |
| KHZG | Hasta portalları, dijital belgelendirme ve ilaç yönetimi gibi desteklenebilir projeler, BT güvenliğine ilişkin zorunlu kriterler, uygulamanın kanıtlanması | Proje planlaması, HBYS entegrasyonuyla uygulama, zorunlu kriterlerin karşılanması, fon sağlayıcı kurum için proje dokümantasyonu ve kanıtlar |
| B3S Hastane Standardı | BGYS, risk analizi, ağ segmentasyonu, saldırı tespit sistemi, acil durum yönetimi ve her iki yılda bir §8a BSIG uyarınca kanıt | BGYS kurulumu, bölgeleme konsepti, işletimde saldırı tespiti, kurtarma testleriyle acil durum konsepti, denetime eşlik |
| ISO 27001 | Risk işleme, Ek A önlemleri, iç denetimler ve yönetim gözden geçirmesiyle bilgi güvenliği yönetim sistemi | Hizmetlerimizin ISO 27001'e göre işletilmesi, BGYS'nize katkı, sertifikasyonunuz ve B3S için kanıtlar |
| NIS2 | Sağlık sektörü kurumları için risk yönetimi, önemli olayların bildirimi, tedarik zinciri güvenliği ve yönetim sorumluluğu | Kurumunuzun sınıflandırılması, önlem kataloğu, bildirim süreçleri, tedarikçi değerlendirmesi, yönetim ve denetim otoritesi için belgeler |
Sıkça sorulan sorular
Sektörünüz, proje ve sonrasındaki işletim hakkında 15 cevap.
Hizmet kapsamı; ağ segmentasyonu ve saldırı tespitiyle hasta veri koruması, telematik altyapısına ve KHZG projelerine bağlantı, HL7 FHIR ve DICOM üzerinden HBYS ile tıbbi cihazların entegrasyonu, kendi veri merkezinde veri platformları ve yapay zeka, HSM ile şifreleme ve PKI, ayrıca kesintiye dayanıklılık ve acil durum işletimini içerir. Her eylem alanı, Alman veri merkezlerinde işletimle tek başına veya bir paket olarak sipariş edilebilir.
Üretici güncellemesi almayan cihazlar kendi ağ segmentlerine yerleştirilir ve yalnızca tanımlı protokollerle denetimli geçişler üzerinden erişilebilir. Network Access Control, yabancı cihazların aynı segmente girmesini engeller ve saldırı tespiti trafiği sapmalara karşı izler. IEC 80001-1'e göre risk yönetimi, hangi artık risklerin kaldığını ve bunları kimin üstlendiğini belgeler.
Bu sektöre özel güvenlik standardı; bir BGYS, bir risk analizi, ağ segmentasyonu, bir saldırı tespit sistemi ve bir acil durum yönetimi talep eder, kanıtı §8a BSIG uyarınca her iki yılda bir sunulur. Bu bileşenleri, kanıtlar olağan işletimden ortaya çıkacak şekilde kuruyor ve denetime eşlik ediyoruz. Kritik altyapı işletmecileri ve düzenlemeye tabi sektörlerle çalışıyoruz. Bu sektörlerde bu yaklaşım standarttır.
Evet. Dil modelleri ve konuşma tanıma, kurumun kendi veri merkezindeki GPU sunucularda veya ISO 27001'e göre Alman veri merkezlerinde, dış yapay zeka sağlayıcılarına bağlantı olmadan çalışır. Modeller veri platformu üzerinden yalnızca onaylanmış verilere erişir, her çıktı doktor onayına kadar taslak olarak kalır ve sistem AB Yapay Zeka Yasası'na göre belgelenir.
Hastane Geleceği Yasası, hasta portalları, dijital belgelendirme ve ilaç yönetimi gibi projeleri destekler ve desteği BT güvenliğine ilişkin zorunlu kriterlere bağlar. Destek alan kurumlar uygulamayı kanıtlamalıdır, aksi halde ödemelerde kesinti riski doğar. Projeleri planlıyor, bunları HBYS'ye entegre ediyor ve fon sağlayıcı kurum için dokümantasyonu sağlıyoruz.
ABD'deki kurumlarla sağlık verisi paylaşan kurumlar, GDPR'nin yanı sıra genellikle idari, fiziksel ve teknik koruma önlemleri talep eden HIPAA Security Rule'u da karşılamalıdır. Önlemlerinizi her iki düzenlemeye de eşliyor, pseudonimleştirme ve aktarım yollarını kuruyor ve Business Associate Agreement'lar ile standart sözleşme maddeleri için belgeleri sağlıyoruz.
Evet. Önce somut bir görevi sınırlandırabiliriz. Bu sırada görevin geri kalan altyapıyla olan arayüzlerini inceler ve uygulamadan önce hangi hizmetlerin kapsama dahil olduğunu netleştiririz.
Başlangıç için zorluğun, etkilenen sistemlerin ve istediğiniz sonucun kısa bir açıklaması yeterlidir. Bilinen tarihler ve uygun irtibat kişileri de yardımcı olur. Erişim bilgileri veya gizli sistem dokümantasyonu ilk iletişim talebine dahil edilmemelidir.
Güvenlik Mimarı: Bölgeleme konsepti, saldırı tespiti, B3S kanıtları. Kriptografi Uzmanı: HSM entegrasyonu, PKI, imza hizmetleri. Entegrasyon Geliştiricisi: HL7, FHIR, DICOM, TI bağlantısı. Veri Mühendisi: Veri platformu, pseudonimleştirme, model işletimi. Veri Koruma ve Uyum Danışmanı: GDPR, KHZG, B3S, NIS2, denetim belgeleri. Proje Yöneticisi: Kilometre taşları, geçiş pencereleri, kabuller, raporlar.
Sistemleri, arayüzleri, dokümantasyon durumunu ve işletimsel çerçeve koşullarını inceleriz. Üzerinde anlaşılan kapsam ve kilometre taşları, efor tahmininin temelini oluşturur. Bu bilgiler olmadan belirlenecek sabit bir süre güvenilir olmaz.
Sistemler, arayüzler, tıbbi cihazlar, koruma ihtiyacı ve GDPR, B3S ile KHZG'ye göre eksikler Önceliklendirilmiş önlem listesi, cihaz ve arayüz envanteri, boşluk analizi
Proje: Ağ segmentasyonu, bir TI bağlantısı veya bir KHZG projesi gibi tanımlı sonucu, kilometre taşları ve kabulü olan net şekilde sınırlandırılmış bir proje. Ekip takviyesi: Güvenlik mimarları, HL7 ve FHIR için entegrasyon geliştiricileri veya veri mühendisleri ekiplerinizde, araçlarınızda ve onay süreçlerinizde çalışır. Yönetilen hizmet: OTOKO®, entegrasyon katmanını, veri platformunu, HSM'yi veya yedekleme ortamını kararlaştırılmış hizmet seviyeleri, raporlar ve B3S ile GDPR'nin talep ettiği kanıtlarla işletir.
İzleme, denetime eşlik, bilgi aktarımı İzleme, anahtar rotasyonu, B3S denetimi ve KHZG kanıtına eşlik, kademeli devir
Bu, ilk konseptte dikkate alınabilir. Belgelenmiş arayüzler ve yeniden kullanılabilir kurallar, genişleme için bir temel oluşturur. Yine de her ek lokasyon ve her yeni sistem kendine özgü gereksinimler açısından incelenir.
Sorumluluklar, tekrarlayan görevler ve değişiklik süreçleri, teknik uygulamayla birlikte belirlenir. Dokümantasyon ve bilgi aktarımı, ekibinize günlük işlerinde yardımcı olur. Hangi faaliyetlerin ve sürekli desteğin buna dahil olduğu, hizmet kapsamında kararlaştırılır.
Sağlık Sektörü
Kurumunuzun hasta verilerini nasıl koruduğunu ve sistemlerini nasıl güvenle birbirine bağladığını birlikte netleştirelim.
Ön görüşme planlayın