İçeriğe atla
Güvenlik ve uyum

Denetimde sorulan soru "kim, ne zaman, neye dayanarak"dır

Bir kalite sisteminin güvenlik tarafı, veriyi saklamaktan ibaret değildir. Denetçi kaydın kendisine değil, kaydın arkasındaki karara bakar: kim onayladı, kimliği nasıl doğrulandı, hangi içerik sürümünü onayladı, sonradan değişti mi.

Elektronik imza

İmza iki seviyede çalışır. Sistem onayı günlük işlemler içindir. Elektronik imza seviyesinde kullanıcı şifresini yeniden girer; doğrulanmadan imza kaydı oluşmaz.

İmzalı bir işlem yapılırken imzanın şu koşulları sağladığı doğrulanır:

  • imza gerçekten var mı,
  • işlemin yapıldığı kayda mı ait — başka kayda atılmış imzayla işlem yapılamaz,
  • işlemi yapan kişi mi atmış,
  • kimlik yeniden doğrulanmış mı (şifre sorulmuş mu),
  • anlamı onay mı — ret imzasıyla yayın yapılamaz.

İmza kaydı kimin, hangi kimlik doğrulama yöntemiyle, hangi içerik özetine, hangi anlamla ve hangi IP/cihazdan imza attığını saklar. İmza kayıtları yalnızca eklenir; güncelleme ve silme ucu açılmaz.

Denetim izi

  • Kalite kayıtları ve oturum/erişim kayıtları fiziksel olarak silinmez; yumuşak silme kullanılır. Yenileme jetonu gibi kısa ömürlü sır niteliğindeki satırlar bunun dışındadır ve kalıcı olarak silinir.
  • Veri değişiklikleri denetim izine, erişim ve dışa aktarım olayları güvenlik loguna yazılır.
  • Yetkilendirme geçmişi tutulur: bir kullanıcıya yetki verildiğinde ya da yetkisi kaldırıldığında kimin, kime, hangi yetkiyi, ne zaman ve hangi adresten değiştirdiği güvenlik loguna yazılır.
  • Ret, iptal ve geri alma kararlarında gerekçe zorunludur ve gerekçe ize işlenir.
  • Denetim izi kayıtları hash zinciriyle mühürlenir; zincir bütünlüğü düzenli olarak doğrulanır ve her doğrulama koşusu kendi kaydını bırakır.

Yetki

Yetkilendirme rol bazlıdır ve kayıt seviyesinde kapsam ile birleşir: kullanıcı yalnızca kapsamındaki şirket, tesis, birim ve süreçlerin kayıtlarını görür. Kapsam filtresi sorgu katmanında uygulanır — arayüzde gizlemek yeterli sayılmaz.

Hesap güvenliği

  • İki faktörlü doğrulama (TOTP), kurtarma kodları, güvenilir cihaz.
  • Hatalı denemede hesap kilitleme; giriş ekranı kalan hakkı bildirir.
  • Oturum iptali gerçekten uygulanır: kapatılan oturumun jetonu sonraki istekte reddedilir.
  • Kimlik uçlarında hız sınırlama; güvenlik başlıkları ve üretimde HSTS.

Veri ve mevzuat

Bulut kurulumunda veri Türkiye lokasyonunda barındırılır; kurum isterse kendi sunucusuna kurar. KVKK gereksinimleri (aydınlatma, saklama süresi, erişim kaydı) veri modelinde karşılığını bulur.

Ne iddia etmiyoruz

Ürün, ISO 9001 ve ilgili standartların gerektirdiği kontrolleri uygulamanıza yardımcı olur; belgelendirmeyi kuruluşunuz alır, yazılım almaz. Aynı şekilde 21 CFR Part 11 ve GAMP 5 beklentileriyle uyumlu kontroller (kimlik doğrulamalı imza, değişmez iz, gerekçe zorunluluğu) tasarımda gözetilmiştir; ilaç ve tıbbi cihaz için gereken tam doğrulama (CSV) paketi ayrı bir çalışmadır ve kurulumunuza özgü olarak yürütülür.

5070 sayılı Kanun kapsamındaki güvenli elektronik imza, hukuken bağlayıcı belgeler için ayrıca konumlandırılır; sistemin günlük onay imzası bundan farklı bir amaca hizmet eder.

Bu kontrolleri kendi verinizle görelim

İmza akışını, denetim izini ve kanıt paketini demo sırasında sizin bir kaydınız üzerinde baştan sona çalıştırıyoruz.

Demo talep edin →