Sertifikalı Veri İmha

Uyum Rehberi

HIPAA Sabit Disk & Medya İmha Gereksinimleri

HIPAA §164.310(d)(2)(i), PHI içeren her cihazın kontrollü şekilde elden çıkarılmasını ister. Aşağıda kural tam olarak ne gerektiriyor, hangi cihazlar kapsamda ve nasıl denetime hazır olursunuz — açıkça anlatıyoruz.

✓ 45 CFR §164.310 ✓ NIST SP 800-88 ✓ 6-Year Retention ✓ HHS Guidance

Kural

§164.310(d)(2)(i) tam olarak ne der?

HIPAA Security Rule, "üzerinde elektronik PHI bulunan donanımın ve elektronik medyanın nihai elden çıkarılmasını ele alan politika ve prosedürlerin uygulanmasını" ve "yeniden kullanımdan önce elektronik medyadaki PHI'nin kaldırılmasını" ister. Kural sonuç odaklıdır — bir algoritma dayatmaz, PHI'nin güvenilir biçimde okunamaz hale getirilmesini ve bunun belgelenmesini ister.

İki Yükümlülük

"İmha" ve "yeniden kullanım" — iki ayrı durum

Nihai Elden Çıkarma

Cihaz hurdaya çıkıyor, satılıyor veya iade ediliyorsa: PHI kalıcı olarak imha edilmeli. Yazılım silme (NIST Purge) veya fiziksel imha + belge.

Yeniden Kullanım

Cihaz kurum içinde başka birine veriliyorsa: yeniden kullanımdan ÖNCE PHI kaldırılmalı. NIST Clear/Purge + kayıt.

Kapsam

Hangi cihazlar PHI taşıyabilir?

Sadece sunucu diskleri değil — kolayca gözden kaçan cihazlar da kapsamda:

  • ✓ Sunucu & iş istasyonu sabit diskleri (HDD/SSD)
  • ✓ Dizüstü SSD / NVMe
  • ✓ Yedek USB bellekler & harici diskler
  • ✓ Fotokopi/yazıcı sabit diskleri
  • ✓ Teşhis & tıbbi cihaz depolaması
  • ✓ Çalışan telefonları/tabletleri (PHI içeren)
  • ✓ Hafıza kartları (SD/microSD)
  • ✓ Kiralık cihazlar (iade öncesi!)

Düzenleyiciler, kiralık fotokopi veya bilgisayar disklerinin PHI silinmeden iade edildiği vakaları geçmişte cezalandırmıştır — envantere en kolay unutulan cihazları da dahil edin.

Sık Yapılan Hata

Neden format, silme ve "yeniden bölümle" yetmez

Standart işletim sistemi silme, hızlı format ve yeniden bölümleme yalnızca dosya işaretçilerini kaldırır — veri diskte kalır ve ücretsiz kurtarma araçlarıyla geri getirilebilir. SSD'lerde wear-leveling ve over-provisioning nedeniyle yazılım üzerine yazma bile rezerv hücrelere ulaşamayabilir. HIPAA açısından bu "PHI okunamaz hale getirildi" eşiğini karşılamaz. Doğru yol: NIST 800-88 Clear/Purge (SSD/NVMe için donanım Sanitize) + doğrulama. NIST 800-88 vs HIPAA →

Belgeleme & Ceza

Kaydı 6 yıl saklayın — ve neden önemli

HIPAA, imha dokümantasyonunun 6 yıl saklanmasını gerektirir (§164.316(b)(2)). "Format komutu çalıştırdık" beyanı denetim için yeterli değildir. HIPAA ihlalleri ihlal başına 100–50.000 USD, yıllık tavanı 1,5 milyon USD'ye kadar ceza getirir; eski cihazlardan PHI sızıntısı en tipik ihlal senaryolarından biridir. Cihaz başına sahteleştirilemez sertifika + envanter kaydı, hem uyumu hem de ihlal durumunda "low probability of compromise" savunmasını (§164.404) mümkün kılar.

Nasıl Karşılanır

Gereksinim → PIWIPE ile karşılama

  • PHI okunamaz hale getir — NIST 800-88 Clear/Purge, cihaza göre otomatik.
  • Envanter kaydı — Bağlanınca cihaz kimliği otomatik kaydedilir.
  • Denetlenebilir sertifika — Seri, metod, tarih, SHA-256 hash, imza, QR doğrulama.
  • 6 yıl saklama — Bulut konsolda süresiz, aranabilir arşiv.

Sıkça Sorulanlar

HIPAA Medya İmhası

HIPAA sabit disk imhası için ne gerektirir?
§164.310(d)(2)(i): PHI içeren donanım/medyanın nihai elden çıkarılması için yazılı politika ve prosedür. Sonuç: PHI okunamaz ve geri getirilemez olmalı; HHS guidance NIST SP 800-88'i işaret eder.
Fiziksel imha veya degauss zorunlu mu?
Hayır. Yeniden kullanılacaksa yazılım tabanlı NIST 800-88 yeterli; tamamen imha edilecekse fiziksel yıkım/degauss (manyetik medya) de geçerli. Önemli olan sonuç ve belge.
İmha kayıtlarını ne kadar saklamalıyız?
HIPAA dokümantasyonu 6 yıl saklamayı gerektirir (§164.316(b)(2)). Sertifikalar ve envanter kayıtları denetimde ibraz edilebilir olmalı.
HIPAA bir imha sertifikası gerektiriyor mu?
Sertifikayı kelimesi kelimesine zorunlu kılmaz ama imhayı kanıtlamanızı ister. Cihaz başına sahteleştirilemez sertifika bu kanıtın en güçlü halidir. HIPAA uyumlu disk silme →

Medya imhanızı denetime hazır hale getirin.

PIWIPE her cihaz için NIST 800-88 uygular ve 6 yıl saklanabilir sertifika üretir.

HIPAA Uyumlu Disk Silme Checklist (PDF)

Veya bizi arayın: +90 212 916 12 22