Uyum Rehberi
HIPAA Sabit Disk & Medya İmha Gereksinimleri
HIPAA §164.310(d)(2)(i), PHI içeren her cihazın kontrollü şekilde elden çıkarılmasını ister. Aşağıda kural tam olarak ne gerektiriyor, hangi cihazlar kapsamda ve nasıl denetime hazır olursunuz — açıkça anlatıyoruz.
Kural
§164.310(d)(2)(i) tam olarak ne der?
HIPAA Security Rule, "üzerinde elektronik PHI bulunan donanımın ve elektronik medyanın nihai elden çıkarılmasını ele alan politika ve prosedürlerin uygulanmasını" ve "yeniden kullanımdan önce elektronik medyadaki PHI'nin kaldırılmasını" ister. Kural sonuç odaklıdır — bir algoritma dayatmaz, PHI'nin güvenilir biçimde okunamaz hale getirilmesini ve bunun belgelenmesini ister.
İki Yükümlülük
"İmha" ve "yeniden kullanım" — iki ayrı durum
Nihai Elden Çıkarma
Cihaz hurdaya çıkıyor, satılıyor veya iade ediliyorsa: PHI kalıcı olarak imha edilmeli. Yazılım silme (NIST Purge) veya fiziksel imha + belge.
Yeniden Kullanım
Cihaz kurum içinde başka birine veriliyorsa: yeniden kullanımdan ÖNCE PHI kaldırılmalı. NIST Clear/Purge + kayıt.
Kapsam
Hangi cihazlar PHI taşıyabilir?
Sadece sunucu diskleri değil — kolayca gözden kaçan cihazlar da kapsamda:
- ✓ Sunucu & iş istasyonu sabit diskleri (HDD/SSD)
- ✓ Dizüstü SSD / NVMe
- ✓ Yedek USB bellekler & harici diskler
- ✓ Fotokopi/yazıcı sabit diskleri
- ✓ Teşhis & tıbbi cihaz depolaması
- ✓ Çalışan telefonları/tabletleri (PHI içeren)
- ✓ Hafıza kartları (SD/microSD)
- ✓ Kiralık cihazlar (iade öncesi!)
Düzenleyiciler, kiralık fotokopi veya bilgisayar disklerinin PHI silinmeden iade edildiği vakaları geçmişte cezalandırmıştır — envantere en kolay unutulan cihazları da dahil edin.
Sık Yapılan Hata
Neden format, silme ve "yeniden bölümle" yetmez
Standart işletim sistemi silme, hızlı format ve yeniden bölümleme yalnızca dosya işaretçilerini kaldırır — veri diskte kalır ve ücretsiz kurtarma araçlarıyla geri getirilebilir. SSD'lerde wear-leveling ve over-provisioning nedeniyle yazılım üzerine yazma bile rezerv hücrelere ulaşamayabilir. HIPAA açısından bu "PHI okunamaz hale getirildi" eşiğini karşılamaz. Doğru yol: NIST 800-88 Clear/Purge (SSD/NVMe için donanım Sanitize) + doğrulama. NIST 800-88 vs HIPAA →
Belgeleme & Ceza
Kaydı 6 yıl saklayın — ve neden önemli
HIPAA, imha dokümantasyonunun 6 yıl saklanmasını gerektirir (§164.316(b)(2)). "Format komutu çalıştırdık" beyanı denetim için yeterli değildir. HIPAA ihlalleri ihlal başına 100–50.000 USD, yıllık tavanı 1,5 milyon USD'ye kadar ceza getirir; eski cihazlardan PHI sızıntısı en tipik ihlal senaryolarından biridir. Cihaz başına sahteleştirilemez sertifika + envanter kaydı, hem uyumu hem de ihlal durumunda "low probability of compromise" savunmasını (§164.404) mümkün kılar.
Nasıl Karşılanır
Gereksinim → PIWIPE ile karşılama
- ✓PHI okunamaz hale getir — NIST 800-88 Clear/Purge, cihaza göre otomatik.
- ✓Envanter kaydı — Bağlanınca cihaz kimliği otomatik kaydedilir.
- ✓Denetlenebilir sertifika — Seri, metod, tarih, SHA-256 hash, imza, QR doğrulama.
- ✓6 yıl saklama — Bulut konsolda süresiz, aranabilir arşiv.
Sıkça Sorulanlar
HIPAA Medya İmhası
Medya imhanızı denetime hazır hale getirin.
PIWIPE her cihaz için NIST 800-88 uygular ve 6 yıl saklanabilir sertifika üretir.
Veya bizi arayın: +90 212 916 12 22