Skip to main content

> 45_cfr_parts_160_&_164

45 CFR Parts 160 & 164

HIPAA Güvenlik ve Gizlilik Kuralları

SPEC // INSPECT: 45 CFR Parts 160 & 164REVIEWED: 2026-09-16
CATEGORYGizlilik & Kişisel Verilerin Korunması
JURISDICTIONUNITED_STATES
DÜZENLEYİCİ KURUMU.S. Department of Health and Human Services (HHS / OCR)
LIFECYCLE STATUSCURRENT
YÖNETİCİ ÖZETİ PDF BRİFİNGİDAĞITIM KİLİTLİ
Fail-Closed Dağıtım Politikası: Cloudflare R2 CDN senkronizasyonu ve uzaktan SHA-256 doğrulaması tamamlanana kadar indirme denetimi kilitlidir.
[AI // ARCHITECTURAL SUMMARY]

HIPAA Güvenlik ve Gizlilik Kuralları, koruma altındaki sağlık bilgilerini (PHI) güvenceye almak için federal standartlar getirir. Güvenlik Kuralı; iletim şifrelemesi, erişim kontrolleri, denetim logları ve İş Ortaklığı Sözleşmeleri (BAA) dahil olmak üzere elektronik sağlık verileri (ePHI) için idari, fiziksel ve teknik güvenceleri belirler.

Kapsam ve Uygulanabilirlik

Kapsam altındaki kuruluşlara (sağlık kuruluşları, sigorta planları) ve ePHI işleyen İş Ortaklarına (SaaS yazılım ve bulut tedarikçileri) uygulanır.

Kapsam Dışı Sınırlar

Hastaneler veya sigorta planlarıyla entegre olmayan doğrudan tüketiciye yönelik basit sağlık/fitness bileklikleri gibi kapsam dışı cihazlara uygulanmaz.

Ana Kontrol ve Yönetişim Maddeleri

sec-164-312-a

Erişim Kontrolleri ve Tekil Kullanıcı Kimliği

Kullanıcı takibi için tekil kimlik, acil durum acil erişim (break-glass) prosedürleri ve otomatik oturum kapatma.

sec-164-312-e

İletim Güvenliği (İletim Sırasında Şifreleme)

Ağ üzerinden iletilen elektronik sağlık verilerinin (ePHI) yetkisiz erişime karşı TLS/şifreleme ile korunması.

[AUDIT // VERIFIABLE EVIDENCE CHECKLIST]

Denetçi Huzurunda Sunulması Zorunlu Kanıtlar

  • [✓]Tüm bulut tedarikçileriyle imzalanmış İş Ortaklığı Sözleşmeleri (BAA)
  • [✓]HIPAA Güvenlik Risk Değerlendirme (SRA) raporları
  • [✓]ePHI veritabanı şifreleme konfigürasyon kayıtları (AES-256 ve TLS 1.3)
[LEADERSHIP TAKEAWAY // CTO & VP OF ENGINEERING DIRECTIVE]
ABD'de imzalı BAA olmadan klinik veri işleyen bir SaaS şirketi doğrudan yasal ihlal içindedir. Dinamik ve durağan veri şifrelemesi tavizsiz bir mimari zorunluluktur.
PRIMARY SOURCES & AUTHORITY

Sıkça Sorulan Sorular

İş Ortaklığı Sözleşmesi (BAA) nedir?

Sağlık kuruluşu ile yazılım/bulut sağlayıcısı arasında imzalanan ve tedarikçinin sağlık verilerini kanuna uygun koruyacağını taahhüt eden yasal sözleşmedir.