Sonuca Göre — Modernize & Uyumluluk

HIPAA Security Rule kontrolleri tek platformda — kendi ağınızda

Elektronik kişisel sağlık verisi (ePHI) ağınızda kalır. Uygulama kenarındaki HIPAA kontrolleri tek TR7 platformunda çalışır.

HIPAA Security Rule'un Technical Safeguards başlığı (164.312) neredeyse tamamen uygulama kenarındaki kontrolleri tarif eder: iletim sırasında ePHI'yi şifrele, kim erişebileceğini denetle, her hesabı doğrula, kim ne yaptı diye kayda al, verinin yolda bütünlüğünü koru. Bu kontrolleri sahaya yerleştirmenin klasik iki yolu pahalıdır. Eklenti kit: ayrı satıcılardan WAAP, erişim modülü, multi-tenancy ve veri maskeleme — her biri ayrı lisans, ayrı panel. Bulut kenarı: ePHI trafiğini üçüncü taraf bir buluta taşırsınız; kullanıcı ile klinik uygulama arasındaki yol artık sizin denetiminizde olmaz. TR7 üçüncü bir yol sunar: modern servislerinizi koruyan aynı platform, HIPAA'nın uygulama kenarı kontrollerini de aynı TR7 üzerinde, kendi ağınızda çalıştırır. ePHI ağınızda kalır. Denetim kaydı sizin yönetiminizde kalır.

Security Rule
164.312 ve 164.308'in uygulama kenarına ait kontrolleri tek platformda kapsanır
Tek platform
TLS, WAAP, MFA, vTenant, PHI maskeleme ve denetim aynı TR7 üzerinde — ayrı modül yok
Kendi ağınız
ePHI ve denetim logları ağınızda kalır — yolda üçüncü taraf bulut yok

HIPAA için iki pahalı yol — ve çoğu klinik operasyon ekibinin gerçekten istediği üçüncü yol

Bir klinik operasyon ekibinin HIPAA Security Rule kapsamı, uygulama kenarında gerçek anına gelir. Hasta portalı trafiği burada sonlanır. EHR erişim kararları burada verilir. ePHI buradan girer ve çıkar. 164.312 kapsamındaki Technical Safeguards — iletim sırasında şifrele, erişimi denetle, kullanıcıları doğrula, faaliyeti kayda al, bütünlüğü koru — neredeyse tamamen uygulama kenarı kontrolleridir. 164.308'in Information Access Management bölümünün büyük kısmı da öyle.

Klasik cevaplar pahalıdır. Eklenti kit: bir satıcıdan WAAP modülü, başka birinden MFA'lı erişim modülü, çok şubeli kurumlar için multi-tenancy eklentisi, PHI örüntüleri için veri maskeleme modülü — her biri ayrı lisanslı, her biri ayrı panel, hepsini sizin ekibiniz entegre ediyor. Bulut kenarı: ePHI trafiğini üçüncü taraf bir WAAP'a taşıyın — kullanıcı ile klinik uygulama arasındaki yolu bir başkasının platformuna verin; yönetişim ekibiniz "ePHI nerede inceleniyor?" diye sorduğunda cevabınızda bir sözleşme maddesi geçer.

Üçüncü yol, çoğu klinik operasyon ekibinin gerçekten istediği yol: uygulama kenarındaki HIPAA kontrollerini, zaten denetim sınırınızın içindeki ağ üzerinde, tek platformda kapsamak. TR7 bu yol için yapılmış. TLS, WAAP, ePHI'ye ulaşan her hesap için MFA, vTenant izolasyonu, PHI maskeleme ve denetim; aynı TR7 üzerinde. Denetçi kanıtları ister; tek operatör paneli onları üretir.

TR7'nin uygulama kenarında HIPAA'ya getirdiği altı kontrol

Her biri tek başına önemli. Hepsi birden, uygulama kenarının tek platformda çalıştığı bir HIPAA uyumluluğunun nasıl göründüğünü anlatır.

Transmission Security — ePHI edge'de şifrelenir (164.312(e))

TR7 edge'inde modern şifrelerle TLS sonlandırma, güncel sertifikalar, OCSP stapling, HSTS ve gereken yerde mTLS seçeneği. ePHI; klinik arka uca ulaşmadan önce 164.312(e)(2)(ii) şifreleme beklentilerini karşılar.

Access Control + otomatik oturum kapatma (164.312(a))

AAM Servis Bazlı Kimlik Doğrulama; ePHI'ye bakan her uygulamayı benzersiz kullanıcı kimliği, rol bazlı erişim politikası, yapılandırılabilir oturum zaman aşımı ve otomatik oturum kapatma ile sarmalar. Klinik uygulama beklediği kullanıcı kimliğini alır; TR7 erişim kontrol yüzeyini önünde uygular.

Person/Entity Authentication — erişim kenarında MFA (164.312(d))

TR7 üzerinden ePHI'ye ulaşan her hesap için erişim kenarında MFA — klinik personel, yöneticiler, dış kaynaklar, hizmet hesapları. Yerel OIDC, SAML, TOTP, FIDO2. HHS'in 27 Aralık 2024 tarihli Notice of Proposed Rulemaking metni MFA'nın "addressable" sınıflandırmasını kaldırıp zorunlu hâle getirme yönünde; TR7 zaten bu modelle hizalanmıştır.

ePHI ortamı izolasyonu — vTenant + QoS + route

vTenant; aynı TR7 altyapısında ePHI ve ePHI dışı yükler arasında yönetimsel, operasyonel ve gözlemsel izolasyon sağlar. QoS havuzları klinik trafiğe kendi bant genişliği zarfını verir; vService bazlı route tabloları ePHI'ye yönelik akışları ayrı tutar. Çok şubeli sağlık kuruluşları ve iş ortağı (Business Associate) hizmet sağlayıcıları için vTenant; her şube ya da müşteri için ayrı bir cihaz gerekmeden izolasyonu ölçeklendirir.

Yanıtlarda PHI maskeleme (minimum-necessary, 164.502(b))

TR7; API ve HTML yanıtlarında PHI örüntülerini — hasta dosya numaraları (MRN), isimler, doğum tarihleri, tanımlayıcılar — tespit eder ve uygulama kenarından çıkmadan önce politikaya göre maskeler. Uygulama kodunu değiştirmeden, dar rolleri olan personele giden çıktılar için minimum-necessary açıklama ilkesini destekler.

Audit Controls (164.312(b)) — merkezi ve komut düzeyinde

Erişim olayları, trafik kararları, WAAP tespitleri, MFA sonuçları ve klinik altyapıya SSH oturumları aynı denetim kaydını paylaşır. Yönetim oturumları için komut düzeyinde SSH kaydı; ayrı bir PAM ürünü olmadan soruşturmaya hazırdır. SIEM aktarımı platform genelinde tutarlı taksonomiyle yapılır — denetçinin veya ihlal soruşturucusunun istediği kanıtlar tek yerden gelir.

TR7'nin bir HIPAA programına getirdikleri

Aşağıdaki her yetenek; modern servislerinizi teslim eden ve koruyan aynı TR7 platformu üzerinde çalışır.

Edge'de modern şifrelerle TLS sonlandırma

Güncel TLS sürümleri, modern şifre paketleri, OCSP stapling, otomatik sertifika yönetimi. Gereken yerde mTLS. 164.312(e) Transmission Security beklentilerini destekler.

Hasta portalları, telehealth ve EHR cepheli uygulamaların önünde WAAP

10.000+ imza ve 11 faktörlü puanlama motoru. OWASP kategorileri, yaygın sağlık yığınları için framework'e özel korumalar, denetim ve olay süreçleri için CWE/CAPEC/MITRE eşlemesi. Satır içi engelleme veya yalnızca tespit modları.

Eski EHR kimlik doğrulamasının üzerinde modern SSO

AAM Servis Bazlı Kimlik Doğrulama; eski bir EHR veya klinik uygulamayı IdP'nizden OIDC ya da SAML SSO ile sarmalar. Eski arka uç beklediği kimlik parçasını alır; klinik personel MFA ile modern yoldan kimlik doğrular. Müşterinin değiştiremediği klinik sistemlerin önünde EHR cepheli portallar için kullanışlıdır.

ePHI'ye ulaşan her hesap için MFA

TR7 üzerinden ePHI'ye dokunan her hesap için erişim kenarında çok faktörlü kimlik doğrulama. Bağlam değiştiğinde seviye yükseltme — farklı cihaz, farklı coğrafya, hassas kaynak. HHS 2024 NPRM'in zorunlu MFA yönüyle hizalı.

Klinik yönetim için istemcisiz RDP, SSH ve VNC

Tıbbi cihaz denetleyicileri, PACS iş istasyonları, laboratuvar enstrümanları ve EHR yönetim konsollarına tarayıcı üzerinden erişim. Operatör cihazına istemci kurulmaz. Oturumlar tünellenir ve komut düzeyinde kayıt altına alınır; tek bir iptal aktif tüm oturumları sonlandırır.

Otomatik oturum kapatma ve yapılandırılabilir zaman aşımları

Uygulama bazında oturum zaman aşımları; klinik uygulama kodu değiştirilmeden erişim kenarında otomatik oturum kapatmayı uygular ve 164.312(a)(2)(iii)'ü karşılar. Oturum politika eşiklerini geçtiğinde yeniden kimlik doğrulama seviye yükseltmesi.

Çok şubeli sağlık ve iş ortağı hizmet sağlayıcıları için vTenant

Platform seviyesinde multi-tenant izolasyon. Hastane zincirleri, bölgesel sağlık sistemleri ve klinik SaaS sağlayıcıları her şubeye, iş birimine veya müşteriye kendi yönetimsel, operasyonel ve gözlemsel sınırını verebilir. ePHI kapsamına giren tenant'lar; ePHI dışı tenant'lar ile aynı altyapıda yapılandırma, denetim veya trafik karışmadan çalışır.

QoS havuzları ve özel route tabloları

ePHI trafiği kendi bant genişliği zarfında; ePHI'ye yönelik akışlar özel route tablolarında. Klinik ve klinik dışı yükler arasında ağ segmentasyonu — HHS 2024 NPRM'in zorunlu hâle getirmeyi önerdiği yöne tam karşılık.

PHI maskeleme — MRN, isim, tanımlayıcı

Dışa giden yanıtlarda yapılandırılabilir örüntü maskeleme. Hasta dosya numaraları, isimler, doğum tarihleri, tanımlayıcılar rol politikasına göre kısaltılır veya bastırılır. Minimum-necessary açıklama ilkesini çıkış yolunda destekler.

HTTP olmayan klinik trafik aynı platformda

Sistemler arası HL7 over TCP, radyoloji iş akışları için DICOM-tarzı görüntü, laboratuvar veri değişimi için FTP, klinik enstrümanlar için düz TCP/UDP — HTTP WAAP ile aynı motor üzerinde amaca özel dinleyiciler. Tek platform, tek operatör paneli, tek denetim kaydı.

Merkezi denetim ve SIEM aktarımı

Teslimat, güvenlik, erişim ve DDoS katmanları boyunca tek denetim kaydı. Tutarlı taksonomiyle SIEM aktarımı. Uygulama kenarında 164.312(b) Audit Controls ve 164.308(a)(1)(ii)(D) Information System Activity Review yükümlülüklerini destekler.

Yönetim oturumları için komut düzeyinde SSH denetimi

TR7 ağ geçidi üzerinden klinik altyapıya ulaşan SSH oturumları komut düzeyinde kaydedilir — her komut, her yanıt. HIPAA Security Rule'un en çok önemsediği ayrıcalıklı erişim için soruşturma kalitesinde denetim, ayrı bir PAM ürünü olmadan.

Önce on-prem — ePHI ağınızda kalır

TR7 kendi donanımınızda, kendi veri merkezinizde, kendi ağ kontrollerinizin altında çalışır. ePHI trafiği ve denetim logları üçüncü taraf bir edge'den geçmez. TR7 platformu sizin ePHI'nizi sizin için barındırmaz — sizin ortamınızda çalışır — bu nedenle TR7 platformu için ayrı bir iş ortaklığı sözleşmesi (Business Associate Agreement / BAA) gerekmez.

TR7 HIPAA Security Rule'a nasıl eşleniyor

TR7; HIPAA Security Rule'un belirli bir yüzeyini — uygulama kenarını — kapsar. Aşağıdaki harita, neyi kapsayıp neyi kapsamadığı konusunda dürüsttür.

01

164.312(a) — Access Control

AAM ve IdP üzerinden benzersiz kullanıcı kimliği. Tenant başına olağanüstü erişim akışlarıyla acil durum erişim prosedürleri. Erişim kenarında yapılandırılabilir oturum zaman aşımlarıyla otomatik oturum kapatma. TLS edge ile iletim sırasında ePHI şifreleme/çözme. Hepsi, klinik uygulamada kod değişikliği olmadan önünde uygulanır.

02

164.312(b) — Audit Controls

Erişim olayları, WAAP tespitleri, MFA sonuçları, trafik kararları ve komut düzeyinde SSH oturumları için merkezi kayıt ve gözden geçirme. Tutarlı taksonomiyle SIEM aktarımı. Yapılandırılabilir saklama. Talep üzerine soruşturma kalitesinde kanıtlar.

03

164.312(c) — Integrity (kısmi)

İletim sırasında TLS kriptografik bütünlük sağlar. İçerik bilinçli yanıt incelemesi yetkisiz dışa giden içerik değişikliğini tespit eder. Disk üzerinde bütünlük; uygulama kenarı katmanıyla çakışmayan, onu tamamlayan bir depolama katmanı meselesidir.

04

164.312(d) — Person/Entity Authentication

AAM üzerinden erişim kenarında MFA. Yerel OIDC, SAML, TOTP, FIDO2. Bağlam değiştiğinde seviye yükseltme. HHS 2024 NPRM'in MFA'yı zorunlu hâle getirme yönü; TR7'nin halihazırda konuşlandığı modelle hizalıdır.

05

164.312(e) — Transmission Security

Edge'de güncel sürümler ve modern şifrelerle TLS sonlandırma. HSTS, OCSP stapling, opsiyonel mTLS. İç arka uç ayakları da TR7 edge'inden TLS ile korunabilir.

06

164.308(a)(4) — Information Access Management

AAM; uygulama kenarında uygulama bazında erişim politikasını uygular. Kimlik, cihaz duruşu, coğrafya, günün saati ve MFA gücü erişim kararlarını besler. Çalışanlar yalnızca rollerinin yetkilendirdiği klinik uygulamalara ulaşır.

07

164.308(a)(5)(ii)(C) — Log-in Monitoring

Erişim olayları merkezi denetim kaydında loglanır ve gözden geçirilebilir. Başarısız kimlik doğrulama denemeleri, MFA istemleri ve seviye yükseltme sonuçları soruşturma ve eğilim analizi için yakalanır.

08

2024 NPRM — yaklaşan zorunlu kontrollerle hizalanma

HHS'in 27 Aralık 2024 tarihli Notice of Proposed Rulemaking metni; MFA, iletimde şifreleme, ePHI çevresinde ağ segmentasyonu ve birkaç başka kontrolü "addressable" yerine açıkça zorunlu hâle getirir. TR7 bunları halihazırda temel yetenek olarak konuşlandırır — final kurala hazırlanan müşteriler uygulama kenarı kontrolleri açısından zaten hizalanmış olur.

09

Dürüst kapsam — TR7'nin kapsamadığı kısımlar

TR7; bir HIPAA programının uygulama kenarı katmanıdır. 164.310 Physical Safeguards'in yerini, çalışan eğitimini, güvenlik politikalarını, risk analizini, iş ortaklığı yönetimini, olağanüstü durum planlamasını, disk üzerinde şifrelemeyi (depolama katmanı), zafiyet taramasını, sızma testini, varlık envanterini, yama yönetimini veya uç nokta cihaz yönetimini almaz. Bunlar bütün bir HIPAA programında TR7'yi tamamlayan kontrollerdir.

Bu sonucun yaşandığı yerler

Hastaneler ve entegre sağlık sistemleri

Hasta portalları, klinisyen erişimi, EHR cepheli kamuya açık servisler. TR7; ePHI'ye bakan her uygulamanın önüne TLS, WAAP, MFA ve PHI maskelemeyi yerleştirir; vTenant aynı platformda klinik yükleri klinik olmayan altyapıdan ayırır.

Telehealth ve uzaktan bakım platformları

Görüntülü görüşme, randevu, klinik mesajlaşma ve hasta API'leri. Edge'de TLS, her API'de WAAP, her klinisyen hesabı için MFA, 164.312(b) için merkezi denetim — kontrolleri dört farklı satıcıya dağıtmadan.

EHR sağlayıcıları ve klinik SaaS şirketleri

Birden çok kapsam dahilindeki kuruluşa (Covered Entity) hizmet veren iş ortakları. vTenant; her müşteriye paylaşılan TR7 altyapısında kendi yönetimsel ve denetim sınırını verir. PHI maskeleme ve erişim kontrolleri tenant bazında uygulanır; BAA kanıtları tutarlı tek operatör yüzeyinden gelir.

Tıbbi görüntüleme (PACS) ve laboratuvar veri değişimi

DICOM görüntü, HL7 mesaj akışları, FTP tabanlı laboratuvar verisi ve TCP/UDP klinik enstrümanları — HTTP WAAP ile aynı platformda HTTP dışı trafik. PACS yöneticisi erişimi için istemcisiz RDP/SSH; native istemci dağıtmadan.

Çok şubeli klinik ağları ve bölgesel sağlık sistemleri

Çok sayıda klinik şube, tek operatör ekibi. vTenant şube izolasyonunu ölçeklendirir; QoS havuzları her şubenin trafiğini ayrı tutar; route tabloları ePHI akışlarını ayrı tutar. Her lokasyon için ayrı bir cihaz olmadan şube bazlı denetim sınırları.

Araştırma, klinik araştırma ve biyobanka platformları

Araştırma için ePHI, daha sıkı en az ayrıcalık sınırlarıyla. AAM Servis Bazlı Kimlik Doğrulama ile rol farkındalıklı erişim politikası; personele giden dashboard ve API'lerde PHI maskeleme; etik kurul ve sponsor yükümlülükleri için denetim kaydı.

18 features

Bu çözümü uygulayan yetenekler

Bu çözüme refer eden ürün özellikleri — yukarıda anlatılan kontrolleri oluşturan teknik parçalar.

Anti-OCR Koruması

TR7 ZeroLeak
AI Çağı KorumasıVeri Sızıntısı ÖnlemeHIPAA Uyumluluğu

Sunucuda oluşturulan sayfaların pikselleri değiştirilir — kullanıcı ekranda rahatça okur; çekilen ekran görüntüsü OCR motorları ve AI görme modelleri için anlamsız çıktı üretir.

Sağlık· Finans· Kamu· Eğitim

İstemcisiz Uygulama Portalı

TR7 AAM
Zero Trust AccessEski Uygulamaları ModernleştirHIPAA UyumluluğuPCI DSS Uyumluluğu

RDP, VNC, SSH, Kubernetes ve legacy sistemlere tarayıcıdan erişim — kimlik kasası, kayıt ve watermark yerleşik.

Finans· Kamu· Sağlık

Çok Faktörlü Kimlik Doğrulama

TR7 AAM
Zero Trust AccessHIPAA UyumluluğuPCI DSS Uyumluluğu

Üç MFA yöntemi, servis bazlı politika, güvenilir cihaz kısayolu — üçüncü taraf MFA bulutu yok.

Finans· Kamu· Sağlık

Koşullu Erişim Politika Motoru

TR7 AAM
Zero Trust AccessHIPAA UyumluluğuPCI DSS Uyumluluğu

Tek akış motoru her kimlik doğrulama sonucunu belirler — kim, neye, hangi faktörden sonra, hangi bağlamda.

Finans· Kamu· Sağlık

Sürekli Güven Değerlendirmesi

TR7 AAM
Zero Trust AccessBot YönetimiHIPAA UyumluluğuPCI DSS Uyumluluğu

Girişte kazanılan güven sonsuza dek taşınmaz. Her oturum, her adımda değerlendirme altında kalır.

Finans· Kamu· Sağlık

Ek IdP Entegrasyonları

TR7 AAM
Zero Trust AccessHIPAA UyumluluğuPCI DSS Uyumluluğu

SAML ve OIDC dışındaki her kimlik kaynağını aynı erişim ve denetim akışına bağlayın.

Finans· Kamu

Backend TLS Inline İnceleme

TR7 WAAPTR7 ADC
Web Uygulama ve API KorumasıAPI GüvenliğiPCI DSS UyumluluğuHIPAA Uyumluluğu

Kurum servislerine şifreli giderken bile WAAP denetimi, mTLS kimliği ve veri maskeleme çalışmaya devam eder.

Finans· Sağlık· Kamu

IP Maskeleme ve Düzeltme

TR7 ADC
Uygulama Teslimi ve HızlandırmaPCI DSS UyumluluğuHIPAA UyumluluğuVeri Sızıntısı Önleme

Log gizliliği için IP maskele, proxy zincirleri için doğru istemci IP'sini yeniden oluştur.

Finans· Sağlık· Kamu

IPFIX / NetFlow Yerleşik Dışa Aktarım

TR7 ADCTR7 WAAP
PCI DSS UyumluluğuHIPAA UyumluluğuUygulama Teslimi ve Hızlandırma

L3/L4 ötesine geçin — HTTP bağlamını flow kayıtlarına taşıyın.

Finans· Kamu

SSL/TLS Hızlandırma

TR7 ADC
Uygulama Teslimi ve HızlandırmaWeb Uygulama ve API KorumasıPCI DSS UyumluluğuHIPAA Uyumluluğu

TLS'i dosya tabanlı ayardan çıkarın; servis bazlı güvenlik profili, sertifika yaşam döngüsü ve kuantum-sonrası hazırlığa dönüştürün.

mTLS İstemci Sertifika Kimlik Doğrulama

TR7 ADCTR7 AAM
Zero Trust AccessUygulama Teslimi ve HızlandırmaPCI DSS UyumluluğuHIPAA UyumluluğuAPI Güvenliği

İstemci sertifikasını bağlantı kontrolünden çıkarın; trafik kararlarına dahil olan kimlik objesine dönüştürün.

Finans· Kamu· Sağlık

Yönlendirme Tablosu Yönetimi

TR7 ADC
Uygulama Teslimi ve HızlandırmaPCI DSS UyumluluğuHIPAA Uyumluluğu

Her tenant kendi route dünyasında; çakışan IP'ler, statik + dinamik yönlendirme ve gateway monitor tek panelden.

Hassas Veri Maskeleme

TR7 WAAPTR7 ADC
API GüvenliğiPCI DSS UyumluluğuHIPAA UyumluluğuVeri Sızıntısı Önleme

Hassas veriyi kullanıcıya ve loglara ulaşmadan önce platform seviyesinde maskeleyin.

Sağlık· Finans· Kamu

SIEM Log Akışı

TR7 WAAPTR7 ADCTR7 AAM
PCI DSS UyumluluğuHIPAA Uyumluluğu

Her platform olayını SIEM'in beklediği formatta gönderin — JSON, CEF veya plainText.

Finans· Kamu· Sağlık

vTenant Sanallaştırma

TR7 vTenant
PCI DSS UyumluluğuHIPAA UyumluluğuEski Uygulamaları Modernleştir

Tek TR7. Çoklu tenant. Kaynak, ağ ve operasyon sınırları birbirinden ayrı.

Finans· Sağlık· Kamu

L7 Raporlama Eklentisi

TR7 L7 Reporting
PCI DSS UyumluluğuHIPAA Uyumluluğu

Her L7 isteği ölçülebilir, filtrelenebilir ve raporlanabilir hale gelsin.

Finans· Sağlık· Kamu

Gelişmiş PDF Raporlama

TR7 ADCTR7 WAAPTR7 AAM
PCI DSS UyumluluğuHIPAA Uyumluluğu

Markalı, planlı ve isteğe bağlı PDF/XLSX raporları tek raporlama hattında üretin.

Finans· Sağlık· Kamu

WAAP Uyumluluk Raporlama

TR7 WAAP
PCI DSS UyumluluğuHIPAA Uyumluluğu

Ham WAAP loglarını denetçi, yönetim ve müşteri için okunabilir kanıt raporlarına dönüştürün.

Finans· Kamu· Sağlık

Sık sorulan sorular

TR7 uygulama kenarında hangi HIPAA Security Rule gereksinimlerini kapsıyor?
TR7 şunların uygulama kenarındaki paylarını kapsar: 164.312 Technical Safeguards — (a) Access Control, (b) Audit Controls, (d) Person/Entity Authentication, (e) Transmission Security ve (c) Integrity'nin iletim sırasındaki kısmi payı. 164.308 Administrative Safeguards içinden TR7; (a)(4) Information Access Management ve (a)(5)(ii)(C) Log-in Monitoring'in uygulama kenarındaki paylarını destekler. Diğer Administrative Safeguards (çalışan eğitimi, risk analizi, olağanüstü durum planlaması) ve 164.310 Physical Safeguards'in tamamı TR7'nin kapsamı dışındadır.
TR7'yi konuşlandırmak kurumumuzu HIPAA uyumlu yapar mı?
Hayır — ve hiçbir ürün yapamaz. HIPAA uyumluluğu bir programdır, bir üründen ibaret değildir. TR7'nin yaptığı; Security Rule'un uygulama kenarı gereksinimlerine eşlenen belirli teknik kontrolleri tek platformda uygulamak ve bir denetçinin veya ihlal soruşturucusunun inceleyebileceği denetim kanıtları üretmektir. Bu konuşlandırma uygulama kenarı kontrol yüzeyinin önemli bir bölümünü oluşturur; etrafındaki program — politikalar, eğitim, risk analizi, BAA yönetimi, olağanüstü durum planlaması, fiziksel kontroller — bunu tamamlar.
HHS'in Security Rule'a ilişkin 2024 NPRM metni hakkında ne söylersiniz?
HHS Office for Civil Rights, Notice of Proposed Rulemaking metnini Security Rule'u modernize etmek için 27 Aralık 2024'te yayımladı. Önerilen yön; MFA, iletimde şifreleme, ePHI çevresinde ağ segmentasyonu ve birkaç başka kontrolü "addressable" yerine açıkça zorunlu hâle getirir. Yorum dönemi 7 Mart 2025'te kapandı; final kuralın 180 günlük uyumluluk dönemiyle yürürlüğe girmesi bekleniyor. TR7'nin uygulama kenarı duruşu bu önerilerle zaten hizalı — final kurala hazırlanan müşteriler uygulama kenarı kontrolleri açısından şimdiden kapsanmış olur.
vTenant; çok şubeli sağlık kuruluşları ve BAA hizmet sağlayıcıları için nasıl yardımcı oluyor?
Çok şubeli hastaneler, bölgesel sağlık sistemleri ve klinik SaaS sağlayıcıları her şube veya müşteri için izolasyona ihtiyaç duyar — her şubeye bir cihaz koymadan. vTenant; paylaşılan TR7 altyapısında tenant'lar arasında yönetimsel, operasyonel ve gözlemsel izolasyon sağlar. ePHI kapsamına giren bir tenant; kendi vService'leri, politikaları, denetim kaydı ve operatör sınırıyla diğer tenant'ların yanında çalışır. BAA hizmet sağlayıcıları için her kapsam dahilindeki kuruluş kendi tenant'ında çalışabilir; BAA ile ilgili kanıtlar tutarlı tek operatör yüzeyinden gelir.
ePHI; TR7 üzerinden geçerken ağımızın dışına çıkıyor mu?
Hayır. TR7 kendi donanımınızda, kendi veri merkezinizde, kendi ağ kontrollerinizin altında çalışır. TLS sonlandırma, WAAP incelemesi, MFA kararı, PHI maskeleme ve denetim hep ağınızda gerçekleşir. ePHI yolunda üçüncü taraf bir bulut yoktur. TR7 sizin ePHI'nizi sizin için barındırmadığı veya iletmediği için, TR7 platformunun kendisi için bir iş ortaklığı sözleşmesi (BAA) gerekmez — sizin kendi altyapınız olarak sizin ortamınızda çalışır.
Türkiye'deki sağlık kuruluşları için KVKK ve Kişisel Sağlık Verileri Hakkında Yönetmelik açısından bu nasıl bağlanıyor?
Türkiye'de yer alan sağlık kuruluşları için KVKK, kişisel sağlık verilerini özel nitelikli kişisel veri olarak tanımlar ve Sağlık Bakanlığı tarafından çıkarılan Kişisel Sağlık Verileri Hakkında Yönetmelik teknik ve idari tedbirleri detaylandırır. Talep edilen tedbirler — verinin yetkisiz erişime karşı korunması, iletimde şifreleme, erişim kayıtlarının tutulması, çok faktörlü kimlik doğrulama, en az ayrıcalık ilkesi, sızıntı tespiti — TR7'nin uygulama kenarında zaten sağladığı kontrollerle aynıdır. Ayrıca veri yerelliği (data residency) gereksinimleri için TR7'nin on-prem first modeli; verinin Türkiye'deki kurum altyapısı içinde kalmasını sağlar.
Bu, HIPAA kontrollerini bir bulut WAAP üzerinde çalıştırmakla nasıl karşılaştırılır?
Bulut WAAP'ta ePHI; WAAP satıcısının edge'inden geçer — ve satıcının bir BAA imzalaması gerekir; bu genellikle yalnızca enterprise paketlerinde mümkündür. Bazı kurumlar bu kapsamı kabul eder; diğerleri yönetişim, veri ikametgâhı veya düzenleyici nedenlerle ePHI incelemesinin kendi ağlarının içinde gerçekleşmesini ister. TR7'nin on-prem first modeli; kontrollerden vazgeçmeden bu sınırı ağınızın içinde tutar. Aynı altı pillar (TLS, erişim, MFA, izolasyon, maskeleme, denetim) zaten yönettiğiniz aynı platformda çalışır.
Tüm bunlar aynı platformda mı, yoksa ayrı modüllere ihtiyaç var mı?
Aynı platformda. ADC, WAAP ve AAM aynı motor üzerinde çalışır. Ayrı erişim modülü, ayrı multi-tenancy eklentisi, ayrı maskeleme SKU'su veya ayrı denetim eklentisi yoktur — hepsi aynı bant genişliği lisansının içinde gelir. Fiyatlama; klinik uygulamalarınızın gerçekten sunduğu bant genişliğine bağlıdır, öngörülebilir ve platform üzerinden geçen değerle hizalıdır.
TR7 HIPAA için neyi kapsamıyor?
Dürüst liste: 164.310 Physical Safeguards (tesis, iş istasyonu, cihaz); 164.308 altında çalışan eğitimi, güvenlik politikaları, risk analizi, iş ortaklığı yönetimi ve olağanüstü durum planlaması; disk üzerinde şifreleme (depolama katmanı); zafiyet taraması ve sızma testi (2024 NPRM'de zikrediliyor); varlık envanteri ve yama yönetimi; uç nokta cihaz yönetimi. TR7 bir HIPAA programının uygulama kenarı katmanıdır — bunlar bütün bir programın TR7'nin yanında ihtiyaç duyduğu tamamlayıcı kontrollerdir.

HIPAA Security Rule — tek TR7 platformunda, kendi ağınızda

HIPAA kapsamınızı bir TR7 demosuna getirin. Edge'de TLS, klinik uygulamaların önünde WAAP, ePHI'ye ulaşan her hesap için MFA, klinik ve klinik dışı yükler arasında vTenant izolasyonu, PHI maskeleme ve denetim kaydını birlikte gezelim — bir denetçinin veya ihlal soruşturucusunun tam olarak hangi kanıtları istediğini görelim.