forumKonu aç

Tıbbi cihazlarımız için bilgi güvenliği denetimi istendi — denetim tam olarak ne arıyor?

ÖÖmer Ö***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Tekstil
Yapı
imalathane
Katılım
Şub 2022
Mesaj
76
#1

Münihte hemodiyaliz üniteleri ve yoğun bakım klinikleri için kablosuz hasta takip sensörleri ve veri ağ geçidi (gateway) üreten 18 kişilik bi medikal teknoloji şirketiyiz. işte cihazlarımız MDR (Tıbbi Cihaz Tüzüğü) kapsamında Sınıf IIa sertifikasına sahip ve donanım tarafında tüm testleri geçtik. Geçen ay Almanya genelinde faaliyet gösteren bi hastane grubunun 350.000 EUR tutarındaki hasta izleme ihalesine girdik.

İhale komisyonu medikal uygunluğu onayladı ancak hastanenin bilgi işlem güvenlik departmanı devreye girerek sözleşme öncesinde kapsamlı bir siber güvenlik denetimi talep etti ve tarafımıza 45 maddelik bir gereksinim listesi iletti. Teknik ekibimiz yazılımı kendi içinde güvenli kodlamaya çalıştı fakat hastane denetçisinin tam olarak hangi kanıtları test raporlarını ve süreç belgelerini görmek istediğini kestiremiyoruz. Bu tür denetimlerde hangi başlıklar öncelikli inceleniyor?

KKader B***Uzman
Görev
Sosyal medya sorumlusu
Sektör
Spor ve fitness
Yapı
butik ajans
Katılım
Kas 2024
Mesaj
56
En çok yardımcı olan#2

Kısa cevap: Hastane bilgi güvenliği denetçileri cihazın klinik performansıyla değil, hastane ağına sızma noktası oluşturup oluşturmadığıyla ve hasta verilerinin bütünlüğüyle ilgilenir. MDR sertifikanız olsa bile denetimde temel olarak tehdit modeliniz yazılım bileşen listesi (SBOM) yama yönetimi prosedürünüz ve yerel ağ izolasyon yetenekleriniz sorgulanır.

Denetim masasına koymanız gereken ilk ana unsur MDCG 2019-16 rehberine uyumlu bir Tehdit Modelleme (Threat Model) dokümanıdır. yani cihazın hastane Wi-Fi veya Ethernet hattı üzerinden hangi portları kullandığı şifreleme algoritmaları (en az TLS 1.3 veya güncel AES standartları) ve yetkisiz kişilerin fiziksel portlara doğrudan takacağı USB veya konsol kablosuyla belleğe ulaşıp ulaşamayacağı analiz edilmiş olmalıdır.

İkinci kritik başlık Yazılım Bileşen Listesidir (SBOM). Kullandığınız tüm açık kaynak kütüphanelerin ve gömülü işletim sistemi bileşenlerinin bilinen güvenlik açıklarına (CVE) karşı taranmış olduğunu kanıtlamalısınız. Denetçiler piyasada yeni bi zafiyet çıktığında bunu kaç gün içinde yamayacağınızı ve güvenlik bildirimini hastaneye nsl ileteceğinizi (Coordinated Vulnerability Disclosure) yazılı bi taahhüt olarak görmek ister.

Son olarak hastane ortamında merkezi kullanıcı yönetimi (LDAP veya RADIUS entegrasyonu) rol tabanlı erişim kontrolü ve denetim izlerinin (audit logs) manipüle edilemez biçimde merkezi SIEM sistemine aktarılabilmesi genellikle zorunlu tutulur. Bu belgeleri ve yakın tarihli bi sızma testi raporunu sunduğunuzda süreç hızla tamamlanır.

GGamze U***Katılımcı
Görev
Teknik servis elemanı
Sektör
Mobilya üretimi
Yapı
aile şirketi
Katılım
May 2024
Mesaj
255
#3

Listenin ilk maddelerinden biri CycloneDX veya SPDX formatında makinece okunabilir bir SBOM olacaktır. Kullandığınız gateway Linux çekirdeği içeriyorsa her bir açık kaynak paketin sürümü ve bilinen CVE tarama çıktısı masada olmalı. Ağ geçidinde açık telnet veya şifresiz HTTP bırakmadıysanız işin yarısı bitti.

ÜÜlkü K***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Tarım
Yapı
kooperatif
Katılım
Oca 2025
Mesaj
19

Doki · Altyapı taşıma · 2025

#4

İki yıl önce benzer bir ihalede 11.500 EUR verip bağımsız bir laboratuvardan cihaz sızma testi ve B3S hastane standardı uyumluluk raporu aldık. Raporu ihale dosyasına ekleyince hastane bilgi işlem ekibi 45 maddelik listeyi neredeyse hiç sorgulamadan doğrudan onay verdi.

GGürkan A***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Yazılım
Yapı
zincir mağaza
Katılım
Tem 2024
Mesaj
139
#5

Hastanenin IT ekibinden BSI IT-Grundschutz veya B3S Medizinische Versorgung profilini baz alıp almadıklarını sorun. Çoğu hastane kendi listesini sıfırdan yazmaz federal standartların hazır kontrol formlarını kopyalar. Standart formatı bilirseniz cevaplamak çok daha kolaylaşır.

SSinan Y***Katılımcı
Görev
Grafik tasarımcı
Sektör
Bilişim hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Ara 2023
Mesaj
25
#6

Hastanelerin bilgi işlem ekipleri genelde medikal yazılımın iç mantığından anlamaz, bu yüzden standart sunucu muamelesi yaparlar. 'Cihaza antivirüs kurun' diyebilirler. Gömülü cihazlarda geleneksel antivirüsün neden çalışamayacağını ve yerine donanımsal bütünlük kontrolü (Secure Boot) kullandığınızı sabırla anlatmanız gerekir.

AAhmet O***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
142
#7

Biz 2021 yılında bi üniversite kliniği ihalesinde benzer bi denetime takıldık. Cihazlarımız mükemmeldi ama uzaktan yazılım güncelleme mekanizmamızda kriptografik imza doğrulaması yoktu. Denetçi bunu tek maddede eledi ve imza altyapısını kurana kadar sözleşmeyi 5 ay askıya aldılar.

BBurak A***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
E-ticaret
Yapı
yeni kurulmuş girişim
Katılım
May 2023
Mesaj
126
#8

cihazlarin uzerinde 'admin/admin' gibi varsayilan sifre birakmadiysaniz ve arayuze ilk giriste sifre degisimini zorunlu kildysaniz denetciin en cok baktgi ilk baraji gecmis olursunuz

HHüseyin T***KatılımcıTopluluk üyesi
Katılım
Haz 2025
Mesaj
292
#9

MDR Ek I Bölüm 17.2 uyarınca bilgi güvenliği zaten temel bir yasal gereksinimdir. Denetçiye sunacağınız belgeleri tıbbi cihaz teknik dosyanızın (Post-Market Surveillance ve Risk Management) birer parçası olarak sunmanız kurumsal ciddiyetinizi gösterecektir.

edit: yukarıda yanlış yazmışım, kusura bakmayın.

BBeyza D***Katılımcı
Görev
Satış müdürü
Sektör
E-ticaret
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2023
Mesaj
197
#10

İlk etapta teslim etmeniz gereken 4 evrak şudur: 1) MDCG uyumlu tehdit analiz raporu, 2) Açık port ve servislerin dökümünü içeren ağ mimarisi belgesi, 3) Zafiyet bildirim ve yama dağıtım politikası belgesi, 4) Cihaz donanım seviyesinde güvenli önyükleme (Secure Boot) kanıtı.

OOkan U***UzmanTopluluk üyesi
Katılım
Nis 2023
Mesaj
286
#11

Karşı taraftan konuşayım, ben tedarikçi tarafındayım. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Kendi durumunuz farklıysa tabii değişir.

FFurkan K***Yeni üye
Görev
Test uzmanı
Sektör
Catering
Yapı
120 kişilik şirket
Katılım
Eyl 2026
Mesaj
258
#12

Bir şey sormak istiyorum. Test edilmemiş bi yedek, yedek değildir.

Kolay gelsin.

HHasan E***KatılımcıTopluluk üyesi
Katılım
Ağu 2022
Mesaj
333
#13

Bunu bilmiyordum.

KKemal U***VeteranTopluluk üyesi
Katılım
Kas 2025
Mesaj
1
#14

Buna katılıyorum. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Not olarak bırakayım, lazım olur.

HHilal B***Veteran
Görev
Grafik tasarımcı
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
Ara 2023
Mesaj
17
#15

Bizde şöyle oldu. İzin ve kapsam yazılı değilse o test başlamasın.

Tecrübeyle sabit.

ZZeynep A***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
31
#16

Şu noktada ayrılıyorum sizden. Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok.

Test edilmemiş bi yedek, yedek değildir.

KKader T***Uzman
Görev
Muhasebe elemanı
Sektör
E-ticaret
Yapı
40 kişilik üretim firması
Katılım
Tem 2023
Mesaj
219
#17

aynı durumdayım, o yüzen soruyorum bir de asıl mesele rakam deil o rakamın neye göre çıktığı.

NNazlıKatılımcı
Görev
Yerel pazarlama
Yapı
butik ajans
Katılım
Ağu 2024
Mesaj
126
#18

Katılıyorum, hatta altını çizmek isterim. Otomatik tarama raporu ile sızma testi aynı şey deil.

Sonucu buraya yazarsanız başkalarına da faydası olur.

GGizem Y***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Hayvancılık
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2024
Mesaj
209

Doki · Sunucu bakım anlaşması · 2025

#19

Ben bu yoldan geçtim, anlatayım. valla sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

ZZerrin G***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
260
#20

Aynı hatayı yapmayın diye yazıyorum. Kararı geri almak ne kdr zorsa, o kdr yavaş verin.

Benim görüşüm bu kesin doğru diye yazmıyorum.

Yanıt yaz