Sağlık hizmetleri dijitalleştikçe hasta kayıtları, tetkik raporları, faturalar ve idari çizelgeler kâğıt klasörler yerine parola korumalı PDF, Excel ve sıkıştırılmış arşiv dosyalarında saklanıyor. Bu dönüşüm erişimi kolaylaştırırken yeni bir sorunu da beraberinde getiriyor: dosyayı açan kişi ayrıldığında, parola bir yere not edilmediğinde veya yıllar önce oluşturulan bir arşivin şifresi unutulduğunda, içindeki kritik verilere erişim tamamen kesilebiliyor.
Bu rehberde; sağlık kuruluşlarının, klinik çalışanlarının ve bireysel kullanıcıların karşılaştığı şifreli dosya sorununu gizliliği koruyan, yasal ve güvenli yöntemlerle nasıl çözebileceğini anlatıyoruz.
Sağlık verileri neden şifrelenir?
Hasta verisi, kişisel verilerin en hassas kategorileri arasında yer alır. Türkiye'de KVKK, Avrupa'da GDPR ve benzeri düzenlemeler tıbbi kayıtların yetkisiz erişime karşı korunmasını zorunlu kılar. Bu nedenle günlük pratikte sıkça şu uygulamalarla karşılaşılır:
- Tetkik ve radyoloji raporları PDF olarak dışa aktarılırken açma parolası ile korunur.
- Hasta listeleri, randevu çizelgeleri, nöbet planları ve fatura dökümleri Excel dosyalarında şifrelenir.
- Toplu olarak aktarılan klasörler ZIP veya RAR arşivlerine paketlenip parolalanır.
- Kurumlar arası veri paylaşımında dosyalara ek bir şifre katmanı eklenir.
Yani şifreleme başlı başına bir soruna işaret etmez; asıl zorluk parolanın kaybolması, yanlış devredilmesi veya hiç kimseyle paylaşılmamış olmasıdır.
Sağlık ortamlarında parola neden kaybolur?
Saha deneyimine göre en sık görülen nedenler şunlardır:
- Personel devri: Sekreter, hemşire, bilgi işlem personeli veya dış tedarikçi görevden ayrılırken dosya parolasını devretmez.
- Sistem geçişleri: Eski hastane otomasyon yazılımından yeni platforma taşınma sırasında yedek arşivler geride kalır.
- Uzun süreli arşivler: On yıl önce oluşturulan bir RAR veya ZIP arşivinin parolası zamanla kimse tarafından hatırlanmaz.
- Kişisel parola alışkanlıkları: Çalışan kendi belirlediği bir kalıbı (doğum tarihi, plaka, kurum kodu, yıl eki) kullanmış ancak bunu kayıt altına almamıştır.
- Parola yorgunluğu: Onlarca sistemin parolası arasında eski bir dosyanın şifresi unutulur.
En sık karşılaşılan şifreli dosya türleri
- PDF: Tetkik raporları, epikrizler, dijital çıktılar. PDF'de hem açma parolası hem de yazdırma ve kopyalamayı kısıtlayan izin kilidi olabilir; ikisi farklı seviyelerdir.
- Excel: Hasta takip çizelgeleri, gelir tabloları, nöbet listeleri. Çalışma kitabı açma parolası, sayfa koruması ve düzenleme kilidi ayrı ayrı değerlendirilmelidir.
- Word ve PowerPoint: Protokoller, eğitim sunumları, yönetmelik taslakları.
- ZIP, RAR ve 7Z: Toplu radyoloji görüntüleri, eski yedek klasörler, kurum arşivleri.
Parola kaybında izlenmesi gereken adımlar
- Önce basit kontrolleri yapın: Parola yöneticisi uygulamaları, tarayıcı kayıtları, BT ekibindeki ortak parola listesi, yapışkan notlar ve eski e-posta yazışmaları kontrol edilmelidir. Pek çok durumda parola aslında bir yerde durmaktadır.
- Parola kalıplarını düşünün: Kurumun o yıllardaki parola politikası, ad-soyad kısaltmaları, yıl ekleri (ör. 2014, 2015), plaka veya telefon numarasının son dört hanesi gibi kalıplar başarı şansını önemli ölçüde artırır.
- Dosyayı zorlamayın: Bilinmeyen "kırıcı" programlarla deneme yapmak dosyaya zarar verebilir veya kötü amaçlı yazılım bulaştırabilir.
- Gizliliği koruyan bir kurtarma hizmeti seçin: Özellikle hasta verisi içeren dosyaların tamamını herhangi bir siteye yüklemek KVKK açısından ciddi risk yaratır.
Yerel yazılım mı, çevrimiçi hizmet mi?
Geleneksel masaüstü programları işlemi kendi bilgisayarınızda yapar, ancak hesaplama gücü sınırlıdır; uzun ve karmaşık parolalar için haftalarca, hatta aylarca sürebilir. Bilinmeyen kaynaklardan indirilen ücretsiz yazılımlarda ise kötü amaçlı kod ve veri sızdırma riski yüksektir.
Çevrimiçi hizmetler iki farklı gizlilik modeli sunar. Bazıları dosyanın tamamını sunucularına yüklemenizi ister; hasta verisi içeren bir dosya için bu yaklaşım risklidir. Catpasswd ise dosyanın kendisini değil, şifrelemenin matematiksel özetini (hash) temsil eden küçük bir karakter dizisini tarayıcıda yerel olarak çıkarmanıza olanak tanır. Kaynak dosya bilgisayarınızdan çıkmaz; karşıya yüklenen tek şey geri döndürülemez bir hash değeridir.
Catpasswd'in yaklaşımı
Catpasswd; ZIP, RAR, 7Z, PDF, Word, Excel ve PowerPoint gibi yaygın formatların yanı sıra Bitcoin cüzdanı gibi özel formatları da destekler. Süreç temel olarak şu şekilde işler:
- Kullanıcı, site üzerindeki küçük yardımcı araçla dosyasının hash çıktısını kendi cihazında alır.
- Elde edilen hash, GPU bulut kümesinde değerlendirilir. GPU mimarisi saniyede çok daha fazla parola denemesi yapabildiği için uzun ve karmaşık parolalarda sıradan masaüstü işlemcilerden belirgin şekilde daha hızlıdır.
- Platformun özgün parola sözlüğü ve parola kalıp veritabanı, insanların gerçek hayatta kullandığı kalıplara odaklanarak başarı oranını yükseltir.
- Kurtarma başarılı olursa kullanıcı ücretsiz bekleme seçeneğini kullanabilir veya sonucu hemen görmek için ücretli modu tercih edebilir. Başarısız sonuçta ödeme talep edilmez.
Bunun sihirli bir formül olmadığını açıkça belirtmek gerekir: rastgele üretilmiş, çok uzun ve hiçbir kalıp içermeyen parolaların kurtarılması pratik olarak mümkün olmayabilir. Gerçekçi beklenti, insanların gerçek hayatta seçtiği parolaların önemli bir kısmının sistematik yöntemlerle kurtarılabildiği yönündedir.
Yanlış yöntemlerin yaratabileceği riskler
- Bilinmeyen yazılım indirmek: Fidye yazılımı, truva atı veya arka planda gizli veri yükleme riski.
- Dosyayı herkese açık forumlara yüklemek: Hasta verisinin ifşası, KVKK kapsamında idari para cezası ve kalıcı güven kaybı.
- Dosya üzerinde onarım veya bypass denemeleri: Dosyanın bozulması ve kalıcı veri kaybı.
- Yetkisiz erişim: Kurtarma işlemi yalnızca size ait olan veya yazılı erişim yetkiniz bulunan dosyalar için yapılmalıdır; aksi halde cezai sorumluluk doğar.
Kurumlar için önleyici öneriler
- Dosya parolalarını merkezi bir parola yöneticisinde veya mühürlü devir zarfı usulüyle arşivleyin.
- Personel ayrılışında (offboarding) "dijital devir" kontrol listesi kullanın; parolalar listede açıkça yer alsın.
- Uzun dönem arşivleri parolasız olarak veya kurumsal bir anahtar yönetim sistemiyle saklayın.
- Kritik arşivlerin parolasız bir kopyasını ayrı ve çevrimdışı bir fiziksel ortamda yedekleyin.
Sıkça Sorulan Sorular
1. Hastane bilgisayarındaki şifreli PDF raporunun parolasını unuttum. Dosyayı yüklemem zorunlu mu? Hayır. Catpasswd modelinde dosyanın tamamını yüklemeniz gerekmez; tarayıcıda yerel olarak çıkarılan hash değeri kullanılır. Kaynak dosya cihazınızdan çıkmadığı için hasta verisi gizliliği korunur.
2. Excel dosyamda hem açma parolası hem sayfa koruması var. İkisi aynı şey mi? Değil. Çalışma kitabını açma parolası dosyanın tamamının şifrelenmesidir; sayfa koruması ise düzenleme kısıtıdır. İkisinin çözüm yöntemi farklıdır ve her ikisi de ayrı ayrı değerlendirilebilir.
3. Kurtarma işlemi ne kadar sürer? Süre; parolanın uzunluğuna, karakter çeşitliliğine, dosya formatına ve seçilen moda bağlıdır. Basit parolalar kısa sürede sonuçlanabilir; uzun ve karmaşık parolalar için GPU kümesinde bile daha fazla zaman gerekebilir. Kesin bir süre sözü vermek doğru olmaz.
4. Başarısız sonuçta ücret öder miyim? Catpasswd'de kurtarma başarısız olduğunda ödeme talep edilmez. Başarılı sonuçta ise ücretsiz bekleme veya sonucu hemen görüntüleme için ücretli seçenekler sunulur.
5. Başkasının hasta verisini içeren bir dosyayı kurtarmak yasal mı? Yalnızca size ait olan veya yazılı erişim yetkiniz bulunan dosyalar üzerinde işlem yapmalısınız. Yetkisiz erişim ve kişisel sağlık verisinin ifşası hem cezai hem idari sorumluluk yaratır.
6. Hangi dosya formatları destekleniyor? ZIP, RAR, 7Z, PDF, Word, Excel, PowerPoint ve Bitcoin cüzdanı gibi yaygın formatlar desteklenir. Desteklenen formatların ve ücretsiz bekleme seçeneğinin güncel durumu Catpasswd sitesinde yer alır.