0Pricing
Security+ Academy · Ders

HIPAA, PCI-DSS ve Sektöre Özgü Düzenlemeler

Sağlık hizmetleri (HIPAA) ve ödeme kartları (PCI-DSS) uyumluluk gereksinimlerini ve kuruluşların denetçilere sürekli uyumluluğu nasıl kanıtladığını inceleyin.

HIPAA, PCI-DSS ve Sektöre Özgü Düzenlemeler, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.

Sektöre Özgü Düzenlemeler Neden Var?

GDPR gibi genel gizlilik yasaları tüm sektörler için bir temel oluşturur; ancak bazı sektörler o kadar hassas veriler işler ki hükümetler ek ve sektöre özgü gereksinimler getirir. Sağlık verileri yaşam ya da ölüm kararlarıyla ilgilidir. Finansal veriler dolandırıcılığı ve kimlik hırsızlığını mümkün kılar. Ödeme kartı verileri küresel siber suça kaynak sağlar. Sektöre özgü düzenlemeler, bağımsız olarak denetlenen asgari standartlar getirir ve uyumluluğun yalnızca iş yapma maliyeti olarak görülmemesini sağlayacak cezalar öngörür.

HIPAA'ya Genel Bakış

Sağlık Sigortası Taşınabilirlik ve Hesap Verebilirlik Yasası (HIPAA), Korunan Sağlık Bilgilerinin (PHI) korunmasını düzenleyen bir US federal yasasıdır. PHI, bir hastayı tanımlayan ve hastanın sağlık durumu, tedavisi veya ödemesiyle ilgili olan tüm bilgileri kapsar. HIPAA, kapsam dahilindeki kuruluşlara (sağlık hizmeti sağlayıcıları, sağlık planları ve sağlık hizmeti takas merkezleri) ve bunların iş ortaklarına (bulut sağlayıcıları, faturalandırma şirketleri ve EHR sistemleri gibi PHI erişimi olan tedarikçilere) uygulanır. İş ortakları bir İş Ortağı Sözleşmesi (BAA) imzalamalıdır.

HIPAA Security Rule

HIPAA Security Rule, elektronik PHI (ePHI) ile özel olarak ilgilenir ve kapsam dahilindeki kuruluşların Administrative, Physical ve Technical Safeguard'ları uygulamasını zorunlu kılar. Administrative Safeguard'lar; Security officer atanmasını, Workforce eğitimini ve Contingency planlarını kapsar. Physical Safeguard'lar; Facility erişim kontrollerini ve Device imhasını kapsar. Technical Safeguard'lar; Access kontrollerini, Audit kontrollerini, iletim Encryption'ını ve bütünlük doğrulamasını zorunlu kılar. PCI-DSS'den farklı olarak HIPAA, bazı Requirements için 'addressable' terimini kullanır; bu, kuruluşların bunları uygulaması veya alternatif bir yaklaşımın eşdeğer olduğunu belgelemesi gerektiği anlamına gelir.

# HIPAA Security Rule Safeguard categories

Administrative: Security management process,
               Risk analysis (REQUIRED),
               Workforce training,
               Contingency plan

Physical      : Facility access controls,
               Workstation use policies,
               Device disposal procedures

Technical     : Access controls (unique user IDs),
               Automatic logoff,
               Encryption (ADDRESSABLE),
               Audit logs (REQUIRED)

HIPAA Breach Notification Rule

HIPAA Breach Notification Rule, kapsam dahilindeki kuruluşların güvenliği sağlanmamış PHI ihlalini keşfettikten sonra 60 gün içinde etkilenen kişileri bilgilendirmesini zorunlu kılar. HHS Secretary de bilgilendirilmelidir; ihlal bir eyalette 500 veya daha fazla kişiyi etkiliyorsa bildirim 60 gün içinde yapılmalı ve kamuoyuna yönelik belirgin bir medya duyurusu içermelidir. 500'den az kişiyi etkileyen ihlaller yıllık olarak bildirilir. Güvenliği sağlanmamış PHI, HHS yönergelerine uygun şekilde Encrypt edilmemiş veya yok edilmemiş Data'dır; ihlal edilen PHI Encrypt edilmişse bildirim Requirements'ını tetiklemez.

HIPAA Penalties

HIPAA cezaları kusur düzeyine göre kademelendirilir. Tier 1: ihlal başına 100–50.000 $, kategori başına yıllık en fazla 25.000 $ (bilgi yok). Tier 2: ihlal başına 1.000–50.000 $ (makul neden). Tier 3: 10.000–50.000 $ (kasıtlı ihmal, düzeltilmiş). Tier 4: ihlal başına 50.000 $ (kasıtlı ihmal, düzeltilmemiş). HIPAA kapsamındaki cezai yaptırımlar, kasıtlı ihlaller için 250.000 $ ve 10 yıla kadar hapis cezasına ulaşabilir. 2018'deki Anthem ihlali 115 milyon $ tutarında bir uzlaşmayla sonuçlandı; 2021'deki Kronos ihlali ise birden fazla OCR soruşturmasına yol açtı.

PCI-DSS Overview

PCI-DSS (Payment Card Industry Data Security Standard) bir yasa değildir; büyük kart markalarının (Visa, Mastercard, Amex, Discover, JCB) PCI Security Standards Council aracılığıyla oluşturduğu sözleşmeye dayalı bir standarttır. Kart sahibi Data'sını depolayan, işleyen veya ileten her kuruluş buna uymalıdır. Geçerli sürüm PCI-DSS v4.0'dır (2022'de yayımlandı). Uyumsuzluk, kart markaları tarafından uygulanan aylık 5.000–100.000 $ arası para cezalarına, artan işlem ücretlerine ve nihayetinde kart ödemelerini kabul etme yetkisinin kaybedilmesine yol açabilir; bu durum çoğu üye işyeri için faaliyetlerini sürdürememek anlamına gelir.

PCI-DSS 12 Requirements

PCI-DSS, altı hedef alanına yayılmış 12 Requirement olarak düzenlenmiştir. Güvenli bir ağ oluşturun ve sürdürün: güvenlik duvarları, varsayılan parolaların kullanılmaması. Kart sahibi Data'sını Protect edin: iletimi Encrypt edin, depolamayı Restrict edin. Bir güvenlik açığı yönetim programı sürdürün: antivirüs, güvenli geliştirme. Güçlü Access kontrolü uygulayın: en az ayrıcalık, benzersiz IDs, Physical Access. Ağları izleyin ve test edin: logging, izinsiz giriş tespiti, sızma testleri. Bir bilgi Security politikası sürdürün: yazılı politikalar, Security farkındalığı. Bu altı alanda uzmanlaşmak 12 Requirement'ın tamamını kapsar.

# PCI-DSS 12 Requirements summary
1.  Install and maintain firewall configuration
2.  Do not use vendor-supplied default passwords
3.  Protect stored cardholder data
4.  Encrypt transmission of CHD across open networks
5.  Use and update anti-malware software
6.  Develop and maintain secure systems
7.  Restrict access to CHD by business need to know
8.  Identify and authenticate access to system components
9.  Restrict physical access to cardholder data
10. Track and monitor access to network resources/CHD
11. Regularly test security systems and processes
12. Maintain an information security policy

PCI-DSS Compliance Levels

PCI-DSS uyumluluk Requirements'ı işlem hacmine göre değişir. Level 1: yılda 6 milyon veya daha fazla kart işlemi — bir Qualified Security Assessor (QSA) tarafından yıllık yerinde değerlendirme ve Approved Scanning Vendor (ASV) tarafından üç aylık ağ taramaları gerekir. Level 2: 1–6 milyon işlem — yıllık Self-Assessment Questionnaire (SAQ). Level 3: 20.000–1 milyon e-ticaret işlemi — yıllık SAQ. Level 4: 20.000'in altında e-ticaret işlemi — yıllık SAQ, önerilen üç aylık tarama. Daha büyük üye işyerleri daha sıkı değerlendirme Requirements'ıyla karşılaşır.

Other Sector-Specific Regulations

HIPAA ve PCI-DSS'nin yanı sıra, Security+ sınavında sektöre özgü birkaç başka yasa da yer alır. GLBA (Gramm-Leach-Bliley Act): Financial kuruluşları Consumer'ların finansal bilgilerini Protect etmeli ve yazılı bir bilgi Security programı uygulamalıdır. FERPA: eğitim kuruluşları Student eğitim records'ını Protect etmelidir. COPPA: web siteleri, 13 yaşından küçük Children'dan Data toplamadan önce ebeveyn onayı almalıdır. SOX (Sarbanes-Oxley): halka açık şirketler doğru Financial records'ı iç kontrollerle sürdürmelidir; Financial raporlamayı destekleyen IT sistemleri SOX scope'una girer.

# Regulation quick reference
HIPAA   : Healthcare PHI (US)
PCI-DSS : Payment card data (global contractual)
GLBA    : Consumer financial data (US)
FERPA   : Student education records (US)
COPPA   : Children under 13 (US websites)
SOX     : Financial reporting controls (US public cos)
GDPR    : All personal data (EU residents, global)
CCPA    : California residents personal data (US)

Demonstrating Compliance to Auditors

Uyumluluk; documentation (politikalar, prosedürler, Risk değerlendirmeleri), technical evidence (tarama raporları, sızma testi sonuçları, Access logs'ları) ve interviews (denetçiler, personelin belgelenmiş prosedürleri anlayıp uyguladığını doğrular) aracılığıyla gösterilir. QSA assessments (PCI) ve HIPAA audits (OCR) her ikisi de kanıtların düzenli şekilde toplanmasını gerektirir. Birçok kuruluş, kontrol kanıtlarını merkezileştirmek, controls'ları birden fazla çerçeveyle eşleştirmek ve talep üzerine denetime hazır raporlar oluşturmak için GRC (Governance, Risk, and Compliance) platformlarını kullanır.

Overlapping Compliance Requirements

Kuruluşlar çoğu zaman aynı anda birden fazla düzenleyici çerçeve kapsamında faaliyet gösterir. Bir hastanenin Payment sistemi, aynı anda HIPAA, PCI-DSS ve GLBA Requirements'ıyla karşı karşıya olabilir. Etkili uyumluluk programları control overlap arar; örneğin Encryption kontrolleri aynı anda HIPAA Technical Safeguard'larını, PCI-DSS Requirement 4'ü ve ISO 27001 Annex A'yı karşılayabilir. Çerçeveler arasındaki kontrol eşleştirmesi, yinelenen çalışmaları azaltır ve kuruluşların aynı kanıt artifacts'larını kullanarak birden fazla denetim sırasında uyumluluğu verimli biçimde göstermesini sağlar.

Quick Check

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Lesson Recap

Bu derste şunları öğrendiniz: HIPAA, 60 günlük ihlal bildirimiyle birlikte Administrative, Physical ve Technical Safeguard'lar aracılığıyla PHI'yı Protect eder; PCI-DSS, 12 Requirement içeren ve işlem hacmine göre belirlenen uyumluluk düzeylerine sahip sözleşmeye dayalı bir standarttır; other sector-specific regulations (GLBA, FERPA, COPPA, SOX) ise her biri belirli Data türlerini sektöre özgü yükümlülüklerle ele alır. Sırada privacy-by-design ilkelerini ve Data retention politikalarını inceleyeceğiz.

Sıkça Sorulan Sorular

“HIPAA, PCI-DSS ve Sektöre Özgü Düzenlemeler” dersi ücretsiz mi?

Evet — “HIPAA, PCI-DSS ve Sektöre Özgü Düzenlemeler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.

“HIPAA, PCI-DSS ve Sektöre Özgü Düzenlemeler” dersinde ne öğreneceğim?

Sağlık hizmetleri (HIPAA) ve ödeme kartları (PCI-DSS) uyumluluk gereksinimlerini ve kuruluşların denetçilere sürekli uyumluluğu nasıl kanıtladığını inceleyin. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“HIPAA, PCI-DSS ve Sektöre Özgü Düzenlemeler” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Veri Sınıflandırması: Genel, Kurum İçi, Gizli, Kısıtlı
  2. GDPR ve Veri Sahibi Hakları
  3. HIPAA, PCI-DSS ve Sektöre Özgü Düzenlemeler
  4. Tasarımla Gizlilik ve Veri Saklama Politikaları
← Security+ Academy Sayfasına Dön