Blog
Klinikte rol ve yetki nasıl kurulur?
Herkesin her ekranı görmesi kolaylık değil, risk. Yetkiyi işin gerektirdiği kadar açmanın yolu.
Neden herkes her şeyi görmemeli?
Gerekçe yalnız güven değil.
Küçük kliniklerde yetki konusu çoğu zaman "biz birbirimize güveniyoruz" cümlesiyle kapatılır. Güven gerçek olabilir ama yetkilendirmenin gerekçesi güvensizlik değildir.
Birinci gerekçe hukukidir: sağlık verisi özel nitelikli kişisel veridir ve erişimin işin gerektirdiği ölçüde sınırlanması beklenir. Herkesin her kayda erişebildiği bir düzende bu ölçüyü gösteremezsin.
İkinci gerekçe pratiktir: bir işlemi kimin yaptığı ancak yetki ve kullanıcı ayrımı varsa belirlenebilir. Ortak hesapla çalışılan bir klinikte, yanlış silinen bir kaydın kim tarafından silindiği hiçbir zaman bulunamaz.
Üçüncüsü ise sadeliktir. Gereksiz ekranı görmeyen kişi daha hızlı çalışır; yetki sınırlaması aynı zamanda bir arayüz sadeleştirmesidir.
Tipik roller ve gördükleri
Başlangıç için dört rol çoğu kliniğe yeter.
Tüm modüller ve raporlar. Yetki tanımlarını değiştirebilen tek rol genellikle budur.
Kendi hastalarının klinik kaydı, tedavi planı ve randevusu. Finans tarafında genellikle yalnız kendi işlemleriyle sınırlı bir görünürlük yeterlidir.
Randevu, hasta kaydı ve tahsilat. Klinik notlara erişim genellikle gerekmez ve açılmaması önerilir.
Randevu görüntüleme ve sınırlı hasta bilgisi. Yazma yetkisi işin gerektirdiği alanlarla sınırlanır.
Bu dört rol bir başlangıç şablonudur; kliniğin kendi akışına göre değişir. Önemli olan rolün adı değil, o rolün hangi ekranda ne yapabildiğinin yazılı olmasıdır.
Okuma, yazma ve tam denetim ayrımı
Yetki açık-kapalı değil, üç kademelidir.
Yetkilendirmeyi "erişebilir / erişemez" olarak kurmak çoğu klinikte yetersiz kalır. Banko personelinin tahsilat kaydını görmesi gerekir ama silmesi gerekmez; hekimin randevuyu görmesi gerekir ama başkasının randevusunu değiştirmesi gerekmeyebilir.
Bu yüzden modül bazında üç kademe daha sağlıklıdır: okuma, yazma ve tam denetim. Okuma bilgiyi görmeyi, yazma kayıt eklemeyi ve düzenlemeyi, tam denetim ise silme ve ayar değiştirmeyi kapsar.
Clineo tarafında yetki matrisi bu mantıkla çalışır; rolün varsayılanı vardır ve kişi bazında üzerine istisna tanımlanabilir. Ayrıntısını güvenlik sayfasında anlattık.
Bazı kayıtlar role bağlı gizlenmeli
Özellikle psikoloji ve psikiyatride.
Bütün klinik kayıtları aynı hassasiyette değildir. Terapi seans notu, psikiyatrik değerlendirme ve benzeri kayıtlar, kliniğin diğer çalışanları için bile açık olmamalıdır. Bu, gizlilikten öte mesleki bir gerekliliktir.
Pratikte kurulması gereken şey şudur: randevu ve tahsilat bilgisi bankoda görünürken, seans notunun içeriği yalnız o seansı yürüten uzmanda kalsın. Hasta dosyasının var olduğunu görmek ile içeriğini okumak birbirinden ayrılmalıdır.
Bu ayrımı destekleyen bir yapıyı gizli seans notları sayfasında anlattık.
Ayrılan çalışan ve denetim izi
En sık atlanan iki adım.
Yetkilendirmenin en çok unutulan tarafı çıkıştır. İşten ayrılan kişinin erişimi aynı gün kapatılmazsa risk sessizce devam eder; çoğu klinikte bu adım aylar sonra fark edilir.
Ayrılış günü hesabın pasife alınması standart bir adım hâline getirilmeli.
Hesap silinirse o kişinin geçmişte yaptığı işlemlerin izi de kaybolabilir. Pasife almak hem erişimi keser hem kaydı korur.
Ortak kullanılan bir şifre varsa değiştirilmeli. Zaten ortak şifre kullanılmaması asıl çözümdür.
Hassas kayıtların kim tarafından ne zaman açıldığı tutuluyorsa, ayrılış öncesi dönem gözden geçirilebilir.
Küçük bir klinikte yetkilendirme abartı olmaz mı?
Hekim kendi dışındaki hastaları görmeli mi?
Yetki değişikliği geçmişi tutuluyor mu?
Rol bazlı yetki KVKK için zorunlu mu?
İlgili sayfalar
Devamını oku.
Denemek istersen
Kliniğini tek panele taşı.
14 gün ücretsiz dene; kendi hastalarınla, kendi düzeninde.