Güvenlik
Genel Bakış
Güvenlik, CROMS'a sonradan eklenen bir katman değil, içine kurgulanmıştır. Ayrıntılı belgeler nitelikli aday müşterilere NDA kapsamında sunulur.
Erişim Kontrolü
Erişim, rol bazlı erişim kontrolü (RBAC) ve tanımlı bir yetki matrisi ile en az yetki ilkesine göre yönetilir; ilgili yerlerde organizasyon, çalışma ve merkez bazında sınırlandırılır.
Silinemez Denetim İzi
Sistem; kayıt oluşturma, değişiklikler ve ilgili kullanıcı faaliyetleri için kalıcı ve müdahaleye karşı korumalı bir denetim izi tutar. Denetim kayıtları uygulama üzerinden değiştirilemez veya silinemez ve kısıtlı idari erişim ile korunur. Sisteme erişim loglanır.
Elektronik Onay ve İmza Kaydı
Onaylar ve imzalar, sistem içinde; işlemi yapan kullanıcıya atfedilebilir ve zaman damgalı elektronik onay ve imza kayıtları olarak tutulur ve Part 11 tarzı kontrolleri destekler.
Şifreleme
CROMS, desteklenen hassas veri akışlarında uçtan uca şifreleme kullanır. Veriler ayrıca aktarım sırasında TLS 1.2 veya üzeri ile ve depolama sırasında şifrelenir.
Tek Oturum Açma (SSO)
CROMS, kurumsal kimlik sağlayıcılarla tek oturum açmayı (SSO) destekler.
Yedekleme, Kurtarma ve Saklama
Platform, kurtarmayı desteklemek üzere düzenli olarak yedeklenir. Saklama süreleri KVKK Aydınlatma Metni'nde tanımlıdır.
Olay Müdahalesi (Incident Response)
Tanımlı bir olay müdahale süreci; güvenlik olaylarının tespiti, ele alınması ve bildirimini yönetir.
Barındırma ve Veri Yerleşimi
CROMS, UpCloud’un Frankfurt, Almanya’daki Europe-2 bölgesinde barındırılır. Birincil uygulama verileri Avrupa Birliği içerisinde barındırılır. Sınırlı bazı veriler, ilgili gizlilik dokümantasyonunda açıklanan alt işleyiciler tarafından işlenebilir.
Alt İşleyiciler
Hizmeti sunmak için kullandığımız üçüncü tarafları açıklıyoruz: UpCloud (barındırma), Google (takvim ve e-posta iletimi), Natro (e-posta altyapısı) ve PayTR (ödeme). Güncel liste KVKK Aydınlatma Metni'nde yer alır.
Ödeme Güvenliği
Kartlı ödemeler PayTR üzerinden işlenir; kart bilgileri CROMS sistemlerinde saklanmaz.
Test ve Denetimler
Güvenlik, sızma testleri ve güvenlik denetimleri ile doğrulanır.
Güvenli Yazılım Geliştirme ve OWASP
CROMS, güvenli kodlama, erişim kontrolü incelemeleri, bağımlılık yönetimi ve güvenlik açığı değerlendirmeleri dâhil olmak üzere OWASP rehberleriyle uyumlu güvenlik uygulamaları kullanılarak geliştirilir ve sürdürülür.
Uyumluluk
Genel Bakış
Bu bölüm, müşterilerimizin değerlendirildiği standartları bunları destekleyen platform yeteneklerine eşler; ayrıntılı kanıtlar NDA kapsamında sunulur.
GCP / ICH E6(R3)
Yapılandırılmış iş akışları, rol bazlı sorumluluklar ve eksiksiz, atfedilebilir bir faaliyet kaydı ile İyi Klinik Uygulamaları (GCP) ve güncel ICH E6(R3) kılavuzunu desteklemek üzere tasarlanmıştır.
ALCOA+ Veri Bütünlüğü
Veri bütünlüğü ilkeleri (Atfedilebilir, Okunabilir, Eş Zamanlı, Orijinal, Doğru; ayrıca Tam, Tutarlı, Kalıcı, Erişilebilir), silinemez denetim izi, zaman damgalı kayıtlar, kullanıcı atfı ve kontrollü erişim ile desteklenir.
21 CFR Part 11
Part 11 gerekliliklerini destekleyen özellikler: silinemeyen bir denetim izi, rol bazlı erişim kontrolü ve işlemi yapan kullanıcıya atfedilebilir elektronik onay ve imza kayıtları.
GDPR
Bir Veri İşleme Sözleşmesi (DPA), AB veri yerleşimi (Frankfurt, Almanya), aktarımda ve depolamada şifreleme, erişim kontrolü ve ilgili kişi taleplerine destek.
KVKK
İşleme faaliyeti KVKK Aydınlatma Metni'nde açıklanır; KVKK kapsamında gereken teknik ve idari tedbirler uygulanır.
ISO 9001 ve ISO 27001 Uyumu
CROMS, ISO 9001 kalite yönetimi ve ISO 27001 bilgi güvenliği yönetim sistemlerine uygun olarak geliştirilir ve işletilir.
Validasyon
Genel Bakış
CROMS, yayımlanan sürümler için Bilgisayarlı Sistem Validasyonu yaklaşımıyla hazırlanmış IQ, OQ ve PQ dokümantasyonu dâhil olmak üzere belgelenmiş tedarikçi validasyon kanıtlarını muhafaza eder. Müşteriler, kendi kalite sistemleri veya geçerli mevzuat gerektirdiğinde, yapılandırılmış kullanım amaçlarını değerlendirmekten ve valide etmekten sorumludur.
Kurulum Kalifikasyonu (IQ)
Sistemin hedef ortamda doğru şekilde kurulduğunu ve yapılandırıldığını doğrular.
Operasyonel Kalifikasyon (OQ)
Sistemin tüm işlevlerinde spesifikasyonlara uygun çalıştığını doğrular.
Performans Kalifikasyonu (PQ)
Sistemin gerçek işletim koşulları ve iş akışları altında güvenilir biçimde performans gösterdiğini doğrular.
Değişiklik Kontrolü
Valide durum, belgelenmiş sürüm ve değişiklik kontrol süreçleri ile korunur.
Dokümantasyon
IQ, OQ ve PQ dokümantasyonu nitelikli aday müşterilere NDA kapsamında sunulur. Talepler için: info@croms.com.tr