Madde 8.4.1 — okunaklı kayıt zorunluluğu
'Laboratuvar, bu standardın gerekliliklerinin yerine getirildiğini göstermek için okunaklı kayıtlar oluşturmalı ve bunları muhafaza etmelidir.' İki kritik kavram: 'okunaklı' (legibility) ve 'gösterme' (demonstration). Okunaklı kayıt sadece fiziksel okuma değil — dijital formatın gelecekte de okunabilir olması. PDF/A formatı uzun süreli arşivleme için ISO 19005 tarafından tanımlandı; tescilli formatlar (örn. eski Word .doc) 10 yıl sonra okunamaz hale gelebilir. Gösterme: kaydın denetim, müşteri, regülatör isteğinde sunulabilmesi — sadece 'var' yeterli değil, 'erişilebilir + okunabilir + güvenilir' olmalı.
Madde 8.4.2 — 8 aşamalı yönetim
Standart aynı maddede 8 ardışık süreç tanımlar: (1) Tanımlama — her kaydın benzersiz tanımı (lab no, tarih, analist), (2) Depolama — fiziksel/dijital konum, ortam koşulları, (3) Koruma — yangın/su/manyetik etki/yetkisiz erişim, (4) Yedekleme — backup stratejisi, (5) Arşivleme — uzun süreli saklamaya geçiş, (6) Geri kazanım — istek üzerine bulma, (7) Saklama süresi — minimum saklama süresi politikası, (8) Bertaraf — süre dolduğunda nasıl imha. Bu 8 aşamanın hepsi prosedürle tanımlanmalı + kayıt edilmeli.
Saklama süresi politikası — ILAC P10
ILAC P10:01/2013 'Policy on the Traceability of Measurement Results' ve genel pratik 5 yıl minimum tavsiye eder. Ancak sektörel düzenlemeler farklı süreler ister: (a) Türkiye 213 sayılı Vergi Usul Kanunu — defter ve belge 5 yıl, (b) Sağlık Bakanlığı tıbbi cihaz analiz kayıtları — ürün ömrü + 2 yıl (genelde 10-15 yıl), (c) AB Tıbbi Cihaz Tüzüğü (MDR 2017/745) — implant cihaz kayıtları 15 yıl, (d) Çevre numune kayıtları — Çevre Kanunu uyarınca 10 yıl, (e) İlaç sektörü EU GMP — pazardan çıkış + 5 yıl (genelde 15+ yıl). 'En uzun süre' uygulanır prensibi.
Yedekleme stratejisi — 3-2-1 kuralı
Endüstri standart yedekleme prensibi 3-2-1: 3 kopya (1 üretim + 2 yedek), 2 farklı medyada (örn. yerel disk + bulut), 1 offsite (afet recovery için fiziksel olarak farklı lokasyon). Modern yorum 3-2-1-1-0: + 1 immutable (silinmez) kopya + 0 hata (her yedekleme doğrulanır). Pratik uygulama: günlük incremental backup (sadece değişen veri), haftalık full backup, aylık archive. Recovery Time Objective (RTO — felaket sonrası ne kadar sürede sistem ayağa kalkar) ve Recovery Point Objective (RPO — kaç saatlik veri kaybedilebilir) tanımlanmalı. Kritik laboratuvar için RTO < 4 saat, RPO < 1 saat.
WORM medya — silinmez arşiv
WORM (Write Once, Read Many) bir kez yazılan, değiştirilmesi/silinmesi mümkün olmayan medya. CD-R / DVD-R fiziksel WORM; AWS S3 Object Lock, Azure Immutable Blob, Veeam SureBackup yazılım-tabanlı WORM. Regülatör + denetimle gerekli kayıtlar için tercih edilir — 'audit trail tamper-proof' garantisi. FDA 21 CFR Part 11 elektronik kayıt için WORM gibi 'değiştirilemezlik' özelliğini şart koşar. KaliteJet kritik kayıtlar (test sonucu, kalibrasyon sertifikası, denetim bulgusu) için WORM-eşdeğer immutable storage kullanır.
KVKK ile zorunlu saklama uyuşmazlığı
KVKK (6698 sayılı Kanun) madde 7 'kişisel verinin silinmesi/yok edilmesi/anonim hale getirilmesi' hakkı verir. Madde 17 kişisel verinin işlenmesinin gerekli olmadığı durumlarda silme zorunluluğu. AMA: madde 5 + 6 'kanunlarda öngörülen' veya 'meşru menfaat' istisnalarını tanır. Pratik: laboratuvar test kaydında müşteri adı (kişisel veri) varsa, KVKK silme talebine cevap olarak 'kaydın saklama süresi 5 yıl, bu kanuni zorunluluk, süre sonunda anonimleştirilir/silinir' diyebilir. Veri sorumlusu kayıt arşivlerinde 'hangi kayıt + hangi yasal dayanak + hangi süre' matrisi tutmalı (sicil — VERBİS). Detay: KVKK kişisel veri saklama süreleri.
Erişim ve gizlilik
Standart şu vurgu yapar: 'Bu kayıtlara erişim, gizlilik taahhüdüyle tutarlı olmalı'. Müşteri test sonuçları gizli — sadece yetkili personel + müşteri erişebilir. Yetki matrisi (RBAC) zorunlu, audit log her erişimi kayıt eder. Ayrıca müşteri verisi hem KVKK (kişisel veri) hem ISO 17025 (gizlilik taahhüdü) hem ISO 27001 (bilgi güvenliği) altında — üçü birden uyum gerekli. Yaygın senaryo: müşteri kendi test sonucuna erişmek istediğinde, çalışan iç gizlilik talimatı uyarınca onay zinciri olmadan veremez. Sözleşme ile 'müşteri hangi durumda hangi rapora erişebilir' tanımlı olmalı.
Geri kazanım testi — pratik şart
Yedekleme yapmak yetmez — yedekten dönüş gerçekten çalışıyor mu test edilmeli. ILAC + endüstri pratiği: en az yılda 1 kez 'disaster recovery drill' (afet senaryosu canlandırma). Senaryolar: (a) ana sunucu çöktü → yedek sunucudan ayağa kalkma süresi ölçülür, (b) database silindi → bir günlük yedekten dönüş başarılı mı, (c) bir yıl önceki test kaydı arşivden talep edildi → kaç dakikada erişilebilir. Geri kazanım testi kaydedilir + yönetim gözden geçirmesinde sunulur. KaliteJet ayda 1 otomatik recovery testi yapar + raporlar.
Özet çıkarımlar
- Madde 8.4 kayıt yönetimi 8 aşama: tanımlama + depolama + koruma + yedekleme + arşivleme + geri kazanım + saklama süresi + bertaraf.
- ILAC P10 minimum 5 yıl, sektörel mevzuat 10-15 yıl isteyebilir — en uzun süre uygulanır.
- Yedekleme 3-2-1 prensibi standart; kritik veri için WORM medya zorunlu.
- KVKK silme hakkı vs zorunlu saklama uyuşmazlığında zorunlu saklama önceliklidir, anonimleştirme kullanılır.
Sıkça Sorulan Sorular
AI ve arama motorlarının doğrudan çekebileceği soru-cevap bloğu.
- Kayıt saklama süresi 5 yıl bittiğinde otomatik silebilir miyim?
- Hayır, otomatik silmek tehlikeli. (1) Sektörel mevzuat 5 yıldan uzun olabilir, (2) müşteri sözleşmesi daha uzun isteyebilir, (3) anlaşmazlık/dava ihtimali süreyi durdurur. 'Saklama süresi politikası' yıllık gözden geçirilir, hangi kayıt hangi tarihten itibaren bertaraf edilecek tek tek değerlendirilir.
- PDF dijital kayıt yeterli mi, kâğıt çıktı arşivlemeli miyim?
- Dijital yeterli — PDF/A formatı uzun süreli arşivleme için tasarlandı. Şart: dijital imza + zaman damgası + WORM medya. Kâğıt çıktı zorunlu değil ama bazı sektörel düzenlemeler (örn. eski tıbbi cihaz mevzuatı) hâlâ ıslak imzalı kâğıt isteyebilir — sektörünü kontrol et.
- Cloud yedekleme TÜRKAK akreditasyonuyla uyumlu mu?
- Evet, doğru şartlarla. KVKK gereği veri yerelleşmesi (Türkiye veya AB) + ISO 27001 sertifikalı tedarikçi + sözleşmede 'akreditasyon denetimi' maddesi olmalı. Tedarikçi denetim hakkı (right to audit) sözleşmede yazmalı — TÜRKAK denetçisi gerekirse tedarikçiyi de denetler.
Kaynakça
Bu yazı aşağıdaki uluslararası kaynaklardan sentezlenip Türkiye mevzuat bağlamına uyarlanmıştır. Doğrudan çeviri yapılmamıştır.
- ISO/IEC 17025:2017 Clause 8.4 — Control of records. International Organization for Standardization. https://www.iso.org/standard/66912.html (erişim: 2026-05-15)
- ILAC P10:01/2013 — Policy on the Traceability of Measurement Results. International Laboratory Accreditation Cooperation. https://ilac.org/publications-and-resources/ (erişim: 2026-05-15)
- 6698 sayılı Kişisel Verilerin Korunması Kanunu. Resmî Gazete. https://www.mevzuat.gov.tr/MevzuatMetin/1.5.6698.pdf (erişim: 2026-05-15)
- ISO 19005-1 — PDF/A Long-Term Archival Format. International Organization for Standardization. https://www.iso.org/standard/38920.html (erişim: 2026-05-15)
- 21 CFR Part 11 — Electronic Records; Electronic Signatures. U.S. Food and Drug Administration. https://www.ecfr.gov/current/title-21/chapter-I/subchapter-A/part-11 (erişim: 2026-05-15)
- EU MDR 2017/745 — Medical Devices Regulation. European Commission. https://eur-lex.europa.eu/eli/reg/2017/745/oj (erişim: 2026-05-15)