Standard RODO & NIST 800-88: Kasowanie Danych w Sprzęcie Firmowym

Wymiana floty komputerowej, zwrot komputerów poleasingowych lub odsprzedaż używanych laptopów firmowych wiąże się z jednym z największych ryzyk prawnych nowoczesnego biznesu: nieuprawnionym wyciekiem danych osobowych i tajemnic przedsiębiorstwa. Zwykłe sformatowanie dysku lub przywrócenie systemu Windows nie chroni firmy przed karami UODO sięgającymi 20 milionów EUR.

1. Ryzyko Prawne: Dlaczego Zwykłe Sformatowanie to Błąd?

Formatowanie systemu w systemach Windows/macOS usuwa jedynie wskaźniki w tablicy plików (MFT/FAT), pozostawiając rzeczywiste dane na kościach pamięci Flash lub talerzach magnetycznych. Narzędzia do odzyskiwania danych pozwalają odtworzyć pliki w kilka minut.

⚖️ Konsekwencje wg RODO (Art. 32 i Art. 83):

  • Obowiązek rozliczalności: Firma musi wykazać dowód trwałego zniszczenia danych.
  • Kary finansowe: Do 4% globalnego rocznego obrotu przedsiębiorstwa lub 20 mln EUR.
  • Odpowiedzialność Zarządu: Odpowiedzialność cywilna i wizerunkowa za wyciek baz danych klientów.

2. Standard NIST 800-88 Rev. 1 – Złoty Standard Inżynieryjny

Międzynarodowy standard wyznaczony przez Amerykański Narodowy Instytut Standardów i Technologii (NIST) dzieli czyszczenie nośników na 3 poziomy:

  1. Clear (Czyszczenie Logiczne): Nadpisanie wszystkich sektorów nośnika logicznymi wzorcami danych (0x00 / 0xFF / dane losowe). Odpowiednie dla nośników HDD ponownego użytku wewnątrz firmy.
  2. Purge (Czyszczenie Sprzętowe SSD): Wykonanie komend sprzętowych NVMe Format / Sanitize (Cryptographic Erase). Wszystkie klucze szyfrujące kontrolera dysku są natychmiast niszczone, a bloki pamięci Flash zerowane na poziomie fizycznym. Rozwiązanie wymagane przy odsprzedaży i wycofaniu sprzętu.
  3. Destroy (Fizyczne Niszczenie): Demagnetyzacja (degaussing) lub demontaż i rozdrobnienie nośnika w młynie. Stosowane w wojskowości i bankowości dla dysków uszkodzonych.

3. Certyfikat Kasowania Danych – Co Musi Zawierać Protokół?

Każdy proces wycofania aktywów komputerowych (ITAD) powinien kończyć się wygenerowaniem bezstronnego certyfikatu czyszczenia danych, zawierającego:

  • Numer seryjny (S/N) i model dysku oraz urządzenia.
  • Użytą metodę (np. NIST 800-88 Purge - NVMe Sanitize Command).
  • Wynik weryfikacji sektorów (100% Pass / 0 Bad Sectors).
  • Cyfrowy hash weryfikacyjny i znacznik czasu (Timestamp).

💡 Checklista Biznesowa przed Odsprzedażą Sprzętu:

  • Krok 1: Odłącz konta chmurowe (Microsoft 365, iCloud, BitLocker recovery keys).
  • Krok 2: Wykonaj czyszczenie sprzętowe dysku metodą NIST 800-88 Purge.
  • Krok 3: Zweryfikuj kondycję techniczną i baterię w systemie diagnostyki SpecInfo v20.
  • Krok 4: Pobierz i zarchiwizuj podpisany raport PDF z kodem QR do dokumentacji RODO.
SpecInfo.org jest rozwijane jako niezależny standard audytowy. Jeśli ten poradnik pomógł Ci w pracy, rozważ wsparcie mojego projektu.
☕ Wesprzyj Projekt ↗