Bezpieczne kasowanie danych (ITAD) – co mówią o tym RODO i NIS2?
RODO i NIS2 nakładają na organizacje konkretne obowiązki dotyczące bezpiecznego kasowania danych przy wycofywaniu sprzętu IT. Oznacza to, że samo fizyczne usunięcie urządzenia z serwerowni nie zwalnia z odpowiedzialności za dane, które nadal mogą znajdować się na dyskach, taśmach czy pamięciach flash. Poniżej znajdziesz odpowiedzi na najważniejsze pytania dotyczące zgodnego z prawem procesu ITAD.
Jakie obowiązki nakłada RODO na kasowanie danych przy wycofywaniu sprzętu?
RODO zobowiązuje administratorów danych do wdrożenia odpowiednich środków technicznych i organizacyjnych, które zapewnią trwałe usunięcie danych osobowych z każdego nośnika opuszczającego organizację. Obowiązek ten wynika bezpośrednio z zasady integralności i poufności (art. 5 ust. 1 lit. f) oraz z prawa do bycia zapomnianym (art. 17). Dotyczy wszystkich podmiotów przetwarzających dane osobowe, niezależnie od ich wielkości.
W praktyce oznacza to, że każdy dysk twardy, pamięć SSD, taśma magnetyczna czy moduł pamięci RAM zawierający dane osobowe musi przejść przez udokumentowany proces sanityzacji przed przekazaniem sprzętu do recyklingu, odsprzedaży lub utylizacji. Dokumentacja tego procesu jest kluczowa: w razie kontroli lub incydentu administrator musi być w stanie wykazać, że dane zostały trwale usunięte.
RODO nie wskazuje jednej konkretnej metody kasowania danych, ale wymaga, by wybrana metoda była adekwatna do kategorii przetwarzanych danych. Dane szczególnie wrażliwe, takie jak dane medyczne czy biometryczne, wymagają bardziej rygorystycznych metod niż zwykłe dane kontaktowe.
Co NIS2 wymaga w zakresie zarządzania danymi na wycofywanym sprzęcie?
Dyrektywa NIS2, implementowana w Polsce przez nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC 2.0), nakłada na operatorów usług kluczowych i ważnych obowiązek zarządzania ryzykiem w całym cyklu życia infrastruktury IT, w tym na etapie wycofywania sprzętu. Bezpieczne kasowanie danych staje się elementem polityki bezpieczeństwa informacji, a nie jednorazową czynnością techniczną.
NIS2 wymaga, by organizacje objęte jej zakresem wdrożyły procedury obejmujące m.in. zarządzanie aktywami, kontrolę dostępu oraz bezpieczną utylizację nośników danych. Brak takich procedur może zostać zakwalifikowany jako niewystarczające zarządzanie ryzykiem cyberbezpieczeństwa, co naraża organizację na sankcje administracyjne.
Warto podkreślić, że NIS2 promuje podejście oparte na dokumentowalności i audytowalności procesów. Każdy etap wycofywania sprzętu, od inwentaryzacji przez sanityzację po finalną utylizację, powinien być odnotowany w sposób umożliwiający weryfikację przez organy nadzorcze. To nie jest kwestia dobrej woli, lecz wymóg regulacyjny dla podmiotów objętych dyrektywą.
Czym różni się nadpisywanie danych od fizycznego niszczenia nośników?
Nadpisywanie danych polega na wielokrotnym zapisaniu nowych, losowych danych w miejsce istniejących, co uniemożliwia odczytanie oryginalnej zawartości. Fizyczne niszczenie nośnika oznacza jego mechaniczne lub termiczne unicestwienie, tak że odczyt danych staje się niemożliwy nawet przy użyciu specjalistycznego sprzętu. Obie metody są uznawane za skuteczne, ale różnią się zastosowaniem i poziomem pewności.
Nadpisywanie danych
Nadpisywanie sprawdza się przede wszystkim przy dyskach HDD i nośnikach magnetycznych. Standardy takie jak DoD 5220.22-M czy Gutmann definiują liczbę przebiegów i wzorce nadpisywania. Metoda ta pozwala na ponowne wykorzystanie nośnika, co jest zgodne z ideą kontroli cyklu życia infrastruktury. Jej ograniczeniem jest to, że nie jest w pełni skuteczna dla dysków SSD z uwagi na mechanizmy wear leveling, które mogą pozostawiać kopie danych w niedostępnych sektorach.
Fizyczne niszczenie nośników
Fizyczne niszczenie, realizowane przez rozdrabnianie, zgniatanie lub demagnetyzację, jest metodą ostateczną i niepodważalną. Stosuje się je w przypadku nośników zawierających dane szczególnie wrażliwe, uszkodzonych fizycznie urządzeń, których nie można bezpiecznie nadpisać, oraz w sytuacjach, gdy organizacja chce wyeliminować jakiekolwiek ryzyko rezydualne. Wadą jest brak możliwości odzysku sprzętu, co wiąże się z wyższym śladem środowiskowym.
Jakie normy i certyfikaty potwierdzają zgodne z prawem kasowanie danych?
Zgodne z prawem kasowanie danych powinno opierać się na uznanych normach branżowych, które definiują metody, poziomy pewności i wymagania dokumentacyjne. Najważniejszą z nich jest norma NIST SP 800-88 (Guidelines for Media Sanitization), która klasyfikuje metody sanityzacji jako Clear, Purge i Destroy. W Europie punktem odniesienia jest standard HMG IS5 oraz wytyczne ENISA dotyczące bezpiecznego usuwania danych.
Wśród certyfikatów potwierdzających prawidłowy przebieg procesu warto wymienić:
- Certyfikat zniszczenia danych wystawiany przez firmę ITAD po każdej operacji sanityzacji, zawierający numer seryjny nośnika, zastosowaną metodę i datę wykonania
- ISO 27001 dla firm ITAD, potwierdzający systemowe podejście do bezpieczeństwa informacji
- ISO 9001 jako potwierdzenie jakości procesów operacyjnych
- R2 (Responsible Recycling) lub e-Stewards dla firm zajmujących się recyklingiem elektroniki
Dokumentacja z procesu kasowania danych powinna być przechowywana przez okres adekwatny do wymogów regulacyjnych, co w praktyce oznacza minimum kilka lat. W razie incydentu lub audytu stanowi ona kluczowy dowód należytej staranności.
Kto ponosi odpowiedzialność za dane, gdy sprzęt trafia do zewnętrznej firmy ITAD?
Odpowiedzialność za dane osobowe pozostaje po stronie administratora danych, nawet gdy sprzęt zostaje przekazany zewnętrznej firmie ITAD. Przekazanie nośników podmiotowi zewnętrznemu wymaga zawarcia umowy powierzenia przetwarzania danych (art. 28 RODO), która precyzuje zakres działań, metody sanityzacji i obowiązki dokumentacyjne. Brak takiej umowy stanowi naruszenie RODO niezależnie od tego, czy doszło do wycieku danych.
W praktyce oznacza to, że administrator musi:
- Zweryfikować, czy firma ITAD stosuje udokumentowane i zgodne z normami metody kasowania danych
- Podpisać umowę powierzenia przetwarzania danych przed przekazaniem jakiegokolwiek sprzętu
- Otrzymać certyfikat zniszczenia danych dla każdego nośnika z numerem seryjnym
- Przechowywać dokumentację procesu jako dowód należytej staranności
Firma ITAD jako podmiot przetwarzający ponosi odpowiedzialność za prawidłowe wykonanie zleconych czynności, jednak nie przejmuje odpowiedzialności administratora wobec osób, których dane dotyczą. To rozróżnienie jest kluczowe przy wyborze partnera ITAD i negocjowaniu warunków współpracy. Więcej o tym, jak wygląda nasze podejście do zgodności i audytowalności, znajdziesz na stronie firmy.
Jakie kary grożą za nieprawidłowe usunięcie danych z wycofanego sprzętu?
Za nieprawidłowe usunięcie danych z wycofanego sprzętu grożą kary administracyjne na podstawie RODO sięgające do 20 milionów euro lub 4% całkowitego rocznego obrotu przedsiębiorstwa, w zależności od tego, która kwota jest wyższa. W przypadku podmiotów objętych NIS2 sankcje za brak odpowiednich procedur bezpieczeństwa mogą być nakładane przez krajowe organy nadzorcze niezależnie od kar RODO.
Poza sankcjami finansowymi organizacja naraża się na:
- Obowiązek notyfikacji osób, których dane zostały naruszone, co generuje koszty operacyjne i reputacyjne
- Roszczenia cywilne ze strony osób, które poniosły szkodę w wyniku wycieku danych
- Nakazy administracyjne zawieszenia przetwarzania danych, co może paraliżować działalność operacyjną
- Utratę zaufania klientów i partnerów biznesowych, której skutki są trudne do kwantyfikacji, ale długotrwałe
Warto pamiętać, że organy nadzorcze biorą pod uwagę, czy organizacja podjęła działania zapobiegawcze i czy posiada dokumentację świadczącą o należytej staranności. Udokumentowany proces ITAD z certyfikatami zniszczenia danych jest jednym z kluczowych argumentów łagodzących w postępowaniach administracyjnych.
Jak 4hfix wspiera zgodność z RODO i NIS2 w procesie wycofywania sprzętu
Bezpieczne kasowanie danych to nie jednorazowa czynność, lecz element strategicznego zarządzania cyklem życia infrastruktury IT. W 4hfix podchodzimy do tego procesu systemowo, zapewniając kontrolę i audytowalność na każdym etapie.
W ramach naszego modelu obsługi oferujemy:
- Kontrolowane wyjście z inwestycji IT w ramach programu BuyBack, gdzie odzysk wartości sprzętu idzie w parze z udokumentowaną sanityzacją danych
- Dokumentację zgodną z wymogami RODO i NIS2, w tym certyfikaty potwierdzające zastosowaną metodę i zakres kasowania
- Kompleksowe umowy serwisowe obejmujące cały cykl życia sprzętu, od utrzymania przez modernizację po bezpieczne wycofanie
- Wsparcie w zakresie zgodności regulacyjnej, w tym redukcję ryzyka operacyjnego w środowisku KSC 2.0
- Procesy potwierdzone certyfikatem ISO 9001:2015, co gwarantuje powtarzalność i audytowalność działań
Jeśli planujesz wymianę lub wycofanie sprzętu IT i chcesz mieć pewność, że cały proces przebiega zgodnie z przepisami, skontaktuj się z nami i omów szczegóły z naszym zespołem ekspertów.