Wycofanie laptopów, komputerów stacjonarnych, serwerów i nośników danych z użytkowania nie kończy obowiązków związanych z ochroną informacji. Dysk, na którym znajdowały się dane pracowników, klientów, kontrahentów lub dokumenty firmowe, nadal może zawierać informacje możliwe do odzyskania, nawet jeśli pliki zostały usunięte w systemie operacyjnym. Dlatego przed zwrotem sprzętu leasingodawcy, przekazaniem go do serwisu, sprzedażą albo utylizacją warto przeprowadzić zaplanowany proces kasowania danych. Powinien on uwzględniać wymagania RODO, zasady bezpieczeństwa informacji oraz rzeczywisty typ zastosowanego nośnika.
Dlaczego wycofywany sprzęt nadal stanowi ryzyko
Komputer może przechowywać znacznie więcej informacji, niż wynikałoby to z widocznych folderów użytkownika. Oprócz dokumentów i zdjęć na dysku pozostają między innymi pliki tymczasowe, pamięci podręczne przeglądarek, kopie lokalne poczty, pobrane załączniki, dane logowania, historia pracy z aplikacjami oraz pliki utworzone przez programy do tworzenia kopii zapasowych. W niektórych przypadkach informacje mogą znajdować się również w nieprzydzielonym obszarze dysku lub w partycjach niewidocznych podczas zwykłego przeglądania systemu.
Z perspektywy ochrony danych problemem nie jest wyłącznie kradzież samego urządzenia. Ryzyko może powstać także wtedy, gdy sprzęt zostanie przekazany niewłaściwej osobie, sprzedany bez wyczyszczenia, zwrócony do firmy leasingowej albo oddany do punktu zbiórki odpadów elektronicznych. Jeżeli możliwe będzie odtworzenie danych osobowych, organizacja może mieć do czynienia z naruszeniem poufności. Odpowiedzialność za właściwe zabezpieczenie danych spoczywa na administratorze, nawet gdy czynność techniczną wykonuje zewnętrzny usługodawca.
RODO a obowiązek bezpiecznego usuwania danych
RODO nie wskazuje jednego uniwersalnego programu ani konkretnej metody, którą każda firma musi zastosować przy czyszczeniu dysków. Wymaga jednak, aby administrator wdrożył odpowiednie środki techniczne i organizacyjne, dostosowane do ryzyka, rodzaju danych oraz sposobu dalszego postępowania ze sprzętem. Oznacza to konieczność zaplanowania procesu, ograniczenia dostępu do informacji, zastosowania skutecznej metody usuwania oraz zachowania dowodów, że procedura została wykonana prawidłowo.
Znaczenie ma również zasada ograniczenia przechowywania danych. Jeżeli informacje nie są już potrzebne do realizacji określonego celu, nie powinny pozostawać na urządzeniu tylko dlatego, że sprzęt ma zostać później oddany lub sprzedany. Administrator powinien więc ustalić, które dane należy zachować w systemach firmowych, które podlegają archiwizacji, a które można usunąć. Samo przeniesienie dokumentów na inny serwer nie oznacza jeszcze, że ich kopie na wycofywanym komputerze mogą zostać pozostawione.
Zwykłe usunięcie plików nie wystarcza
Przeniesienie plików do kosza i jego opróżnienie zazwyczaj usuwa jedynie informacje o lokalizacji danych w systemie plików. Zawartość może nadal znajdować się na nośniku i być możliwa do odzyskania przy użyciu specjalistycznego oprogramowania. Podobnie działa szybkie formatowanie, które często tworzy nową strukturę systemu plików, ale nie nadpisuje całej zawartości dysku. Przy sprzęcie zawierającym dane firmowe nie należy więc traktować tych czynności jako kompletnego procesu sanitizacji.
Nie wystarczy także usunięcie konta użytkownika, odinstalowanie programów czy przywrócenie systemu do ustawień fabrycznych, jeżeli procedura nie daje pewności, że wcześniejsze dane nie mogą zostać odtworzone. Przywrócenie ustawień fabrycznych może być odpowiednie w określonych warunkach, ale trzeba znać sposób działania konkretnego producenta i systemu. W razie wątpliwości bezpieczniej zastosować procedurę przeznaczoną do trwałego czyszczenia nośnika albo zniszczyć nośnik, jeśli ma on zostać wycofany z dalszego użycia.
Metodę trzeba dopasować do rodzaju nośnika
Inaczej postępuje się z klasycznym dyskiem HDD, a inaczej z dyskiem SSD, kartą pamięci, pendrive’em lub nośnikiem znajdującym się w urządzeniu wielofunkcyjnym. W dyskach talerzowych możliwe jest zastosowanie kontrolowanego nadpisywania całej dostępnej powierzchni, jednak czas trwania i skuteczność procesu zależą od stanu technicznego urządzenia. W przypadku nośników flash wielokrotne nadpisywanie pojedynczych bloków nie zawsze zapewnia pełną kontrolę nad wszystkimi komórkami, ponieważ urządzenie może wewnętrznie przenosić dane i zarządzać zużyciem pamięci.
Dla dysków SSD często stosuje się funkcje bezpiecznego wymazania dostępne na poziomie kontrolera, polecenia producenta albo mechanizmy kryptograficzne, jeżeli szyfrowanie było prawidłowo wdrożone i klucze zostaną skutecznie zniszczone. Nie każda metoda będzie odpowiednia dla każdego modelu. Dlatego przed rozpoczęciem pracy warto ustalić typ nośnika, jego producenta, stan techniczny oraz to, czy urządzenie ma wrócić do eksploatacji. Jeżeli nośnik jest uszkodzony lub nie można wiarygodnie potwierdzić skuteczności czyszczenia, właściwym rozwiązaniem może być fizyczne zniszczenie samego nośnika, a nie całego komputera.
Przygotowanie do kasowania danych
Bezpieczne usuwanie zaczyna się przed uruchomieniem programu czyszczącego. Należy sporządzić listę urządzeń i przypisać im identyfikatory, na przykład numery ewidencyjne, numery seryjne lub oznaczenia inwentaryzacyjne. Warto odnotować, kto przekazał sprzęt do wycofania, jaki był jego użytkownik, jaki nośnik znajduje się w środku oraz jaki jest planowany dalszy los urządzenia. Takie informacje ograniczają ryzyko pomylenia dysku przeznaczonego do wyczyszczenia z dyskiem zawierającym aktualne dane.
Przed czyszczeniem trzeba również zweryfikować, czy ważne dokumenty zostały przeniesione do zatwierdzonego repozytorium, a kopie zapasowe są dostępne i poprawne. Należy wylogować urządzenie z usług chmurowych, usunąć klucze dostępu, certyfikaty, profile VPN oraz tokeny uwierzytelniające zgodnie z procedurą organizacji. W przypadku komputerów zarządzanych centralnie warto wycofać je z systemu zarządzania urządzeniami i usunąć powiązane dane zdalnego dostępu. Nie powinno się jednak kasować informacji z systemów firmowych bez sprawdzenia wymogów archiwizacyjnych, księgowych lub dowodowych.
Jak powinien wyglądać kontrolowany proces
Procedura powinna określać kolejność działań, osoby uprawnione do wykonania zadania oraz sposób potwierdzenia wyniku. Po identyfikacji urządzenia nośnik powinien zostać odłączony od sieci, jeżeli nie jest ona potrzebna do przeprowadzenia autoryzowanego procesu. Następnie należy wybrać metodę odpowiednią dla danego typu dysku i uruchomić ją z nośnika lub środowiska, które nie korzysta z czyszczonego systemu operacyjnego. Zmniejsza to ryzyko pominięcia aktywnych partycji albo plików używanych przez system.
Po zakończeniu operacji warto przeprowadzić kontrolę wyniku, na przykład sprawdzić raport narzędzia, status nośnika oraz możliwość uruchomienia procedury weryfikacyjnej. Jeżeli urządzenie ma zostać sprzedane, można później zainstalować świeży system operacyjny bez przywracania wcześniejszych profili i danych. W razie błędu, przerwania procesu lub niejednoznacznego raportu sprzęt powinien zostać oznaczony jako niewyjaśniony i nie może trafić do sprzedaży ani do niekontrolowanego obiegu. Ponowienie czynności albo skierowanie nośnika do zniszczenia powinno zostać odnotowane.
Dokumentowanie i potwierdzenie wykonania
Dokumentacja nie zastępuje skutecznego czyszczenia, ale pozwala wykazać, że organizacja działała według ustalonej procedury. W protokole warto wskazać identyfikator urządzenia, numer seryjny nośnika, datę wykonania, zastosowaną metodę, wersję użytego narzędzia, osobę wykonującą czynność oraz rezultat weryfikacji. Jeżeli proces realizuje firma zewnętrzna, dokument powinien jednoznacznie wskazywać, którego sprzętu dotyczy i czy obejmował wszystkie znajdujące się w nim nośniki.
W niektórych sytuacjach przydatne będzie również potwierdzenie fizycznego zniszczenia nośnika, protokół przekazania do utylizacji lub informacja o łańcuchu przekazania sprzętu. Dokumenty należy przechowywać przez okres wynikający z wewnętrznych zasad rozliczalności i innych obowiązków organizacji. Nie ma potrzeby gromadzenia niepotrzebnych kopii danych osobowych w samych protokołach. Zwykle wystarczy identyfikator urządzenia oraz opis czynności, bez przepisywania treści dokumentów, które znajdowały się na dysku.
Zwrot sprzętu leasingowego i przekazanie do sprzedaży
Przy zakończeniu leasingu odpowiedzialność za dane nie znika w chwili przekazania laptopa lub komputera kurierowi. Sprzęt powinien zostać przygotowany zgodnie z umową leasingową oraz wewnętrzną procedurą administratora danych. Warto ustalić, czy leasingodawca wymaga określonego sposobu wymazania, protokołu albo potwierdzenia usunięcia danych. Jeżeli urządzenie ma być dalej odsprzedawane, administrator powinien mieć pewność, że nośnik został wyczyszczony przed opuszczeniem kontrolowanego obszaru firmy.
Podobne zasady dotyczą sprzętu przekazywanego do skupu, serwisu lub firmy zajmującej się odnowieniem urządzeń. Należy jasno określić, czy urządzenie trafia do kontrahenta z nośnikiem, czy bez niego, kto odpowiada za dane w czasie transportu oraz kiedy następuje ich usunięcie. Jeżeli nośnik jest wyjmowany, powinien zostać oznaczony i zabezpieczony przed pomyleniem. W praktyce profesjonalny obrót sprzętem poleasingowym wymaga rozdzielenia etapu przyjęcia technicznego, kasowania danych, testów oraz przygotowania urządzenia dla nowego użytkownika.
Sprzęt poleasingowy dla klienta końcowego
Klient kupujący używany laptop, komputer PC lub monitor oczekuje przede wszystkim sprawnego i bezpiecznie przygotowanego urządzenia. W przypadku laptopów i komputerów oznacza to nie tylko czystą instalację systemu, lecz także usunięcie wcześniejszych kont, profili firmowych, certyfikatów i pozostałości po poprzednim użytkowniku. Monitor zazwyczaj nie przechowuje danych użytkownika, ale urządzenia z funkcjami sieciowymi, pamięcią ustawień lub wbudowanym systemem należy ocenić indywidualnie.
Sklep sprzedający zweryfikowany sprzęt poleasingowy powinien traktować kasowanie danych jako element kontroli jakości, obok testu podzespołów, sprawdzenia stanu obudowy i przygotowania urządzenia do dalszej pracy. W Warszawskim Pogotowiu Komputerowym 24/7 sprzęt oferowany klientom końcowym powinien trafiać do sprzedaży dopiero po przejściu odpowiednich czynności technicznych i organizacyjnych. Dla kupującego oznacza to mniejsze ryzyko zetknięcia się z pozostałościami po poprzedniej firmie oraz pewność, że otrzymuje urządzenie przygotowane do własnego użytkowania.
Najczęstsze błędy przy usuwaniu danych
Jednym z częstych błędów jest ograniczenie się do szybkiego formatowania albo ręcznego usunięcia folderów użytkownika. Innym jest pominięcie dodatkowych nośników, takich jak drugi dysk, karta pamięci, pendrive pozostawiony w komputerze, nośnik w stacji dokującej lub pamięć urządzenia wielofunkcyjnego. Problem może pojawić się także wtedy, gdy firma wyczyści dysk, ale pozostawi aktywne konto administratora, klucz szyfrowania, certyfikat albo dostęp do usługi chmurowej.
Ryzykowne jest również przekazywanie sprzętu bez protokołu i bez wskazania osoby odpowiedzialnej za wykonanie czynności. Brak dokumentacji utrudnia późniejsze ustalenie, co stało się z konkretnym urządzeniem, szczególnie gdy sprzęt przechodzi przez kilka podmiotów. Nie należy też zakładać, że uszkodzony komputer nie zawiera danych. Nawet jeżeli urządzenie nie uruchamia systemu, dysk może być sprawny i możliwy do odczytu po zamontowaniu w innym komputerze.
Bezpieczne wycofanie sprzętu wymaga połączenia właściwej metody technicznej, kontroli organizacyjnej i dokumentowania wykonanych czynności. Najpierw trzeba ustalić, jakie dane i nośniki znajdują się w urządzeniu, następnie dobrać sposób ich trwałego usunięcia, zweryfikować rezultat i dopiero potem przekazać sprzęt do leasingodawcy, sprzedaży lub utylizacji. Tak przygotowany proces pomaga ograniczyć ryzyko naruszenia poufności, wspiera rozliczalność administratora i pozwala bezpiecznie wprowadzać sprawdzone laptopy, komputery PC oraz inne urządzenia poleasingowe do ponownego obiegu.









