ITAD și lanț de custodie: cum protejezi compania în cazul unui incident de securitate

lanț de custodie ITAD

Când are loc un incident de securitate: cum protejează compania un proces ITAD corect și un lanț de custodie verificabil

În cazul unui incident de securitate cibernetică, primele măsuri sunt, de regulă, izolarea sistemelor afectate, analizarea jurnalelor, schimbarea credențialelor și restaurarea copiilor de siguranță.

Există însă o zonă critică adesea ignorată: echipamentele fizice pe care informațiile au fost stocate.

Serverele retrase, laptopurile, telefoanele, hard diskurile, SSD-urile, sistemele de stocare, echipamentele de rețea și mediile de backup pot conține în continuare date personale, informații financiare, proprietate intelectuală, parole, configurații tehnice sau alte informații confidențiale.

Un program corect de IT Asset Disposition – ITAD, susținut de un lanț de custodie complet și de metode verificate de sanitizare sau distrugere, protejează compania inclusiv după ce echipamentul a fost scos din utilizare.

Ce înseamnă ITAD?

ITAD, abrevierea pentru IT Asset Disposition, reprezintă procesul controlat prin care o companie identifică, retrage, inventariază, securizează, reutilizează, valorifică, reciclează sau distruge echipamentele IT ajunse la sfârșitul ciclului de utilizare.

Un proces ITAD profesionist nu înseamnă doar ridicarea echipamentelor vechi din sediul clientului. Acesta trebuie să gestioneze simultan securitatea datelor, inventarul și identificarea fiecărui activ, lanțul de custodie, transportul securizat, sanitizarea sau distrugerea suporturilor de date, reutilizarea controlată atunci când este permisă, reciclarea echipamentelor devenite deșeuri, precum și documentele necesare pentru audit, contabilitate, conformitate și ESG.

Obiectivul este ca fiecare echipament să aibă un traseu demonstrabil, de la scoaterea din utilizare până la destinația finală.

Ce este lanțul de custodie în ITAD?

Lanțul de custodie reprezintă evidența cronologică a fiecărei persoane, organizații, locații și operațiuni prin care trece un echipament IT sau un suport de date.

El trebuie să poată răspunde clar la următoarele întrebări: ce echipament a fost predat, ce număr de serie sau identificator unic are, cine l-a predat și cine l-a preluat, când și din ce locație a fost ridicat, cum a fost ambalat și transportat, unde a fost depozitat, cine a avut acces la el, ce metodă de sanitizare sau distrugere a fost aplicată, cum a fost verificat rezultatul și care a fost destinația materialelor rezultate.

Un simplu proces-verbal de predare a unei cantități de „echipamente IT” nu reprezintă un lanț de custodie suficient. Pentru activele care conțin date trebuie să existe, în funcție de risc, o evidență individualizată prin număr de serie, cod de bare, RFID sau alt identificator unic.

De ce devine lanțul de custodie esențial în cazul unei breșe de securitate?

În timpul unei investigații, compania trebuie să poată demonstra nu numai cum și-a protejat rețeaua, ci și ce s-a întâmplat cu dispozitivele retrase.

Un lanț de custodie verificabil contribuie la următoarele aspecte.

1. Conservarea probelor digitale

Un laptop, un server sau un mediu de stocare poate conține probe relevante pentru stabilirea cauzei și întinderii incidentului.

De aceea, un echipament potențial implicat într-o breșă nu trebuie șters, reutilizat sau distrus automat. Acesta trebuie plasat sub legal hold sau forensic hold, separat de fluxul obișnuit de casare, până când echipa juridică și specialiștii în investigații digitale aprobă destinația sa.

Trasabilitatea demonstrează că dispozitivul nu a fost înlocuit, modificat, accesat neautorizat sau pierdut.

2. Prevenirea unei expuneri secundare a datelor

Un incident se poate extinde dacă echipamentele retrase ajung în depozite necontrolate, sunt transportate fără protecție sau sunt revândute înainte ca datele să fie eliminate corect.

Formatarea obișnuită, ștergerea fișierelor sau revenirea la setările din fabrică nu oferă automat garanția că informațiile nu mai pot fi recuperate.

3. Demonstrarea responsabilității față de autorități și auditori

În Uniunea Europeană, operatorul de date trebuie să utilizeze furnizori care oferă garanții suficiente și să implementeze măsuri tehnice și organizatorice adecvate riscului.

Într-un audit sau într-o investigație, documentele ITAD pot demonstra că organizația a exercitat control asupra datelor și după scoaterea echipamentelor din rețea.

4. Delimitarea exactă a incidentului

Dacă toate activele retrase sunt identificate și urmărite, investigatorii pot exclude rapid anumite echipamente din sfera incidentului.

Dacă lipsesc dispozitive sau documente, compania poate fi obligată să trateze situația ca pe o potențială expunere suplimentară, cu investigații, costuri și riscuri reputaționale mai mari.

Sanitizarea datelor sau distrugerea fizică?

Alegerea metodei trebuie făcută în funcție de clasificarea informației, tipul suportului, starea echipamentului, obligațiile contractuale și posibilitatea reutilizării.

Sanitizarea datelor

Sanitizarea urmărește să facă accesarea datelor imposibilă pentru nivelul de efort și risc stabilit. Aceasta poate include ștergerea logică verificată, comenzi dedicate de tip secure erase sau ștergerea criptografică.

Sanitizarea poate permite reutilizarea echipamentului, dar numai dacă metoda este compatibilă cu suportul respectiv, operațiunea este finalizată fără erori, rezultatul este verificat, identificatorul activului este asociat raportului de sanitizare, iar excepțiile și suporturile eșuate sunt separate și distruse fizic.

Distrugerea fizică

Distrugerea fizică este necesară atunci când nivelul de risc, politica de securitate, obligația contractuală sau starea suportului nu permit reutilizarea.

Metoda trebuie aleasă în funcție de tehnologia suportului. Un HDD, un SSD, un telefon, o bandă magnetică și un cip de memorie nu pot fi tratate automat prin aceeași metodă sau aceeași dimensiune finală a particulelor.

Distrugerea carcasei unui calculator nu înseamnă neapărat distrugerea datelor. Componenta care stochează informația trebuie identificată și tratată separat.

Cum trebuie să funcționeze un proces ITAD sigur?

Un proces ITAD matur ar trebui să includă următoarele etape.

Inventarierea activelor înainte de ridicare. Se stabilesc tipul echipamentului, numărul de serie, proprietarul, locația și nivelul de risc al datelor.

Separarea activelor aflate sub investigație. Dispozitivele supuse unui legal hold sau forensic hold nu intră în fluxul de distrugere.

Predarea documentată. Responsabilitatea este transferată nominal, la o dată și o oră identificabile.

Ambalarea și securizarea încărcăturii. Se utilizează recipiente închise, sigilii numerotate sau alte controale adaptate riscului.

Transportul controlat. Traseul, vehiculul, personalul și incidentele de transport trebuie să poată fi verificate.

Recepția și reconcilierea inventarului. Activele preluate sunt comparate cu lista de predare, iar orice diferență este investigată imediat.

Sanitizarea sau distrugerea autorizată. Fiecărui suport i se aplică metoda aprobată pentru tipul său și pentru clasificarea informației.

Verificarea rezultatului. Sanitizarea trebuie validată, iar distrugerea trebuie verificată prin controale operaționale și dovezi documentate.

Reciclarea conformă a materialelor rezultate. Distrugerea datelor și tratarea deșeurilor sunt două obligații distincte. După neutralizarea riscului informațional, materialele trebuie transferate către operatori autorizați.

Emiterea dosarului de trasabilitate. Clientul primește documentele necesare pentru audit, contabilitate, protecția datelor și raportarea ESG.

Ce documente trebuie să primească o companie?

În funcție de proiect și de nivelul de risc, dosarul de închidere ar trebui să includă proces-verbal de predare-primire, inventar individualizat al activelor, numere de serie și identificatori unici, dovada transferurilor de responsabilitate, evidența sigiliilor, raport de recepție și reconciliere, raport de sanitizare, certificat de distrugere, metoda și data procesării, excepțiile sau echipamentele care nu au putut fi sanitizate, raport foto-video atunci când este convenit, documente privind trasabilitatea deșeurilor, precum și dovada destinației finale și a reciclării.

Certificatul de distrugere nu trebuie privit ca un document generic emis pentru întreaga cantitate. Pentru proiectele cu risc informațional ridicat, acesta trebuie să poată fi corelat cu activele și suporturile procesate.

Ce standarde și certificări trebuie verificate la un furnizor ITAD?

Nu există o singură certificare universală care să acopere toate componentele ITAD. Clientul trebuie să verifice separat securitatea informației, metoda de distrugere, trasabilitatea și tratarea deșeurilor.

ISO/IEC 27001 – securitatea informației. ISO/IEC 27001 stabilește cerințele pentru un sistem de management al securității informației. Pentru un furnizor ITAD, certificarea trebuie să acopere explicit activitățile și locațiile în care sunt preluate, transportate, depozitate, sanitizate sau distruse activele clientului. Existența certificatului nu este suficientă dacă domeniul său de aplicare nu include serviciile ITAD.

ISO/IEC 21964 – distrugerea suporturilor de date. Seria ISO/IEC 21964 stabilește principii și cerințe pentru distrugerea suporturilor de date, inclusiv clasificarea informațiilor, nivelurile de securitate și cerințele aplicabile procesului și echipamentelor. Este unul dintre reperele tehnice importante pentru distrugerea fizică a documentelor și suporturilor de date. Conformitatea cu standardul trebuie demonstrată prin proceduri, echipamente adecvate, verificări și înregistrări, nu doar declarată în materialele comerciale.

NIST SP 800-88 Rev.2 – sanitizarea mediilor de stocare. NIST SP 800-88 Rev.2, publicat în septembrie 2025, este un ghid tehnic de referință pentru construirea unui program de sanitizare adaptat sensibilității informației și tipului de suport. NIST nu certifică furnizorii ITAD. Un prestator poate demonstra că procedurile și instrumentele sale sunt aliniate ghidului, dar formularea „certificat NIST” trebuie analizată cu atenție.

ISO 14001 – management de mediu. ISO 14001 demonstrează existența unui sistem pentru identificarea și controlarea impactului asupra mediului. În ITAD este relevant deoarece echipamentele care devin deșeuri electrice și electronice trebuie gestionate separat de procesul de eliminare a datelor. Certificarea nu înlocuiește autorizațiile de mediu și nici obligațiile legale privind DEEE.

EN 50625 și certificarea WEEELABEX. Seria EN 50625 stabilește cerințe pentru colectarea, logistica și tratarea deșeurilor de echipamente electrice și electronice. WEEELABEX a integrat standardele CENELEC relevante într-o schemă acreditată de certificare a operatorilor. Această certificare este importantă pentru instalațiile care tratează efectiv DEEE, însă nu înlocuiește standardele referitoare la securitatea informației și distrugerea datelor.

Scheme ITAD specializate. În piața internațională mai sunt utilizate ADISA ICT Asset Recovery Standard 8.0, pentru securitatea și controlul operațiunilor de recuperare și eliminare a activelor IT, NAID AAA Certification, axată pe distrugerea securizată a informațiilor, R2v3, pentru reutilizarea și reciclarea responsabilă a echipamentelor electronice, și e-Stewards, pentru reciclarea responsabilă și controlul fluxurilor de echipamente electronice. Aceste scheme pot aduce un nivel suplimentar de încredere, dar relevanța lor trebuie analizată în funcție de țară, industrie, tipul proiectului și destinația echipamentelor.

ISO 9001 și ISO 45001. ISO 9001 pentru managementul calității și ISO 45001 pentru sănătate și securitate ocupațională completează cadrul de control al unui operator profesionist. Ele sunt relevante pentru consecvența operațională și siguranța proceselor, dar nu demonstrează singure că datele au fost distruse în mod ireversibil.

Ce este obligatoriu și ce este recomandat?

Trebuie făcută o distincție clară între autorizațiile legale, necesare pentru colectarea, transportul sau tratarea deșeurilor, obligațiile GDPR, inclusiv selectarea și controlarea furnizorilor care prelucrează sau pot avea acces la date, standardele tehnice, care stabilesc metodele și nivelurile de securitate, certificările independente, care confirmă auditarea unui sistem sau proces, și cerințele contractuale ale clientului, care pot depăși minimul prevăzut de lege.

O certificare ISO nu înlocuiește autorizația de mediu. O autorizație de mediu nu certifică securitatea datelor. Un certificat de distrugere nu compensează lipsa unui lanț de custodie.

Un furnizor ITAD credibil trebuie să poată demonstra toate elementele relevante pentru serviciul contractat.

Checklist pentru selectarea unui furnizor ITAD

Înainte de atribuirea contractului, solicitați răspunsuri documentate la următoarele întrebări: sunt inventariate individual toate echipamentele, sunt înregistrate numerele de serie, cine preia răspunderea și în ce moment, cum sunt sigilate și transportate activele, cum este controlat accesul personalului, există verificări de integritate și proceduri de incident, ce metodă se aplică fiecărui tip de suport, cum este verificată sanitizarea, ce se întâmplă cu suporturile pentru care ștergerea eșuează, ce standarde sunt aplicate, ce certificări deține furnizorul și care este domeniul lor exact, furnizorul folosește subcontractori, unde ajung componentele și materialele rezultate, clientul primește certificat de distrugere și raport individualizat, sunt disponibile dovezi foto-video sau asistarea la distrugere, cât timp sunt păstrate documentele de trasabilitate, și există o procedură pentru legal hold și conservarea probelor.

Concluzie

Securitatea datelor nu se încheie atunci când un echipament este deconectat de la rețea sau scos din inventar.

Un proces ITAD sigur trebuie să combine identificarea activelor, lanțul de custodie, controlul accesului, transportul securizat, sanitizarea verificată, distrugerea fizică adecvată și reciclarea conformă.

În cazul unei breșe, această documentație poate face diferența dintre o investigație controlată și luni de incertitudine privind dispozitive lipsă, date nerecuperate și responsabilități imposibil de demonstrat.

KAPUTT SEKURO – Secure Destruction & Asset Management susține organizațiile în construirea unui proces verificabil de casare, distrugere securizată și trasabilitate a activelor, astfel încât fiecare echipament să poată fi urmărit de la predare până la destinația finală.

Secure Destruction. Verified Compliance. Protected Data.


Întrebări frecvente despre ITAD și distrugerea datelor

Ce înseamnă ITAD? ITAD înseamnă IT Asset Disposition și reprezintă procesul controlat de retragere, sanitizare, reutilizare, valorificare, distrugere și reciclare a echipamentelor IT.

Este suficientă formatarea unui hard disk? Nu. Formatarea obișnuită sau ștergerea fișierelor nu garantează că datele nu pot fi recuperate. Metoda trebuie aleasă și verificată în funcție de tehnologia suportului și de nivelul de risc.

Care este diferența dintre sanitizare și distrugere fizică? Sanitizarea elimină accesul la date și poate permite reutilizarea suportului. Distrugerea fizică face suportul inutilizabil și este utilizată atunci când riscul, politica internă sau obligațiile contractuale exclud reutilizarea.

Ce este un certificat de distrugere? Este documentul care confirmă procesarea activelor sau suporturilor de date. Într-un sistem robust, certificatul este asociat inventarului, datei, metodei aplicate și rezultatului verificării.

Poate fi distrus imediat un echipament implicat într-un incident? Nu. Dacă dispozitivul poate conține probe, acesta trebuie conservat sub legal hold sau forensic hold până la aprobarea persoanelor responsabile de investigație și a echipei juridice.

Este ISO/IEC 27001 suficient pentru un furnizor ITAD? Nu în mod izolat. Trebuie verificat domeniul certificatului, metodele tehnice de distrugere, lanțul de custodie, autorizațiile de mediu și destinația finală a echipamentelor și materialelor.

NIST certifică firmele de distrugere a datelor? Nu. NIST publică ghidul SP 800-88 Rev.2, dar nu certifică furnizorii ITAD. Furnizorii pot demonstra că metodele și procedurile lor sunt aliniate recomandărilor NIST.

News

News