Bezpieczna utylizacja sprzętu IT — checklista zgodna z RODO

Stary laptop trafia do szafy, do skupu złomu albo jest oddawany pracownikowi jako „już niepotrzebny”. Na dysku zostają: umowy z klientami, hasła zapisane w przeglądarce, skany dokumentów, dane osobowe, historia korespondencji. To nie jest scenariusz z kategorii „mogłoby się zdarzyć” — to codzienność w firmach, które nie mają procedury utylizacji sprzętu IT. A każdy taki dysk to potencjalne naruszenie RODO z konsekwencjami finansowymi i wizerunkowymi.

Bezpieczna utylizacja sprzętu to znacznie więcej niż fizyczne wyrzucenie urządzenia. Obejmuje backup danych, wylogowanie ze wszystkich usług, odłączenie od systemów zarządzania, a przede wszystkim — trwałe i udokumentowane usunięcie danych z nośników. Inaczej dla dysków HDD, inaczej dla SSD, inaczej dla urządzeń mobilnych. Poniższa checklista utylizacji sprzętu IT przeprowadzi Cię przez wszystkie etapy tego procesu: od przygotowania urządzenia do przekazania, przez bezpieczne usunięcie danych, aż po dokumentację wymaganą przez RODO. Pobierz PDF i wdróż jako standard w swoim dziale IT.

Postęp checklisty 0 / 14 punktów
Przed przekazaniem lub likwidacją
Wykonany backup wszystkich danych z urządzenia — przed rozpoczęciem jakiejkolwiek procedury usuwania Krytyczne
Wylogowanie użytkownika ze wszystkich usług i kont na urządzeniu — e-mail, chmura, menedżer haseł, aplikacje Krytyczne
Urządzenie odłączone od systemu MDM (Mobile Device Management) i usunięte z centralnego rejestru zarządzania Krytyczne
Licencje oprogramowania przypisane do urządzenia odebrane i przekazane do puli lub anulowane (Windows, Office, oprogramowanie branżowe) Ważne
Bezpieczne usunięcie danych
Dysk HDD: wielokrotne nadpisanie danych narzędziem DBAN lub równoważnym — albo fizyczne zniszczenie nośnika Krytyczne
Dysk SSD lub NVMe: włączone szyfrowanie całego dysku + wykonanie Secure Erase — albo fizyczne zniszczenie nośnika Krytyczne
Urządzenia mobilne (telefony, tablety): szyfrowanie danych + przywrócenie ustawień fabrycznych + usunięcie kart SIM i pamięci Krytyczne
Certyfikat zniszczenia danych wystawiony dla urządzeń zawierających dane wrażliwe lub dane osobowe klientów Ważne
Przekazanie zewnętrzne
Podpisana umowa z firmą zajmującą się utylizacją sprzętu, zawierająca klauzule zgodności z RODO i ochrony danych Krytyczne
Sporządzony protokół przekazania sprzętu z pełną listą urządzeń, numerami seryjnymi i datą przekazania Ważne
Otrzymany certyfikat recyklingu lub utylizacji od firmy zewnętrznej — niezbędny dla celów ewidencyjnych i audytów Warto
Dokumentacja końcowa
Inwentarz IT zaktualizowany — urządzenie usunięte z rejestru, status zmieniony na „zlikwidowane” z datą i sposobem utylizacji Ważne
Dla każdego urządzenia zapisana data, metoda usunięcia danych i osoba odpowiedzialna za wykonanie procedury Ważne
Archiwum certyfikatów zniszczenia danych przechowywane przez minimum 5 lat — dostępne na potrzeby kontroli UODO lub audytu Ważne

Stary sprzęt to nowe ryzyko — jeśli nie masz procedury jego likwidacji

Formatowanie dysku przed oddaniem laptopa to mit bezpieczeństwa — dane po zwykłym formatowaniu można odzyskać w kilka minut ogólnodostępnymi narzędziami. Tymczasem na dyskach wycofywanych urządzeń firmowych regularnie znajdowane są dane klientów, dokumenty finansowe i dane logowania. Każdy taki przypadek to naruszenie RODO z obowiązkiem zgłoszenia do UODO i potencjalna kara.

Pobierz checklistę bezpiecznej utylizacji sprzętu IT w wersji PDF i wdróż ją jako obowiązkową procedurę każdorazowego wycofania urządzenia z użytku. Jeden dokument, który chroni firmę przed konsekwencjami prawnymi i chroni dane Twoich klientów.