Norma ISO/IEC 21964 w procesie niszczenia dokumentów i danych
Norma ISO/IEC 21964 (międzynarodowy odpowiednik niemieckiej normy DIN 66399) opisuje sposób bezpiecznego niszczenia nośników danych. W środowisku małych biur, gdzie celem jest dobór odpowiedniej niszczarki dokumentów, sprawdza się bardzo dobrze.
Ale czy to wystarczy? W zastosowaniach przemysłowych – zdecydowanie nie. Braki są istotne i dotyczą kluczowych obszarów, od metod niszczenia po zarządzanie całym procesem.
Norma zaprojektowana z myślą o biurach
Pierwotna wersja – DIN 66399 – została opracowana przez firmę HSM, producenta niszczarek, i miała pomóc w klasyfikacji poziomów bezpieczeństwa przy doborze sprzętu biurowego.
Dlatego skupia się niemal wyłącznie na rozmiarze ścinka po zniszczeniu nośnika – a nie na procesie niszczenia jako całości. Nie opisuje procesów typowych dla środowiska przemysłowego, takich jak:
- Składowanie dokumentów przed zniszczeniem,
- Weryfikacja i potwierdzenie procesu niszczenia,
- Zewnętrzny odbiór i bezpieczny transport nośników,
- Masowe niszczenie w wyspecjalizowanych zakładach przetwarzania,
- Monitoring, rejestrowanie i śledzenie partii danych.
Brak wsparcia dla przemysłowych metod niszczenia
ISO/IEC 21964 koncentruje się wyłącznie na fizycznych metodach niszczenia, takich jak: cięcie, rozdrabnianie, miażdżenie.
- Demagnetyzacja
- Kasowanie / Nadpisywanie danych
- Crypto-erase
- Spalanie plazmowe lub chemiczne rozkładanie materiałów
Administratorzy danych potrzebują więcej
Obecne norma ISO/IEC 21964 nie spełniają oczekiwań administratorów danych, którzy w rzeczywistości potrzebują kompleksowych, aktualnych i technologicznie adekwatnych wytycznych – takich, które będą uwzględniały nie tylko mechaniczne niszczenie, ale również wymogi prawne, cyfrowe formy danych i zagrożenia nowoczesnej cyberprzestrzeni.
- Umożliwiają audytowalność – potwierdzanie, że dane zostały skutecznie zniszczone,
- Wspierają automatyzację i integrację z systemami IT,
- Uwzględniają transport, opakowania i wymagania logistyczne,
- Są zgodne z aktualnymi przepisami i wytycznymi, takimi jak:
Alternatywa: PN-EN 15713
W kontekście przemysłowego niszczenia danych warto zwrócić uwagę na PN-EN 15713 – europejską normę dotyczącą niszczenia informacji w sposób bezpieczny. Uwzględnia ona m.in. transport, identyfikowalność, certyfikację procesów oraz wymagania dla wykonawców usług niszczenia danych.