Een datavernietigingscertificaat legt vast welke datadrager is verwerkt, hoe dat is gedaan en wat het resultaat was. Controleer daarom meer dan de titel van het document: u moet het bewijs kunnen koppelen aan de schijven die uw organisatie heeft afgevoerd.

Voor een IT-beheerder begint die controle al vóór het ophalen. Spreek af wie de datadragers registreert, welke methode wordt gebruikt en welk bewijs u daarna ontvangt. Een laptop met twee schijven vraagt bijvoorbeeld om een registratie die beide schijven herkenbaar maakt.

Wat moet er op een datavernietigingscertificaat staan?

Gebruik onderstaande lijst als praktische controle bij uw aanvraag en bij ontvangst van het bewijs. Het is geen verplicht formulier voor iedere situatie; stem de velden af op uw eigen informatiebeveiligingsbeleid en de verwerker.

GegevenWat u controleert
Opdracht of referentieEen herkenbare koppeling met uw organisatie en de afgesproken partij hardware.
DatadragerType, merk of model en serienummer. Gebruik bij een onleesbaar nummer een vooraf afgesproken unieke identificatie.
MethodeWelke wis- of vernietigingsmethode werkelijk is uitgevoerd, met relevante procedure of tool.
Datum en uitvoerderWanneer de verwerking plaatsvond en welke partij daarvoor verantwoordelijk was.
Resultaat en controleOf de verwerking slaagde en hoe het resultaat is gecontroleerd. Ook afwijkingen moeten herkenbaar zijn.
BestemmingOf de drager na verwerking wordt hergebruikt of vernietigd en afgevoerd.

NIST SP 800-88 Rev. 2 bevat een voorbeeld van een Certificate of Sanitization. Dat helpt bij het vastleggen van verwerking en controle; het maakt een bedrijf of product op zichzelf niet NIST-gecertificeerd. Bekijk de richtlijn van NIST voor de oorspronkelijke toelichting.

Certificaat, wisrapport en certificering: drie verschillende dingen

Een certificaat per datadrager beschrijft de verwerking van een specifieke drager. Een wisrapport kan technische details bevatten, zoals de gebruikte tool en een foutmelding. Een bedrijfscertificering beschrijft een beoordeeld proces of beheersysteem van de organisatie. Vraag dus welk document u krijgt en waarop het betrekking heeft.

Ook de methode telt. Een bewijs van succesvol wissen betekent niet dat de schijf fysiek is vernietigd. Bij hergebruik is behoud van de schijf juist het doel. Lees het verschil tussen wissen en vernietigen.

Voorbeeld: controleer een partij van twaalf laptops

Illustratief voorbeeld, geen klantcase: u voert twaalf laptops af. Tien bevatten één SSD; twee bevatten een SSD én een extra harde schijf. Uw administratie telt dan veertien datadragers. Een document met alleen “twaalf laptops verwerkt” laat niet zien wat met iedere schijf is gebeurd.

  1. Maak een lijst van de datadragers of spreek af wie die lijst bij binnenkomst maakt.
  2. Koppel de ontvangen bewijsstukken aan de serienummers of afgesproken identificaties.
  3. Controleer de methode en het resultaat per drager.
  4. Vraag uitleg als een drager ontbreekt, het nummer afwijkt of de verwerking is mislukt.
  5. Bewaar de bewijsstukken bij de afvoeradministratie volgens uw eigen beleid.

Wat als een SSD niet gewist kan worden?

Een defecte schijf of een mislukte wisopdracht vraagt om een vervolgafspraak. Behandel “gestart” of “aangevraagd” niet als bewijs van een geslaagde verwerking. Laat de verwerker uitleggen wat er is gebeurd en welke vervolgmethode passend is. Meer hierover leest u bij een SSD veilig wissen.

Wat ontvangt u via Drive4Recycle?

Datadragers worden via gespecialiseerde, gecertificeerde partners gewist of vernietigd. U ontvangt een certificaat per datadrager met serienummer. Bekijk op dataveiligheid de werkwijze en het als voorbeeld gemarkeerde certificaat.

Ophalen is gratis voor bedrijven, zonder minimum. De werkwijze en eventuele kosten voor wissen, vernietigen en het certificaat bevestigen wij vooraf. Zie ook kosten van IT-hardware afvoeren. Stuur een foto via de contactpagina en vermeld welk bewijs uw organisatie nodig heeft.

Veelgestelde vragen

Is een certificaat voor de hele partij voldoende?

Dat hangt af van de specificatie die erbij hoort en uw eigen beleid. Voor controle per datadrager moet u iedere drager en zijn verwerkingsresultaat kunnen terugvinden.

Maakt een certificaat de hele afvoer automatisch compliant?

Het document beschrijft een onderdeel van de afvoer. Controleer ook de afspraken, overdracht en verwerking; laat uw verantwoordelijke voor informatiebeveiliging beoordelen welke bewijsstukken nodig zijn.

Moet ik zelf al een serienummerlijst maken?

Dat kan helpen bij het vergelijken achteraf. Spreek vooraf af wie de registratie verzorgt en hoe onleesbare serienummers worden vastgelegd.