Większość osób, które przygotowują firmowy laptop do sprzedaży lub przekazania, robi to samo: formatuje dysk, instaluje system od nowa i uznaje sprawę za zamkniętą. Problem w tym, że to za mało — i to zdecydowanie za mało, jeśli na dysku znajdowały się dane osobowe klientów, umowy, hasła czy dokumentacja projektowa.
Dlaczego zwykłe formatowanie nie wystarczy
Formatowanie dysku nie usuwa danych — ono jedynie usuwa informacje o tym, gdzie dane się znajdują. Sam zapis wciąż istnieje na nośniku i jest możliwy do odzyskania za pomocą ogólnodostępnych narzędzi. To trochę jak wyrzucenie dokumentu do kosza zamiast do niszczarki: plik znika z widoku, ale można go wyjąć.
Podobna sytuacja dotyczy tzw. „szybkiego formatowania” (quick format) w systemach Windows czy macOS — jest to operacja logiczna, która nie nadpisuje rzeczywistych danych. Nawet pełne formatowanie w wielu przypadkach nie gwarantuje trwałego usunięcia informacji, szczególnie w przypadku nowoczesnych dysków SSD, które używają mechanizmów wear leveling i mogą przechowywać kopie danych w miejscach niewidocznych dla systemu operacyjnego.
💡 Protip: Nigdy nie traktuj „zresetowania do ustawień fabrycznych” jako wystarczającego zabezpieczenia przed przekazaniem sprzętu. Ta operacja często jedynie usuwa widoczność danych, a nie same dane.
Co to jest certyfikowane kasowanie danych?
Certyfikowane kasowanie danych (ang. certified data erasure) to proces trwałego usunięcia danych z nośnika przy użyciu specjalistycznego oprogramowania, zgodnie z uznanymi standardami bezpieczeństwa — z pełną dokumentacją potwierdzającą wykonanie operacji. Kluczowym elementem odróżniającym je od zwykłego formatowania jest raport kasowania i certyfikat kasowania, które stanowią dowód dla audytorów, organów regulacyjnych i partnerów biznesowych.
Certyfikowane kasowanie danych obejmuje zazwyczaj:
- nadpisanie całego obszaru nośnika jedną lub kilkoma warstwami danych pseudolosowych,
- weryfikację poprawności wykonania operacji (tzw. verification pass),
- generowanie raportu zawierającego dane sprzętu, metodę kasowania, wynik i podpis cyfrowy,
- wydanie certyfikatu kasowania dla każdego nośnika z osobna.
Takie podejście pozwala firmom udokumentować zgodność z RODO, ISO 27001 czy branżowymi regulacjami — nie tylko wewnętrznie, ale też wobec zewnętrznych audytorów.
Jakie standardy regulują trwałe usuwanie danych?
Na rynku funkcjonuje kilka uznanych standardów kasowania danych. Każdy z nich określa metody dopasowane do rodzaju nośnika i wymaganego poziomu bezpieczeństwa:
| Standard | Pochodzenie | Główne zastosowanie |
|---|---|---|
| NIST 800-88 | USA (NIST) | Najczęściej stosowany na świecie; rozróżnia poziomy Clear, Purge i Destroy |
| HMG IS5 | Wielka Brytania | Popularny w Europie; nakazuje dobór metody do rodzaju dysku |
| IEEE 2883 | Międzynarodowy | Ujednolicony, obejmuje m.in. SSD i NVMe |
| BSI | Niemcy | Stosowany w sektorze publicznym i korporacyjnym w Europie Środkowej |
| DoD 5220.22-M | USA (DoD) | Standard wojskowy; historycznie popularny, obecnie rzadziej wymagany |
Ważne: standardy są zgodne w jednej kwestii — liczba przejść nadpisywania nie jest już głównym kryterium. Liczy się właściwa metoda dopasowana do typu nośnika, a dla dysków SSD kluczowe są polecenia Secure Erase lub PSID Revert.
💡 Protip: Przy kasowaniu SSD i NVMe nie stosuj wielokrotnego nadpisywania jak przy HDD — zamiast tego użyj dedykowanych poleceń (Secure Erase lub Block Erase), które są skuteczniejsze i lepiej udokumentowane pod kątem zgodności ze standardami.
Kiedy firma naprawdę potrzebuje certyfikatu kasowania?
Certyfikat kasowania danych to nie tylko formalność — to realny dowód zachowania ostrożności. Sytuacje, w których jest niezbędny, to m.in.:
- sprzedaż lub przekazanie sprzętu innemu podmiotowi (leasingodawcy, resellerowi, pracownikowi),
- zwrot sprzętu leasingowanego — leasing często formalnie wymaga udokumentowanego kasowania,
- utylizacja lub recykling sprzętu IT — firmowe procedury wycofywania z eksploatacji,
- audyt ISO 27001 lub RODO — inspektorzy wymagają dokumentacji procesów bezpieczeństwa danych,
- cykliczna wymiana urządzeń w organizacjach posiadających flotę komputerów lub urządzeń mobilnych.
RODO nie wskazuje konkretnych narzędzi, ale wyraźnie wymaga, aby administrator mógł udokumentować trwałe usunięcie danych zgodnie z zasadą rozliczalności. Brak takiego dowodu może być podstawą stwierdzenia naruszenia.
Jak w praktyce działa narzędzie do certyfikowanego kasowania?
Jednym z najbardziej rozpoznawalnych rozwiązań w tej kategorii jest Blancco — oprogramowanie, które umożliwia trwałe usuwanie danych z dysków HDD i SSD, komputerów, serwerów, a także urządzeń mobilnych. Jego działanie opiera się na kilku krokach:
- Wykrycie i inwentaryzacja nośnika — oprogramowanie identyfikuje sprzęt, typ dysku i jego stan.
- Wybór standardu kasowania — użytkownik lub administrator wybiera metodę (np. NIST 800-88, HMG IS5, DoD).
- Proces kasowania — dane są nadpisywane zgodnie z wybranym algorytmem; dla SSD stosowane są odpowiednie komendy sprzętowe.
- Weryfikacja — system sprawdza, czy kasowanie zostało wykonane poprawnie.
- Generowanie raportu i certyfikatu — każde kasowanie kończy się wydaniem raportu z podpisem cyfrowym, zawierającego szczegóły sprzętu, metodę, datę i wynik.
Blancco Drive Eraser to moduł dedykowany dyskom komputerów, laptopów i serwerów. Pozwala na jednoczesne kasowanie do 256 dysków i generowanie indywidualnego raportu dla każdego nośnika — co jest szczególnie przydatne w firmach zarządzających dużą flotą sprzętu.
💡 Protip: Jeśli chcesz zobaczyć, jak certyfikowane kasowanie wygląda w praktyce — w tym jak generowany jest raport i certyfikat — zajrzyj na Akademię InfoProtector (dostępną pod adresem akademiaip.pl). Znajdziesz tam materiały wideo i edukacyjne pokazujące krok po kroku działanie rozwiązań Blancco, przygotowane z myślą o samodzielnym poznaniu i przetestowaniu systemu we własnym tempie.
Zespoły IT: co warto wdrożyć?
Organizacje, które regularnie wymieniają sprzęt, powinny traktować certyfikowane kasowanie danych jako element standardowej procedury off-boardingu urządzeń, a nie jednorazowe działanie. Praktyczna lista kontrolna dla działu IT:
- zdefiniuj klasyfikację nośników (dyski HDD, SSD, NVMe, urządzenia mobilne) i odpowiednie metody kasowania,
- wybierz narzędzie zgodne z wymaganymi standardami (NIST, BSI, HMG),
- przechowuj raporty kasowania w systemie ITSM lub ITAM — są wymagane podczas audytu,
- uwzględnij kasowanie danych w procedurach leasing return, asset disposal i employee offboarding,
- szkol zespół z aktualnych wymagań RODO i ISO 27001 w zakresie bezpieczeństwa nośników.
Trwałe usuwanie danych nie jest kwestią techniczną — to kwestia odpowiedzialności prawnej i reputacyjnej każdej organizacji przetwarzającej dane osobowe lub poufne informacje biznesowe. Sam format dysku to naprawdę za mało.
Artykuł partnerski



