Guía de R2 y base de conocimientos
Calificación de proveedores intermedios para el procesamiento de dispositivos de datos
P. ¿Cuáles son los requisitos para calificar a un proveedor descendente (DSV) para procesar dispositivos de datos?
Cuando la instalación R2 no realiza el saneamiento de datos, cualquier artículo que pueda contener datos debe transferirse de manera segura a un DSV calificado de acuerdo con el Apéndice A: Cadena de reciclaje aguas abajo.
La calificación del DSV para el saneamiento de datos debe incluir uno de los siguientes:
-
- De acuerdo con A (7), confirme que el DSV tiene una Certificación R2 activa que incluye el Apéndice B: desinfección de datos para los dispositivos que requieren desinfección; o
- De acuerdo con A (8)(d)(1), verificar anualmente que la DSV funde o incinera los dispositivos de datos para su destrucción final; o
- De acuerdo con A (8)(d)(2), haga que el DSV sea auditado anualmente por un auditor independiente y confirme el cumplimiento de los requisitos del Requisito básico 7 y el Apéndice B: Desinfección de datos.
AÑADIDO 10/5/2022 Q. ¿Puede una instalación de R2 enviar dispositivos de almacenamiento de datos a un proveedor intermedio que envíe esos mismos dispositivos a una alternativa, proveedor intermedio para la desinfección?
La respuesta corta es no. El requisito básico 7 ofrece tres opciones para desinfectar los elementos que contienen datos. Las primeras dos opciones se encuentran en Core 7(c)(2) A & B y pertenecen a la desinfección interna. La tercera opción se encuentra en Core 7(c)(2)(C):
Enviar/transferir dispositivos de almacenamiento de datos bajo contrato escrito a un proveedor intermedio que haya sido verificado de acuerdo con el Apéndice A: Cadena de reciclaje posterior, con la capacidad de desinfectar datos del tipo de equipo enviado de acuerdo con el método planificado revelado al proveedor.
Este requisito especifica que el DSV elegido para recibir los dispositivos de almacenamiento de datos debe tener la capacidad de desinfectarlos. La transferencia adicional de ese dispositivo de datos a otro DSV para su desinfección no se incluye como una opción. La intención de este requisito es garantizar que los dispositivos que contienen datos sean rastreados y manejados con el más alto nivel de cuidado, y que las instalaciones de R2 mantengan un control estricto sobre esos dispositivos que contienen datos al limitar la cantidad de partes que tienen acceso a esos dispositivos.
AÑADIDO 8/13/2024 P: Si mis instalaciones tienen la certificación R2, ¿tengo las calificaciones necesarias para recibir dispositivos de almacenamiento de datos de proveedores upstream certificados por R2 para su posterior procesamiento?
Si bien Core 7 del estándar R2 incluye fuertes requisitos de seguridad de datos para todos En las instalaciones certificadas por R2, algunos proveedores (incluidos todos los proveedores certificados por R2) requieren procesos de desinfección de datos más especializados en el Apéndice B-Desinfección de datos.
CALIFICACIONES NECESARIAS PARA RECIBIR DISPOSITIVOS DE ALMACENAMIENTO DE DATOS
- Para recibir dispositivos de almacenamiento de datos desde un PROVEEDOR CERTIFICADO R2 para su posterior procesamiento, el proveedor descendente de R2 (DSV) debe ser certificado según el Apéndice B para la desinfección de datos lógicos y/o físicos, según el tipo de proceso de desinfección de datos que deba realizarse. Esto se encuentra en los requisitos a continuación.
Núcleo 7(c)(2)(C)) – Enviar/transferir dispositivos de almacenamiento de datos bajo contrato escrito a un proveedor intermedio que haya sido verificado de acuerdo con el Apéndice A – Cadena de reciclaje posterior, con la capacidad de desinfectar datos del tipo de equipo enviado de acuerdo con el método planificado revelado al proveedor.
Apéndice A(7) – requiere que un proveedor intermedio certificado R2 debe tener:
"... un alcance de la certificación, incluidos los requisitos de proceso aplicables, consistente con los equipos, componentes y materiales recibidos y los procesos realizados…”
- Al recibir dispositivos de almacenamiento de datos de un NPROVEEDOR ON-R2, el R2 DSV puede procesar los dispositivos de almacenamiento de datos de una de las tres formas siguientes. La certificación del Apéndice B solo sería necesaria en el primer escenario según el Núcleo 7(c)(2)(A). Para los otros dos escenarios, no se requiere la certificación del Apéndice B.
- Núcleo 7(c)(2)(A) – Desinfectar los datos en los dispositivos de almacenamiento de datos de acuerdo con el Apéndice B – Desinfección de datos (Certificación del Apéndice B IS necesario).
- Núcleo 7(c)(2)(B) – Destruya físicamente los medios de almacenamiento de datos de acuerdo con un método aplicable definido en el Apéndice A de las Pautas del NIST para la desinfección de medios: Publicación especial 800-88 (rev.1) y verifique la destrucción de acuerdo con un proceso definido para demostrar el 100% de efectividad del proceso de destrucción
(Apéndice B requerida).
- Núcleo 7(c)(2)(C) – Enviar/transferir dispositivos de almacenamiento de datos bajo contrato escrito a un proveedor intermedio que haya sido verificado de acuerdo con el Apéndice A – Cadena de reciclaje posterior, con la capacidad de desinfectar datos del tipo de equipo enviado de acuerdo con el método planificado divulgado al proveedor. (Apéndice B requerida).