Saltar al contenido principal

Guía de R2 y base de conocimientos

Requisitos de confirmación de proveedores en Core 7-Data Security

<VOLVER

P: Según el requisito básico 7.(c)(1), una instalación R2 debe confirmar ciertos detalles con un proveedor al recibir equipos o componentes que pueden contener datos. Pero, ¿qué pasa si no se sabe si los dispositivos tendrán datos o si incluso habrá dispositivos de datos en una carga?

Es importante tener en cuenta que se requiere la confirmación del proveedor para recibir cualquier cosa que “mayo" contener datos. Y, según el requisito básico 6.(b)(2), todos los equipos y componentes deben gestionarse como un Flujo controlado R2* y tratado como Pre-Sanitización* hasta que se pueda demostrar lo contrario. Esto significa que, a menos que una instalación R2 pueda verificar que el equipo o material entrante no contiene datos, debe proporcionar las notificaciones necesarias para que el proveedor sepa que los artículos se han recibido y se le informe cómo se desinfectarán los dispositivos de datos. .
*Para obtener más información sobre las categorías de flujos controlados R2 y desinfección previa, vea el vídeo de formación REC en nuestro canal de YouTube.

P: ¿Qué tipos de registros podrían usarse para proporcionar confirmaciones de proveedores según el Core 7.(c)(1)?

El núcleo 7.(c)(1) consta de tres partes únicas, por lo que los registros utilizados para confirmar las diferentes actividades con el proveedor pueden variar.

en primer lugar, en Core 7.(c)(1)(A), la Instalación R2 debe tener un método para confirmar la recepción de cualquier equipo o componente que pueda contener datos. Esto proporciona al proveedor un aviso de que el equipo ha sido recibido por la instalación. Las instalaciones de R2 pueden tener un proceso para enviar correos electrónicos a los proveedores al recibir un envío o proporcionar copias de los registros de transporte o recibir documentación.

En segundo lugar, en Core 7.(c)(1)(B), la instalación R2 debe confirmar el método que se utilizará para desinfectar los dispositivos. Los métodos pueden ser:

    • Un método de desinfección lógico de acuerdo con un proceso certificado del Apéndice B;
    • Un método de destrucción física de acuerdo con un proceso certificado del Apéndice B; o
    • Un método de destrucción física de acuerdo con NIST 800-88 Apéndice A.

La confirmación del método de desinfección de datos se puede proporcionar en la misma comunicación implementada en Core 7.(c)(1)(A), o otra opción podría ser incluirlo en un contrato u otro acuerdo de procesamiento. En el caso de un evento de recolección o algo similar, la Instalación R2 también puede usar una forma de aviso general como carteles y folletos para comunicar la información requerida.

Y por último, en Core 7.(c)(1)(C) se requiere que la instalación R2 confirme si la desinfección se realizará internamente por la instalación R2 o externamente utilizando un proveedor intermedio. Nuevamente, esta confirmación podría incluirse en cualquiera de los métodos descritos anteriormente.

NOTA:  Estos tres requisitos de notificación no deben confundirse con el Núcleo 7.(a)(1)(L), donde se requiere que la Instalación R2 mantenga registros de desinfección específicos para el equipo y los componentes procesados.

P: ¿Existe un marco de tiempo específico para proporcionar las confirmaciones a los proveedores según el Core 7.(c)(1)?

No, no hay un plazo de notificación específicamente indicado, pero se espera que los proveedores sean notificados tan pronto como sea razonablemente posible.

 

¿Le resultó útil este artículo?
0 de 5 estrellas
5 estrellas 0%
4 estrellas 0%
3 estrellas 0%
2 estrellas 0%
1 estrellas 0%
5
¿Como podemos mejorar este articulo?
Envíe el motivo de su voto para que podamos mejorar el artículo.
Índice
Volver al inicio