R2 ガイダンスと知識ベース
「Core 7-Data Security」要件と「Appendix B-Data Sanitization」要件の違い
(10年25月2021日改訂 さらに説明を加えて):
Q. 「コア 7 データ セキュリティ」要件と「付録 B データ サニタイズ」要件の違いは何ですか?
すべての R2 施設がデータ サニタイズを実行する資格がある、または装備されているわけではありませんが、 全R2施設 きちんと責任を持って 確保する データ デバイス、 計画 彼らの消毒と それらを指示する それに応じて。
コア要件 7 (a)、それが必要です を R2施設は、 データ無害化計画 管理するデバイスの種類とサニタイズが必要なデータを定義します。 消毒方法 各デバイスの。 各 R2 施設は、データ デバイスを保護し、意図しないアクセスからデータを保護するために、適切な物理的および管理上の制御も実装する必要があります。
付録 B - データのサニタイズ 要件が行く 越えて Core 7 であり、論理データ サニタイズ、強化されたセキュリティ、およびデバイス トラッキングに関する追加の要件が含まれています。 付録 B に認定されている施設は、物理的消毒、論理的消毒、またはその両方について認定を受けることができます。
R2v3 では、データ サニタイズのための XNUMX つの経路が可能です。
-
- コア 7(c)(2)(B) に従った物理的消毒 は、NIST800-88 メソッドに従って物理的破壊プロセスを説明し、使用されたメソッドの有効性の検証を求めています。 付録 B(7-9) 必要な物理的破壊プロセスについても説明していますが、 さらに 指定することにより メソッド B(7) で使用されます。 遵守の必要性 追加条件に対する顧客の要求 B(8); および必須 プロセスのビデオ録画 B(9)で。
- 付録 B-データに従った物理的および/または論理的サニタイズ 消毒
付録 B – データ サニタイズ要件は Core 7 を超えており、論理的および物理的なデータ サニタイズ、強化されたセキュリティ、およびデバイス トラッキングに関する追加の要件が含まれています。 付録 B に認定されている施設は、物理的消毒、論理的消毒、またはその両方について認定されている場合があります。 付録 B に関する注意事項:- LOGICAL SANITIZATION を実行する R2v3 施設は、付録 B の認証を受けなければなりません。
- R2 施設が付録 B の認定を受けると、データ セキュリティとデータ サニタイズ プロセス全体が Core 7 の基本要件を超えてアップグレードされます。
- 付録 B に基づいて処理されるアイテムは、付録のすべての要件を満たさなければならないため、アイテムを論理的にサニタイズできない場合は、認定された付録 B の物理的サニタイズ プロセスに送られる必要があります。
- 付録 A-ダウンストリーム リサイクル チェーンに従って、資格のあるダウンストリーム ベンダーによるサニタイズ
データのサニタイズは、物理的および/または論理的なサニタイズについて付録 B で認定された R2v3 DSV、または付録 A (2)(d) で認定された非 R8 DSV によって実行できます。
要約する: データ セキュリティ要件は、運用範囲に関係なく、すべての R2 施設に適用されます。 また、R2 施設または資格のある DSV のいずれかによって、デバイスをサニタイズするためにたどることができるいくつかの経路があります。 適切なデータ サニタイズ プロセスを決定するには、カスタマ/サプライヤーがサニタイズに関して何を要求または期待しているか、またコア 7.(c)(1)(B) で伝えられているプロセスを知ることが重要です。
(10年15月2021日追加):
Q. 施設が付録 B の認証を受けている場合、付録 B の要件に従うことはできますか? 論理的な サニタイズし、すべてについて CORE 7 要件のみに従う 物理的な 破壊プロセス?
いいえ。企業が付録 B の認証を受けている場合、付録 B の要件が適用されます。 を R2施設の管理下にあるデータベアリングデバイス。 施設は、物理的な破壊プロセスについてコア 7 のより寛大な要件に従うことができません。