R2 ガイダンスと知識ベース
ポッドキャスト 3 – データ サニタイズ計画の作成

Ask The R2 Guru は、Electronics Sustainability のチャンピオンである SERI が開発したポッドキャストです。 このポッドキャストは、R2v3 規格と認証プロセスに関心のある電子機器のリサイクル業者と再生業者向けに設計された一連の短く役立つヒントです。 だから、一杯のコーヒーを手に取り、彼らに耳を傾けてください.
ポッドキャストのトランスクリプト:
コア要件 7 の最初のステップは、データ サニタイズ計画を作成することです。 しかし、すべての要件に対応し、監査人に明確な情報を提供するために、その計画に何を入れるべきかをどうやって知るのでしょうか? それがこのエピソードのトピックです R2グルに聞く. 私は SERI の Roger Greive です。Champions of Electronics Sustainability です。
データ サニタイズ プランの詳細に入る前に、データ サニタイズとセキュリティに関する R2v3 標準の要件を確認しましょう。 次の XNUMX つの部分があります。 コア要件 7 - データ セキュリティ (NAIST) と 付録 B - データのサニタイズ. コア要件 7 は、すべての R2v3 施設に必要であり、データ デバイスの物理的破壊に重点を置いた包括的なデータ サニタイズ プログラムの作成を対象としています。
コア 7 の要件を確認すると、データ サニタイズ プランに含める必要があるすべての項目のリストが、R2v3 標準のほぼ XNUMX ページ全体を占めていることに気付く人もいるでしょう。 必要な項目とトピックは A から M までのラベルが付けられており、これだけ多くのことを行うと、少し怖くなることは間違いありません。
最初に、これらの 18 のサブ要件を、最終的な書面による計画の目次として確認することをお勧めします。 これらの要件 A から M のそれぞれを施設内の特定のプロセス、材料、またはアクションと結び付ければ、このドキュメントを完成させることができます。
しかし、あなたを助けるために、SERIはプロセスを順を追って説明するツールを開発しました. これは Data Sanitization Plan Guidance と呼ばれ、SERI Web サイトの R2v3 ナレッジ ベースにあります。 R2 トレーニング – コア要件とマークされたボックスに移動し、コア 7 – データ セキュリティまでスクロールします。 その見出しをクリックすると、XNUMX つのトレーニング ビデオのすぐ下に、 ガイダンス ツールへのリンク これは、データ サニタイズ計画の作成に役立ちます。
このドキュメントでは、要件の各サブセクションからの質問に答えるよう求められます。 左側の列には、回答する必要がある質問があり、右側の列には、各セクションに記入する際に役立ついくつかの例が示されています。
右側の列の例は、出発点として検討する必要があります。 彼らはあなたの施設とあなたの操作を調べてから、例をあなたの実際の情報に置き換えるように促すはずです.
データ サニタイズ計画には XNUMX つの主要なセクションがあり、ガイダンス ツールはこれらのセクションに分かれているため、すべてを簡単に見つけることができます。 セクションは次のとおりです。
- データ ストレージ デバイスの種類と、施設で管理されている関連データを特定する
- すべてのデータ セキュリティとサニタイズ要件を定義する
- データ無害化のプロセスと手順を確立する
- セキュリティ管理を確立する
- セキュリティとサニタイズ管理に関するトレーニングと検証のプロセスを開発する
さらに、付録 B の追加資料をカバーするセクションがもう XNUMX つありますが、これについては後で説明します。
この計画の期間についての要件はありません。 結局のところ、これは 12 ページの論文を必要とする新入生向けの英語コースではありません。 ただし、質問に明確かつ徹底的に回答することは重要です。これにより、提示された情報によって監査人が混乱したり、さらに情報を掘り下げる必要が生じたりすることがなくなります。 また、すべてが適切できちんとした段落である必要はありません。 たとえば、データ デバイスの種類に関する見出しを作成してから、処理するデバイスのリストと、それぞれのデータの種類を示すことができます。 また、作業指示、手順、フォームなど、管理システムにある他のドキュメントを参照して、いくつかの質問に答えることができます。
それでは、このガイダンス ツールのいくつかの質問に答えて、これを行う方法の例を見てみましょう。
ガイダンス ツールの 1 ページ目の上部にある要件 (a)(XNUMX)(G) では、データ セキュリティに関する法的要件、特に法的要件、サプライヤーまたは顧客の要件、およびそれらのいずれかが法務で対処されているかどうかについての情報を求めています。コンプライアンス計画。 例に加えて、この要件に対する回答では、法令順守計画のセクション、顧客とのサンプル契約、または業務を完全に実行するために従う必要があるその他の法的要件を参照する場合があります。
要件 (a)(1)(L) には、サニタイズ プロセスの検証に関する XNUMX つの質問への回答が必要です。 おそらく、検証プロセスをカバーする作業指示書がすでにあるので、回答にはおそらくその作業指示書のさまざまなセクションへの参照が含まれているでしょう。
これは、なぜデータ サニタイズ計画が非常に重要で詳細なのかを示しています。 要件 (a)(1)(L) に回答しているときに検証プロセスの作業指示書がないことに気付いた場合は、運用とトレーニングのギャップを発見したことになります。 監査のかなり前に、そのギャップに対処するための十分な時間. この計画の完了は、データ サニタイズとデータ セキュリティ プロセス全体の完全なチェックリストの完成でもあります。
このガイダンス ツールに関連するハウスキーピングがもう 7 つあります。 データ サニタイズ プランに必要な項目のほとんどはコア要件 7 に含まれていますが、前述したように、付録 B はコア要件 6 を超えて、論理データ サニタイズ、強化されたセキュリティ、およびデバイス トラッキングを含んでいます。 そのため、付録 B の監査を受けている場合にのみ、データ サニタイズ計画に含める追加のトピックがあります。これらの質問と例は、ガイダンス ツールの残りの部分と同じ形式であり、XNUMX ページに記載されています。
最後に…SERI では、この計画の作成が最初の R2v3 監査の主要なタスクであることを認識しており、そのためにこのガイダンス ツールを作成しました。 しかし、その後の数年間はずっと簡単です。 計画の内容に対して操作と材料を確認し、必要に応じてわずかな調整のみを行う必要があります。
いつものように、このエピソードをお楽しみいただけたでしょうか。 R2グルに聞く 役に立ちました。 このポッドキャスト シリーズの制作を支援してくれた Sean DeVries、Sarah Kim、Jeff Seibert に感謝します。 質問やコメントがある場合、または将来のポッドキャストのトピックを提案したい場合は、 お問い合わせ SERI ウェブサイトのフォーム。 Sustainable electronic.org で私たちを見つけることができます。