R2 ガイダンスと知識ベース
Core 7-Data Security のサプライヤー確認要件
Q: コア要件 7.(c)(1) の下で、R2 施設は、データを含む可能性のある機器またはコンポーネントを受け取る際に、サプライヤーに特定の詳細を確認する必要があります。 しかし、デバイスにデータがあるかどうか、または負荷にデータ デバイスがあるかどうかさえ不明な場合はどうでしょうか?
サプライヤーの確認は、「五月" データが含まれています。 また、コア要件 6.(b)(2) に従って、すべての機器とコンポーネントを管理する必要があります。 R2 制御ストリーム* として扱われます 消毒前* そうでないと証明できるまで。 これは、R2施設が、入ってくる機器または材料がデータを含まないことを確認できない限り、必要な通知を提供する必要があることを意味します. .
*R2 Controlled Streams と Pre-Sanitization カテゴリの詳細については、 RECトレーニングビデオ 私たちのYouTubeチャンネルで。
Q: コア 7.(c)(1) に基づいてサプライヤーの確認を提供するために使用できる記録の種類は何ですか?
コア 7.(c)(1) は XNUMX つの固有の部分で構成されているため、サプライヤーとのさまざまな活動を確認するために使用される記録は異なる場合があります。
まず、 コア 7.(c)(1)(A) では、R2 施設は、データを含む可能性のある機器またはコンポーネントの受領を確認する方法を備えていなければなりません。 これにより、設備が施設に受領されたことをサプライヤーに通知します。 R2 施設は、出荷の受領、または輸送記録のコピーの提供、または事務処理の受領時にサプライヤーに電子メールを送信するプロセスを備えている場合があります。
第二に、 コア 7.(c)(1)(B) では、R2 施設は、デバイスのサニタイズに使用される方法を確認する必要があります。 メソッドは次のとおりです。
-
- 付録 B 認定プロセスに従った論理的なサニタイズ方法。
- 付録 B 認定プロセスに従った物理的破壊方法。 また
- NIST 800-88 付録 A に準拠した物理的破壊方法。
データ サニタイズ方法の確認は、コア 7.(c)(1)(A) で実装されたのと同じ通信で提供できます。または、別のオプションとして、契約またはその他の処理契約にそれを含めることもできます。 収集イベントなどの場合、R2 施設は看板やパンフレットなどの一般的な通知の形式を使用して、必要な情報を伝達することもあります。
最後に、 コア 7.(c)(1)(C) では、R2 施設は、サニタイズが R2 施設によって内部的に実行されるか、下流のベンダーを使用して外部的に実行されるかを確認する必要があります。 繰り返しますが、この確認は、上記で概説した方法のいずれにも含めることができます。
注: これら 7 つの通知要件を、R1 施設が処理された機器およびコンポーネントの特定の消毒記録を維持する必要があるコア 2.(a)(XNUMX)(L) と混同しないでください。
Q: コア 7.(c)(1) に基づいてサプライヤーに確認を提供するための特定の時間枠はありますか?
いいえ、具体的に示されている通知期間はありませんが、合理的に実行可能な限り早くサプライヤーに通知されることが期待されます。