GPUsed

Liste de contrôle pour le démantèlement des centres de données des entreprises britanniques

Une mise hors service réussie d’un centre de données ou d’une salle serveur laisse chaque actif comptabilisé, chaque décision relative aux données contrôlée et chaque destination enregistrée. Il ne s’agit pas simplement d’un enlèvement accompagné d’un tableur. L’ordre sûr est le suivant : autorisation, découverte, migration des services, effacement des données, classification commerciale, retrait physique et rapprochement final.

Cette liste de contrôle opérationnelle aide les organisations britanniques à planifier cette séquence. Elle ne constitue ni un conseil juridique, ni une procédure d’intervention électrique, ni un certificat de destruction des données, ni une déclaration selon laquelle GPUsed fournit un service de mise hors service géré.

1. Rédiger la définition de « terminé »

Commencez par le résultat métier, et non par le matériel. Précisez quels services sont déplacés ou arrêtés, la dernière fenêtre d’interruption acceptable, les sites et baies concernés, ce qui doit rester en place et les personnes autorisées à approuver les travaux irréversibles. Abordez les questions de location, de finances, de conservation, de mise sous scellés juridique et de contrats clients lors de l’examen initial, plutôt que de les découvrir devant une baie vide.

Les recommandations du NCSC relatives à la mise hors service considèrent la découverte des actifs, la planification de la récupération, la préparation sécurisée et la vérification comme des éléments essentiels du processus. Leur conseil de faire fonctionner les actifs de remplacement avant toute action irréversible constitue un point de contrôle pratique utile : « migration terminée » et « ancien système éteint » sont deux approbations distinctes.

  • Périmètre validé par un responsable métier désigné.
  • Migration du service testée et acceptée par le propriétaire du service.
  • Registres des actifs et des supports rapprochés selon la tolérance convenue.
  • Traitement des données et exceptions approuvés par la sécurité de l’information.
  • Destinations commerciales, de réutilisation et de mise au rebut documentées.

2. Attribuer un responsable à chaque décision

Les intitulés de poste varient, mais la responsabilité doit rester claire. Utilisez cette matrice des responsabilités comme point de départ et remplacez les rôles par des personnes nommément désignées avant le début des travaux.

Responsabilité décisionnelle minimale pour une mise hors service contrôlée
Décision Responsable désigné Éléments probants avant approbation
Le service peut être retiré Propriétaire du service ou de l’application Acceptation de la migration, vérification des dépendances et voie de récupération
L’actif peut quitter le site Responsable des actifs et des activités commerciales Propriété, finances, location, conservation légale et autorisation d’élimination
Les données sont effacées Responsable de la sécurité de l’information et des données Inventaire des supports, méthode approuvée, vérification et registre des exceptions
Les travaux électriques sont sûrs Responsable compétent des installations et de l’électricité Isolement propre au site et mode opératoire
La destination est appropriée Responsable des achats et de la conformité Vérifications préalables de l’acheteur ou du prestataire, périmètre et documents de transfert
Le projet peut être clôturé Responsable de projet désigné Registre final, transfert signé, exceptions et documents conservés

3. Recenser et classifier le parc

Constituez le registre maître privé à partir des relevés des baies et des services, puis vérifiez-le physiquement. Indiquez un identifiant interne d’actif, le fabricant, le modèle exact, la configuration, le numéro de série, la position dans la baie, le responsable, les dépendances, l’état et la destination proposée. Incluez les disques séparés, les contrôleurs, les commutateurs, les appareils de gestion et les supports amovibles ; une configuration sensible peut exister ailleurs que dans les baies de disques évidentes.

Conservez une liste de devis distincte, utilisable publiquement, contenant les modèles, les configurations, les quantités, l’état général et le lieu. Les numéros de série, adresses IP, noms d’hôte et schémas réseau ne doivent pas figurer dans un simple e-mail commercial. Le registre privé assure la traçabilité des responsabilités ; la liste commerciale aide un acheteur à évaluer le matériel.

Ouvrez immédiatement un registre des exceptions. Toute propriété inconnue, tout numéro de série manquant, toute baie inaccessible, tout appareil défaillant et toute incohérence doit se voir attribuer un responsable désigné et une prochaine action, plutôt que de disparaître dans une note marquée « à confirmer ».

4. Séparer l’arrêt du service de l’effacement des données

Éteindre un serveur n’efface pas ses données. Une fois que le responsable du service a validé la migration et les sauvegardes requises, le responsable de la sécurité de l’information doit identifier chaque support et lui attribuer un traitement adapté au support, à la sensibilité des données et à la destination prévue. Les équipements réseau peuvent également conserver des identifiants, des certificats et une configuration, qui nécessitent leurs propres décisions de révocation et de réinitialisation.

Les directives du NCSC relatives à l’effacement sécurisé indiquent clairement que la simple suppression de fichiers est insuffisante. Elles distinguent la réutilisation de l’élimination destructive, exigent une vérification dans le cadre de la méthode par écrasement et mettent en garde contre les zones inaccessibles ou remappées. Suivez précisément les directives relatives au périphérique et au niveau d’assurance requis ; ne transformez pas l’expression générique « effacement en trois passes » en procédure universelle pour les SSD, les baies, les bandes et les appareils chiffrés.

Pour chaque support, consignez le lien avec l’actif, la méthode, l’opérateur, la date, le résultat et le vérificateur. Mettez les échecs en quarantaine. Un certificat fourni par un prestataire constitue un élément probant utile, mais ne remplace ni le rapprochement avec l’inventaire, ni les contrôles contractuels, ni les responsabilités propres de l’organisation. Le guide de l’ICO sur la sécurité des données présente la sécurité comme fondée sur les risques et reste la référence du régulateur à consulter parallèlement aux recommandations organisationnelles en vigueur.

5. Décider du statut : réutilisation, revente ou déchet

N’étiquetez pas l’ensemble du parc comme « déchets » simplement parce qu’il est ancien, et ne le qualifiez pas de « réutilisable » simplement parce que quelqu’un viendra le récupérer. Les recommandations de l’Environment Agency sur les EEE et les DEEE expliquent que la distinction dépend de l’état, des éléments probants et du devenir prévu de l’équipement.

Séparez le registre en éléments destinés à la réutilisation interne, à la vente, à la récupération de composants, à l’évaluation en vue d’une réparation et à une filière de déchets autorisée. Votre responsable de la conformité doit confirmer les règles applicables au pays constitutif du Royaume-Uni et au matériau concernés. Les procédures et la terminologie relatives aux obligations en matière de déchets ne sont pas identiques en Angleterre, au pays de Galles, en Écosse et en Irlande du Nord, et les mouvements transfrontaliers peuvent ajouter un niveau de complexité.

Le service britannique de suivi numérique des déchets est déployé par étapes. Consultez le calendrier et le champ d’application actuels sur GOV.UK lors de la planification du projet, plutôt que de vous fier à une date copiée dans une ancienne liste de contrôle.

6. Contrôler l’arrêt, le retrait et la remise

Rédigez une séquence, baie par baie, qui distingue l’arrêt informatique des travaux sur l’infrastructure électrique fixe. Le responsable compétent du site doit contrôler la mise hors tension, les risques liés à la remise sous tension, l’accès, le levage, les voies d’évacuation incendie et tout retrait spécialisé. Les recommandations du HSE concernant les travaux à proximité de l’électricité préconisent une mise hors tension et une vérification appropriées ; un serveur éteint ne constitue pas une autorisation d’effectuer des travaux électriques sans qualification.

Convenez par écrit de la partie qui retire les rails, emballe les composants détachés, fournit les cages ou les palettes, souscrit l’assurance, charge le véhicule et assume les risques à chaque point de transfert. Photographiez les lots emballés lorsque cela est pertinent et utilisez un manifeste de collecte que les deux parties peuvent rapprocher sans divulguer de détails confidentiels sur l’infrastructure.

Aucun élément ne quitte la zone contrôlée tant que son état dans le registre ne l’autorise pas. Placez les supports non traités et les actifs faisant l’objet d’un litige dans un emplacement visiblement séparé et à accès contrôlé.

7. Constituez le dossier de preuves du déclassement

Le dossier de preuves doit permettre à un examinateur de reconstituer ce qui a été autorisé, ce qui a été déplacé et ce qui reste à résoudre. Conservez-le de manière proportionnée et avec un accès contrôlé.

Index suggéré du dossier de preuves du déclassement
Relevé Objectif Test de clôture
Portée et méthode approuvées Présente l’autorité, les rôles, la séquence et les contrôles Version finale signée et modifications consignées
Registre des actifs et des supports Relie chaque élément à son identité, son responsable et sa destination Chaque ligne présente un résultat ou une exception désignée
Acceptation du service Prouve que les décisions de migration et de reprise ont précédé l’arrêt Accepté par le responsable du service
Preuves d’assainissement Consigne la méthode, le résultat, la vérification et les échecs Concorde avec le registre des supports et la décision relative aux risques
Dossiers commerciaux et de transfert Présente la portée convenue, les manifestes, les écarts et la destination Les quantités et les relevés contrôlés par numéro de série concordent
Registre des exceptions Empêche que l’incertitude soit dissimulée à la clôture du projet Chaque élément en suspens a un responsable et une échéance

8. Déterminez la place de GPUsed

GPUsed peut examiner certains matériels d’entreprise réutilisables et des parcs importants de GPU après que l’organisation a établi la propriété, le traitement des données et une portée commerciale claire. Commencez par notre parcours pour le matériel de serveurs d’entreprise, utilisez le parcours pour les parcs importants de GPU pour les parcs de cartes graphiques, ou envoyez une liste plus large via les demandes concernant des composants informatiques en gros.

Ne partez pas du principe qu’une demande d’achat de matériel inclut le démontage sur site, les travaux électriques, l’assainissement certifié, le transfert de déchets ou un déclassement géré de bout en bout. Convenez de la portée exacte concernant le matériel, son état, l’emballage, la collecte et les écarts avant de planifier d’autres étapes du projet autour d’une vente.

Sources, cycle de révision et limites

Directives britanniques vérifiées le 12 septembre 2026. Les exigences juridiques, environnementales et de suivi numérique peuvent changer ; cette page doit donc faire l’objet d’un examen semestriel et d’une vérification spécifique au projet par le responsable compétent. Elle ne remplace pas les conseils de professionnels en matière de protection des données, de classification des déchets, de sécurité électrique ou de transfert transfrontalier.