Pomyślne wycofanie centrum danych lub serwerowni oznacza, że każdy zasób jest rozliczony, każda decyzja dotycząca danych jest kontrolowana, a każde miejsce docelowe odnotowane. Nie jest to po prostu odbiór z dołączonym arkuszem kalkulacyjnym. Bezpieczna kolejność to: upoważnienie, identyfikacja zasobów, migracja usług, wyczyszczenie danych, klasyfikacja komercyjna, fizyczne usunięcie i końcowe uzgodnienie.
Ta lista kontrolna pomaga organizacjom w Wielkiej Brytanii zaplanować tę kolejność. Nie stanowi porady prawnej, instrukcji wykonania prac elektrycznych, certyfikatu zniszczenia danych ani zapewnienia, że GPUsed świadczy usługę zarządzanego wycofywania zasobów.
1. Zdefiniuj kryteria ukończenia
Zacznij od rezultatu biznesowego, a nie od sprzętu. Określ, które usługi są przenoszone lub kończą działanie, jaki jest ostatni akceptowalny przedział niedostępności, które lokalizacje i szafy serwerowe obejmuje zakres, co musi pozostać oraz kto może zatwierdzić nieodwracalne działania. Kwestie dotyczące leasingu, finansów, przechowywania danych, blokady prawnej i umów z klientami uwzględnij w przeglądzie początkowym, zamiast odkrywać je przy pustej szafie.
W wytycznych NCSC dotyczących wycofywania zasobów wykrywanie zasobów, planowanie odzyskiwania, bezpieczne przygotowanie i weryfikację uznano za kluczowe elementy procesu. Zalecenie, aby zasoby zastępcze działały przed podjęciem nieodwracalnych działań, stanowi praktyczny punkt kontrolny: „migracja ukończona” i „stary system wyłączony” to dwa odrębne zatwierdzenia.
- Zakres podpisany przez odpowiedzialnego właściciela biznesowego.
- Migracja usługi przetestowana i zaakceptowana przez jej właściciela.
- Rejestry zasobów i nośników uzgodnione w ramach ustalonej tolerancji.
- Sposób postępowania z danymi i wyjątki zatwierdzone przez zespół ds. bezpieczeństwa informacji.
- Udokumentowano przeznaczenie komercyjne, ponowne użycie i utylizację.
2. Wyznacz właściciela każdej decyzji
Nazwy stanowisk mogą się różnić, ale odpowiedzialność nie. Użyj tej macierzy odpowiedzialności jako punktu wyjścia i przed rozpoczęciem prac zastąp role konkretnymi osobami.
| Decyzja | Właściciel odpowiedzialny | Dokumentacja przed zatwierdzeniem |
|---|---|---|
| Usługę można wycofać | Właściciel usługi lub aplikacji | Akceptacja migracji, kontrola zależności i plan odzyskiwania |
| Zasób można wycofać | Właściciel zasobów i spraw handlowych| | Własność, finanse, leasing, blokada prawna i uprawnienia do utylizacji |
| Dane zostały usunięte | Właściciel ds. bezpieczeństwa informacji i danych | Ewidencja nośników, zatwierdzona metoda, weryfikacja i rejestr wyjątków |
| Prace elektryczne są bezpieczne | Kompetentny właściciel ds. infrastruktury technicznej i elektrycznej | Izolacja właściwa dla lokalizacji i instrukcja metodyczna |
| Miejsce docelowe jest odpowiednie | Właściciel ds. zamówień i zgodności | Badanie due diligence kupującego lub wykonawcy, zakres i dokumentacja przekazania |
| Projekt można zamknąć | Wskazany sponsor projektu | Ostateczny rejestr, podpisane przekazanie, wyjątki i zachowane rejestry |
3. Zidentyfikuj i sklasyfikuj zasoby
Utwórz prywatny rejestr główny na podstawie ewidencji szaf i usług, a następnie zweryfikuj go fizycznie. Zapisz wewnętrzny identyfikator zasobu, producenta, dokładny model, konfigurację, numer seryjny, pozycję w szafie, właściciela, zależność, stan i proponowane miejsce przeznaczenia. Uwzględnij luźne dyski, kontrolery, przełączniki, urządzenia zarządzające i nośniki wymienne; wrażliwa konfiguracja może znajdować się poza oczywistymi wnękami na dyski.
Prowadź oddzielną, bezpieczną do udostępnienia publicznie listę ofertową zawierającą modele, konfiguracje, ilości, ogólny stan i lokalizację. Numery seryjne, adresy IP, nazwy hostów i schematy sieci nie powinny trafiać do nieformalnej wiadomości e-mail dotyczącej sprzedaży. Prywatny rejestr zapewnia rozliczalność, a lista handlowa pomaga kupującemu ocenić sprzęt.
Niezwłocznie otwórz rejestr wyjątków. Nieznany właściciel, brakujące numery seryjne, niedostępne szafy, uszkodzone urządzenia i niezgodności powinny otrzymać wskazanego właściciela oraz następne działanie, a nie znikać w notatce oznaczonej „TBC”.
4. Oddziel wyłączenie usługi od usunięcia danych
Wyłączenie serwera nie usuwa jego danych. Po zaakceptowaniu przez właściciela usługi migracji i wymaganych kopii zapasowych właściciel obszaru bezpieczeństwa informacji powinien zidentyfikować każdy nośnik i przypisać mu sposób postępowania odpowiedni do rodzaju nośnika, wrażliwości danych i docelowego miejsca przeznaczenia. Sprzęt sieciowy może również przechowywać dane uwierzytelniające, certyfikaty i konfigurację, które wymagają osobnych decyzji dotyczących unieważnienia i resetu.
Wytyczne NCSC dotyczące bezpiecznego usuwania danych z nośników jasno wskazują, że zwykłe usunięcie plików jest niewystarczające. Rozróżniają ponowne wykorzystanie od niszczenia, wymagają weryfikacji w przypadku nadpisywania oraz ostrzegają przed obszarami niedostępnymi lub ponownie mapowanymi. Należy stosować dokładne wytyczne dotyczące urządzenia i poziomu zapewnienia; nie należy traktować ogólnego określenia „trzykrotne wymazywanie” jako uniwersalnej procedury dla dysków SSD, macierzy, taśm i szyfrowanych urządzeń.
Dla każdego nośnika zapisz powiązanie z zasobem, metodę, operatora, datę, wynik i osobę weryfikującą. Nieudane przypadki odizoluj. Certyfikat od dostawcy jest przydatnym dowodem, ale nie zastępuje uzgodnienia z ewidencją zasobów, kontroli umownych ani obowiązków własnej organizacji. Przewodnik ICO dotyczący bezpieczeństwa danych ujmuje bezpieczeństwo w kategoriach ryzyka i pozostaje materiałem referencyjnym regulatora, który należy sprawdzać wraz z aktualnymi wytycznymi organizacji.
5. Ustal, czy sprzęt zostanie ponownie użyty, odsprzedany czy uznany za odpad
Nie oznaczaj całego zasobu jako „odpad” tylko dlatego, że jest stary, ani jako „nadający się do ponownego użycia” tylko dlatego, że ktoś go odbierze. Wytyczne Agencji Środowiska dotyczące sprzętu elektrycznego i elektronicznego (EEE) oraz odpadów EEE (WEEE) wyjaśniają, że rozróżnienie zależy od stanu sprzętu, dostępnych dowodów i jego dalszego przeznaczenia.
Podziel rejestr na pozycje przeznaczone do ponownego użycia wewnętrznego, sprzedaży, odzysku komponentów, oceny pod kątem naprawy oraz przekazania uprawnionemu odbiorcy odpadów. Osoba odpowiedzialna za zgodność powinna potwierdzić zasady obowiązujące w danym kraju Zjednoczonego Królestwa i dotyczące danego materiału. Procedury i terminologia związane z obowiązkami w zakresie odpadów nie są identyczne w Anglii, Walii, Szkocji i Irlandii Północnej, a przemieszczanie transgraniczne może dodać kolejną warstwę wymogów.
Brytyjska usługa cyfrowego śledzenia odpadów jest wprowadzana etapami. Podczas planowania projektu sprawdź aktualny harmonogram i zakres usługi na GOV.UK, zamiast polegać na dacie skopiowanej ze starej listy kontrolnej.
6. Kontrola wyłączenia, demontażu i przekazania
Sporządź sekwencję działań dla każdego rzędu szaf, rozróżniając wyłączenie sprzętu IT od prac przy stałej infrastrukturze elektrycznej. Kompetentny właściciel obiektu powinien kontrolować odłączenie zasilania, ryzyko ponownego załączenia, dostęp, podnoszenie, drogi ewakuacyjne i wszelkie specjalistyczne prace demontażowe. Wytyczne HSE dotyczące prac w pobliżu instalacji elektrycznych wspierają właściwe odłączenie i weryfikację; wyłączony serwer nie upoważnia do wykonywania prac elektrycznych przez osoby bez odpowiednich kwalifikacji.
Ustalcie na piśmie, kto demontuje szyny, pakuje luźne elementy, dostarcza klatki lub palety, zapewnia ubezpieczenie, ładuje pojazd i ponosi ryzyko przy każdym punkcie przekazania. W razie potrzeby sfotografuj zapakowane partie i użyj manifestu odbioru, który obie strony mogą uzgodnić bez ujawniania poufnych informacji o infrastrukturze.
Nic nie opuszcza obszaru kontrolowanego, jeśli jego stan w rejestrze na to nie zezwala. Umieść niewyczyszczone nośniki i sporne zasoby w wyraźnie oddzielonym miejscu z kontrolowanym dostępem.
7. Przygotuj pakiet dowodowy wycofania z eksploatacji
Pakiet dowodowy powinien umożliwiać osobie dokonującej przeglądu odtworzenie tego, co zatwierdzono, co przeniesiono i co pozostaje nierozstrzygnięte. Zachowaj proporcjonalność i kontroluj dostęp.
| Rejestr | Cel | Test zamknięcia |
|---|---|---|
| Zatwierdzony zakres i metoda | Przedstawia uprawnienia, role, kolejność i mechanizmy kontrolne | Wersja końcowa podpisana, a zmiany odnotowane |
| Rejestr zasobów i nośników | Łączy każdą pozycję z identyfikatorem, właścicielem i miejscem docelowym | Każdy wiersz ma wynik lub wskazany wyjątek |
| Akceptacja usługi | Potwierdza, że decyzje dotyczące migracji i odzyskiwania danych poprzedziły wyłączenie | Zaakceptowane przez właściciela usługi |
| Dowody wyczyszczenia danych | Rejestruje metodę, wynik, weryfikację i niepowodzenia | Jest zgodna z rejestrem nośników i decyzją dotyczącą ryzyka |
| Dokumentacja handlowa i transferowa | Przedstawia uzgodniony zakres, wykazy, rozbieżności i miejsce docelowe | Ilości i rejestry kontrolowane według numerów seryjnych są zgodne |
| Rejestr wyjątków | Zapobiega ukrywaniu niepewności do zamknięcia projektu | Każda otwarta pozycja ma właściciela i termin |
8. Określ, gdzie pasuje GPUsed
GPUsed może omówić wybrane używane ponownie zasoby sprzętowe dla przedsiębiorstw oraz duże zasoby procesorów graficznych po ustaleniu przez organizację własności, sposobu przetwarzania danych i jasnego zakresu handlowego. Zacznij od naszej ścieżki dotyczącej serwerów dla przedsiębiorstw, użyj ścieżki dotyczącej dużych zasobów GPU w przypadku zasobów kart graficznych lub prześlij szerszą listę przez zapytania dotyczące dużych partii komponentów komputerowych.
Nie planuj, zakładając, że zapytanie dotyczące zakupu sprzętu obejmuje demontaż na miejscu, prace elektryczne, certyfikowane czyszczenie danych, przekazanie odpadów lub kompleksowe zarządzane wycofanie z eksploatacji. Przed zarezerwowaniem kolejnych etapów projektu związanych ze sprzedażą uzgodnij dokładny zakres sprzętu, jego stan, opakowanie, odbiór oraz zakres rozbieżności.
Źródła, cykl przeglądów i ograniczenia
Wytyczne brytyjskie zweryfikowano 12 września 2026 r. Wymogi prawne, środowiskowe i dotyczące cyfrowego śledzenia mogą ulec zmianie, dlatego tę stronę należy przeglądać co sześć miesięcy, a także sprawdzać dla konkretnego projektu przez odpowiedzialną osobę. Nie zastępuje ona profesjonalnego doradztwa w zakresie ochrony danych, klasyfikacji odpadów, bezpieczeństwa elektrycznego ani transferu transgranicznego.