一、ISO/IEC 27701:2019 6.8.2.7 标准原文
原文摘要:ISO/IEC 27002:2013 11.2.7 中规定的控制、实施指南和其他信息适用,并补充要求:每当重新分配存储空间时,以前驻留在该空间中的任何 PII 都不可访问;在某些系统中明确删除 PII 可能并不实际,应通过具体技术措施防止后续用户访问;为安全处置或再利用起见,任何可能包含 PII 的存储介质设备都应被视为包含 PII。标准还强调,在处置或再利用前应核查是否含有存储介质,并采用物理销毁、擦除、写覆盖或全盘加密等适当方式降低残留信息泄露风险。
二、条款解读说明
6.8.2.7 是 2019 版在第六章中最有隐私特征的补充之一。标准直指一个现实问题:设备的报废、调拨、租赁归还、内部重分配和存储空间复用,往往被当作 IT 资产流程结束点,却不是 PII 生命周期的结束点。只要原先驻留在设备或存储空间中的 PII 仍可被恢复、查看或重建,组织就不能说处置或再利用已经安全完成。
标准特别强调“重新分配存储空间时,以前驻留的 PII 不可访问”。这一要求比通常理解的“删除文件”严格得多。普通删除、回收站清空、快速格式化、重装系统,很多情况下只是在逻辑层去掉了索引,并未真正消除底层残留。如果设备被重新分配给下一个用户、交给供应商维修、送去报废商处理,或者作为二手资产出售,残留的 PII 仍可能被恢复。
| 处置/再利用场景 | 常见误判 | PIMS要求 |
|---|---|---|
| 设备报废 | 下账后即视为风险结束 | 确认介质处理方式和结果可验证 |
| 内部调拨 | 重装系统就算清理完成 | 确保前任数据对后任不可访问 |
| 部件更换 | 只更换硬盘,不评估缓存和日志残留 | 识别所有可能含 PII 的介质 |
| 云/虚拟资源复用 | 逻辑释放即认为无残留 | 通过具体技术措施防止后续访问 |
在 PIMS 语境下,这条控制不应只局限于传统硬盘。复印机缓存、扫描设备存储、移动终端、虚拟存储空间、日志分区、临时文件夹、容器卷和云上块存储同样可能残留 PII。组织若仅按“有无本地硬盘”判断风险,就会漏掉大量非典型介质。
标准还提醒一个很现实的难点:在某些系统中,明确删除 PII 可能因性能或架构原因并不实际。这意味着组织不能简单依赖“人工删除”口号,而应采用真正适用于该场景的技术措施,例如加密销毁、块级擦除、密钥销毁、受控重写、物理销毁或专门的数据不可恢复机制。关键不在形式,而在结果可证明。
因此,6.8.2.7 的本质是把“不可访问”作为处置和再利用的最终标准,而不是把“设备流转完成”误当成隐私风险结束的证明。
三、实施要点
- 把所有可能承载 PII 的存储设备和空间都纳入处置与再利用控制,不只限于传统硬盘。
- 根据介质类型和场景选择适当清除方式,避免用普通删除和快速格式化替代安全清除。
- 在内部调拨、供应商返还、报废和云资源复用前验证原有 PII 确实不可访问。
- 对因架构限制无法逐条删除的场景,采用能达到等效结果的技术措施并保留依据。
- 6.8.2.7的核心是让任何下一位接触设备或空间的人都无法再触及上一阶段留下的 PII。
四、常用工具与实施方法
| 工具/方法 | 适用目的 | 关键输出 |
|---|---|---|
| 介质识别清单 | 识别哪些设备和空间可能残留 PII | 处置对象范围 |
| 安全擦除/销毁流程 | 按介质类型执行匹配的清除方式 | 处置执行记录 |
| 验证与抽检机制 | 确认清除后不可访问 | 抽检与复核结果 |
| 第三方处置证明 | 控制外包报废和回收场景 | 销毁证书与交接链 |
实践中,组织最好把“不可访问”的验证标准写得比“已删除”更明确。对高风险设备,应要求处置结果可抽检、可追踪、可关联到具体资产编号和责任人,而不是只保留一张笼统的回收单。
对于虚拟化和云场景,也不应因为看不见硬盘就忽略处置控制。资源池中的重分配、快照清理、对象存储版本控制和密钥销毁,同样需要围绕 PII 不可访问展开验证。
五、典型案例
- 内部调拨留下历史目录:某笔记本重装后发给新员工使用,后者仍能在本地恢复出前一名员工导出的客户名单。资产交接已经完成,但 PII 处置显然没有完成。
- 多功能设备缓存未清:某扫描打印设备退租时只恢复了出厂设置,租赁公司检测仍可访问部分历史任务数据。说明组织低估了“看起来不像电脑”的设备中同样会残留 PII。
这些案例说明,处置或再利用阶段一旦粗糙处理,组织之前辛苦建立的所有控制都可能在最后一步前功尽弃。
六、成文信息管理要求
| 建议保留文件 | 关键内容 |
|---|---|
| 介质处置标准 | 介质类型、适用方法和验证标准 |
| 处置与调拨记录 | 资产编号、处理方式、执行人和时间 |
| 抽检与验证结果 | 不可访问性验证和异常整改情况 |
| 第三方销毁/回收证明 | 交接链、销毁证书和责任边界 |
这些文件能帮助组织证明,报废和再利用不是资产流程的尾声,而是 PII 清除责任必须真正收口的环节。
七、常见误区及踩坑提醒
| 误区 | 问题表现 | 正确做法 |
|---|---|---|
| 删除文件就等于完成处置 | 残留数据仍可恢复 | 以“不可访问”为最终标准 |
| 只有电脑硬盘需要清理 | 缓存设备、虚拟存储和多功能终端被忽略 | 按承载 PII 的可能性识别全部介质 |
| 内部调拨风险较低 | 历史数据在组织内部继续传播 | 内部重分配同样执行清除和验证 |
安全处置或再利用的关键,不是设备“看起来空了”,而是组织能否证明任何可能残留 PII 的部件都经过了可验证的清除或隔离。硬盘、SSD、打印缓存、嵌入式存储和旧手机平板都可能在恢复出厂后仍留下取证空间。更成熟的做法是把处置方式、执行人、见证、结果确认和再利用范围全部记录下来,让设备退场之后不再成为未来某次数据发现的隐患来源。
在实际工作里,这条控制很容易被“资产已经下账”这个动作提前终结。财务、采购和 IT 资产团队往往更关心设备是否完成报废、回收或调拨手续,而数据所有者更关心业务是否继续运行。于是,一台设备只要完成了资产流程,大家就默认它已经“离场”。但对 PII 来说,真正重要的是该设备内部、外接介质和关联存储空间里的数据是否已经不可恢复。流程完成和风险结束,往往并不是同一件事。
因此,6.8.2.7 的成熟度应体现在“验证”而不只体现在“宣称”。组织最好能够说明哪些介质采用了擦除、哪些采用了加密销毁、哪些必须物理破坏、哪些由第三方执行且如何抽检,以及内部调拨时如何确认下一位使用者无法访问上一位留下的数据。只有把验证动作做实,设备处置和再利用才不会成为整个 PIMS 链条里最松的一环。
哪怕已有第三方销毁证明,组织也最好保留与资产编号对应的内部复核链,因为真正需要被证明的从来不是“有人说已经销毁”,而是“这台具体载体上的历史 PII 已无法再被访问”。