Списанный сервер HR-отдела — самый опасный забытый актив компании
📊 Списанный сервер HR-отдела — самый опасный забытый актив компании
Бухгалтерская проводка закрыта, галочка в учёте стоит, а диски с паспортными данными, СНИЛС и зарплатными ведомостями уезжают подрядчику без уничтожения. Механика разрыва проста: списать актив и вывести его из эксплуатации — две задачи с разными владельцами. Первую закрывает бухгалтерия, вторую не закрывает никто — инженер не вынул диск, юрист не проверил договор с утилизатором, ИБ-отдел вообще не в курсе, что сервер поехал на свалку. Кейс не гипотетический: Morgan Stanley в 2016-м отдал подрядчику диски с данными 15 миллионов клиентов, решив вопрос на $155 млн штрафов и групповых исков. Итоговая сумма в отчётах SEC и OCC выглядит как экзотика, но логика инцидента — ровно та же: актив списан, контроль утерян, масштаб последствий неизвестен.
Российский контекст добавляет жёсткости: с 30 мая 2025 года штрафы за утечки персональных данных доходят до 15 млн рублей за инцидент, а неспособность предъявить документы об уничтожении носителей превращает проверку регулятора в раскопки переписки трёхлетней давности. При этом целевые активы — не только серверы. МФУ со встроенной памятью, ноутбуки, которые выдали новому сотруднику без очистки, сетевые устройства с кэш-модулями — всё это выпадает из поля зрения, потому что никто не считает их «носителями» до момента, пока на них не находят рабочие документы предыдущего владельца.
Проблема замкнута на отсутствие обязательных контрольных точек: пока в процессе нет шага «подтверди уничтожение», который нельзя пропустить, всё держится на памяти конкретного инженера. NIST 800-88 прямо требует не только выбора метода очистки под тип носителя, но и проверки применимости, документирования результата и запрета на закрытие карточки актива без этих артефактов. Без этого системного барьера «списано» означает лишь то, что актив перестал стоить денег на балансе — но не перестал быть источником данных.
Самый опасный сценарий здесь не штраф, а потеря контроля над цепочкой владения. Когда подрядчик вывез сервер, а вы не можете доказать, что диски были извлечены до передачи — данных уже нет ни у вас, ни у него, ни в аудиторском следе. Именно поэтому зрелый процесс управления активами должен блокировать финальный статус актива без подписанного акта уничтожения: это не бюрократия, а единственная точка, где утечку ещё можно предотвратить. Вопрос к залу: ваш SOC или ИБ-отдел вообще видит заявки на списание, или узнаёт постфактум?
Данные на списанном оборудовании: истории, риски и решения
#утилизация #152ФЗ #инвентаризация #активы #ITAM