i-SIGMA (International Secure Information Governance & Management AssociationTM ) ist ein Handelsverband, der mehr als 950 Datenvernichtungs- und Informationsmanagement-Dienstleister auf 5 Kontinenten vertritt. i-SIGMA ist für das Zertifizierungsprogramm NAID AAA (National Association for Information Destruction) verantwortlich. Es prüft die von Datenvernichtungsdienstleistern angebotenen Dienstleistungen durch unangekündigte und angeordnete Audits durch akkreditierte Sicherheitsexperten. NAID AAA-zertifizierte Dienstleister sind sehr gefragt, da sie die branchenüblichen Best Practices für die Datenvernichtung befolgen und ihren Kunden helfen, die weltweiten Datenschutzgesetze wie PCI-DSS, EU-GDPR, HIPAA, FACTA usw. einzuhalten.
Darüber hinaus ist die NAID AAA-Zertifizierung auch eine Voraussetzung für das 'e-Stewards'-Zertifizierungsprogramm der Elektronik-Recycling- und Aufarbeitungsindustrie. Um mehr über e-Stewards zu erfahren, lesen Sie bitte den Artikel: Was ist der e-Stewards-Standard?
Wie werden Sie ein NAID AAA-zertifiziertes Unternehmen?
Um NAID AAA-zertifiziert zu werden, müssen Dienstanbieter die strengen Anforderungen erfüllen, die in dem iReference Manual für die i-SIGMA-Zertifizierung. Dienstanbieter, die sich für die NAID AAA-Zertifizierung bewerben, müssen auch Mitglied von i-SIGMA sein. Das Zertifizierungshandbuch ist ein umfassendes Dokument und dient als Referenz für die NAID AAA-Zertifizierung oder die PRISM Privacy+ Zertifizierung® .
Um ein NAID AAA-zertifizierter Dienstleistungsanbieter zu werden, sind drei Schritte erforderlich:
- Erfüllen Sie die im Referenzhandbuch für i-SIGMA-Zertifizierungsspezifikationen aufgeführten Spezifikationen.
- Versenden Sie den ausgefüllten i-SIGMA-Zertifizierungsantrag.
- Schließen Sie das erste bestellte Audit erfolgreich ab, indem Sie alle Aspekte der Compliance überprüfen.
Sobald der Dienstanbieter die Zertifizierung erhalten hat, muss er geplante und unangekündigte Audits erfolgreich absolvieren und die Zertifizierung muss jährlich erneuert werden.
Was sind die wichtigsten Aspekte der NAID AAA-Zertifizierung?
Das i-SIGMA Referenzhandbuch ist ein umfassendes Dokument, das sich über sieben detaillierte Abschnitte erstreckt, von denen jeder die notwendigen Kriterien für den Erhalt der NAID AAA-Zertifizierung umreißt. Jede Anforderung innerhalb des Handbuchs wird von einem Abschnitt über die Prüfungsmethodik begleitet, der die spezifischen Protokolle definiert, die Prüfer befolgen müssen, um die Einhaltung der NAID AAA-Standards zu überprüfen.
Abschnitt 1: Dieser Abschnitt umreißt die Anforderungen, die bei der Einstellung von Personen, die Zugang zu sensiblen Daten haben, erfüllt werden müssen. Dazu gehören im Wesentlichen:
- Überprüfung der Mitarbeiter: Überprüfung des Staatsbürgerschaftsnachweises, des Strafregisters, der 7-jährigen Beschäftigungsgeschichte, des Hintergrunds und der laufenden Untersuchung auf Drogenmissbrauch.
- Unterzeichnen Sie eine Vertraulichkeitsvereinbarung: Die Organisation, die sich um die NAID AAA-Zertifizierung bewirbt, muss eine Vertraulichkeitsvereinbarung mit ihren Mitarbeitern unterzeichnen.
- Benachrichtigung über Datenschutzverletzungen: Die antragstellende Organisation muss über schriftliche Verfahren verfügen, um den Verantwortlichen für die Datenverarbeitung über die Datenschutzverletzung zu informieren. Darüber hinaus müssen die Organisationen Schulungen zur Benachrichtigung von Personen über Datenschutzverletzungen anbieten, einen Plan zur Reaktion auf Vorfälle haben und Verfahren für unangekündigte Audits einrichten.
- Andere wichtige Aspekte: Viele weitere Aspekte, wie die jährliche Schulung von Personen, Ausweiskarten und Richtlinien für den Umgang mit vertraulichen Daten und Subunternehmern, werden in diesem Abschnitt definiert. Der Abschnitt umfasst auch Sicherheitsanforderungen für Fahrzeuge, die zum Transport von Mediengeräten verwendet werden. Darüber hinaus muss das antragstellende Unternehmen einen Datenschutzbeauftragten (DSB) und einen i-SIGMA Certification Compliance Officer (ICCO) benennen.
Abschnitt 2: Dieser Abschnitt definiert die Kontrollen, die die antragstellenden Organisationen durchführen müssen. Dazu gehören physische, logische und administrative Kontrollen, um den unbefugten Zugriff auf sensible Medien zu verhindern. Außerdem wird verlangt, dass ein Besucherprotokoll geführt wird, dass ein gesicherter Bereich für die Sammlung und Verarbeitung von Medien zur Verfügung gestellt wird, dass Feueralarmsysteme und Überwachungskameras vorhanden sind, dass Sicherheitsprotokolle geführt werden und dass die Anforderungen für reine Mediensammelstellen beschrieben werden.
Abschnitt 3: Er gilt nur für PRISM Privacy+ Zertifizierungsprozesse und nicht für die NAID AAA Zertifizierung.
Abschnitt 4: Dieser Abschnitt behandelt die zusätzlichen Anforderungen, die für die NAID AAA-Zertifizierung für die Vernichtung von Datenträgern gelten, einschließlich der physischen Vernichtung und der von NAID empfohlenen Überschreibetechniken.
- Die Unterabschnitte 4.1 bis 4.5 befassen sich mit den Vermerken für die physische Vernichtung von Papier/gedruckten Medien, Mikromedien, Festplatten, Solid-State-Laufwerken und Nicht-Papier (optische/magnetische Bänder).
- Unterabschnitt 4.6 befasst sich mit dem Überschreiben von Festplatten (HDDs) und Solid-State-Laufwerken (SSDs). Der Antragsteller muss über ein schriftliches und überprüfbares Verfahren zum Überschreiben von HDDs und SSDs mit Software wie BitRaser verfügen. Die Anforderungen besagen, dass der vom Antragsteller verwendete Überschreibungsprozess Folgendes umfassen sollte:
- Der Prozess des Empfangs, der Identifizierung und der Aufzeichnung der Seriennummern oder eindeutigen Kennungen der empfangenen Geräte.
- Die Software, die zum Löschen der HDD oder SSD verwendet wird.
- Die Software, die zur Überprüfung des Löschvorgangs verwendet wird.
- Die Qualitätskontrollmethoden, die verwendet werden, um sicherzustellen, dass sensible Informationen gelöscht worden sind.
- Aufzeichnung des Testpfads des Geräts während des gesamten Löschvorgangs.
- Ausstellung eines Vernichtungszertifikats mit einer eindeutigen Kennung oder Seriennummer des Geräts.
- Dokumentation, die anzeigt, ob ein Gerät den Überschreibungsvorgang nicht bestanden hat.
- Unterabschnitt 4.6(qc) befasst sich mit den Qualitätskontrollanforderungen für die Übersteuerungsprozesse des Antragstellers in der Anlage und vor Ort.
- Die Unterabschnitte 4.7 bis 4.12 befassen sich mit den Anforderungen für die Entmagnetisierung von magnetischen Datenträgern, der Qualitätskontrolle, der Verwendung eines von der National Security Agency (NSA) zugelassenen Entmagnetisierers, der Schulung von Technikern, die die Entmagnetisierung durchführen, der Bewertung von Datenträgern vor der Durchführung der Entmagnetisierung, der Prüfung durch Dritte, um die Wirksamkeit des Entmagnetisierungsprozesses zu überprüfen, und der Wartung des Entmagnetisierers.
Abschnitt 4 befasst sich auch mit dem Zeitrahmen für die Datenvernichtung, der Verfolgung der elektronischen Löschung und der Trennung der Medien nach der Löschung. Außerdem werden die Anforderungen an die verantwortungsvolle Entsorgung zerstörter Medien, die Einhaltung der Recycling-Genehmigung, der Vermerk zur Produktvernichtung, der Betrieb einer Transferverarbeitungsanlage, die Anforderungen an die verantwortungsvolle Entsorgung und die Anforderungen an die Vernichtung vor Ort (mobil) festgelegt. Unterabschnitt 4.24(N) legt fest, dass der Antragsteller eine allgemeine Haftpflichtversicherung in Höhe von $2.000.000 haben muss.
Die Abschnitte 5 und 6 befassen sich mit den Anforderungen des australischen Sicherheitsrahmens (PSPF) für Papier und gedruckte Medien sowie für Medien der Informations- und Kommunikationstechnologie (IKT), die als offiziell und geheim gekennzeichnet sind.
Abschnitt 7: Dieser Abschnitt gilt nicht für die NAID AAA-Zertifizierung. Er gilt für PRISM Privacy+ Zertifizierungen.
Die obigen Abschnitte decken die wichtigsten Aspekte des i-SIGMA Referenzhandbuchs für die NAID AAA-Zertifizierung ab. Anbieter von Datenvernichtungsdiensten müssen die oben genannten Anforderungen erfüllen, um die NAID AAA-Zertifizierung zu erhalten und ihren Kunden die Sicherheit von Datenvernichtungsdiensten zu bieten.
Wie hilft BitRaser dabei, die NAID AAA-Anforderungen für das Überschreiben von elektronischen Medien zu erfüllen?
Der NAID AAA Certification electronic media overwriting endorsement verlangt vom antragstellenden Unternehmen die Verwendung von Software zur Durchführung der Datenlöschung und zur Aufzeichnung des Datenvernichtungsprozesses. Das Unternehmen muss über ein Vernichtungszertifikat verfügen, das bestätigt, dass die Daten unwiederbringlich gelöscht worden sind. BitRaser ist eine professionelle Software, die von ITADs, Unternehmen und MSPs weltweit eingesetzt wird, um Daten von HDDs, SSDs, SSHDs, SEDs usw. zu löschen und keine Datenspuren zu hinterlassen. Diese Software hilft Ihnen dabei, die von der NAID AAA-Zertifizierung gestellten Anforderungen an das Überschreiben (Datenlöschen) zu erfüllen. Darüber hinaus erstellt die Software fälschungssichere Datenvernichtungszertifikate, die als Prüfpfade dienen und dazu beitragen, die Anforderungen von Abschnitt 4.6 zu erfüllen, um die Einhaltung globaler Datenschutzgesetze wie EU-GDPR, PCI-DSS, CCPA, SOX, GLBA usw. sicherzustellen.