B BROCENT

四十台舊筆電,沒有一張紙的紀錄

一個來自香港的複合情境:一間正在縮編辦公空間的專業服務公司,在搬遷過程中打開儲藏室,發現四十台退役筆記型電腦既沒有清除紀錄也沒有銷毀紀錄。經認證的IT資產處置流程究竟能證明什麼,以及為什麼它應該是持續受管IT方案的一部分,而不是一次性的大掃除。

一間堆滿舊辦公設備和散落文件夾、顯得雜亂廢棄的儲藏室,象徵著香港辦公室搬遷迫使人打開的那個堆滿退役筆記型電腦和伺服器的櫃子
摘要: 一間正在縮減辦公空間的香港專業服務公司,在搬遷過程中打開了一間儲藏室,發現裡面堆著四十台退役筆記型電腦和三台報廢伺服器,是過去幾年裡一台一台慢慢累積下來的。「這些設備退役前有沒有做過資料清除」這個問題,誠實的答案是「沒人知道」——而這個問題之所以浮上檯面,只是因為搬遷迫使有人打開了那扇門。經過認證的IT資產處置,能把這種不確定性變成一份有憑有據、逐台設備記錄的證明:一張寫明序號、處置方式和日期的銷毀證書,這正是稽核方或保險公司真正想看到的東西。

為什麼儲藏室的問題總是在搬遷時才浮現

正在整合辦公空間的香港企業——從兩層樓合併成一層、放棄某個衛星辦公室,或者只是在租約到期時搬去更便宜的地址——幾乎每次都會經歷同樣的發現過程。舊辦公室的某個角落,總有一間儲藏室、一張閒置的辦公桌,或者一個上鎖的櫃子,多年來一直在悄悄吸納退役硬體。沒有人是刻意把它們放在那裡的。這是因為逐台退役一台筆記型電腦只需要五分鐘,也沒有明確的截止日期,而正確處置它從來都不是任何人明文規定的工作。

搬遷改變了這一切。搬遷有確定的日期、有裝箱清單,還有一個希望按約定狀態收回舊辦公室的房東。總得有人打開每一個櫃子,對裡面的每一件物品回答三個問題中的一個:搬去新辦公室、賣掉,還是丟掉。正是在這一刻,一個堆滿老舊電腦和伺服器的儲藏室,從背景雜物變成了一個必須主動做出的決定——而且通常是一個沒人計劃要做、也沒人有信心做的決定。

這不是某一間公司特有的問題。在香港的專業服務和貿易產業裡,這種情況幾乎是普遍存在的:員工規模從幾十人到一兩百人不等,IT通常是一個通才職能而非專責部門,任何一年退役硬體的數量都小到不足以專門簽一份處置合約——直到一次搬遷,把十年累積下來的「太少了不值得處理」一次性擺到檯面上。考慮使用IT辦公室搬遷服務的企業,往往會發現自己同時也面臨著這個硬體問題,因為這兩個問題共用的是同一間儲藏室。

情境:四十台筆電、三台伺服器、沒有任何紀錄

設想一間香港的專業服務或貿易公司,四十到七十名員工,正從一處較大、較舊的辦公空間搬去一處更小、更有效率的新址,作為計劃中縮編的一部分。公司已經經營了十多年。筆記型電腦發放出去,用三四年,然後被更換——有時是因為設備壞了,有時是因為職務變了,有時只是因為機器慢到不值得繼續用了。每一次,退役的設備都被放進同一個櫃子,因為放進去比決定怎麼處理它更快,而且從來沒有人被要求去做這個決定。

到搬遷公布的時候,那個櫃子裡已經有四十台筆記型電腦和三台幾年前一次硬體更新中淘汰下來的伺服器。被指派負責搬遷簽核的行政總監打開櫃門,問出了那個關鍵的問題:這些設備退役之前,有沒有做過資料清除?對於比較新的幾台,也許做過——當初負責退役的人可能跑過一次恢復原廠設定,也可能沒有。對於最舊的幾台,公司在這段期間換過兩次東家、換過兩次IT聯絡人,已經沒有人可以問了。沒有清除紀錄。沒有銷毀紀錄。也沒有設備分配登記,這意味著根本無法知道哪台筆電裝過哪些客戶的資料。

這不是一個關於疏忽的故事。這是在處置工作沒有歸屬、也沒有截止日期的情況下,預設會發生的事情。沿途的每一個決定——「先放進櫃子裡再說」——單獨看都是合理的。搬遷不過是第一件份量足夠重的事件,把這些各自看似合理的決定一次性擺到一起重新檢視,而這次檢視揭露出:沒有人能回答一個客戶、保險公司或稽核方本來就有權提出的問題。

四十台無憑無據的筆電,究竟意味著什麼代價

現在例行問題已經沒有證據可以回答。 ISO 27001的監督稽核、客戶的供應商安全問卷,或者網路保險續約,越來越多都會問某個版本的「退役硬體如何處置,留有什麼證據」。「我們認為已經清除了」不算證據。一個框架或保險公司明確會檢查的控制項缺少答案,這本身就是一項發現,而且涉及客戶機密的資料處置控制項上的發現,往往會招來更多而非更少的檢視。

真實存在的資料外洩風險,不是理論上的。 一台從未清除資料、或者只做過普通恢復原廠設定而非認證清除的筆記型電腦,仍可能保留可還原的資料——客戶檔案、往來郵件、財務紀錄、瀏覽器快取的登入憑證。專業服務或貿易公司持有的正是客戶會認為敏感的那類資料。一台沒有經過認證銷毀就離開辦公室的設備,就是一起等著有人插上電源就會發生的資料安全事件。

環保方面的合規風險,與資料方面是分開的問題。 香港和Brocent營運的其他市場一樣,都有規範電子廢棄物處置的環保法規。儲藏室裡的硬體,如果最終隨一般垃圾丟掉,而不是經由認證回收商處理,無論其中是否還留有資料,這本身就是一個獨立的法規問題。

被白白浪費掉的殘值。 櫃子裡比較新的幾台退役設備,可能仍具有轉售或以舊換新的價值。一旦超過有效使用年限後又擱置了幾年,這份價值每個月都在流失,而一間從不按計劃處置硬體的公司,永遠也無法把這份價值收回來。

一個因為沒人願意拍板而卡住的搬遷時間表。 這是最容易看見、也最難提前規劃的代價。總得有人在櫃子裡的東西該如何處理這件事上簽字,而一旦行政總監意識到那些硬碟上可能存著什麼,「直接丟掉」就不是大多數人願意署名的決定。結果,在實際操作中,硬體處置問題往往會變成拖住整個原本已排好日程的搬遷的那一項——不是因為處置本身很慢,而是因為沒有人事先準備好去做這個決定。

Brocent的觀點:處置既是一個文件紀錄問題,也是一個銷毀問題

單從技術層面看,銷毀一顆退役硬碟上的資料,本身是一件被充分理解、也不算特別難做對的事情。清除、粉碎,或者消磁,資料就沒有了。真正難做對的,是在事後——正是搬遷把這一點逼到檯面上——證明這件事確實發生過,而且要以一種能讓不在現場的人信服的形式:稽核方、保險公司、客戶的安全團隊,或者一年後你自己的管理層。

這正是這樣一間儲藏室所暴露出來的缺口。這間公司很可能在當初處置這四十台筆電中的大多數時,資料銷毀做得還算到位。問題在於,「大概沒問題」不是一項控制措施。一張寫明序號、使用方法和日期的銷毀證書,能把「我們認為已經清除了」變成稽核方真正可以對照資產登記表核實的東西。沒有這份紀錄,一個組織就無法區分哪台筆電做過妥善清除、哪台沒有——這意味著它必須把所有設備都當作未解決的風險來對待,而這正是這間香港公司發現自己所處的境地。

這就是為什麼Brocent把IT資產處置視為一項以文件紀錄為核心、以銷毀為支撐的工作,而不是反過來。銷毀方法固然重要,也會被正確執行,但真正讓客戶在設備本身早已處理完畢之後,幾個月甚至幾年後仍然保留、仍然會用到的成果,是那份文件紀錄——從收集開始的監管鏈、逐台設備的證書,以及彙整的處置報告。

認證處置在實際操作中是什麼樣子

Brocent的IT資產處置服務正是圍繞這種以文件紀錄為先的方式建構的,而其中的具體流程值得說清楚,因為這正是一間沒有任何紀錄的儲藏室一直缺少的東西。

收集工作從現場盤點開始:在任何設備被搬動之前,每一台都會被貼標籤、拍照,並對照客戶自己的資產登記表進行記錄,這樣在任何事情發生之前,進場時的數量就已經雙方確認一致。設備隨後在有憑有據的監管鏈下進行打包和運送,在運送途中密封放入安全箱內,從離開辦公室的那一刻起,到被處理完成為止,都有一份連續的監管紀錄——不存在設備可能不知去向的空檔。

資料銷毀本身會根據設備情況選擇合適的方法,而不是一體適用。大多數儲存媒體——機械硬碟、固態硬碟、行動裝置——會透過認證軟體清除(Blancco)執行到NIST 800-88或同等標準,並在清除的那一刻生成一份帶序號和時間戳、無法竄改的逐台清除報告。如果需要或客戶更傾向於物理銷毀——針對磁性媒體的消磁,或者需要讓硬碟變得物理上不可讀的機械粉碎、折彎——這些方式也都可以提供,並會為相關設備拍攝照片和影片作為補充證據。路由器、交換器、防火牆等網路設備,則會執行專業的原廠重置,清除組態資料和存取憑證,而不是讓這些資訊留在一台即將轉售或回收的設備上。

流程結束時,每一台設備都會彙整記錄在一份銷毀證明中:序號、資產標籤、設備類型、銷毀方式、銷毀日期,以及每台設備各自的證書編號——這正是一間沒有清除紀錄的儲藏室從未擁有過的文件。仍具有真實轉售或以舊換新價值的設備,如果客戶希望,可以轉入轉售管道而非直接銷毀,藉此抵消這次處置的成本。其餘的設備則全部進入認證電子廢棄物回收流程,零掩埋處置,並附帶一份ESG回收證書,把環保方面的問題也一併處理完。

對於像本文情境中這樣正在搬遷的公司來說,最終結果很直接:儲藏室清空了,取代不確定性的,是一份行政總監可以直接交給稽核方、保險公司,或者自己管理層的報告,其中原本懸而未決的每一台設備,現在都有了明確的名字和日期。

香港企業處理退役硬體的三種方式

直接丟掉

  • 是什麼: 退役的筆記型電腦和伺服器隨一般垃圾處理,或者交給未經查核的回收方,理由是「反正只是些舊硬體」,而且搬遷期間沒人有時間好好處理。
  • 代價是什麼: 帳單上沒有一分錢支出,但換來的是真實且沒有上限的風險。硬碟上原本存著什麼沒有任何紀錄,稽核或保險問卷上拿不出任何證據,而且真實存在一台裝有客戶資料的設備最終流向不該去的地方的可能性。這樣做同時也帶來了認證回收商本應避免的那種環保風險。
  • 適合誰: 幾乎沒有哪間專業服務或貿易公司的退役設備上不留有客戶機密資料——所以實際上不適合任何人。

自己清除、自己賣掉

  • 是什麼: 由內部人員在出售或捐贈每台設備之前,自行執行一次原廠重置或消費級清除工具,理由是這樣「應該夠了」。
  • 代價是什麼: 比起有管理的流程,前期更快也更便宜,但沒有監管鏈紀錄,也沒有證書——消費級的清除工具並不等同於按NIST 800-88或同等標準執行的認證清除,也沒有獨立證據能證明這件事在每一台設備上、而不只是大多數設備上都被正確執行過。
  • 適合誰: 少數幾台上面沒有任何敏感資訊的個人設備。面對客戶的供應商安全問卷或ISO 27001控制項,這種方式站不住腳,因為「我們自己清除過」只是一句斷言,不是一份紀錄。

附帶銷毀證書的認證處置

  • 是什麼: 由專業服務商在有憑有據的監管鏈下收集設備,針對每台設備使用與其相符、經認證的標準化方法銷毀資料,並出具逐台證書和一份彙整處置報告。
  • 代價是什麼: 一項按設備數量和類型定價的服務,換來的是一份能夠一勞永逸解決這個問題的文件。
  • 為什麼站得住腳: 這是三種方式中唯一能產出證據、而非僅僅給出保證的方式——每台設備都有序號、方法和日期,這正是ISO 27001稽核方、網路保險續約,或者客戶自己的安全審查真正想要看到的東西。

常見問題

只做資料清除夠不夠,還是必須物理銷毀?

這取決於設備本身和其中資料的敏感程度,對於大多數商用筆記型電腦和伺服器來說,認證清除通常已經足夠——一次執行正確的NIST 800-88清除,是被相關框架和監管機構認可的。物理銷毀(粉碎、折彎、消磁)通常留給那些已經損壞、無法可靠清除的硬碟,或者客戶、監管方明確要求這麼做的情況。營運良好的處置服務會根據設備本身選擇合適的方法,而不是對所有設備都用同一種方式。

銷毀證書到底能證明什麼?

一張銷毀證書把某台具體設備——透過序號——與某種具體的銷毀方式和具體的日期綁定在一起,是在清除或銷毀發生的那一刻生成的,而不是事後再拼湊出來的。它是能讓你就任何一台設備回答「這台設備的資料有沒有被銷毀、怎麼銷毀的、什麼時候銷毀的」這個問題的證據,而這恰恰是一間沒有任何紀錄的儲藏室無法回答的問題。

舊硬體回收和滿足資料安全要求,這兩者能兼顧嗎?

可以,而且這兩件事本來就該按順序發生,而不是二選一。資料銷毀要先做——清除或物理銷毀儲存媒體——然後設備才進入電子廢棄物回收環節。負責任的處置流程絕不會把資料還完好的設備送去回收;銷毀證明是在硬體被回收之前出具的,而不是用來代替回收的。

辦公室搬遷期間,資產處置需要多久?

這取決於數量,但收集和文件紀錄這部分的設計初衷,就是能夠與搬遷的其餘環節並行進行,而不是拖慢它——現場盤點和收集通常可以安排在與搬遷其餘部分相同的時間窗口內進行,處置完成後再出具證書和處置報告。比較務實的規劃方式,是在搬遷時間表早期就把硬體問題提出來,而不是等到最後一次巡場時才發現那個櫃子——後者正是讓處置變成搬遷進度風險的原因。

沒有殘值的硬體會怎麼處理?

會進入認證電子廢棄物回收流程,而不是一般垃圾,實現零掩埋處置,並附帶一份回收證書,把環保方面的紀錄也一併閉環。有沒有殘值影響的是設備實體上的去向;這不會改變必須先證明其資料已被銷毀這項要求。

這對ISO 27001或SOC 2稽核有幫助嗎?

有,而且這是處置報告和逐台證書最直接的用途之一。兩個框架都包含關於設備安全處置或再利用的控制項,稽核方通常要求的是證據,而不是意圖描述。一份列明每項資產、銷毀方式和證書編號的彙整處置報告,正是能滿足這項控制要求的文件,而作為一個受管理的處置流程的常規產出,產生它要比事後再去拼湊容易得多。

這次只有幾台設備,用有管理的流程會不會小題大作?

櫃子裡設備的數量,通常不是判斷這件事該怎麼做的正確標準,因為風險並不會隨數量減少而按比例縮小——一台留有未解決客戶資料的筆記型電腦,仍然是一項真實的風險敞口,一張缺少的證書,仍然是稽核控制項上的一個缺口。真正隨數量變化的是便利性,而不是必要性:數量較大的一批值得安排工程師現場處理一整天,而數量較小的一批則往往可以直接併入現有的搬遷或硬體更新專案,無需單獨啟動一次調度。

硬體處置的定位:持續計畫的一部分,而不是一次性的電話

值得避免的一個誤區,是把這次搬遷當作一次性解決問題的理由,然後任由未來十年退役的筆記型電腦,在新辦公室裡重新累積出一個類似的櫃子。一次處置專案可以清空當前積壓,並出具這次搬遷所需的證書。而真正能防止下一次租約到期時再度出現同樣發現的,是把硬體處置當作IT管理的常態組成部分,而不是偶爾才做一次的應急大掃除。

這正是IT資產處置在Brocent受管IT支援方案中所扮演的角色:一個按計畫進行、有憑有據的處置流程,與已經在管理設備使用期間的資產追蹤、修補程式管理和端點安全並列在一起,讓一台筆記型電腦退出服役的過程,也能獲得和它當初上線時同樣的規範,而不是交給恰好在清理辦公桌的任何人隨意處理。對於這種規模的香港專業服務或貿易公司來說,這通常可以很自然地與搬遷本身已經在進行的IT辦公室搬遷工作銜接在一起——同一次到府服務,既能清空一間儲藏室,也能建立起阻止下一間儲藏室悄悄堆滿的常態流程。

務實的起點,不是當場簽一份新合約的決定,而是一場對話:櫃子裡實際有什麼、一份受管IT方案未來會涵蓋哪些內容,以及以貴公司這樣的規模,目前的定價大致是什麼樣子——聯絡我們,我們會和你一起梳理你實際面對的資產狀況,而不是一個假設出來的情境。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →