不要なPCやストレージには、個人情報や機密情報が残存している可能性がある。2022年4月施行の改正個人情報保護法への対応も含め、データ消去/機器処分は、確実に進めることが必要だ。単なる初期化のみでは復元リスクが残るため、情報の機密度や再利用の可否、HDD/SSD/スマートフォンといった媒体ごとの特性に応じ、上書き消去や磁気消去、物理破壊など最適な手法を選択しなければならない。
また、処分対応が担当者の判断に依存する属人的な運用になっていては、リスクの温床となってしまう。機器の棚卸しや台帳管理から、データ消去、回収/搬出、消去証明書の保管に至るまで標準化された処分フローを構築することが必要だ。
本資料では、国際的なガイドライン「NIST SP 800-88」を踏まえた、データ消去レベルの考え方や媒体別の注意点、委託先選定のチェックポイントまで具体的に解説する。適切な証跡管理やトレーサビリティーの確保を通じ、自社のIT資産を処分する際の管理体制を確立するための実務指針として参考にしてほしい。