NIST smjernice za brisanje podataka: vodič za poslovne korisnike
NIST SP 800-88 definira tri obvezna ishoda sanitizacije medija: Clear, Purge i Destroy. Odabir nije proizvoljan — mora biti utemeljen na procjeni rizika i klasifikaciji podataka, a svaki korak mora biti dokumentiran za revizore. Za poslovne korisnike to znači sljedeće:
- Clear je dovoljan kada uređaj ostaje unutar kontroliranog okruženja organizacije (npr. preraspodjela radne stanice unutar IT odjela).
- Purge je obvezan kada uređaj napušta organizaciju, odlazi u reciklažu ili sadrži osjetljive osobne podatke (PII) ili intelektualno vlasništvo.
- Destroy se primjenjuje na medije s izrazito povjerljivim podacima koji se ne smiju dalje koristiti ni u kakvom obliku.
- Revizori za ISO/IEC 27001 i GDPR zahtijevaju auditable evidence: dnevnik sanitizacije, dokumentaciju lanca čuvanja (chain-of-custody) i certifikat laboratorija.
Sadržaj
- Što znače razine NIST SP 800-88: Clear, Purge, Destroy u praksi
- Koje metode NIST preporučuje za HDD, SSD, mobilne uređaje i RAID/NAS?
- Kako odlučiti koju razinu sanitizacije primijeniti?
- Zašto angažirati specijalizirani laboratorij za sigurno brisanje?
- Kako izgleda laboratorijski proces sanitizacije?
- Koje pogreške organizacije najčešće čine pri brisanju podataka?
- Kako pripremiti uređaje prije predaje laboratoriju?
- Pravni okvir u Europi i Hrvatskoj: što zahtijeva usklađenost s NIST SP 800-88?
- Koji laboratoriji u Centralnoj Europi nude usklađenu sanitizaciju?
- Kako organizirati interni audit politike brisanja podataka?
- Koja je uloga softverskih alata u procesu sanitizacije prema NIST SP 800-88?
- Ključne spoznaje
- Datarecovery: laboratorijska sanitizacija s certifikatom i lancem čuvanja
- Korisni izvori i službeni standardi
Što znače razine NIST SP 800-88: Clear, Purge, Destroy u praksi
NIST SP 800-88 Rev. 1 naglašava da odluka o sanitizaciji polazi od podataka, ne od tipa medija. Tek nakon što se utvrdi klasifikacija povjerljivosti, bira se metoda.
Clear logički prepisuje sve korisnički adresabilne lokacije pohrane standardnim naredbama za čitanje i pisanje. Primjer: prepisivanje diska prije ponovne dodjele zaposleniku unutar iste tvrtke. Ova razina štiti od uobičajenih, neinvazivnih metoda oporavka.
Purge primjenjuje napredne fizičke ili logičke tehnike koje onemogućuju oporavak čak i laboratorijskim metodama. Konkretno, to uključuje kriptografsko brisanje (Cryptographic Erase), uređaj-specifične sanitize naredbe, degaussing za magnetske medije, usitnjavanje ili spaljivanje. Primjer: prodaja ili reciklaža opreme koja je sadržavala financijske podatke klijenata.
Destroy fizički uništava medij do mjere gdje ga nije moguće koristiti za pohranu podataka. Primjer: mediji s klasificiranim PII podacima ili poslovnim tajnama koji ne smiju napustiti organizaciju ni u kakvom upotrebljivom obliku.
Ključna napomena iz NIST SP 800-88: Standard ne propisuje fiksni broj prolaza prepisivanja. Fokus je isključivo na ishodu sanitizacije. Mit o „7 prolaza“ koji garantira sigurnost nije utemeljen u standardu — za moderne medije višestruko prepisivanje često nije ni učinkovito ni dovoljno.
Koje metode NIST preporučuje za HDD, SSD, mobilne uređaje i RAID/NAS?
Tehnološke razlike između vrsta medija izravno utječu na izbor metode. Ono što funkcionira za magnetski disk, za SSD može biti potpuno neučinkovito.
| Vrsta medija | Preporučena metoda (Clear) | Preporučena metoda (Purge/Destroy) | Laboratorijska intervencija |
|---|---|---|---|
| HDD (magnetski) | Prepisivanje korisničkih sektora | Degaussing, fizička destrukcija | Preporučena za oštećene diskove |
| SSD / flash | Ograničeno učinkovito | Cryptographic Erase, sanitize naredbe | Obavezna za verifikaciju |
| Mobilni uređaji | Tvorničko resetiranje + enkripcija | Kriptografsko brisanje, fizička destrukcija | Preporučena za osjetljive podatke |
| RAID / NAS | Prepisivanje po svakom disku | Zasebna sanitizacija svakog medija | Obavezna zbog kompleksnosti |

SSD-ovi i flash mediji poseban su izazov. Zbog mehanizma raspoređivanja trošenja (wear leveling) i rezervnih ćelija, prepisivanje na SSD-ovima ne može garantirati da su svi podaci uklonjeni. NIST jasno preferira Cryptographic Erase ili uređaj-specifične sanitize naredbe. Više o ponašanju flash memorije pri visokim temperaturama i ograničenjima brisanja možete pročitati u vodiču o SSD memoriji.
Za RAID i NAS sustave nije dovoljno sanitizirati logički volumen — svaki fizički disk mora biti tretiran zasebno, a metapodaci polja mogu sadržavati ostatke podataka koji zahtijevaju posebnu pažnju.
Profesionalni savjet: Prije sanitizacije SSD-a provjerite podržava li uređaj ATA Secure Erase ili NVMe Sanitize naredbu. Ako nije sigurno, jedina pouzdana opcija je kriptografsko brisanje uz laboratorijsku verifikaciju.
Kako odlučiti koju razinu sanitizacije primijeniti?
Sljedeći kontrolni popis pomaže IT odjelima i CISO-ima pri svakom uređaju koji odlazi iz aktivne upotrebe:
- Klasificirajte podatke — jesu li na uređaju bili PII, financijski podaci, intelektualno vlasništvo ili klasificirane informacije?
- Procijenite buduću upotrebu — ostaje li uređaj unutar organizacije, odlazi li trećoj strani, u reciklažu ili na uništenje?
- Procijenite rizik otkrivanja — kolika je vjerojatnost i posljedica neautoriziranog pristupa podacima?
- Odaberite razinu — Clear za internu ponovnu upotrebu, Purge ili Destroy za sve ostale scenarije.
- Odaberite metodu — prema tipu medija i dostupnim alatima ili laboratorijskim kapacitetima.
- Dokumentirajte odluku — zabilježite klasifikaciju, odabranu metodu, datum i osobu odgovornu za izvedbu.
- Verificirajte ishod — 100-postotna provjera ili reprezentativno uzorkovanje, po mogućnosti od strane neovisne osobe.
Regulatorni okvir koji utječe na odabir uključuje GDPR (posebno zahtjeve za brisanje osobnih podataka), NIS2 direktivu i DORA regulativu za financijski sektor. DSAR tijek rada i registri iznimaka ključni su za organizacije koje moraju odgovarati na zahtjeve za brisanje podataka ispitanika.
Zašto angažirati specijalizirani laboratorij za sigurno brisanje?
Za standardne HDD-ove unutar organizacije, kompetentan IT odjel može provesti Clear metodom. No čim uređaj napušta kontrolirano okruženje, ili je riječ o SSD-u, RAID-u ili oštećenom mediju, laboratorijska sanitizacija postaje jedina opcija koja pruža dokazivu sigurnost.
Što revizori zapravo traže: Nije dovoljno reći da su podaci obrisani. ISO/IEC 27001 kontrole A.8.10 i A.7.14 zahtijevaju dokumentirane dokaze — sanitization log, chain-of-custody i certifikat koji jasno navodi primijenjenu metodu i standard. Bez tih dokumenata, revizija može odbiti cijeli postupak kao nedokazan.
Laboratorij pruža upravo ono što interni alati ne mogu garantirati: neovisnu verifikaciju, fizičku demontažu kompleksnih sustava i certifikat koji revizori prihvaćaju. Pri odabiru laboratorija, tražite ISO 9001:2015 certifikat, clean-room okruženje, više od 25 godina iskustva i jasno definiran postupak izdavanja potvrda o sanitizaciji. Prednosti profesionalnog pristupa nasuprot DIY metodama detaljno su opisane u ovom vodiču.
Kako izgleda laboratorijski proces sanitizacije?
Tipičan tok u profesionalnom laboratoriju prolazi kroz ove korake:
- Prijem i chain-of-custody — svaki uređaj dobiva jedinstveni identifikator, bilježi se stanje i vlasništvo.
- Početna dijagnostika — procjena fizičkog stanja medija i identifikacija eventualnih oštećenja.
- Klasifikacija i odabir metode — na temelju podataka o sadržaju i budućoj upotrebi uređaja.
- Izvedba sanitizacije — primjena odabrane metode (Clear, Purge ili Destroy) prema NIST SP 800-88.
- Verifikacija — 100-postotna provjera ili uzorkovanje po NIST preporuci, po mogućnosti od strane neovisnog tehničara.
- Izdavanje certifikata — dokument koji sadrži serijski broj uređaja, primijenjenu metodu, datum, identifikaciju laboratorija i referencu na standard.
- Povrat ili zbrinjavanje — uređaj se vraća klijentu ili zbrinjava prema dogovorenom postupku.
| Faza | Okvirni rok |
|---|---|
| Dijagnostika | 1–3 radna dana |
| Standardna sanitizacija | 1–5 radnih dana |
| Hitna usluga | Dostupna po dogovoru |
Koje pogreške organizacije najčešće čine pri brisanju podataka?
Najčešća zabluda je da standardno formatiranje ili pritisak tipke Delete znači sigurno brisanje. Operacijski sustavi pri brisanju uklanjaju samo pokazivač na datoteku, dok podaci fizički ostaju na mediju i dostupni su specijaliziranim alatima.
Crvena zastava: Ako dobavljač sanitizacije ne izdaje certifikat s navedenom metodom i standardom, ne vodi chain-of-custody dokumentaciju i ne nudi verifikaciju ishoda — to nije usklađena sanitizacija, bez obzira na to što tvrdi.
Druga česta pogreška je primjena višestrukog prepisivanja na SSD-ove u uvjerenju da je to sigurnije. Zbog wear leveling mehanizma, podaci mogu ostati u rezervnim ćelijama koje standardne naredbe za pisanje ne adresiraju. Treća pogreška je nedostatak dokumentacije — bez sanitization logova i certifikata, GDPR zahtjevi i ISO/IEC 27001 revizije neće prihvatiti postupak kao valjan.
Kako pripremiti uređaje prije predaje laboratoriju?
Dobra priprema skraćuje rok obrade i osigurava urednu chain-of-custody dokumentaciju od prvog trenutka.
- Evidentirajte serijske brojeve svih uređaja i zabilježite vlasništvo (odjel, korisnik, projekt).
- Uklonite nepotrebne dodatke: vanjske nosače, baterije koje se mogu odvojiti, SIM kartice.
- Zabilježite vidljivo fizičko stanje uređaja (ogrebotine, oštećenja, znakovi pada).
- Priložite odluku o klasifikaciji podataka i naznačite je li potreban povrat uređaja ili zbrinjavanje.
- Osigurajte pisanu autorizaciju za zbrinjavanje ako to zahtijeva interna politika ili ugovor s klijentom.
- Pripremite DSAR bilješke ako su na uređajima bili osobni podaci ispitanika koji su podnijeli zahtjev za brisanje.
Profesionalni savjet: Svaki uređaj označite naljepnicom s internim identifikatorom prije pakiranja. Pakiranje u antistatičke vrećice smanjuje rizik od elektrostatskog oštećenja tijekom transporta i olakšava identifikaciju pri prijemu u laboratoriju.
Pravni okvir u Europi i Hrvatskoj: što zahtijeva usklađenost s NIST SP 800-88?
NIST SP 800-88 nije europski propis, ali je de facto referentni standard koji revizori i sigurnosni stručnjaci u Centralnoj Europi koriste kao tehničku podlogu za usklađenost s europskim regulativama.
GDPR (Uredba EU 2016/679) zahtijeva da se osobni podaci brišu kada više nisu potrebni za svrhu u kojoj su prikupljeni. Tehnička metoda brisanja mora biti takva da oporavak nije moguć — što direktno upućuje na Purge ili Destroy razinu prema NIST-u. NIS2 direktiva i DORA regulativa za financijski sektor dodatno naglašavaju potrebu za dokumentiranim postupcima zbrinjavanja medija kao dijela upravljanja informacijskom sigurnošću.
U Hrvatskoj, Agencija za zaštitu osobnih podataka (AZOP) nadzire provedbu GDPR-a, a organizacije koje ne mogu dokazati sigurno brisanje podataka izložene su upravnim mjerama. Certifikat sanitizacije koji referira NIST SP 800-88 prihvaćen je kao tehnički dokaz u revizijskim postupcima.
Koji laboratoriji u Centralnoj Europi nude usklađenu sanitizaciju?
Pri odabiru laboratorija za sanitizaciju medija u Centralnoj Europi, ključni kriteriji su certifikacija, transparentnost procesa i dokazivost ishoda. Laboratorij mora biti u stanju izdati certifikat koji eksplicitno navodi primijenjenu metodu prema NIST SP 800-88, voditi chain-of-custody od trenutka preuzimanja uređaja i osigurati verifikaciju sanitizacije.
Datarecovery (InfoLAB) iz Zagreba jedini je laboratorij u regiji s ISO 9001:2015 certifikatom za usluge spašavanja i sanitizacije podataka, s više od 25 godina iskustva i clean-room infrastrukturom. Laboratorij obrađuje sve vrste medija — HDD, SSD, RAID, NAS i mobilne uređaje — i izdaje certifikate sanitizacije prihvatljive za ISO/IEC 27001 revizije.
Kako organizirati interni audit politike brisanja podataka?
Interni audit politike sanitizacije nije jednokratna aktivnost — to je kontinuirani proces koji se integrira u upravljanje informacijskom imovinom.
Polazna točka je registar medija: svaki uređaj koji sadrži ili je sadržavao podatke mora biti evidentiran s klasifikacijom, statusom i planiranim načinom zbrinjavanja. Uz registar, organizacija treba politiku zadržavanja podataka koja jasno definira rokove čuvanja po kategorijama i obvezne korake pri isteku roka.
Za revizore je ključno da politika nije samo dokument nego da postoji dokaziva provedba. To znači redovite preglede registra medija, uzorkovanje certifikata sanitizacije i provjeru chain-of-custody zapisa. Praktični vodiči za CISO-e preporučuju kvartalne preglede i godišnje interne revizije politike zbrinjavanja. Prema ISO/IEC 27001, dokumentacija je često važnija od same tehnike brisanja — revizori ocjenjuju sustav upravljanja, ne samo alat koji je korišten.
Koja je uloga softverskih alata u procesu sanitizacije prema NIST SP 800-88?
Softverski alati za sanitizaciju mogu biti korisna podrška za Clear razinu na HDD-ovima unutar kontroliranog okruženja. Alati koji podržavaju ATA Secure Erase ili NVMe Sanitize naredbe mogu biti prikladni i za određene SSD scenarije, ali samo uz stručnu verifikaciju da je naredba uspješno izvršena na konkretnom modelu uređaja.
Važno je razumjeti ograničenje: softverski alat ne može sam po sebi garantirati Purge razinu na svim modernim medijima, posebno na SSD-ovima s kompleksnim firmware-om ili na oštećenim diskovima. Za takve slučajeve, tehničke razlike između SSD i HDD direktno utječu na to koja metoda može biti primijenjena i verificirana. Softverski alat koji generira log sanitizacije koristan je kao dio dokumentacijskog paketa, ali ne zamjenjuje laboratorijsku verifikaciju ni certifikat.
Ključne spoznaje
NIST SP 800-88 zahtijeva rizikom utemeljen odabir između Clear, Purge i Destroy, a za revizore je dokumentirani dokaz sanitizacije jednako važan kao i sama metoda.
| Točka | Detalji |
|---|---|
| Tri razine sanitizacije | Clear, Purge i Destroy biraju se prema klasifikaciji podataka i budućoj upotrebi uređaja. |
| SSD zahtijeva poseban pristup | Wear leveling čini prepisivanje nepouzdanim; NIST preferira Cryptographic Erase ili sanitize naredbe. |
| Dokumentacija je ključna za revizore | Certifikat sanitizacije, chain-of-custody i sanitization log obvezni su za ISO/IEC 27001 i GDPR usklađenost. |
| Laboratorij osigurava dokazivost | Za RAID, NAS i oštećene medije, jedino laboratorijska sanitizacija pruža verifikaciju prihvatljivu revizorima. |
| Datarecovery za poslovne korisnike | Datarecovery (InfoLAB) nudi laboratorijsku sanitizaciju sukladnu NIST SP 800-88 s izdavanjem certifikata i chain-of-custody dokumentacijom. |
Datarecovery: laboratorijska sanitizacija s certifikatom i lancem čuvanja
Kada uređaji s osjetljivim poslovnim podacima moraju napustiti Vašu organizaciju, potreban je više od internog alata — potreban je certifikat koji revizori prihvaćaju i dokumentirani lanac čuvanja od preuzimanja do zbrinjavanja.

Datarecovery (InfoLAB) jedini je laboratorij u regiji s ISO 9001:2015 certifikatom, više od 25 godina iskustva i clean-room infrastrukturom za obradu svih vrsta medija. Svaka sanitizacija provodi se prema NIST SP 800-88, uz izdavanje certifikata koji navodi serijski broj uređaja, primijenjenu metodu, datum i referentni standard. Chain-of-custody dokumentacija prati uređaj od trenutka preuzimanja do konačnog zbrinjavanja ili povrata.
Za hitne slučajeve ili veće projekte zbrinjavanja opreme, zatražite dijagnostiku i procjenu na stranici usluga. Vaši revizori trebaju dokaze — Datarecovery ih osigurava.
Korisni izvori i službeni standardi
- NIST SP 800-88 Rev. 1 — Guidelines for Media Sanitization: Primarni standard koji definira Clear, Purge i Destroy razine, verifikacijske metode i smjernice za donošenje odluka o sanitizaciji. Referentni dokument za sve politike zbrinjavanja medija.
- NIST SP 800-88r1 (PDF): Puni tekst standarda s detaljnim tablicama po vrstama medija i napomenama o revizijama. Preporučuje se provjera najnovijeg izdanja pri planiranju politike sanitizacije.
- ISO/IEC 27001: Norma za sustav upravljanja informacijskom sigurnošću. Kontrole A.8.10 (brisanje informacija) i A.7.14 (sigurno zbrinjavanje i ponovna upotreba opreme) izravno se odnose na sanitizaciju medija i zahtijevaju auditable evidence.
- CIS.hr — Sigurno brisanje podataka: Hrvatski izvor koji objašnjava razliku između logičkog brisanja i stvarnog uklanjanja podataka s medija.
- Clarysec — Vodič za CISO-e: usklađeno zbrinjavanje podataka: Praktične preporuke za CISO-e o politici zadržavanja, sanitization logovima i dokaznom paketu za revizore u europskom kontekstu.
Napomena za IT menadžere i CISO-e: Ovaj članak pruža opće informacije o primjeni NIST SP 800-88 smjernica. Za specifične regulatorne obveze Vaše organizacije, konzultirajte kvalificiranog stručnjaka za informacijsku sigurnost ili pravnog savjetnika specijaliziranog za zaštitu podataka.
