Mariusz Szydłowski•30 września 2026•11 min czytania

Bezpieczne kasowanie danych ze starego sprzętu IT przed sprzedażą lub utylizacją

Formatowanie dysku nie usuwa danych — usuwa tylko wpis o tym, gdzie leżą. Pokazujemy, jak bezpiecznie przygotować komputery, dyski SSD i HDD, telefony oraz sprzęt sieciowy do sprzedaży lub utylizacji, zgodnie z RODO i standardem NIST 800-88.

BEZPIECZEŃSTWO
Dłoń z młotkiem tuż nad dyskiem twardym i SSD — symbol fizycznego niszczenia danych

Bezpieczne kasowanie danych ze starego sprzętu IT przed sprzedażą lub utylizacją

Firma wymienia komputery co kilka lat. Stare trafiają do szafki, na aukcję, do skupu elektroniki albo prosto do kosza — a nikt po drodze nie zadaje sobie pytania, co właściwie zostało na dysku. Badanie przeprowadzone przez Uniwersytet Hertfordshire wspólnie z Comparitech pokazało, że blisko 70% używanych dysków twardych z rynku wtórnego wciąż zawiera dane poprzednich właścicieli — skany dokumentów, wyciągi bankowe, hasła, korespondencję firmową.

To nie jest problem wyłącznie osób prywatnych. Kaspersky w swoim badaniu poszedł jeszcze dalej i wykazał, że aż 90% nośników danych z rynku wtórnego zawiera fragmenty prywatnych lub firmowych informacji poprzednich użytkowników. Dla małej firmy, która przetwarza dane klientów, kontrahentów i pracowników, oddanie takiego dysku dalej bez odpowiedniego przygotowania to nie drobne niedopatrzenie — to realne ryzyko prawne i finansowe. W tym artykule pokazujemy, dlaczego formatowanie i „kosz systemowy" nic nie dają, jakie metody kasowania danych faktycznie działają na dyskach HDD, SSD i innych nośnikach, oraz jak krok po kroku przygotować sprzęt do sprzedaży lub utylizacji.

W skrócie

  • Blisko 70% używanych dysków twardych z rynku wtórnego zawiera dane poprzednich właścicieli — samo formatowanie ich nie usuwa (Comparitech / Uniwersytet Hertfordshire).
  • RODO traktuje niewłaściwą utylizację nośnika z danymi osobowymi jak każde inne naruszenie — kara może sięgnąć 20 mln euro lub 4% rocznego obrotu firmy.
  • SSD i HDD trzeba czyścić inaczej — nadpisywanie danych, które działa na dysku magnetycznym, na nośniku flash bywa zawodne.
  • Bezpieczne kasowanie danych kończy się protokołem lub certyfikatem zniszczenia, nie samym kliknięciem „wyczyść".

Dlaczego „usuń i wrzuć do kosza" to za mało

Kasowanie pliku w systemie Windows czy macOS nie usuwa jego zawartości z dysku. Usuwany jest wyłącznie wpis w tabeli plików mówiący systemowi, gdzie dany plik się znajduje — same dane fizycznie leżą na talerzach dysku aż do momentu, gdy zostaną nadpisane czymś innym. Dopóki to nie nastąpi, odzyskanie pliku programem do recovery danych to kwestia kilku minut, nie zaawansowanego hackingu.

Formatowanie dysku działa na tej samej zasadzie — szybkie formatowanie czyści jedynie strukturę systemu plików, a pełne (tzw. format niskopoziomowy) potrafi być skuteczniejsze, ale rzadko jest domyślnie stosowane i rzadko ktokolwiek je weryfikuje. W badaniu Blancco Technology Group i Kroll Ontrack na niemal połowie (48%) przebadanych dysków znaleziono pozostałości danych, mimo że ich właściciele deklarowali, że dane zostały usunięte. Tylko 26% dysków w badaniu Hertfordshire/Comparitech zostało wyczyszczonych poprawnie i w sposób uniemożliwiający odzyskanie danych.

W praktyce oznacza to, że sprzedając na portalu ogłoszeniowym stary laptop księgowej albo oddając do skupu flotę komputerów po wymianie sprzętu, firma bardzo często przekazuje dalej pełną historię swojej działalności — razem z dostępem do poczty, zapisanych haseł w przeglądarce i plików księgowych, które „przecież ktoś dawno skasował".

Co realnie ryzykuje firma, oddając sprzęt bez wykasowania danych

Otwarty dysk twardy

RODO nie rozróżnia, czy dane osobowe wyciekły przez atak hakerski, czy przez sprzedany bez przygotowania laptop. Artykuł 32 rozporządzenia nakłada na administratora obowiązek stosowania odpowiednich środków technicznych i organizacyjnych chroniących dane — także na etapie wycofywania sprzętu z użycia. Jeśli na dysku trafiającym poza firmę znajdują się dane osobowe klientów lub pracowników, a firma nie potrafi wykazać, że zostały skutecznie usunięte, Urząd Ochrony Danych Osobowych może uznać to za naruszenie. Maksymalna kara to 20 mln euro lub 4% rocznego obrotu — w praktyce dla małej firmy nawet ułamek tej kwoty oznacza problem z płynnością na cały rok.

To nie jest teoretyczne zagrożenie. UODO nakładał już w Polsce kary rzędu kilku milionów złotych za zaniedbania w zabezpieczeniu danych znacznie mniej bezpośrednie niż sprzedaż dysku z pełną bazą klientów — przykładem jest kara 2,8 mln zł dla Morele.net z 2019 roku za niewystarczające zabezpieczenia techniczne. Do tego dochodzi obowiązek zgłoszenia naruszenia do UODO w ciągu 72 godzin od jego wykrycia, jeśli tylko dane wyciekły — a wykrycie takiego naruszenia często następuje miesiące po sprzedaży sprzętu, gdy ktoś zgłasza, że natrafił na firmowe pliki na kupionym dysku.

Poza samym RODO liczy się też to, co dane te znaczą dla konkurencyjności firmy. Cenniki, umowy z dostawcami, dane logowania do systemów księgowych czy zapisane w przeglądarce hasła do bankowości firmowej — to wszystko potrafi zostać na dysku razem z danymi osobowymi. W Polsce w latach 2023–2025 odnotowano niemal 13 tysięcy incydentów związanych z naruszeniem danych, a straty finansowe z nimi związane szacuje się na blisko 5 mln zł. Sprzedany bez przygotowania sprzęt firmowy to jedna z najprostszych i najczęściej pomijanych dróg do takiego incydentu.

HDD, SSD, telefon, drukarka — dlaczego nie ma jednej uniwersalnej metody

Największy błąd, jaki popełniają firmy przygotowujące sprzęt do sprzedaży, to założenie, że jedna metoda — na przykład program do nadpisywania danych — zadziała jednakowo na każdym nośniku. W praktyce dysk magnetyczny (HDD) i pamięć flash (SSD) działają na zupełnie innych zasadach, więc wymagają innego podejścia.

Dyski HDD

Klasyczny dysk twardy zapisuje dane magnetycznie na wirujących talerzach. Wielokrotne nadpisanie całej powierzchni danymi losowymi skutecznie niszczy oryginalną zawartość — to właśnie na tej zasadzie opierają się starsze standardy typu DoD 5220.22-M. Dyski HDD można też bezpiecznie zniszczyć metodą degaussingu, czyli rozmagnesowania — silne pole magnetyczne trwale kasuje zapis na talerzach.

Dyski SSD i pamięci flash

Tu robi się trudniej. SSD nie zapisuje danych liniowo — kontroler dysku rozprasza zapis po całej pamięci (wear leveling), żeby wydłużyć jej żywotność, a część komórek pozostaje w rezerwie i nie jest widoczna dla systemu operacyjnego. Wielokrotne nadpisywanie „na piechotę" nie gwarantuje więc dotarcia do wszystkich fragmentów danych, a dodatkowo niepotrzebnie zużywa nośnik. Degaussing w ogóle nie działa na SSD, bo pamięć flash nie jest nośnikiem magnetycznym. Na dyskach SSD sprawdzają się natomiast polecenia producenta — ATA Secure Erase albo kasowanie kryptograficzne (crypto erase), które unieważnia klucz szyfrujący dane na całym nośniku w ułamku sekundy.

Telefony, tablety, drukarki i sprzęt sieciowy

Firmowy smartfon czy tablet trzeba nie tylko przywrócić do ustawień fabrycznych, ale zrobić to po wcześniejszym włączeniu szyfrowania — sam reset bez szyfrowania bywa równie zawodny jak formatowanie dysku. Często pomijane są też drukarki i urządzenia wielofunkcyjne — nowoczesne MFP mają wbudowany dysk, na którym przechowywana jest historia skanowanych i drukowanych dokumentów, czasem miesiącami wstecz. Podobnie routery, przełączniki i urządzenia NAS — zapisane w nich hasła do Wi-Fi, konfiguracje VPN i dane dostępowe do sieci firmowej to gotowa mapa dla kogoś, kto wejdzie w ich posiadanie. Warto pamiętać, że stary sprzęt sieciowy bywa cichą furtką dla hakerów nie tylko wtedy, gdy wciąż pracuje w sieci, ale też gdy trafia dalej bez przywrócenia ustawień fabrycznych i wyczyszczenia zapisanej konfiguracji.

Standardy, na których można polegać: NIST 800-88 kontra DoD 5220.22-M

Standard DoD 5220.22-M, opracowany w latach 90. przez amerykański Departament Obrony, wymaga trzy- lub siedmiokrotnego nadpisania danych — zerami, jedynkami, a na koniec wzorcem losowym. Sprawdza się na nośnikach magnetycznych, ale słabo radzi sobie z dyskami SSD i sprzętem mobilnym, gdzie intensywne, wielokrotne nadpisywanie niepotrzebnie skraca żywotność pamięci flash, a i tak nie gwarantuje dotarcia do wszystkich komórek.

Nowszy standard, amerykański NIST 800-88 (opublikowany w 2006 roku, zaktualizowany w 2014), zamiast jednej sztywnej procedury proponuje dobór metody do konkretnego typu nośnika — od pojedynczego nadpisania po kasowanie kryptograficzne czy fizyczne zniszczenie, w zależności od tego, jak wrażliwe dane trzeba usunąć. To właśnie NIST 800-88 jest dziś uznawany za praktyczny punkt odniesienia dla firm, bo obejmuje dyski HDD, SSD, pamięci flash i sprzęt mobilny, a przy tym jest akceptowany przez audytorów i firmy ubezpieczeniowe jako dowód należytej staranności przy usuwaniu danych.

Z naszego doświadczenia serwisowego wynika jedna prawidłowość: firmy, które w ogóle mają jakąkolwiek procedurę kasowania danych, niemal zawsze stosują metodę dobraną do nośnika sprzed lat — czyli nadpisywanie „na wszystkim", łącznie z dyskami SSD, na których ta metoda jest po prostu nieadekwatna. To nie jest błąd ze złej woli, tylko efekt tego, że procedura powstała w czasach, gdy w firmowych komputerach królowały wyłącznie dyski magnetyczne.

Krok po kroku: jak przygotować sprzęt firmowy do sprzedaży lub utylizacji

Poniższa kolejność sprawdza się niezależnie od wielkości firmy — różni się tylko to, czy poszczególne kroki wykonuje się samodzielnie, czy zleca zewnętrznemu partnerowi IT.

  1. Zrób inwentaryzację sprzętu przeznaczonego do wycofania. Spisz, co dokładnie trafia poza firmę — komputery, telefony, dyski zewnętrzne, macierze NAS, routery, drukarki. Łatwo pominąć sprzęt, który „stał w kącie" i formalnie nie jest już używany.
  2. Zrób kopię zapasową danych, zanim cokolwiek skasujesz. Bezpieczne kasowanie danych jest nieodwracalne — jeśli w ostatniej chwili okaże się, że na dysku był potrzebny plik, po zakończeniu procesu nie da się go już odzyskać.
  3. Dobierz metodę do typu nośnika. HDD — wielokrotne nadpisanie danymi losowymi lub degaussing dla dysków przeznaczonych wyłącznie do utylizacji. SSD — polecenie ATA Secure Erase lub kasowanie kryptograficzne udostępniane przez producenta dysku. Telefony i tablety — reset fabryczny po uprzednim włączeniu szyfrowania. Drukarki, routery, NAS — przywrócenie ustawień fabrycznych i, jeśli urządzenie ma wbudowany dysk, jego osobne wyczyszczenie.
  4. Zweryfikuj skuteczność kasowania. Profesjonalne oprogramowanie do bezpiecznego usuwania danych generuje raport z przebiegu procesu — to on jest dowodem, a nie samo przekonanie, że „program coś zrobił".
  5. Sporządź protokół lub certyfikat zniszczenia danych. Dokument z datą, numerem seryjnym urządzenia, zastosowaną metodą i osobą odpowiedzialną za proces to jedyny sposób, żeby w razie kontroli UODO wykazać, że firma dopełniła obowiązku z art. 32 RODO.
  6. Zdecyduj o dalszym losie sprzętu. Sprzęt sprawny technicznie i wyczyszczony zgodnie ze standardem można bezpiecznie sprzedać, przekazać w ramach darowizny albo zutylizować przez autoryzowany punkt zbierania elektroodpadów (ZSEE). Nośniki uszkodzone, których nie da się skutecznie wyczyścić programowo, powinny zostać zniszczone fizycznie — zmielone lub przewiercone.

Sprzedać, oddać czy zniszczyć? Co się bardziej opłaca małej firmie

Fizyczne zniszczenie każdego dysku wygląda na najbezpieczniejszą opcję, ale nie zawsze jest najbardziej racjonalne ekonomicznie. Sprzęt sprawny i poprawnie wyczyszczony da się sprzedać albo wykorzystać ponownie w firmie — na przykład jako maszynę testową albo zapasową stację dla nowego pracownika. Tymczasem, jak pokazują dane branżowe cytowane przez CRN, dopiero około 20% polskich firm odnawia sprzęt IT i ponownie go wykorzystuje — reszta kupuje nowy, mimo że część wymienianego sprzętu wciąż nadawałaby się do dalszej pracy.

Elektroodpady to też rosnący problem środowiskowy, z którym mierzy się cała Unia Europejska — rocznie powstaje w niej około 10,7 mln ton zużytego sprzętu elektrycznego i elektronicznego, czyli około 20 kg na mieszkańca. Polska zajmuje siódme miejsce w UE pod względem ilości zbieranego ZSEE, co oznacza, że system odbioru istnieje i jest stosunkowo dostępny — problemem częściej bywa brak wiedzy w firmach, że taki obowiązek w ogóle ich dotyczy, a nie brak punktów odbioru.

Praktyczna zasada jest prosta: jeśli sprzęt działa i da się go bezpiecznie wyczyścić — sprzedaj lub przekaż dalej, to prostszy i tańszy wariant niż zakup nowego. Jeśli nośnik jest uszkodzony, stary na tyle, że jego dalsze użytkowanie nie ma sensu, albo przechowywał dane szczególnie wrażliwe — postaw na fizyczne zniszczenie i utylizację przez autoryzowany punkt zbiórki ZSEE.

Kiedy warto zlecić to profesjonalistom

elektrośmieci

Samodzielne kasowanie danych z pojedynczego laptopa jest do ogarnięcia we własnym zakresie. Problem pojawia się przy wymianie kilkunastu czy kilkudziesięciu urządzeń naraz, przy sprzęcie o różnych typach nośników albo wtedy, gdy firma musi wykazać zgodność z RODO w razie kontroli. Wtedy liczy się nie tylko sama metoda kasowania, ale i dokumentacja — protokół zniszczenia z numerem seryjnym każdego urządzenia, datą i podpisem osoby odpowiedzialnej.

Zewnętrzny partner IT, który zajmuje się outsourcingiem IT dla małych i średnich firm, zwykle ma to poukładane jako stały element wymiany sprzętu — od doboru metody kasowania danych odpowiedniej do nośnika, przez wygenerowanie certyfikatu zniszczenia, po wskazanie, czy dane urządzenie nadaje się jeszcze do sprzedaży, czy powinno trafić do fizycznej utylizacji. To jednorazowa usługa przy wymianie floty sprzętowej, która później oszczędza godziny szukania, kto i kiedy skasował dany dysk — a w razie kontroli UODO jest jedynym twardym dowodem należytej staranności.

Firmy z Częstochowy i okolic, które planują wymianę floty komputerów albo chcą uporządkować proces wycofywania starego sprzętu z użycia, znajdą takie wsparcie u lokalnego partnera IT. Punktem wyjścia do rozmowy o bezpiecznym kasowaniu danych, audycie sprzętu i całej reszcie usług IT jest kontakt z informatyk Częstochowa ITFast.

Podsumowanie

Bezpieczne kasowanie danych ze starego sprzętu IT nie kończy się na kliknięciu „formatuj" ani na wrzuceniu plików do kosza — to proces, który wymaga dobrania metody do konkretnego nośnika, zweryfikowania jej skuteczności i udokumentowania całego przebiegu. Dla dysków HDD sprawdza się wielokrotne nadpisanie lub degaussing, dla SSD — kasowanie kryptograficzne lub polecenia producenta, a dla telefonów i sprzętu sieciowego — reset fabryczny poprzedzony szyfrowaniem.

Firma, która pomija ten etap, nie ryzykuje wyłącznie karą z RODO. Ryzykuje utratę cenników, umów, dostępu do systemów księgowych i zaufania klientów, którzy dowiedzą się o wycieku z zupełnie innego źródła niż od własnego dostawcy IT. Kilka dodatkowych kroków przy wymianie sprzętu to znacznie mniejszy koszt niż sprzątanie po incydencie, który dało się łatwo przewidzieć.

MS
AutorMariusz Szydłowski

Informatyk, sieciowiec, założyciel ITFast. 25 lat doświadczenia w projektowaniu sieci, bezpieczeństwie IT i obsłudze firm w Częstochowie i na Śląsku. Pisze o tym, z czym firmy faktycznie mają problem — awariach, ransomware, backupie i tym dlaczego własny informatyk na etat to często przepłacanie.

LinkedIn

Najczęściej zadawane pytania

Poniżej znajdziesz odpowiedzi na najczęściej zadawane pytania dotyczące naszych usług. Masz inne pytania? Skontaktuj się z nami!

Czy wystarczy sformatować dysk przed sprzedażą komputera firmowego?

Jak bezpiecznie skasować dane z dysku SSD, skoro nadpisywanie nie zawsze działa?

Jakie kary grożą firmie za wyciek danych z niewykasowanego sprzętu IT?

Czy każdy stary dysk trzeba fizycznie zniszczyć, czy można go sprzedać?

Co zrobić z danymi na starym routerze, NAS-ie lub drukarce firmowej przed ich wymianą?