Chain of custody is de aaneengesloten vastlegging van iedere overdracht die apparatuur ondergaat nadat die uw pand verlaat. Bij een IT Asset Disposition-traject is dat het verschil tussen weten waar uw data is gebleven en erop vertrouwen. Hieronder staat welke schakels er zijn en hoe u ze kunt controleren.

Chain of custody betekent dat bij iedere overdracht van apparatuur vastligt wie het had, wanneer, en wat er is gebeurd. De term komt uit de forensische wereld, waar bewijsmateriaal waardeloos wordt zodra er één schakel ontbreekt.
Bij het afvoeren van IT-hardware werkt het net zo. Eén onverklaarde stap, bijvoorbeeld een tussenstop bij een onbekende partij, maakt de hele reeks onbruikbaar als onderbouwing. Het gaat dus niet om de laatste handeling maar om de volledigheid van de reeks.
Chain of custody telt bij oude IT-apparatuur omdat uw organisatie verwerkingsverantwoordelijke blijft voor de data die erop staat. Onder de AVG geldt dat ook nadat een vervoerder de dozen heeft meegenomen. Die verantwoordelijkheid gaat niet over met de apparatuur mee.
Daar komt bij dat afgeschreven hardware vaak weken of maanden in een hoek staat voordat er iets mee gebeurt. Dat is precies de periode waarin niemand meer weet wat er in die laptops zat. Een keten die pas begint bij de verwerker laat dat gat open. Bij datavernietiging met certificaat begint de vastlegging daarom bij het ophalen en niet pas bij het wissen.
De administratieve keten legt per datadrager vast wat ermee is gedaan, en niet per pallet of per zending. Elke drager krijgt een eigen regel met serienummer, wismethode volgens IEEE 2883-2022, begintijd, eindtijd, duur en resultaat.
Die reeks eindigt op twee ondertekenvelden. Één voor de operator die het wissen uitvoerde, en één voor de supervisor die het controleerde. Daar komen een digitale signatuur en een rapport-UUID bij. Daarmee is de laatste schakel niet een mededeling maar een ondertekend document. Wat daar precies in staat, leest u op onze pagina over het vernietigingscertificaat.
De fysieke keten begint bij het ophalen op uw locatie en eindigt bij de beveiligde opslag op de test- of verwerkingslocatie. Bij opdrachten met gevoelige bedrijfsinformatie kan die keten volledig aantoonbaar worden uitgevoerd:
Een voorbeeld uit de praktijk. Bij één klant zijn ruim 350 notebooks in één keer opgehaald en gecontroleerd naar de testfaciliteit vervoerd. Daar lagen ze beveiligd opgeslagen tot het wissen begon.
Verzegeld transport is zinvol bij partijen waar de waarde van de apparatuur of de gevoeligheid van de data het rechtvaardigt, en het gebeurt op verzoek. Er kunnen extra kosten aan verbonden zijn, afhankelijk van de omvang en de waarde van de opdracht.
Voor één losse laptop raden wij het niet aan. Dan kost de procedure meer dan hij oplevert en is een nette vastlegging per drager voldoende. Wij zeggen dat liever vooraf dan dat u betaalt voor een maatregel die uw situatie niet nodig heeft. Gaat het om een serverruimte of om apparatuur uit een omgeving met patiënt- of klantgegevens, dan is het antwoord meestal andersom.
U controleert de keten door per schakel te vragen wat er is vastgelegd en door wie. Dat zijn vier concrete vragen: wie heeft opgehaald, is er verzegeld en waar, wanneer is het zegel verbroken, en welke handeling is per datadrager uitgevoerd.
Kan een partij op één van die vier geen antwoord geven, dan heeft u geen keten maar een reeks losse momenten. Wij merken dat deze vragen zelden gesteld worden, ook niet door organisaties die er in hun eigen beleid wel om vragen. Stel ze, ook aan ons.
Chain of custody is niet als losse verplichting in de wet vastgelegd. De AVG verlangt wel dat u passende maatregelen kunt aantonen bij het afvoeren van apparatuur met persoonsgegevens. Een aaneengesloten vastlegging is de manier waarop u dat doet. Voor organisaties onder de NIS2-wetgeving weegt die documentatieplicht zwaarder.
Het vernietigingscertificaat gaat over de laatste handeling, het wissen of vernietigen van de drager. Chain of custody gaat over alle stappen daarvoor, dus het ophalen, het vervoeren en het opslaan. U heeft beide nodig, want het ene zegt niets over het andere.
Nee, verzegeld vervoer gebeurt op verzoek en past niet bij elke opdracht. Bij grotere partijen en bij gevoelige omgevingen zetten wij het in, met vastlegging van de verzegeling en het verbreken daarvan. Bij een enkel apparaat is het geen zinvolle maatregel en bespreken wij dat vooraf met u.
Bij dedicated vervoer kan de rit via GPS worden gevolgd en kunnen het moment en de locatie van verzegeling worden vastgelegd. Dat regelen wij per opdracht met de vervoerder, dus geef het aan bij de aanvraag. Standaard krijgt u de vastlegging achteraf en niet live mee.
Onder de AVG blijft uw organisatie verwerkingsverantwoordelijke voor de data, ook tijdens het transport, en dat kunt u niet contractueel wegschrijven. Wat u wel kunt doen is de keten aantoonbaar maken en het vervoer verzekerd laten uitvoeren. Daarmee verschuift de aansprakelijkheid niet, maar het risico wel.
Apparatuur blijft beveiligd opgeslagen tot het afgesproken proces start, en dat is in de regel een kwestie van dagen. Bij een opdracht van 94 assets lag het complete wisrapport ongeveer twee weken na ontvangst klaar, inclusief testen en beoordelen. Duurt het langer, dan hoort u waar het aan ligt.