...

„ Veuillez détruire conformément à la norme DIN 66399 “ – ce mot apparaît dans de nombreuses appels d’offres et dans les plans de protection des données. Toutefois, peu de personnes savent exactement ce que cela signifie. Ce guide explique la norme de manière claire et indique quelle classe de protection et quelle niveau de sécurité vos disques durs, SSD et smartphones nécessitent réellement.

Le plus important en bref

  • La norme DIN 66399 règle la taille minimale des supports de données afin que personne ne puisse reconstituer les données.
  • Elle travaille avec trois éléments : Classe de protection (Quelle est la sensibilité des données ?), Classe de matériau (Quel support de données ?) et Échelle de sécurité (Comment finement on le concasse?).
  • Pour les données personnelles stockées sur des disques durs, la classe de protection 2 est généralement suffisante dans les entreprises – en pratique, la classe de sécurité H-4 ou H-5 est souvent choisie.
  • Sans certificat de destruction avec numéros de série, la meilleure norme d’audit n’a guère de valeur.

Qu’est-ce que la norme DIN 66399 ?

La DIN 66399 est la norme allemande pour la destruction des supports de données. Elle décrit comment le papier, les disques durs, les SSD, les clés USB, les supports optiques et les bandes magnétiques doivent être physiquement détruits afin que les informations stockées ne puissent pas être récupérées. Cette norme remplace la précédente DIN 32757, qui ne couvrait uniquement le papier.

La norme se compose de trois parties :

  • Partie 1 – Bases et concepts : Classes de protection, classes de matériaux et niveaux de sécurité.
  • Partie 2 – exigences pour les machines : Quelle taille de particules doit atteindre un concasseur.
  • Partie 3 – Processus de destruction des supports de stockage : Comment le processus complet, de l'accueil jusqu'à la délivrance du certificat, doit être organisé.

Particulièrement la troisième partie est souvent sous-estimée. Un déchiqueteur qui produit de minuscules particules n'a guère d'utilité si les disques durs restent ouverts pendant des jours dans un entrepôt.

Les trois éléments de la norme

Quiconque souhaite appliquer la norme DIN 66399 doit répondre successivement à trois questions. Ce n’est que lorsque toutes ces questions auront été éclaircies que l’étape de destruction appropriée pourra être déterminée.

1ère classe de protection : Quel serait le niveau de risque d'un fuite de données ?

La classe de protection décrit la protection nécessaire aux données. C’est une décision de l’entreprise, et non du prestataire de services.

Classe de protection Besoin de protection Exemples typiques
Classe de protection 1 Normal – un fuite aurait des conséquences limitées Bilan d'activité interne, documents généraux
Classe de protection 2 Haute – un fuite aurait des conséquences considérables, aussi bien sur le plan juridique que sur le plan pratique. Données personnelles, données client, offres, contrats
Classe de protection 3 Très élevé – un fuite pourrait être mortelle ou menacer la vie et la santé Données de recherche, données patientes, données à caractère confidentiel

Comme presque tous les ordinateurs de bureau contiennent des données personnelles – e-mails, contacts, dossiers de personnel –, la plupart des entreprises placent au moins leurs disques durs dans la catégorie de protection 2.

2. Classe de matériau : Quel support de données vous est présenté ?

Comme un disque dur est construit différemment qu'un bloc de papier, la norme distingue six classes de matériaux. Chacune possède une lettre distincte :

  • P – Papier, films, supports d’impression
  • F – Microfilms et films
  • O – supports optiques tels que les CD et les DVD
  • T – supports magnétiques tels que les disquettes, les bandes magnétiques et les cartes magnétiques
  • H – Disques durs à support magnétique (HDD)
  • E – supports électroniques tels que SSDs, clés USB, cartes mémoire et cartes à puce

Important pour l'informatique : un disque dur classique appartient à la classe H, une SSD à la classe E. La raison en est la densité de données. Des quantités énormes de données peuvent être stockées sur un minuscule micro-circuit flash ; c'est pourquoi les particules SSD doivent être nettement plus petites que celles des disques durs.

3e niveau de sécurité : Comment finement on broie ?

La norme comprend sept niveaux de sécurité. Plus le niveau est élevé, plus les particules sont petites et plus la reconstruction est laborieuse. Pour les disques durs (classe de matériau H), cela se présente comme suit :

Étape Exigence pour les disques durs (H) Exigence pour les SSD et les flash (E)
H-1 / E-1 Les supports de données sont inactifs Les supports de données sont mécaniquement ou électroniquement inactifs
H-2 / E-2 Pièces défectueuses Les supports de données partagés
H-3 / E-3 Les supports de données se déforment Particules ≤ 160 mm²
H-4 / E-4 Multiplicativement déformé et divisé, particules ≤ 2.000 mm² Particules ≤ 30 mm²
H-5 / E-5 Particules ≤ 320 mm² Particules ≤ 10 mm²
H-6 / E-6 Particules ≤ 10 mm² Particules ≤ 1 mm²
H-7 / E-7 Particules ≤ 5 mm² Particules ≤ 0,5 mm²

À titre de comparaison : 320 mm² correspondent à environ la surface d'une étiquette postale. Une carte mémoire qui a été détruite selon H-5 ne se compose donc plus que de nombreux petits morceaux de métal déformés.

Note de bas de page : Vous définissez la classe de protection. La classe de matériau dépend du dispositif. De là découle le niveau de sécurité – pas l’inverse.

Quelle combinaison est la bonne ?

La norme attribue à chaque classe de protection un niveau de sécurité :

  • Classe de protection 1 : Niveaux de sécurité 1 à 3
  • Classe de protection 2 : Niveaux de sécurité 3 à 5
  • Classe de protection 3 : Niveaux de sécurité 4 à 7

Pour la pratique, cela signifie que les données de clients ou de personnel sont classées dans la catégorie 2. Les niveaux H-3 à H-5 seraient acceptables. De nombreux délégués à la protection des données choisissent volontairement les niveaux H-4 ou H-5, car les coûts supplémentaires sont faibles et le débat ne se pose pas lors de l’audit. En outre, le niveau H-5 couvre également la catégorie 3.

Dans les SSD, la situation est plus stricte. Une SSD qui n'a été crémée qu'à une seule étape H peut contenir des puces de mémoire intactes. Vous devez donc toujours utiliser une étape E pour les disques flash.

Supprimer ou détruire ? La réponse honnête

La norme DIN 66399 décrit la destruction physique. Toutefois, ce n’est pas le seul moyen sûr. Les disques durs et SSD fonctionnels peuvent être réécrités avec un logiciel certifié de manière à rendre impossible toute reconstruction des données – et l’appareil reste utilisable.

Critère Suppression certifiée Destruction selon la norme DIN 66399
Est alors utilisable Oui, la vente à rebours est possible Non
Ressources pour votre entreprise Possibles Seuls la valeur matérielle
Convient pour les lecteurs de données défectueux Non Oui
Preuve Certificat d'annulation par numéro de série Certificat de destruction par numéro de série
Économie écologique Mieux, car la réutilisation Recyclage des matières premières

Un standard logique pour de nombreuses entreprises est donc le suivant : Supprimer les disques durs fonctionnels certifiés, détruire les disques durs défectueux ou non effaçables conformément à la norme DIN 66399. Pour en savoir plus sur la manière d’effacer les données de manière sécurisée, consultez notre page dédiée. suppression des données certifiée.

Ce que vous devez vérifier chez un prestataire de services

„ Nous détruisons selon la norme DIN 66399 “ figure rapidement sur un site web. Vérifiez donc ces points :

  • Quel niveau précis ? Notez séparément les niveaux de sécurité pour les disques durs (H) et les disques flash (E).
  • Certificat : La destruction a-t-elle été vérifiée par un organisme indépendant ? Demandez le certificat et sa date de validité.
  • Site de destruction : Est-ce que cela se déroule dans votre propre maison ou est-ce que cela est délégué à des sous-traitants ?
  • Chaîne de transport : Comment les disques de données vous parviennent pour être détruits – scellés, directement, traçables ?
  • Déclaration : Recevez-vous un certificat de destruction avec les numéros de série de chaque support de données ?
  • Conservation : Où et comment les supports de données seront-ils conservés jusqu'à leur destruction ?

Voici comment se déroule la destruction chez Second IT

  1. Collecte : Notre propre service de logistique de sécurité prend les appareils – en un trajet direct sans entrepôts, surveillé par GPS, sécurisé et assuré.
  2. Recueil d'informations : Chaque support de données est enregistré avec sa série de fabrication. On recherche également les médias cachés, tels que les clés USB oubliées ou les disques durs dans les boîtiers de serveur.
  3. Conservation sécurisée : Les supports de données sont conservés dans des zones sécurisées avec contrôle d’accès jusqu’à leur destruction.
  4. Destruction dans sa propre maison : Nos décharnoirs fonctionnent selon la norme DIN 66399 et sont certifiés pour une sécurité niveau H-5. La zone est surveillée vidéo 24 heures sur 24.
  5. Déclaration : Vous recevrez un certificat de destruction avec des numéros de série – auditable et conforme à votre documentation conformément à la RGPD.
  6. Recyclage : Les particules sont séparées en fonction de leurs matériaux ; les métaux et les plastiques sont réintégrés dans le cycle des matières premières.

Nous avons déjà détruit environ 120 000 supports de données à cette fin. Vous trouverez plus de détails sur la page dédiée. Destruction de supports de données, tous les justificatifs sous Certificats.

Des erreurs typiques issues de la pratique

  • Un trou de forage au lieu de la norme : Quelques trous dans un disque dur remplissent au mieux la catégorie H-2. Des parties de la surface restent lisibles.
  • Traitement des SSD comme des HDD : Si on réduit grossièrement les SSD, on risque de laisser intacts des puces de stockage entières.
  • Aucun enregistrement pour aucun appareil : Une confirmation de collecte „ 30 kg de disques durs détruits “ n’aide guère dans l’audit.
  • Des appareils fonctionnant inutilement sont détruits : Qui tout réduit en poudre, il verse des bénéfices et aggrave sa propre empreinte écologique.

Questions fréquentes concernant la norme DIN 66399

Quelle sécurité niveau selon la norme DIN 66399 dois-je utiliser pour les disques durs contenant des données personnelles ?

Les données personnelles nécessitent généralement une protection élevée au sein des entreprises, c’est pourquoi la norme autorise les niveaux de sécurité H-3 à H-5. En pratique, de nombreux délégués à la protection des données choisissent H-4 ou H-5 afin d’être sur le côté sûr. La décision finale revient à votre entreprise, sur la base de sa propre évaluation des risques.

Quelle est la différence entre H-5 et E-5 ?

H signifie des disques durs à disque magnétique, E désigne des supports de données électroniques tels que les SSD et les clés USB. Dans le cas de H-5, les particules ne doivent pas dépasser 320 mm² de surface. Dans le cas d’E-5, la surface ne doit pas dépasser 10 mm². Cette différence découle de la densité de données : sur les flash-chips, de très nombreuses données sont stockées sur une surface très réduite. C’est pourquoi les SSD doivent être découpés plus finement.

Est-ce suffisant de percer un disque dur ou de le détruire avec un marteau ?

Non. Un trou de forage ou un choc de marteau ne détériore que certaines parties des plaques. Avec des méthodes de laboratoire, il est possible de récupérer des données à partir des zones intactes. Conformément à la norme DIN 66399, cela correspond au mieux aux niveaux de sécurité les plus bas. De plus, il n’existe pas de preuve que vous pouvez présenter lors de l’audit.

Doit-on toujours détruire les supports de données, ou est-ce possible de les supprimer également ?

La DSGVO ne prévoit pas de procédure spécifique, mais un résultat : les données ne doivent pas être réutilisables et vous devez pouvoir le prouver. Les supports de données fonctionnels peuvent être supprimés de manière sûre avec un logiciel certifié et ensuite réutilisés. Les supports défectueux ou non effaçables doivent être détruits conformément à la norme DIN 66399.

Quels documents dois-je obtenir après la destruction ?

Vous devriez recevoir un certificat de destruction qui indique le numéro de série de chaque support de données. Il doit contenir des informations sur le processus, le niveau de sécurité et la date. Conservez ce document avec vos dossiers de traitement de commandes. De cette manière, vous pourrez, en cas d’inspection, montrer à tout moment ce qui s’est passé avec quel appareil.

Supprimer définitivement les supports de données – avec un certificat indiquant la série de numéros de série.

Envoyez-nous votre liste d'appareils. Vous recevrez en moyenne 48 heures plus tard une offre qui combine judicieusement l'effacement, la destruction et l'achat.

Envoyer la liste des appareils Demande d'offre

Actualités du blog

Restez informé avec nos derniers articles de blog.

Skip to content