Standards
NIST SP 800-88 Rev.2 正式發布:企業 ITAD 與 AI Server 退役流程有哪些重點需要更新?
NIST SP 800-88 Rev.2 正式發布後,企業在 ITAD、資料銷毀與 AI Server 退役規劃上應注意哪些重點?本文整理新版重點與 KYI 建議。
NIST SP 800-88 Rev.2 正式發布
美國 NIST 已正式發布 NIST SP 800-88 Revision 2,新版仍以 Media Sanitization(媒體清除) 為核心,但更加強調企業層級的治理、程序驗證、文件管理與供應鏈責任,而非僅聚焦於單一清除工具或設備。
對於規劃 IT 資產退役(ITAD)、資料銷毀、AI Server Retirement 或 Data Center Decommissioning 的企業而言,這代表退役流程需要同時兼顧:
- 資料安全
- Chain of Custody(保管鏈)
- 驗證紀錄
- 文件管理
- 稽核可追溯性
本次更新重點
新版文件延續企業熟悉的 Clear、Purge、Destroy 等媒體清除概念,但更強調:
- 建立企業層級的媒體清除政策
- 根據媒體種類選擇適當方法
- 保留完整驗證與執行紀錄
- 建立可追溯的 Chain of Custody
- 配合組織風險管理,而非只依賴單一技術
新版同時將部分技術細節交由其他相關標準或原廠程序補充,使企業能依不同媒體與設備特性選擇適當方法。
對 AI Server 退役的啟示
近年 AI 基礎設施快速成長,企業開始導入大量 GPU Server、NVMe SSD、高速網路與液冷設備。
雖然 NIST SP 800-88 Rev.2 並非 AI Server 專用文件,但其強調的治理思維,同樣適用於 AI Server Retirement,包括:
- 建立序號級資產盤點
- 管理 GPU、NVMe、BMC 等關鍵元件
- 保留完整作業紀錄
- 規劃保管鏈(Chain of Custody)
- 依設備特性與客戶政策選擇媒體清除方式
企業不宜假設所有設備皆適用相同流程,而應依資料敏感度、媒體類型、設備支援能力及法規要求進行風險評估。
KYI 觀點
KYI 認為,未來企業 ITAD 專案的競爭力,將不再只是「是否完成資料清除」,而是是否能提供:
- 可驗證的媒體清除流程
- 序號級資產管理
- Chain of Custody 保管鏈
- 完整文件與報告
- ESG 與循環經濟所需的佐證資料
這些能力將有助於企業面對日益提高的資安、稽核與永續管理要求。
本文為產業資訊整理,不構成法規或合規建議;實際媒體清除方法仍應依設備特性、原廠文件、客戶政策及適用法規確認。
