Poleasingowy laptop w firmie a bezpieczeństwo danych. Co sprawdzić, zanim trafi do pracownika
Komputer z drugiego obiegu to dla wielu firm rozsądny sposób na obniżenie kosztów IT, bo kilkuletni laptop klasy biznesowej kosztuje ułamek ceny nowego odpowiednika. Osoba odpowiedzialna za ochronę danych ma jednak przy takim zakupie konkretne pytania: co zostało na dysku po poprzednim właścicielu, czy sprzęt da się zaszyfrować i czy nie jest wciąż przypisany do cudzej organizacji. Podpowiadamy, co sprawdzić, zanim używany laptop trafi do pracownika.
- Redakcja politykabezpieczenstwa.pl
- /
- 8 października 2026
Laptop jako element systemu ochrony danych
W dokumentacji bezpieczeństwa laptop pojawia się zwykle w kilku miejscach naraz: w ewidencji zasobów, w procedurze pracy zdalnej, w analizie ryzyka. Powód jest prosty. To urządzenie, które wynosi dane poza biuro. Jeździ pociągiem, leży w samochodzie, bywa zostawiane w hotelowym pokoju. Zgubiony albo skradziony komputer bez szyfrowania to jeden z klasycznych scenariuszy naruszenia ochrony danych osobowych.
RODO nie narzuca konkretnych technologii, ale w art. 32 wymienia szyfrowanie wprost jako przykład odpowiedniego środka technicznego. Ma to bardzo praktyczny wymiar. Jeżeli dysk utraconego laptopa był zaszyfrowany, a klucz nie wpadł w niepowołane ręce, administrator co do zasady nie musi zawiadamiać o zdarzeniu osób, których dane dotyczą (art. 34 ust. 3 lit. a). Bez szyfrowania zaczyna się liczenie 72 godzin na zgłoszenie do UODO i ustalanie, czyje dane mogły wyciec.
Z punktu widzenia polityki bezpieczeństwa pytanie nie brzmi więc „nowy czy używany”, tylko „czy na tym sprzęcie da się wdrożyć zabezpieczenia, które firma sama sobie zapisała”.
Co klasa biznesowa daje działowi IT
Większość komputerów poleasingowych to modele z linii biznesowych: Dell Latitude, Lenovo ThinkPad, HP EliteBook. Projektowano je dla korporacji i administracji, dlatego funkcje bezpieczeństwa, których w tanich laptopach konsumenckich często brakuje, są tu standardem.
- Moduł TPM 2.0. Układ przechowuje klucze szyfrujące w sposób utrudniający ich skopiowanie. Wymaga go Windows 11 i to na nim opiera się BitLocker.
- Windows w wersji Pro. Edycja Home nie ma pełnego BitLockera ani zasad grupy i nie da się jej dołączyć do domeny. Laptopy biznesowe sprzedawano z licencją Pro przypisaną do urządzenia.
- Logowanie biometryczne i sprzętowe. Czytnik linii papilarnych, kamera na podczerwień do Windows Hello, a w wielu konfiguracjach także czytnik kart inteligentnych.
- Zabezpieczenia na poziomie BIOS/UEFI. Hasło administratora, Secure Boot, blokada uruchamiania z nośników zewnętrznych.
- Rozwiązania fizyczne i zdalne zarządzanie. Mechaniczna zasłona kamery w nowszych modelach, gniazdo linki zabezpieczającej, a w wybranych konfiguracjach Intel vPro.
możemy Ci pomóc w analizie i zgłoszeniu do UODOWyciekły w Twojej firmie dane osobowe
Producenci przez lata publikują dla tych serii aktualizacje BIOS-u i sterowników, co ma znaczenie przy lukach w oprogramowaniu układowym.
Granica, której nie warto przekraczać: Windows 11
Standardowe wsparcie Windows 10 skończyło się 14 października 2025 roku. Komputer, który nie spełnia wymagań Windows 11, bez płatnego programu rozszerzonych aktualizacji nie dostaje poprawek bezpieczeństwa, więc w firmie przetwarzającej dane osobowe nie powinien się znaleźć. W praktyce potrzebny jest procesor Intel Core co najmniej 8. generacji (albo AMD Ryzen z serii 2000 lub nowszej) oraz moduł TPM 2.0.
U Della wymagania te spełniają na przykład Latitude z serii 5400 i 7400 oraz nowsze, u Lenovo ThinkPad T490 i jego następcy. Generację procesora trzeba jednak sprawdzić w konkretnej konfiguracji, bo ten sam model bywał sprzedawany z różnymi układami. Starsze maszyny kuszą ceną, ale kupując je, firma świadomie wprowadza do sieci system bez aktualizacji.

Ryzyka specyficzne dla sprzętu z drugiego obiegu
Dane poprzedniego użytkownika
Rzetelny sprzedawca kasuje nośniki przed sprzedażą albo montuje nowe dyski. Warto zapytać, jaką metodą to robi. Zwykłe formatowanie nie usuwa danych, a w dyskach SSD samo nadpisywanie nie daje pewności. Stosuje się polecenie Secure Erase lub kasowanie kryptograficzne, opisane między innymi w wytycznych NIST SP 800-88. Kupującemu też powinno na tym zależeć: cudze pliki znalezione na firmowym komputerze to problem prawny, którego nikt nie zamawiał. Niezależnie od deklaracji sprzedawcy dobrą praktyką jest własna, czysta instalacja systemu z firmowego obrazu.
Blokady i ślady po poprzedniej organizacji
O tym punkcie zapomina się najczęściej. Laptop wycofany z korporacji mógł zostać z ustawionym hasłem administratora BIOS, z aktywną usługą lokalizacyjną Absolute (dawniej Computrace) albo z numerem seryjnym wciąż zarejestrowanym w cudzej usłudze Windows Autopilot. W tym ostatnim przypadku świeżo zainstalowany system przy pierwszym uruchomieniu poprosi o logowanie kontem poprzedniej firmy. W MacBookach analogiczne kłopoty to blokada aktywacji i przypisanie urządzenia do cudzego konta Apple Business Manager.
Zanim sprzęt trafi do pracownika, trzeba sprawdzić, czy BIOS jest odblokowany, a komputer przechodzi konfigurację początkową bez komunikatów o zarządzaniu przez organizację. Profesjonalni sprzedawcy weryfikują to sami, ale przy odbiorze dostawy dobrze mieć ten punkt na własnej liście.
Oprogramowanie układowe i licencja
Po zakupie należy zaktualizować BIOS/UEFI do najnowszej wersji ze strony producenta i wyczyścić moduł TPM. Trzeba też upewnić się, że system jest legalny i aktywowany, a sprzedaż udokumentowana fakturą. Dla audytora licencja niewiadomego pochodzenia jest takim samym ustaleniem jak brak szyfrowania.
Gdzie kupować, żeby nie kupić kłopotu
Laptop z ogłoszenia od osoby prywatnej nie daje żadnej z opisanych wyżej gwarancji. Bezpieczniej wybrać sprzedawcę, który specjalizuje się w sprzęcie biznesowym, testuje komputery przed sprzedażą, opisuje ich stan i bierze za nie odpowiedzialność. Przykładem jest poznański sklep AG.pl, który działa od 1996 roku i sprzedaje rocznie około 15 tysięcy laptopów marek Dell, Lenovo i Apple. W ofercie są między innymi poleasingowe laptopy Dell Latitude z systemem Windows 11 Pro, sprzedawane z gwarancją i fakturą VAT.
Przy większym zamówieniu dobrze jest poprosić o jednolitą partię: ten sam model, ta sama generacja procesora, ta sama wersja systemu. Jednorodna flota oznacza jeden obraz systemu, jeden zestaw sterowników i mniej wyjątków w procedurach.
Lista kontrolna przed wydaniem laptopa pracownikowi
- Czysta instalacja systemu z firmowego obrazu oraz komplet aktualizacji Windows i BIOS-u.
- Hasło administratora BIOS, włączony Secure Boot, wyłączone uruchamianie z USB.
- BitLocker z kluczem w TPM, a na stanowiskach o podwyższonym ryzyku dodatkowo z kodem PIN przy starcie. Klucze odzyskiwania zapisane centralnie, a nie na kartce w szufladzie.
- Konto użytkownika bez uprawnień administratora, logowanie przez Windows Hello lub z drugim składnikiem.
- Automatyczna blokada ekranu i ochrona antywirusowa objęta centralnym nadzorem.
- Wpis w ewidencji zasobów: numer seryjny, użytkownik, data wydania, potwierdzenie szyfrowania.
- Krótkie przeszkolenie pracownika z zasad pracy poza biurem.
Organizacje pracujące według ISO/IEC 27001 rozpoznają tu wymagania z załącznika A: inwentaryzację zasobów, ochronę urządzeń końcowych użytkowników oraz bezpieczne zbywanie lub ponowne użycie sprzętu.
Zaplanuj też koniec eksploatacji
Polityka bezpieczeństwa powinna opisywać również to, co stanie się z laptopem, gdy przestanie być potrzebny. Skoro kupujący oczekuje od sprzedawcy wyczyszczonych dysków, sam powinien zadbać o to samo, kiedy za kilka lat będzie sprzęt odsprzedawał albo oddawał do utylizacji. Udokumentowane kasowanie nośników, protokół i aktualizacja ewidencji zamykają cykl życia urządzenia.
Używany laptop biznesowy nie jest z definicji ani bezpieczniejszy, ani groźniejszy od nowego. O poziomie ochrony decyduje to, czy sprzęt spełnia wymagania techniczne, skąd pochodzi i jak został przygotowany do pracy. Pieniądze zaoszczędzone na zakupie można przeznaczyć na to, czego w wielu małych firmach wciąż brakuje: kopie zapasowe, centralne zarządzanie urządzeniami i szkolenia pracowników.
Dziękujemy, że przeczytałaś/eś nasz artykuł do końca. Jeśli chcesz być na bieżąco
z informacjami za zakresu bezpieczeństwa, zapraszamy do naszego serwisu
ponownie!
Jeżeli
podobał Ci się artykuł podziel się z innymi udostępniając go w mediach
społecznościowych.
Potrzebujesz wsparcia lub szukasz rozwiązań w zakresie zagadnienia, o którym mowa w artykule?



