Vi köper begagnad IT-utrustning!

Bästa praxis för ITAD inom mobilsektorn: Hur man maximerar återförsäljningsvärdet i stor skala

Bästa praxis för ITAD inom mobilsektorn
Lästid: 6 Protokoll

Företagssmartphones är den tillgång som har det högsta återförsäljningsvärdet per enhet i de flesta företags uppdateringscykler. Det är också dessa som oftast levereras till en ITAD-leverantör i ett otillräckligt förberett skick.


Om MDM-låsen är aktiva, aktiveringslåset inte har avaktiverats och rensningen endast består av en manuell återställning till fabriksinställningarna, går du miste om en stor del av återförsäljningsvärdet.

Skillnaden mellan en korrekt bearbetad enhet och en felaktigt bearbetad enhet är skillnaden mellan en intäktspost och en avskrivning.

Kortfattad information: Hur man bibehåller värdet på mobiltelefoner och samtidigt uppfyller kraven på regelefterlevnad

  • En återställning till fabriksinställning är inte en radering som uppfyller kraven i NIST 800-88. NIST 800-88 (rev. 1) definierar tre nivåer av datarensning: Clear, Purge och Destroy. En fabriksåterställning som initieras av användaren uppfyller inte Purge-standarden för flashminnen, vilken kräver kryptografisk radering eller tillverkarspecifika kommandon för säker radering. För enheter som ska renoveras eller säljas vidare är logisk sanering enligt R2v3 bilaga B den obligatoriska metoden: dokumenterad, programvarugenererad verifiering för varje enhet.
  • Avregistrering från MDM är en förutsättning för att värdet ska kunna återvinnas. En iPhone- eller Android-enhet som är registrerad i Microsoft Intune, Jamf eller VMware Workspace ONE måste formellt avregistreras innan den kasseras. På iOS leder en felaktig avregistrering till att aktiveringslåset inte avaktiveras, vilket gör att enheten förblir kopplad till ett Apple-ID som den nya ägaren inte har tillgång till. På Android leder skyddet mot fabriksåterställning, som är kopplat till ett hanterat Google-konto, till samma resultat. Båda dessa situationer gör att en enhet som borde kunna återvinnas på andrahandsmarknaden istället blir till elektroniskt avfall.
  • Mobila enheter har ett av de högsta återförsäljningsvärdena per enhet, och det värdet är ömtåligt. En flaggskeppsmodell av iPhone i gott yttre skick, ordentligt rengjord och operatörslåst, kan inbringa flera hundra dollar på andrahandsmarknaden. Samma enhet med ett aktiveringslås inbringar bara en bråkdel av det beloppet. Det kan till och med bli mindre än kostnaden för att hantera den. Skillnaden mellan dessa två utfall beror helt och hållet på processen: om din ITAD-leverantör vet hur man hanterar avregistrering från MDM-systemet efter att enheten har lämnat din anläggning.
  • Skillnaden mellan bra och dålig praxis inom ITAD för mobila enheter är inte bara ytlig. De dåliga rutinerna: odokumenterad sanering, okontrollerad enhetsstatus och dokumentation som inte håller vid en revision. Om du åtgärdar dessa problem kommer du att få en intäktskälla som går att återvinna.

Risker vid felaktig hantering av uttjänta mobila enheter

Datacentret utgör tyngdpunkten inom ITAD-branschen. När ett företag avvecklar sin verksamhet När det gäller ett rack med Dell PowerEdge R750-servrar finns det en väl dokumenterad procedur: inventera hårddiskarna, bekräfta förstöringsmetoden enligt NIST 800-88, skapa certifikat för varje enskild enhet och avsluta sedan spårbarhetskedjan.


Mobilerna behandlas som ett volymproblem med en enkel lösning: “Rensa och skicka tillbaka.” Enheterna är små, och det brukar vara många av dem. Man utgår från att en fabriksåterställning tar hand om data och att en palletikett sköter logistiken.


Den antagandet är felaktigt på tre olika sätt.

  1. En återställning till fabriksinställningarna på moderna iOS- och Android-enheter garanterar inte att data inte går att återställa i ett kriminaltekniskt sammanhang. För att verkligen rensa en mobil enhet måste raderingsprocessen utföras med programvara som kan generera en raderingsrapport för varje enhet, och kvalitetskontroller måste bekräfta att uppgifterna har tagits bort utan problem.
  2. Mobila enheter medför bestående förvaltningsberoenden som inte försvinner när enheten lämnar er byggnad. Om enheten har registrerats i en MDM- eller UEM-plattform kan den fortfarande vara registrerad när ITAD-leverantören påbörjar raderingsprocessen.
  3. Andrahandsmarknaden för mobila enheter är extremt aktiv och känslig för enhetens skick. Om processen hanteras felaktigt uppstår inte bara ett problem med efterlevnaden. Det förstör också de intäkter som enheten var tänkt att generera.

Hur avregistrering av smarttelefoner är nyckeln till andrahandsvärdet

Alla de vanligaste MDM- och UEM-lösningarna (Microsoft Intune, Jamf Pro, VMware Workspace ONE m.fl.) stöder avregistrering. Huruvida IT-administratörerna faktiskt avregistrerar smartphones eller inte är en helt annan fråga.


Så här går det till om olika typer av enheter hamnar i avyttringsprocessen utan att ha avregistrerats på rätt sätt:


iOS-enheter som är registrerade i Apple Business Manager (ABM). Apples aktiveringslås är kopplat till enhetens serienummer, som är registrerat i ABM. Även efter en fabriksåterställning kommer enheten att begära inloggningsuppgifterna för det ursprungliga Apple-ID:t innan den kan konfigureras av en ny användare. En enhet som tas ur ett företags MDM-system utan att formellt ha tagits bort från ABM är låst till er organisations Apple-inloggningsuppgifter. ITAD-leverantören kan inte låsa upp den på distans. Enheten kan inte säljas vidare utan att ditt IT-team ingriper direkt för att frigöra den från ABM.


Android-enheter som är registrerade med ett hanterat Google-konto. Motsvarigheten i Android är Factory Reset Protection (FRP). Om en enhet återställs utan att registreringen har avslutats på rätt sätt krävs inloggningsuppgifterna för det tidigare Google-kontot vid den första uppstarten. Samma resultat: en spärr som förhindrar återförsäljning och som kräver ingripande från IT-avdelningen.


Surfplattor och Surface-enheter som är registrerade i Windows Autopilot. Vid registrering via Autopilot kopplas enhetens hårdvaru-hash till en Azure AD-tenant. När en Surface Pro som registrerats via Autopilot återställs till fabriksinställningarna och överlämnas till en ny användare utanför organisationen registreras den på nytt i den tidigare tenanten vid den första uppstarten. ITAD-leverantörens renoveringsteam kan inte åtgärda detta. Köparen kan inte åtgärda det. Endast ditt IT-team, som har åtkomst till Microsoft Intune och enhetens Autopilot-post, kan ta bort hårdvaru-hashvärdet och frigöra enheten.

Den korrekta sekvensen för alla enheter som är registrerade i MDM är:

  1. Avregistrering på din anläggning
  2. Enhetsradering, andra omgången
  3. Verifiering och provning


Vad står det egentligen om MDM-statusen i din ITAD-leverantörs mottagningslista? Om det inte finns något fält för det, vet du redan svaret.

Desinficering i stor skala: Vad NIST 800-88 egentligen kräver för mobila enheter

Standarden R2v3 omfattar uttryckligen halvledarlagring, inklusive NAND-flashminne i smartphones och surfplattor. Här definieras tre godkända metoder: logisk radering (vilket alltid kräver bilaga B), fysisk förstöring enligt kärnkrav 7(c)(2)(B) med metoder som godkänts enligt NIST 800-88, eller utkontraktering till en kvalificerad underleverantör. Förbättrad fysisk förstöring med fullständiga kontroller av spårbarhetskedjan omfattas också av bilaga B.


För enheter som renoveras och säljs vidare – vilket gäller de flesta av dem, med tanke på värdet på andrahandsmarknaden – är fysisk förstöring inte ett alternativ. Det innebär att bilaga B gäller och utgör den bästa vägen framåt för att bevara enhetens värde. Här följer vad detta faktiskt innebär i praktiken:


Spårning per enhet från mottagning till desinficering. I R2v3, bilaga B, avsnitt 2 krävs att register förs över den unika identifieraren för varje datalagringsenhet. När det gäller mobila enheter är identifieraren IMEI-numret eller serienumret, och dessa register måste finnas på plats från det ögonblick då ITAD-leverantören tar över kontrollen fram till dess att raderingen är slutförd. Ett samlat intyg med texten “400 iPhones raderade den [datum]” uppfyller inte detta krav. Däremot gör register per enhet det.


Programvarubaserad sanering med verifiering. NIST 800-88 för flashminnen rekommenderar kryptografisk radering (där krypteringsnyckeln förstörs så att lagrad data blir permanent otillgänglig) eller fullständig överskrivning. Verktyg som Blancco Mobile, BitRaser, NSYS Group och Ziperase, eller tillverkarspecifika verktyg som genererar raderingsrapporter för varje enhet, uppfyller detta krav. En tekniker som utför en manuell fabriksåterställning via enhetens användargränssnitt uppfyller däremot inte detta krav.


Dokumentation som klarar en revision. En revisionsklar dokumentation av datarensningen ska innehålla enhetsidentifieraren, den använda rensningsmetoden, datumet samt resultatet (godkänd/underkänd). R2v3 tillhandahåller inte något färdigt formulär. Istället kräver standarden en dokumenterad plan för datarensning, spårbarhet per enhet från mottagande till slutförande samt programvarugenererade protokoll för varje enhet som har genomgått en logisk datarensning. Sammantaget innebär dessa krav att din dokumentation måste besvara dessa fyra frågor för varje enhet. Om den inte kan det kommer den inte att klara en revisors granskning.”


Det är när volymen blir stor som det kan gå snett. När en ITAD-leverantör hanterar 500 smartphones om dagen finns det ett stort tryck att arbeta snabbt. En korrekt radering av varje enhet med NIST-kompatibla verktyg tar längre tid än en fabriksåterställning.

Att skapa en ITAD-process för mobila enheter som fungerar utan problem

Svagheterna i den mobila resursfördelningen går att förutse. Lösningen på var och en av dem är av procedurmässig karaktär, inte teknisk.


Innan enheterna lämnar din byggnad: kontrollera att varje enhet i partiet har avregistrerats från MDM-tjänsten. För iOS innebär detta att du måste kontrollera att enheten har tagits bort från Apple Business Manager. För Android gäller att du måste kontrollera att enheten har avregistrerats från Workspace ONE eller Intune och att FRP-skyddet har upphävts. För Windows-surfplattor som är registrerade i Autopilot måste du ta bort hårdvaru-hashvärdet från din Azure AD-tenant innan enheten skickas iväg.


Vid mottagandet: Din ITAD-leverantör bör registrera IMEI-numret eller serienumret för varje enhet separat. Om de registrerar enheterna i omgångar uppfyller de inte kraven i R2v3, bilaga B, och kan inte tillhandahålla den dokumentation över spårbarhetskedjan per enhet som du behöver.


Under bearbetningen: Logisk radering i enlighet med NIST 800-88 med hjälp av verktyg som genererar en raderingsrapport för varje enhet.


Vid betygsättningen: Funktions- och utseendekontroll av produkten enligt en fastställd kvalitetsskala, där kvalitetsrapporter på enhetsnivå kopplas till varje serienummer innan enheten släpps ut på andrahandsmarknaden.


Vid stängning: Desinficeringsintyg per enhet med IMEI-nummer, desinficeringsmetod, datum och verifieringsresultat. Inget samlat intyg. Per enhet.


Denna process tar längre tid per enhet än metoden att ”samla ihop och rensa bort”. Den ger dessutom ett högre återvunnet belopp per enhet och resulterar i dokumentation som kan användas som underlag för att styrka efterlevnaden. Räkneövningen är inte komplicerad.


En korrekt återvunnen iPhone 15 Pro Max i kosmetiskt skick av klass A (ingen sprucken skärm, inga betydande kosmetiska skador, fri från MDM-begränsningar, upplåst från iCloud) och som är fullt funktionsduglig ger konsekvent ett intäkter på flera hundra dollar. Samma telefon med en sprucken skärm och ett olöst aktiveringslås ger inga intäkter alls.


Det är upp till dig att avgöra om din ITAD-leverantör har anpassat sin hantering av mobila enheter i tillräcklig utsträckning efter dina efterlevnadskrav och ditt återvinningsvärde.

exIT Technologies hanterar avyttring av företagsmobila enheter samt avveckling av servrar och datacenter, med dokumentation av datarensning per enhet och återvinning på andrahandsmarknaden. Se hur vi hanterar avyttring av slutpunkter.

sv_SESwedish