Rachat de matériel informatique pour la banque et l'assurance
Destock Info reprend les postes, portables et écrans des banques et des assureurs, efface chaque support et remet une preuve par numéro de série, prête pour vos contrôles.

Dans la finance, la valeur d'une reprise tient à sa preuve.
Le rachat de matériel informatique d'une banque ou d'un assureur consiste à céder ses postes de travail, ordinateurs portables, PC all-in-one et écrans en fin d'usage à un prestataire qui efface chaque support, en apporte la preuve par numéro de série et remet le matériel en circulation. Le point sensible du secteur est la preuve : un poste de conseiller contient des informations couvertes par le secret professionnel (code monétaire et financier, art. L511-33), et les normes techniques du règlement DORA, applicable depuis le 17 janvier 2025, demandent un processus d'élimination ou de déclassement en toute sécurité des supports qui contiennent des informations confidentielles (règlement délégué (UE) 2024/1774, art. 11).
Destock Info traite ces parcs dans le cadre de son rachat de parc informatique d'entreprise : effacement selon la norme NIST SP 800-88, certificat pour chaque équipement, audit de 50 points de contrôle, puis reconditionnement.
Quatre repères pour une sortie de parc auditable.
17 janv.2025
Date à partir de laquelle le règlement DORA sur la résilience opérationnelle numérique s'applique aux banques et aux assureurs de l'Union.
Règlement (UE) 2022/2554, art. 64
20catégories
D'entités financières visées par DORA, des établissements de crédit aux entreprises d'assurance et de réassurance.
Règlement (UE) 2022/2554, art. 2
2processus
Exigés par les normes techniques de DORA pour la fin de vie : effacer les données devenues inutiles, éliminer ou déclasser les supports confidentiels.
Règlement délégué (UE) 2024/1774, art. 11
1certificat
Par équipement chez Destock Info : un document scellé par numéro de série, de quoi solder chaque ligne du registre des actifs.
Destock Info
Ce que votre contrôle interne peut vérifier.
Chaque étape laisse une trace rattachée au numéro de série de la machine, de l'enlèvement en agence jusqu'au certificat.
Un enlèvement suivi machine par machine
Chaque poste est étiqueté au départ du siège ou de l'agence, puis voyage sous bordereau de transfert signé jusqu'à l'atelier de Veurey-Voroize.
Un effacement Clear ou Purge selon le support
Disques durs et SSD sont traités selon la norme NIST SP 800-88, zones HPA et DCO comprises. Un support qui résiste à l'effacement est détruit physiquement.
Un certificat scellé par numéro de série
Le document indique le modèle, la méthode appliquée et l'horodatage : de quoi apparier chaque certificat à une ligne de votre registre.
Une visite de l'atelier si le projet le justifie
Votre RSSI, votre contrôle permanent ou votre audit interne peut constater sur place la réception, l'effacement et l'audit des machines.
Secret bancaire et données d'assurés : ce que garde un poste en fin d'usage
Le secret bancaire est une obligation légale qui vise les personnes autant que les systèmes. L'article L511-33 du code monétaire et financier dispose que toute personne qui participe à la direction ou à la gestion d'un établissement de crédit, ou qui y est employée, « est tenu au secret professionnel ». Un ordinateur de conseiller qui quitte l'agence avec un disque lisible fait sortir ce secret du périmètre de la banque.
Les applications bancaires gardent en général leurs données sur les serveurs, mais le poste en conserve des fragments : fichiers téléchargés, exports de tableur, pièces jointes en cache, profils de navigateur, parfois des identifiants enregistrés. Chez un assureur s'ajoutent des pièces de souscription et de sinistre, dont des données concernant la santé pour la prévoyance ou la complémentaire santé, que l'article 9 du RGPD range parmi les catégories particulières.
Une réinitialisation du système ne répond pas à cette exigence pour un parc professionnel, car elle ne laisse aucune preuve opposable machine par machine. La fiche effacer un PC Windows avant revente détaille les limites de cette méthode.
Le règlement DORA et la fin de vie des équipements : ce que dit le texte
Le règlement (UE) 2022/2554, dit DORA, s'applique depuis le 17 janvier 2025 à vingt catégories d'entités financières, dont les établissements de crédit, les entreprises d'assurance et de réassurance et les intermédiaires d'assurance (art. 2). Il ne parle nulle part de reprise, de revente ou de recyclage d'ordinateurs. Il impose en revanche d'identifier tous les actifs de TIC, « y compris ceux situés sur des sites extérieurs, les ressources du réseau et les équipements matériels », et de tenir des inventaires à jour (art. 8, § 4 et 6).
La fin de vie apparaît dans les normes techniques qui détaillent le cadre de gestion du risque lié aux TIC. Le règlement délégué (UE) 2024/1774 exige une procédure de sécurité des données et des systèmes qui comprend « le processus d'effacement sécurisé des données » dont l'entité n'a plus besoin, et « le processus d'élimination ou de déclassement en toute sécurité des dispositifs de stockage de données » qui contiennent des informations confidentielles (art. 11, § 2, g et h). Son article 4 prescrit un registre où chaque actif de TIC a un identifiant unique, une localisation et un propriétaire. Les entités soumises au cadre simplifié retrouvent ces deux processus à l'article 35.
| Texte | Ce qu'il prévoit | Preuve à produire en fin de vie |
|---|---|---|
| DORA, art. 8, § 4 et 6 | Identifier tous les actifs de TIC, équipements matériels compris, et tenir des inventaires à jour. | Date de sortie de chaque machine, par numéro de série. |
| Règlement délégué 2024/1774, art. 4 | Registre des actifs de TIC avec identifiant unique, localisation et propriétaire. | Appariement entre l'identifiant de l'actif et le certificat. |
| Règlement délégué 2024/1774, art. 11, § 2, g et h | Processus d'effacement sécurisé des données et d'élimination ou de déclassement sécurisé des supports confidentiels. | Certificat d'effacement par support, ou mention de destruction. |
| DORA, art. 30, § 2, b et c | Lieux de traitement des données et clauses de confidentialité, dans tout contrat de services TIC. | Adresse du lieu d'effacement, absence de sous-traitance. |
| DORA, art. 30, § 3, e | Droits d'accès, d'inspection et d'audit, pour les services qui soutiennent une fonction critique ou importante. | Visite de l'atelier, contrôle d'un échantillon de certificats. |
| Code monétaire et financier, art. L511-33 | Secret professionnel des dirigeants et des salariés d'un établissement de crédit. | Aucune donnée client lisible sur la machine cédée. |
Exigences d'audit des prestataires : ce qu'une banque ou un assureur peut demander
Pour un service TIC qui soutient une fonction critique ou importante, DORA impose au contrat « les droits illimités d'accès, d'inspection et d'audit par l'entité financière ou par une tierce partie désignée, et par l'autorité compétente » (art. 30, § 3, e). Pour tout contrat de services TIC, il faut déjà préciser les lieux où les données seront traitées et les dispositions de confidentialité (art. 30, § 2, b et c).
Les banques relèvent aussi de l'arrêté du 3 novembre 2014 sur le contrôle interne. Pour les activités externalisées, c'est-à-dire confiées à un tiers de manière durable et à titre habituel (art. 10), le prestataire doit permettre l'accès, le cas échéant sur place, aux informations sur les services fournis (art. 239). Une reprise ponctuelle n'entre pas forcément dans cette définition ; un contrat-cadre de reprise récurrente mérite la question.
Quelle que soit la qualification retenue, la revue d'un prestataire de reprise peut se concentrer sur quatre points : le lieu de l'effacement et le recours éventuel à des sous-traitants, la méthode appliquée à chaque type de support, la forme des preuves remises et la possibilité de vérifier sur place. La grille complète se trouve dans la fiche pour comparer les prestataires de rachat informatique sur douze critères.
Destock Info réalise toute la chaîne sur un seul site de 1 200 m², à Veurey-Voroize en Isère, sans confier l'effacement à un tiers, et accueille les visites lorsque le projet le justifie. Son équipe de douze techniciens remet en état 24 000 ordinateurs chaque année, et l'entreprise exerce ce métier depuis 2008.
Une preuve par équipement, rapprochée du registre des actifs
La preuve utile à une entité financière est unitaire. Un procès-verbal global annonçant 200 postes effacés ne permet pas de solder 200 lignes d'un registre d'actifs ; un certificat par numéro de série, si. Celui que remet Destock Info réunit dans un document scellé le numéro de série, le modèle de la machine, la méthode employée et l'horodatage du traitement. Les niveaux Clear et Purge et le cas des SSD sont décrits sur la page effacement sécurisé et certifié des données.
Le rapprochement se fait en trois temps :
- avant l'enlèvement, l'export du registre fixe la liste des numéros de série qui sortent ;
- à réception des certificats, chaque numéro est apparié à son certificat, et tout écart se règle avant la clôture du dossier ;
- la ligne du registre est soldée avec sa date de sortie, la référence du certificat et le devenir de la machine, reconditionnée ou recyclée.
Lorsqu'un disque résiste à l'effacement, il est détruit physiquement, en dernier recours, et sa destruction donne lieu à la même documentation qu'un effacement. Les autres pièces d'une cession et les clauses à exiger du cessionnaire sont présentées dans la fiche sur l'attestation de cession de matériel informatique.
Siège, agences et plateformes : sortir un parc bancaire dispersé
Le parc d'un réseau bancaire ou d'un assureur se répartit entre un siège, des centres de services et des agences qui détiennent chacune quelques postes. Destock Info peut regrouper plusieurs sites dans une même planification : chaque site garde sa liste de numéros de série, et les certificats rejoignent ensuite un dossier unique.
Portables, unités centrales, PC all-in-one et moniteurs sont repris quelle que soit la marque, en état de marche ou non. Les moniteurs des salles de marché et des plateaux de gestion ne contiennent pas de données ; leur valeur dépend de l'état de la dalle. Les serveurs sont étudiés au cas par cas.
Les portables des collaborateurs itinérants posent une autre question, celle des verrous. Un appareil inscrit dans un outil de gestion de flotte ou dans Windows Autopilot doit être libéré par l'organisation, avec ses accès d'administration, avant l'enlèvement. La démarche est décrite dans la fiche pour libérer un PC de son MDM et d'Autopilot.
Rachat de matériel informatique en banque : appel d'offres et contrat-cadre
Une banque ou un groupe d'assurance qui consulte plusieurs prestataires gagne à traiter la reprise comme un lot distinct, avec ses propres exigences : niveau d'effacement attendu par type de support, forme et délai des certificats, conditions de visite, sort des machines non reconditionnables. La fiche pour rédiger le cahier des charges d'une reprise informatique propose une structure de lots, de clauses et de critères de notation.
Pour un renouvellement par vagues, un contrat-cadre fixe une fois les modalités et les documents ; chaque vague donne ensuite lieu à une cotation sur la liste des machines. Le prix final suit l'audit en atelier, qui confirme l'état de chaque poste et lui attribue un grade, de A à B.
Le logo du groupe BPCE fait partie des références publiées par Destock Info.
Sources
- Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier (DORA), art. 2, 3, 8, 30 et 64 EUR-Lex, Journal officiel de l'UE, 27 décembre 2022
- Règlement délégué (UE) 2024/1774 précisant les outils, méthodes, processus et politiques de gestion du risque lié aux TIC, art. 4, 11 et 35 EUR-Lex, Journal officiel de l'UE, 25 juin 2024
- Code monétaire et financier, article L511-33 (secret professionnel) Légifrance, version en vigueur depuis le 10 avril 2024

[ Atelier · Traçabilité ]
Vos supports sont effacés là où ils sont audités.
Réception, effacement, certificat et contrôle se font dans le même atelier, près de Grenoble, sous une seule chaîne de responsabilité.
Découvrir notre processusOui, à condition qu'aucune information client ne sorte avec eux. Le secret professionnel de l'article L511-33 du code monétaire et financier s'impose à toute personne employée par un établissement de crédit. La revente passe donc par un effacement certifié de chaque support, puis par la sortie de la machine du registre des actifs. Destock Info rachète ainsi portables, postes fixes, PC all-in-one et écrans.
DORA ne mentionne pas la reprise d'équipements en fin de vie. Il définit les services TIC comme des services numériques et de données fournis de manière permanente, et chaque entité qualifie elle-même ses prestataires dans son registre d'informations. Ses normes techniques imposent en revanche à l'entité un processus d'élimination sécurisée des supports qui contiennent des informations confidentielles (règlement délégué 2024/1774, art. 11).
Gardez un certificat d'effacement par équipement, rattaché au numéro de série, le bordereau d'enlèvement signé et la ligne du registre des actifs soldée. Le certificat de Destock Info précise le modèle, la méthode et l'horodatage dans un document scellé. Un disque détruit faute de pouvoir être effacé est documenté de la même manière, la destruction remplaçant alors la méthode d'effacement.
Avec une méthode reconnue et une preuve par machine. Destock Info retient, dans la norme NIST SP 800-88, le niveau Clear ou Purge adapté au disque dur ou au SSD, zones HPA et DCO comprises. Réinitialiser Windows ou formater le disque ne produit aucune preuve opposable : ces gestes ne conviennent pas à un parc soumis au secret bancaire.
Oui, lorsque le projet le justifie. Une banque ou un assureur peut venir constater à Veurey-Voroize, près de Grenoble, la réception des machines, leur effacement et la production des certificats. Elle complète l'examen des certificats par une vérification sur place, utile lorsque votre politique de gestion des prestataires prévoit un droit d'audit.
# À lire aussi
Votre ancien parc informatique vaut de l'argent. Récupérez-le.
Envoyez-nous la liste de votre matériel : vous recevez une cotation sans engagement, nous organisons l'enlèvement partout en France, et vous repartez avec le règlement, les rapports d'effacement RGPD et la traçabilité complète.
- Cotation sans engagement
- Enlèvement organisé partout en France
- Effacement RGPD, un rapport par équipement
- Atelier près de Grenoble, sans sous-traitance
Sans engagement · Partout en France · Effacement RGPD documenté
