Tijuana · Baja California, México Operaciones en la frontera México–EE. UU.
Datos

Destrucción de discos duros certificada: la guía completa para empresas

· 8 min de lectura

Cuando una empresa da de baja computadoras o servidores, el equipo vale poco y el disco duro lo es todo: contratos, nóminas, datos de clientes, propiedad intelectual. La destrucción de discos duros certificada es el proceso que elimina esa información de forma irreversible y deja evidencia de que se hizo. Esta guía explica los métodos que existen, qué debe traer un certificado válido y cómo evaluar a un proveedor sin dejarse llevar por promesas.

Por qué "certificada" es la palabra importante

Destruir un disco es fácil; demostrar que lo destruiste es lo difícil, y es lo que te van a pedir. La LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares) obliga a suprimir los datos personales cuando dejan de ser necesarios, y ante una auditoría, una certificación ISO 27001 propia o una demanda por fuga de información, la pregunta nunca es "¿destruiste los discos?" sino "¿dónde está la evidencia, disco por disco?". Un contenedor de discos en una bodega "en lo que se decide qué hacer" no es una política de datos: es un pasivo.

Los métodos, del más común al menos útil

1. Destrucción física: trituración, perforación o prensado

El disco se fragmenta, perfora o deforma hasta que los platos (o los chips, en un SSD) quedan inservibles. Es el método estándar para bajas definitivas porque es irreversible, verificable a simple vista y auditable: cada disco se registra por número de serie antes de destruirse y el fragmento resultante es la prueba. Es el método que usamos en Tianlu para todo medio de almacenamiento, alineado a los métodos de la guía NIST 800-88.

2. Borrado lógico (sobrescritura verificada)

Un software sobrescribe cada sector del disco y verifica el resultado. Bien hecho, elimina la información y permite reutilizar el medio. Su límite es doble: en discos dañados o sectores reasignados la sobrescritura puede no llegar a todo, y en SSD el controlador decide qué celdas se escriben, por lo que la única verificación confiable exige herramientas específicas. Por eso, cuando el equipo sale de la empresa para siempre, la práctica conservadora es destruir el medio físicamente aunque antes se haya borrado. En Tianlu esa es la política: el disco siempre se destruye, nunca se borra para conservarlo.

3. Desmagnetización (degaussing)

Un campo magnético intenso desordena la información de los discos magnéticos. Tiene dos letras chicas: no sirve para SSD (que no son magnéticos) y el resultado no es verificable a simple vista — el disco queda físicamente igual. En México hay poca oferta real de degaussing y nosotros no lo ofrecemos; lo explicamos porque aparece en muchas listas de métodos y conviene saber qué es y qué no resuelve.

Una aclaración honesta sobre NIST 800-88: es una guía de métodos de sanitización de medios, no una certificación. Ningún proveedor puede estar "certificado NIST 800-88"; lo correcto es decir que sus métodos están alineados a esa guía. Si un proveedor te lo vende como certificación, es una señal de alerta sobre el resto de sus papeles.

Qué debe traer un certificado de destrucción válido, campo por campo

Un certificado que se sostiene ante un auditor no es un párrafo con sello: es un documento con campos concretos. Esta es la tabla para revisar el que te entreguen — o para exigirla antes de contratar:

Campo Qué debe decir Por qué importa
Razón socialLa de tu empresa y la del gestor que ejecutaFija quién entregó el medio y quién responde por la destrucción
Inventario del medioMarca, modelo, capacidad y número de serie de cada discoSin serie no hay evidencia rastreable: "35 discos" es un recibo, no un certificado
MétodoDestrucción física (trituración, perforación, prensado…)Es lo que hace el resultado irreversible y verificable
Nivel NIST 800-88Destroy para bajas definitivasEs el dato que el auditor busca primero para mapear contra la política
Fecha y lugarCuándo y dónde se ejecutóFija el momento en que la información dejó de existir
ResponsableNombre y firma de quien ejecutóCierra la cadena de responsabilidad
TestigoNombre y firma, si la destrucción fue presenciadaConvierte "confío en el proveedor" en "consta en el documento"
Folio y destino finalFolio del certificado y qué pasó con el material resultanteConecta el certificado con la constancia de disposición final

Si el proveedor entrega un papel genérico sin números de serie, no tienes evidencia: tienes un recibo.

La cadena de custodia: quién firma en cada punto

El certificado documenta el final; la cadena de custodia documenta el camino. Entre tu oficina y la destrucción hay cuatro firmas que deben existir: la de tu responsable y la del gestor en el acta de recolección (con inventario por serie y pesaje), el registro de quién transportó el material y cuándo, el cotejo en la recepción de planta contra el acta de origen, y la del operador (más el testigo, si lo hay) al ejecutar la destrucción. Un hueco en esa cadena —un tramo sin responsable— es exactamente el punto donde un disco puede desaparecer sin que nadie lo note.

¿En tu sitio o en planta? La destrucción presenciada

Para información de sensibilidad normal, la destrucción en planta con cadena de custodia documentada es suficiente y más económica. Para información crítica —banca, salud, legal, gobierno— existe la destrucción presenciada: se ejecuta frente a un testigo tuyo (en tu sitio o en la planta) y esa persona queda registrada en el certificado. Es la diferencia entre confiar en el proveedor y constar en el documento. En cómo es una destrucción presenciada, paso a paso contamos cómo transcurre ese día y qué necesitas preparar.

Los cuatro errores que más se repiten

  • Guardar los discos "por si acaso". Una bodega con 200 discos es una fuga de datos esperando fecha. Si el equipo ya se dio de baja, los datos también.
  • Confiar en el formateo. Formatear no borra los datos; solo quita el índice.
  • Entregar el equipo a un reciclador sin certificado por serie. El reciclaje resuelve el residuo, no la información. Son dos servicios distintos y el segundo necesita evidencia propia.
  • Olvidar los medios que no parecen discos. Copiadoras e impresoras con disco interno, celulares, cintas de respaldo, USB y tarjetas SD también almacenan información y también se certifican.

Cómo evaluar a un proveedor: cinco preguntas

Antes de firmar, pide por escrito:

  1. ¿A qué estándar de sanitización están alineados sus métodos y cuáles usan para HDD y SSD?
  2. ¿El certificado es por número de serie, con método, fecha y responsable?
  3. ¿Cómo documentan la cadena de custodia desde mi sitio hasta la destrucción?
  4. ¿Ofrecen destrucción presenciada con testigo registrado en el certificado?
  5. ¿Qué pasa con el material después — hay constancia de disposición final conforme a la NOM-161-SEMARNAT?

Un proveedor serio contesta las cinco sin rodeos. En Tianlu las contestamos por escrito en la cotización: destrucción física de todo medio de almacenamiento, certificado individual por número de serie, cadena de custodia documentada, modalidad presenciada disponible y constancia de disposición final del material.

En resumen

La destrucción certificada de discos duros no es un trámite del área de sistemas: es la evidencia con la que tu empresa demuestra que la información que custodiaba dejó de existir. Método irreversible, certificado por número de serie y cadena de custodia — eso es lo mínimo, y es exigible. Si tienes una baja de equipo en Tijuana o Baja California, te cotizamos la destrucción con la documentación completa; y si el lote incluye equipo con valor, también te lo valuamos.

Preguntas frecuentes

¿Qué debe incluir un certificado de destrucción de discos duros?

Como mínimo: el número de serie de cada disco o medio destruido, el método utilizado, la fecha, el responsable de la ejecución y, si la destrucción fue presenciada, el testigo. Debe venir acompañado de la cadena de custodia: el acta de recolección con pesaje que documenta el camino del disco desde tu oficina hasta su destrucción.

¿Es suficiente formatear o borrar el disco antes de desecharlo?

No. Formatear solo elimina el índice del sistema de archivos; la información sigue en el plato o en las celdas de memoria y se recupera con software gratuito. Un borrado lógico serio (sobrescritura verificada) sí elimina los datos, pero no deja evidencia física ni sirve igual ante una auditoría. Para bajas definitivas de equipo, el estándar de facto es la destrucción física con certificado.

¿Puedo presenciar la destrucción de mis discos?

Sí, y para información sensible es lo recomendable. La destrucción presenciada se hace en tu sitio o con tu testigo presente, y esa persona queda registrada en el certificado. Es la modalidad que suelen exigir bancos, hospitales y áreas de cumplimiento.

¿Qué pasa con el disco después de destruirlo?

Los fragmentos entran al flujo de reciclaje electrónico: se separan los metales y materiales recuperables y el resto recibe disposición final documentada, con constancia. El disco no se reutiliza ni se revende jamás — ese es justamente el punto.

¿Tu empresa necesita disponer equipo o e-waste?

Cuéntanos qué tienes y en qué volumen. Te respondemos con una cotización y el plan de cumplimiento NOM-161.

Escríbenos Llámanos