📅 Última actualización: 25 de julio de 2025
⏱ Tiempo de lectura: 14 min
🏷 Borrado Seguro · Compliance · Protección de Datos
Borrado Seguro Certificado: Cómo Garantizar la Eliminación Irrecuperable de Datos en Dispositivos Digitales [2026]
En resumen: Un simple formateo no elimina tus datos — cualquier herramienta forense los recupera en minutos. El borrado seguro certificado es el único proceso que garantiza la irrecuperabilidad mediante sobreescritura multi-iteración bajo estándares NIST 800-88 y DoD 5220.22-M, generando un certificado por número de serie con validez legal ante auditorías ISO 27001, INAI y SOC 2. Sin ese certificado, tu organización asume responsabilidad legal total sobre los datos que creía haber eliminado.
Cada año, miles de equipos de cómputo —laptops, discos duros, SSDs, servidores— salen de las organizaciones mexicanas rumbo a la reposición, baja de activos o desecho. Y en la mayoría de los casos, los datos confidenciales que algún día almacenaron siguen ahí, perfectamente recuperables, esperando que alguien con los conocimientos técnicos adecuados los extraiga.
No es especulación: según el Instituto Ponemon, el 52% de las brechas de datos en organizaciones provienen de dispositivos de almacenamiento que fueron retirados sin un proceso de sanitización certificado. El problema no es técnico, sino de proceso y evidencia: las organizaciones creen que borrar o formatear equivale a eliminar. No es así, y este artículo explica exactamente por qué y cómo solucionarlo.
Si tu organización maneja datos financieros, expedientes médicos, información fiscal o cualquier dato personal sujeto a la LFPDPPP, lo que vas a leer aquí te afecta directamente.
¿Ya sabes si tus equipos dados de baja cuentan con borrado certificado? La mayoría de las empresas descubren el riesgo cuando ya es demasiado tarde.
Por qué el formateo no elimina los datos: la realidad forense
Cuando un usuario “elimina” un archivo o formatea una unidad de almacenamiento, el sistema operativo no borra el contenido real del dispositivo. Lo que ocurre es más simple —y más peligroso— de lo que parece: el sistema operativo marca el espacio donde estaban los datos como “disponible para escribir”, pero los bits originales permanecen en el disco hasta que nuevos datos los reemplacen físicamente.
Este proceso es equivalente a tachar el índice de un libro sin arrancar las páginas. El contenido sigue ahí, perfectamente legible para quien sepa dónde buscar.
¿Qué puede recuperar un análisis forense básico?
Con herramientas como Recuva, TestDisk, Autopsy o FTK Imager —todas de acceso público y gratuitas— un técnico con conocimientos básicos puede recuperar en menos de 30 minutos:
- Documentos ofimáticos (contratos, estados financieros, expedientes)
- Bases de datos y registros contables
- Correos electrónicos y archivos adjuntos
- Contraseñas almacenadas en navegadores
- Imágenes y archivos multimedia
- Registros de actividad del sistema operativo
El formateo rápido (Quick Format) deja intacto prácticamente el 100% de los datos. El formateo completo (Full Format) sobrescribe el espacio disponible con ceros en una sola pasada, lo que mejora marginalmente la seguridad pero sigue siendo vulnerable a técnicas forenses avanzadas de recuperación magnética.
Por qué los SSDs presentan un desafío diferente
Las unidades de estado sólido (SSD) complican aún más el panorama. Su arquitectura de almacenamiento distribuido —diseñada para maximizar la vida útil del medio— escribe los datos en celdas NAND de forma no lineal. Esto significa que incluso si se sobrescribe el espacio “visible” del SSD, pueden quedar bloques reservados, páginas de spare area y datos en celdas desgastadas que no son accesibles por métodos convencionales pero sí por análisis de chip directo.
Para los SSDs, el estándar NIST 800-88 recomienda el uso de comandos ATA Secure Erase combinados con criptoeliminación cuando el firmware del dispositivo lo soporta, o la destrucción física como alternativa de último recurso para niveles de clasificación máxima.
El problema no es técnico, es de evidencia: no basta con aplicar el proceso correcto, hay que poder demostrarlo ante cualquier autoridad regulatoria. Ahí entra el borrado seguro certificado.
Qué es el borrado seguro certificado y cómo funciona
El borrado seguro certificado es un proceso controlado, documentado y verificable de eliminación irrecuperable de datos en dispositivos de almacenamiento digital. No es simplemente ejecutar un software: es un flujo de trabajo auditado que incluye clasificación del dispositivo, aplicación del método de sanitización adecuado, verificación forense del resultado y emisión de un certificado individual con validez legal.
Estándares NIST 800-88 y DoD 5220.22-M: las reglas del juego
Los dos marcos de referencia internacionales que definen cómo debe ejecutarse el borrado seguro son:
| Estándar | Origen | Método principal | Aplicación recomendada |
|---|---|---|---|
| NIST SP 800-88 Rev.1 | Instituto Nacional de Estándares y Tecnología (EE.UU.) | Clear, Purge, Destroy según tipo de medio | Referencia base para SSD, HDD, medios ópticos, flash |
| DoD 5220.22-M | Departamento de Defensa de EE.UU. | 7 pasadas con patrones específicos (0x00, 0xFF, aleatorio) | Información clasificada de alto impacto en HDD |
| Método Gutmann | Peter Gutmann, Universidad de Auckland | 35 pasadas con patrones magnéticos específicos | Información ultrasecreto, máxima irrecuperabilidad |
| NIST Clear (1 pasada) | NIST 800-88 | Sobreescritura con ceros o datos aleatorios | Datos de baja sensibilidad, medios a reutilizar internamente |
Es importante aclarar que el DoD 5220.22-M, en su versión revisada de 2007, redujo su recomendación a 3 pasadas para la mayoría de los medios modernos, reconociendo que los avances en densidad de almacenamiento hacen que múltiples pasadas no aporten beneficio adicional significativo sobre medios de alta densidad. El NIST 800-88 actualmente es el estándar de facto más actualizado y el que reconocen la mayoría de los marcos de cumplimiento vigentes.
Número de pasadas según el tipo de dispositivo y la criticidad de la información
¿Cuántas pasadas necesito para que los datos sean irrecuperables? La respuesta no es única; depende del tipo de medio y del nivel de clasificación de la información:
| Tipo de dispositivo | Sensibilidad | Pasadas | Estándar aplicable |
|---|---|---|---|
| HDD magnético | Uso general corporativo | 3 | DoD 5220.22-M / NIST Purge |
| HDD magnético | Financiero / Salud / Legal | 7 | DoD 5220.22-M completo |
| HDD magnético | Información clasificada | 35 | Método Gutmann |
| SSD / Flash / NVMe | Cualquier nivel | ATA Secure Erase + cripto | NIST 800-88 Purge |
| Dispositivos híbridos (SSHD) | Cualquier nivel | Protocolo combinado | NIST 800-88 Rev.1 |
| Medios móviles (USB, SD) | Cualquier nivel | Cripto o destrucción física | NIST 800-88 Destroy |
Verificación forense post-borrado: el paso que la mayoría omite
Ejecutar el proceso de sobreescritura es necesario pero no suficiente. La verificación forense post-borrado es el paso que transforma un proceso técnico en una garantía auditable. Consiste en aplicar, después de completar las pasadas de sobreescritura, las mismas herramientas que utilizaría un investigador forense para intentar recuperar datos del dispositivo.
Si la verificación no encuentra ningún dato recuperable, el proceso está completo y el resultado puede certificarse. Si encuentra algún remanente, el proceso debe repetirse. Este doble check es lo que da validez técnica al certificado emitido.
En SharkIt, cada dispositivo pasa por un proceso de verificación forense con herramientas de nivel profesional antes de emitir cualquier certificado. El resultado de esa verificación queda registrado en el expediente digital del dispositivo, accesible permanentemente a través del Portal SaverDocs.
La verificación forense es la diferencia entre “creemos que los datos están eliminados” y “podemos demostrar ante cualquier autoridad que los datos son irrecuperables”. Solo el segundo escenario protege legalmente a tu organización.
El certificado de borrado: qué contiene y por qué tiene validez legal
El documento más importante que resulta de un proceso de borrado seguro certificado es el certificado individual de eliminación de datos. Es el instrumento legal que acredita, ante cualquier autoridad regulatoria, que la información en ese dispositivo específico fue eliminada de forma irrecuperable, conforme a un estándar internacional y por un proveedor calificado.
Elementos que debe contener un certificado de borrado válido
- Identificador único del dispositivo: número de serie del fabricante (no un ID interno del proveedor)
- Marca, modelo y tipo de medio: HDD, SSD, híbrido, flash
- Estándar aplicado: especificación exacta (NIST 800-88 Purge, DoD 5220.22-M 7 pasadas, Gutmann 35 pasadas)
- Número de pasadas ejecutadas y patrones de sobreescritura utilizados
- Resultado de verificación forense: “No se encontraron datos recuperables”
- Fecha y hora exacta del proceso en formato ISO 8601
- Nombre y firma del técnico certificado responsable del proceso
- Identificación del proveedor: RFC, razón social, número de certificación
- Folio único del certificado verificable en portal digital
“La evidencia de destrucción de datos debe ser específica por activo, verificable por número de serie y generada por un tercero calificado. Un certificado genérico por lote no cumple los requisitos de auditabilidad de la norma ISO 27001:2022.”
— ISO 27001:2022, Cláusula A.8.10 – Borrado de Información
¿Tu organización tiene certificados individuales por número de serie para cada dispositivo dado de baja en los últimos 3 años? Si la respuesta no es un “sí” inmediato, hay un riesgo latente que debes evaluar hoy.
Cadena de custodia y trazabilidad digital: la columna vertebral del proceso
El borrado seguro certificado no empieza con el software de sobreescritura. Empieza en el momento en que el dispositivo es separado del inventario activo de la organización. La cadena de custodia es el registro continuo e ininterrumpido de quién tuvo el dispositivo, qué hizo con él y cuándo, desde ese primer momento hasta la emisión del certificado final.
Las etapas de una cadena de custodia completa
- Clasificación inicial por nivel de criticidad: categorizar los dispositivos según el tipo de datos que almacenaban para determinar el estándar de borrado aplicable
- Inventario y fotografía del estado físico: registro con número de serie, marca, modelo y estado del dispositivo antes del proceso
- Resguardo físico controlado: almacenamiento en área restringida con acceso registrado hasta el inicio del proceso de borrado
- Proceso de borrado con registro en tiempo real: cada acción del software queda logueada con timestamp, operador y resultado
- Verificación forense post-borrado: confirmación técnica de irrecuperabilidad
- Emisión del certificado individual: documento con todos los elementos de validez legal
- Archivo digital permanente: accesible para consulta y descarga en Portal SaverDocs con folio verificable
El Portal SaverDocs: trazabilidad permanente y verificable
Una de las limitaciones de los procesos de borrado tradicionales es que los registros existen solo como archivos internos del proveedor, no verificables por el cliente ni por auditores externos. El Portal SaverDocs resuelve esto: es una plataforma de consulta en línea donde cada certificado emitido puede verificarse ingresando el número de serie del dispositivo o el folio del certificado.
Esto convierte cada proceso de borrado en un activo de cumplimiento permanente. En una auditoría ISO 27001, el auditor puede en ese momento consultar el Portal, ingresar el número de serie de cualquier dispositivo dado de baja y obtener el certificado completo. No hay documentos que buscar, no hay archivos que compartir, no hay riesgo de que el expediente se haya perdido.
La trazabilidad digital permanente no es un valor agregado, es el requisito mínimo para que el borrado seguro tenga valor legal. Sin un registro verificable por terceros, el certificado es solo un documento interno.
Lo que dicen los estándares internacionales y los reguladores mexicanos
El borrado seguro certificado no es una práctica opcional: en sectores regulados es un requisito legal explícito en múltiples marcos normativos. El panorama completo para organizaciones que operan en México:
ISO 27001:2022 — La norma base de gestión de seguridad
La versión 2022 de ISO 27001 incorporó en su Anexo A el control A.8.10 “Borrado de Información”, que establece explícitamente que las organizaciones deben contar con procedimientos documentados para la eliminación segura de información cuando ya no es necesaria, tanto en medios físicos como digitales.
“Las organizaciones deben eliminar de forma segura la información cuando ya no sea necesaria para evitar la divulgación no autorizada de información confidencial.”
— ISO/IEC 27001:2022, Control A.8.10
LFPDPPP e INAI — El marco regulatorio mexicano
La Ley Federal de Protección de Datos Personales en Posesión de los Particulares establece en su Artículo 19 la obligación de implementar medidas de seguridad técnicas, administrativas y físicas que garanticen la confidencialidad de los datos personales, incluyendo su eliminación adecuada cuando se cumple el fin para el que fueron recabados.
Las Recomendaciones del INAI señalan específicamente que la eliminación de datos debe realizarse de manera que sean irrecuperables, y que las organizaciones deben conservar evidencia documentada del proceso.
Investigación reciente: el costo real de no borrar correctamente
Según el informe Cost of a Data Breach 2024 del Instituto Ponemon e IBM Security:
- El costo promedio de una brecha de datos en México alcanzó los 3.11 millones de dólares en 2024
- El 52% de las organizaciones que sufrieron brechas por equipos descartados no tenía registro del proceso de eliminación de datos
- Las organizaciones con controles documentados de disposición de medios redujeron el costo de las brechas en un 28%
- El tiempo promedio de identificación de una brecha originada en dispositivos descartados fue de 287 días
“La disposición inadecuada de medios de almacenamiento es uno de los vectores de exposición más subestimados. A diferencia de un ataque cibernético activo, los datos en dispositivos descartados pueden ser explotados meses o años después.”
— IBM Security, Cost of a Data Breach Report 2024
Los reguladores mexicanos y los marcos internacionales convergen en un punto: la eliminación de datos debe ser evidenciable. La pregunta no es si tu organización necesita borrado seguro certificado, sino si ya lo está haciendo correctamente.
Cómo implementar un proceso de borrado seguro en tu organización: paso a paso
Implementar un proceso robusto de borrado seguro certificado no requiere infraestructura propia. Lo que sí requiere es un flujo de trabajo definido y un proveedor certificado.
- Identifica y clasifica los activos a dar de baja. Levanta un inventario de dispositivos (marca, modelo, número de serie, tipo de medio) y clasifica cada uno según el tipo de información que almacenó. Esta clasificación determina el estándar de borrado aplicable. Tiempo estimado: 2-4 horas para lotes de hasta 50 equipos.
- Determina el estándar requerido para cada grupo. Datos personales o financieros → DoD 5220.22-M mínimo 7 pasadas; uso general → NIST 800-88 Purge 3 pasadas; SSDs → ATA Secure Erase + criptoeliminación. Si hay duda sobre la clasificación, aplica siempre el estándar más alto.
- Solicita cotización con un proveedor certificado. El proveedor debe demostrar: software de borrado con licencia comercial, capacidad de emitir certificados individuales por número de serie y acceso a portal de verificación digital.
- Coordina la cadena de custodia desde el inicio. Define quién entrega los dispositivos y cómo se documenta el traspaso. Solicita acuse de recepción con número de serie de cada dispositivo. Nunca entregues equipos sin ese registro.
- Supervisa el proceso o solicita evidencia en tiempo real. Para procesos in-situ, designa un responsable interno que verifique que el proceso se aplica a cada dispositivo. Para procesos en sitio del proveedor, solicita acceso a logs en tiempo real.
- Recibe y valida los certificados individuales. Verifica que cada uno incluya el número de serie del dispositivo correspondiente, el estándar aplicado, el resultado de verificación forense y sea verificable en el portal digital del proveedor.
- Integra los certificados a tu expediente de cumplimiento. Archívalos como evidencia en tu SGSI. Si tienes ISO 27001, inclúyelos en tu revisión de controles del Anexo A.8.10.
Errores comunes a evitar
- ❌ Error: Entregar equipos al proveedor de reciclaje sin solicitar certificados de borrado. → ✓ Solución: Nunca dar de baja un equipo sin certificado previo. El reciclaje es el destino del hardware, no el responsable del borrado.
- ❌ Error: Usar software gratuito y generar el certificado internamente. → ✓ Solución: El certificado debe ser emitido por un tercero independiente. El auto-certificado no tiene validez ante reguladores.
- ❌ Error: Aplicar el mismo método de borrado a HDD y SSD. → ✓ Solución: Los SSDs requieren protocolos específicos. Un proveedor competente diferencia automáticamente el método según el tipo de medio.
- ❌ Error: Pensar que la destrucción física siempre es más segura. → ✓ Solución: La destrucción física elimina el hardware pero también su valor de reventa. El borrado certificado permite recuperar ese valor económico.
¿Cuántos dispositivos necesitas dar de baja de forma certificada?
SharkIt maneja desde 50 hasta 10,000+ dispositivos por proyecto. Proceso in-situ disponible en CDMX y área metropolitana. Certificados individuales, cadena de custodia completa.
Riesgos legales y reputacionales en sectores regulados
Para organizaciones en sectores de alta regulación, la ausencia de borrado seguro certificado no es simplemente una mala práctica: es una exposición legal activa.
Sector financiero y bursátil
Las entidades sujetas a la supervisión de la CNBV están obligadas a implementar controles de seguridad que incluyen la disposición segura de medios de almacenamiento. La Circular Única de Bancos establece en su artículo 161 las obligaciones de seguridad de información, y los auditores externos verifican cada vez con mayor frecuencia si existe evidencia de borrado certificado en equipos dados de baja.
Sector salud
Los expedientes clínicos en México están protegidos por la NOM-004-SSA3-2012. Cualquier institución de salud que descarte equipos que alguna vez almacenaron expedientes sin borrado certificado incurre en una violación directa de esta norma y de la LFPDPPP. Si los datos son recuperados por un tercero, la institución mantiene la responsabilidad legal sobre esa información.
Gobierno y dependencias públicas
Las dependencias gubernamentales están sujetas a la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados. El INAI ha emitido recomendaciones específicas sobre la disposición de equipos y ha iniciado procedimientos de verificación contra dependencias que no cuentan con evidencia documentada de borrado seguro.
El costo del borrado seguro certificado es siempre menor que el costo de la primera sanción derivada de una brecha de datos. La pregunta no es si tu organización puede permitírselo, sino si puede permitirse no tenerlo.
Preguntas Frecuentes sobre Borrado Seguro Certificado
¿Cuánto tiempo tarda un proceso de borrado seguro certificado?
¿El borrado seguro certificado daña el dispositivo? ¿Se puede seguir usando?
¿Qué diferencia hay entre borrado seguro y destrucción física de discos?
¿El borrado seguro certificado cumple con la LFPDPPP?
¿Cuánto cuesta el servicio de borrado seguro certificado en México?
¿Qué pasa si el disco duro tiene sectores dañados?
¿El borrado seguro certificado aplica también a smartphones y tablets corporativos?
¿Cómo verifico que el certificado de borrado que recibí es auténtico?
¿Tienes más preguntas sobre borrado seguro certificado? Déjalas en nuestra sección de contacto y un especialista te responde en menos de 24 horas.
Profundiza en Estos Temas Relacionados
Para profundizar en temas relacionados con la gestión segura de activos TI y el cumplimiento normativo, te recomendamos:
- Destrucción Documental Certificada vs No Certificada: Destrucción Documental: 7 Amenazas Legales y Operativas que ponen en Peligro a tu Organización.
- Cómo reducir el riesgo operativo en planta: destrucción de documentos y equipos obsoletos: Minimiza el riesgo operativo de tu planta. Descubre cómo la destrucción segura de documentos confidenciales y equipos obsoletos de cómputo protege tu propiedad intelectual y optimiza el espacio.
- Estos artículos forman parte de nuestra serie completa sobre gestión certificada y cumplimiento normativo de activos tecnológicos.
Conclusión: el borrado seguro certificado no es un gasto, es blindaje legal
A lo largo de este artículo hemos desmontado el mito de que formatear un dispositivo equivale a eliminar sus datos. La realidad técnica y legal es clara: solo el borrado seguro certificado bajo estándares internacionales reconocidos, con verificación forense y certificado individual por número de serie, garantiza la irrecuperabilidad de la información y protege a tu organización ante cualquier contingencia regulatoria.
En resumen:
- El formateo no elimina datos: cualquier herramienta forense básica puede recuperarlos en minutos
- El método importa: NIST 800-88 y DoD 5220.22-M definen los estándares según el tipo de medio y la criticidad
- La verificación forense es no negociable: convierte el proceso técnico en garantía auditable
- El certificado individual es tu escudo legal: ante INAI, auditores ISO 27001 y diligencias SOC 2
- La trazabilidad digital permanente es la diferencia: un certificado verificable en tiempo real no puede ser cuestionado
¿Qué viene en 2026 para la gestión segura de datos?
La tendencia más relevante es la integración de los procesos de borrado certificado con los sistemas de gestión de activos TI (ITAM) en tiempo real. Cada vez más organizaciones en México están implementando flujos donde la baja de un activo en el sistema dispara automáticamente una orden de servicio de borrado certificado, eliminando el intervalo de riesgo entre la decisión de dar de baja un equipo y su sanitización efectiva. Paralelamente, el INAI está incrementando sus procedimientos de verificación proactiva en sectores de alto volumen de datos personales.
Tu siguiente paso:
- Audita hoy cuántos dispositivos han sido dados de baja en tu organización en los últimos 12 meses sin certificado de borrado
- Evalúa el riesgo según el tipo de información que esos dispositivos almacenaron
- Contacta a SharkIt para recibir una propuesta específica para tu volumen, sector y necesidades de cumplimiento
Protege a tu organización hoy. No esperes a que sea una auditoría quien te lo exija.
Cotización sin compromiso · Proceso in-situ disponible · Certificados individuales verificables · Cadena de custodia completa
¿Qué proceso tiene actualmente tu organización para la baja de activos TI? Cuéntanos en los comentarios. Y si este artículo te fue útil, compártelo con tu equipo de IT y cumplimiento.
Actualizamos este artículo regularmente para reflejar cambios en estándares y regulaciones. La información corresponde al marco vigente en julio de 2025.
Referencias y Fuentes
- NIST (2014). Guidelines for Media Sanitization. NIST Special Publication 800-88 Rev.1. National Institute of Standards and Technology. csrc.nist.gov
- U.S. Department of Defense (2006). National Industrial Security Program Operating Manual (NISPOM). DoD 5220.22-M. Office of the Under Secretary of Defense.
- ISO/IEC (2022). ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection. International Organization for Standardization.
- Ponemon Institute & IBM Security (2024). Cost of a Data Breach Report 2024. IBM Corporation. ibm.com
- INAI (2023). Recomendaciones para el Cumplimiento de la LFPDPPP: Medidas de Seguridad Técnicas. Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. inai.org.mx
- Cámara de Diputados (2010). Ley Federal de Protección de Datos Personales en Posesión de los Particulares. DOF, 5 de julio de 2010. diputados.gob.mx
- Gutmann, P. (1996). Secure Deletion of Data from Magnetic and Solid-State Memory. Sixth USENIX Security Symposium. University of Auckland.
- AICPA (2022). SOC 2 — Trust Services Criteria. American Institute of Certified Public Accountants. aicpa.org
- CNBV (2019). Circular Única de Bancos — Disposiciones en materia de tecnologías de la información. Comisión Nacional Bancaria y de Valores. cnbv.gob.mx
- Secretaría de Salud (2012). NOM-004-SSA3-2012 — Del expediente clínico. Diario Oficial de la Federación. dof.gob.mx
- Blancco Technology Group (2024). State of Device Sanitization: A Global Study. Blancco. blancco.com
- ENISA (2022). Guidelines for ICT Product and Service Procurement. European Union Agency for Cybersecurity. enisa.europa.eu
Sobre el Autor
Equipo de Especialistas SharkIt
SharkIt es la empresa líder en México en sanitización certificada de activos tecnológicos, con más de 12 años de experiencia ayudando a organizaciones de sectores financiero, salud, gobierno y tecnología a dar de baja sus dispositivos de forma irrecuperable y legalmente documentada. El equipo está conformado por técnicos certificados en estándares NIST, DoD y metodologías forenses, con experiencia directa en procesos de cumplimiento ISO 27001, LFPDPPP y SOC 2.
Ha procesado más de 200,000 dispositivos de almacenamiento para clientes en México y LATAM, generando certificados individuales verificables a través del Portal SaverDocs.
Conecta con SharkIt: sharkit.mx · Contacto directo · LinkedIn



