Por: Equipo SharkIt — Especialistas en destrucción certificada de información y seguridad de activos TI | Última actualización: 20 de abril de 2026 | ⏱ 12 min de lectura
NIST SP 800-88 en Español: Qué Es, Cómo Funciona y Cómo Cumplirlo en México (2026)
Tu empresa retira equipos de cómputo. Los formateas. Crees que los datos desaparecieron. No es así. Un estudio de Blancco Technology Group encontró que el 42% de los SSD comprados en mercados de segunda mano contenían datos residuales, incluyendo un 15% con información personal identificable. El formateo convencional no elimina los datos: solo borra los punteros a ellos.
El NIST SP 800-88 es el estándar internacional que define exactamente cómo eliminar datos de forma irreversible, qué método aplicar según el tipo de medio, y cómo documentarlo para pasar cualquier auditoría. Con la Revisión 2 publicada en septiembre de 2025 y la nueva LFPDPPP mexicana vigente desde marzo del mismo año, cumplir este estándar dejó de ser una buena práctica para convertirse en un requisito operativo para cualquier empresa que maneje información sensible en México.
En resumen:
El NIST SP 800-88 define tres métodos de sanitización de medios — Clear, Purge y Destroy — para garantizar que los datos sean irrecuperables al dar de baja equipos TI. La Revisión 2 (septiembre 2025) moderniza el estándar para SSD, NVMe y entornos cloud. En México, su aplicación es la forma técnica de cumplir las obligaciones de eliminación segura bajo la LFPDPPP 2025.
En este artículo cubriremos:
- ¿Qué es el NIST SP 800-88 y por qué es el estándar global de sanitización?
- Cómo aplica el NIST 800-88 según el tipo de medio de almacenamiento
- Árbol de decisión de sanitización NIST 800-88 — guía paso a paso
- NIST SP 800-88 y la normativa mexicana — ¿es obligatorio en México?
- Lo que dicen los expertos: consenso de la industria
- Cómo implementar NIST SP 800-88 en tu empresa — proceso certificable
- Tendencias 2026 en sanitización de medios y cumplimiento normativo
- Preguntas frecuentes sobre NIST SP 800-88
- Conclusión — Tu siguiente paso
¿Qué es el NIST SP 800-88 y por qué es el estándar global de sanitización?
El NIST Special Publication 800-88 — “Guidelines for Media Sanitization” — es el documento técnico del Instituto Nacional de Estándares y Tecnología de Estados Unidos que define cómo deben eliminarse los datos almacenados en medios digitales para que sean irrecuperables. Publicado originalmente en 2006, su propósito es proveer un marco para que cualquier organización tome decisiones de sanitización informadas según la sensibilidad de su información.
A diferencia de un simple borrado o formateo, la sanitización certificada bajo NIST SP 800-88 garantiza que los datos no puedan ser recuperados ni con técnicas forenses avanzadas de laboratorio, dependiendo del método elegido. Esta distinción es fundamental para empresas que retiran equipos TI con información confidencial de clientes, expedientes financieros o datos de empleados.
Del NIST 800-88 Rev. 1 al Rev. 2 — qué cambió y por qué importa en 2026
La Revisión 1, publicada en diciembre de 2014, fue el estándar de referencia durante más de una década. Incluía tablas detalladas por tipo de dispositivo y procedimientos operativos específicos para cada medio. Funcionó bien en un mundo dominado por discos duros magnéticos, pero el avance de los SSD, NVMe y entornos cloud la fue dejando obsoleta.
En septiembre de 2025, NIST publicó la Revisión 2, que representa el cambio más significativo desde la creación del estándar. Los cambios clave son:
| Dimensión | Revisión 1 (2014) | Revisión 2 (2025) |
|---|---|---|
| Enfoque | Decisiones técnicas por tipo de medio | Programa empresarial de sanitización |
| Tablas de dispositivos | Incluidas en el documento | Remite a IEEE 2883:2022 |
| Múltiples pasadas | Recomendadas para mayor seguridad | Una sola pasada es suficiente |
| SSD y NVMe | Cobertura limitada | Guía detallada como primera clase |
| Crypto-Erase | Mencionado brevemente | Guía ampliada con gestión de claves |
| Alineación normativa | NIST SP 800-53 básico | SP 800-53 + ISO/IEC 27040 + IEEE 2883 |
Lo más importante para las empresas que ya tenían políticas basadas en Rev. 1: los tres métodos fundamentales — Clear, Purge y Destroy — permanecen sin cambios en su definición e intención. La estructura central es válida; lo que necesita actualización son los procedimientos para medios modernos.
Clear, Purge y Destroy — las tres categorías y cuándo aplica cada una
El NIST SP 800-88 establece tres niveles de sanitización con grados crecientes de protección. La selección correcta depende de la sensibilidad de los datos almacenados y del destino del medio después del proceso.
🔵 CLEAR — Borrado lógico
Sobrescritura de todas las áreas de almacenamiento direccionables por el usuario con datos fijos o aleatorios. Protege contra recuperación con herramientas de sistema operativo estándar. Aplicación típica: equipos para reasignación interna o donación donde los datos no son críticos.
🟠 PURGE — Purga resistente a forense
Técnicas que hacen los datos irrecuperables incluso con técnicas de laboratorio forense avanzado. Incluye Crypto-Erase, comandos ATA Sanitize Device y degaussing para HDD. Aplicación típica: equipos para disposición externa, venta o reciclaje con datos confidenciales o sensibles.
🔴 DESTROY — Destrucción física
Inutilización física del medio mediante trituración, desintegración, incineración o pulverización. El medio queda permanentemente inoperable. Aplicación típica: información clasificada, secreto industrial o datos regulados donde cualquier posibilidad de recuperación es inaceptable.
Un error frecuente es aplicar siempre el nivel más alto (Destroy) por precaución. Esto tiene un costo operativo innecesario y destruye equipos que podrían tener valor residual. La metodología NIST establece que la selección del método debe basarse en el nivel de confidencialidad de los datos, no en el principio de “más es mejor”.
¿No sabes qué método corresponde a tus equipos?
SharkIt realiza una evaluación sin costo del inventario de tus activos TI y determina el protocolo de sanitización correcto para cada tipo de dispositivo.
Cómo aplica el NIST 800-88 según el tipo de medio de almacenamiento
Uno de los errores más costosos en sanitización corporativa es aplicar el mismo procedimiento a todos los dispositivos. El NIST SP 800-88 es explícito: las características físicas de cada tipo de medio determinan qué métodos son válidos y cuáles son ineficaces. Aplicar el método equivocado no solo deja datos recuperables, sino que invalida cualquier certificado de cumplimiento.
Discos duros magnéticos (HDD) — protocolo completo
Los HDD son el medio más sencillo de sanitizar porque su tecnología magnética responde a múltiples métodos validados. Los tres niveles del NIST aplican plenamente:
- Clear: sobrescritura de una sola pasada con valores fijos o aleatorios usando el Read/Write interface estándar. Válido para equipos de reasignación interna con datos de baja sensibilidad.
- Purge: degaussing (desmagnetización con campo mayor a la coercividad del disco) o comandos ATA Secure Erase / ATA Sanitize Device emitidos por firmware. El degaussing deja el disco inoperable; los comandos de firmware mantienen el disco funcional.
- Destroy: trituración física conforme a niveles DIN 66399 (H-5 o superior para información confidencial), desintegración o fundición.
Advertencia técnica: las tecnologías magnéticas emergentes tienen mayor coercividad, lo que puede hacer que los degaussers convencionales sean insuficientes. Para HDD de alta densidad (8TB+), verificar la especificación del degausser contra la coercividad del fabricante del disco.
SSD y memoria flash — por qué Clear no es suficiente
Este es el punto crítico donde más empresas cometen errores con consecuencias legales graves. Los SSD no almacenan datos de forma secuencial como los HDD. Utilizan nivelación de desgaste (wear leveling), que distribuye las escrituras entre todas las celdas disponibles, incluyendo bloques de reserva a los que el sistema operativo no tiene acceso directo.
Esto significa que una sobrescritura convencional (método Clear) deja celdas con datos originales intactos en áreas no direccionables. Los métodos válidos para SSD bajo NIST 800-88 Rev. 2 son:
- Crypto-Erase (nivel Purge): si la unidad tiene cifrado nativo (Self-Encrypting Drive), basta con eliminar la clave de cifrado. Los datos permanecen en el disco pero son criptográficamente irrecuperables. Es el método más rápido y preserva la funcionalidad del dispositivo.
- ATA Sanitize Device / NVMe Format NVM (nivel Purge): comandos emitidos directamente al firmware del dispositivo que sanitizan todas las áreas de almacenamiento, incluyendo bloques de reserva. Requieren herramientas certificadas y verificación post-proceso.
- Destroy: trituración física a partículas de tamaño especificado. Para SSD con información clasificada o datos médicos, es el único método que ofrece garantía absoluta independientemente de la implementación de firmware.
El degaussing es completamente ineficaz en SSD. El NIST lo declara explícitamente: los medios flash no utilizan almacenamiento magnético, por lo que un campo magnético no afecta los datos. Una empresa que aplica degaussing a SSD creyendo que cumple NIST 800-88 incumple el estándar.
Cintas magnéticas, USB y medios ópticos
Las cintas magnéticas (LTO, DLT) responden bien al degaussing como método Purge, siempre que el degausser cumpla la especificación de coercividad de la cinta. Para cintas LTO-7 y superiores, muchos degaussers de generaciones anteriores son insuficientes. La alternativa Destroy incluye trituración de la cinta y la cartucho.
Los dispositivos USB y tarjetas de memoria (SD, eMMC, UFS) son medios flash y aplican exactamente las mismas consideraciones que los SSD: Clear por sobrescritura es insuficiente si la unidad tiene áreas de reserva no accesibles. El método recomendado para dispositivos USB corporativos con datos confidenciales es Destroy mediante trituración.
Los medios ópticos (CD, DVD, Blu-ray) no tienen métodos de borrado lógico efectivos: el único método válido es Destroy mediante trituración o desintegración. La deformación física visible (rayado) no garantiza irrecuperabilidad con equipos de recuperación especializados.
Para una visión completa de los métodos de destrucción física disponibles para cada tipo de activo TI, incluyendo especificaciones técnicas de trituración, consulta nuestra guía sobre destrucción certificada de equipos informáticos.
Árbol de decisión de sanitización NIST 800-88 — guía paso a paso
La Revisión 2 del NIST 800-88 incluye diagramas de decisión actualizados que guían desde la clasificación del dato hasta el método de sanitización apropiado. Este árbol simplificado cubre los escenarios más frecuentes en entornos corporativos mexicanos.
Factores que determinan el método correcto
El proceso de decisión se basa en cuatro preguntas en este orden:
- ¿Qué nivel de confidencialidad tienen los datos almacenados? (bajo, moderado, alto, secreto)
- ¿Cuál es el destino del medio después del proceso? (reasignación interna, donación, venta, reciclaje, destrucción)
- ¿Qué tipo de medio es? (HDD, SSD, cinta, flash, óptico)
- ¿El dispositivo tiene cifrado nativo (SED)? (Self-Encrypting Drive)
Tabla de decisión por nivel de confidencialidad y destino del medio
| Sensibilidad del dato | Destino del equipo | HDD | SSD / NVMe | Cinta LTO |
|---|---|---|---|---|
| Baja | Reasignación interna | Clear | Clear* | Clear |
| Moderada | Donación / venta | Purge | Crypto-Erase / Purge | Degauss + verificación |
| Alta (datos personales sensibles, financieros) | Reciclaje externo | Purge o Destroy | Destroy | Destroy |
| Máxima (secreto industrial, datos regulados) | Cualquier destino externo | Destroy | Destroy | Destroy |
*Clear en SSD solo es válido si la unidad NO tiene áreas de reserva inaccesibles. Para SSD empresariales, Purge es la recomendación mínima independientemente de la sensibilidad de los datos.
NIST SP 800-88 y la normativa mexicana — ¿es obligatorio en México?
La respuesta directa es: el NIST SP 800-88 no es un requisito legal explícito en México, pero su aplicación es la forma técnica más reconocida de cumplir obligaciones que sí son legalmente exigibles. La distinción importa para entender qué está realmente en juego.
Relación con la LFPDPPP 2025 y la nueva autoridad de datos personales
El 20 de marzo de 2025 entró en vigor la nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP 2025), que reemplazó la ley de 2010 y transfirió las facultades del extinto INAI a la Secretaría de Anticorrupción y Buen Gobierno. Esta actualización amplió significativamente el universo de sujetos obligados: ahora incluye a cualquier persona física o moral que realice tratamiento de datos personales, incluyendo encargados (proveedores, subcontratistas).
La ley exige que las organizaciones implementen medidas técnicas adecuadas para garantizar la confidencialidad de los datos, incluyendo su eliminación segura cuando dejan de ser necesarios. El NIST SP 800-88 es el estándar técnico que define qué constituye una eliminación “adecuada”. La Guía para el Borrado Seguro de Datos Personales publicada anteriormente por el INAI hacía referencia explícita a estos principios de sanitización certificada.
Las sanciones bajo la nueva LFPDPPP pueden alcanzar de 100 a 320,000 veces la UMA (aproximadamente entre $1,200 y $3.8 millones de dólares dependiendo de la gravedad), y se ejecutan como crédito fiscal a través del SAT.
Sectores en México que deben cumplirlo de facto
Más allá de la LFPDPPP, existen sectores donde la sanitización certificada NIST 800-88 es prácticamente obligatoria por regulaciones sectoriales o requisitos contractuales:
- Sector financiero (CNBV, CONDUSEF): las instituciones bajo supervisión de la Comisión Nacional Bancaria y de Valores deben demostrar controles técnicos de eliminación de datos en sus procesos de disposición de activos TI. Los auditores regulatorios y externos (KPMG, Deloitte, EY, PwC) exigen evidencia de sanitización certificada.
- Sector salud (NOM-024-SSA3): expedientes clínicos digitales requieren eliminación certificada al dar de baja sistemas de información. La norma exige documentación del proceso de destrucción.
- Gobierno federal y proveedores gubernamentales: contratos con dependencias federales que manejan información clasificada requieren certificación de destrucción de medios al término del contrato.
- Empresas certificadas en ISO 27001: el Anexo A, control 7.14 de ISO 27001 exige disposición segura de equipos. Los auditores de certificación validan el método de sanitización utilizado.
- Empresas con clientes en sectores regulados internacionalmente: HIPAA (salud), PCI DSS (pagos con tarjeta), SOC 2 (SaaS/cloud) — todos referencian NIST 800-88 como estándar técnico aceptable para sanitización de medios.
NIST 800-88 vs. DoD 5220.22-M vs. ISO 27001 — diferencias clave para empresas mexicanas
| Estándar | Origen | Actualización | Aplica a SSD | Recomendado para México |
|---|---|---|---|---|
| NIST SP 800-88 Rev. 2 | EE. UU. (civil) | Sep 2025 ✓ | Sí, guía detallada ✓ | ✓ Sí, estándar actual |
| DoD 5220.22-M | EE. UU. (militar) | No actualizado ✗ | No aplica ✗ | ✗ Obsoleto para SSD |
| ISO 27001 (A.7.14) | Internacional | 2022 ✓ | Marco, no técnico | Complementario |
| DIN 66399 | Alemania | Vigente ✓ | Sí (destrucción física) ✓ | Complementario (physical) |
Para una guía práctica sobre cómo implementar una política de destrucción documental que integre estos estándares en el contexto legal mexicano, consulta nuestro artículo 5 pasos para implementar una política de destrucción documental a prueba de sanciones.
Lo que dicen los expertos: consenso de la industria sobre sanitización de medios
Consenso en la industria de seguridad de la información
La industria global de ITAD (IT Asset Disposition) y seguridad de la información ha adoptado el NIST SP 800-88 como el marco de referencia estándar para sanitización, desplazando progresivamente al DoD 5220.22-M. La razón es técnica: el DoD 5220.22-M fue diseñado para un mundo de discos duros magnéticos, mientras que el NIST 800-88 evoluciona con las tecnologías de almacenamiento.
“La mayoría de las brechas de datos relacionadas con equipos retirados no ocurren porque alguien usó el método de borrado incorrecto. Ocurren porque no había ningún programa consistente — sin responsabilidad definida, sin proceso auditable, sin cadena de custodia.”
— ITAD Technologies, análisis de la Revisión 2 del NIST 800-88, marzo 2026
Este punto resume el cambio filosófico central del NIST 800-88 Rev. 2: el problema no es técnico en su mayoría, sino de gobierno organizacional. La Rev. 2 reconoce que las fallas ocurren en los espacios entre departamentos, proveedores y ubicaciones, no dentro de una sola herramienta de borrado.
Investigación reciente sobre recuperación de datos post-sanitización
Los estudios de los últimos dos años confirman que el riesgo de datos residuales en equipos retirados es real y frecuente:
- El 42% de los SSD usados comprados en mercados secundarios contenían datos residuales, con un 15% que incluía información personal identificable (PII). (Blancco Technology Group, 2019 — referenciado en literatura técnica actual)
- Las tecnologías de nivelación de desgaste en SSD modernos dejan hasta el 10-30% de capacidad como bloques de reserva inaccesibles por métodos convencionales de sobrescritura.
- Un estudio de Blancco encontró que el 35% de los dispositivos corporativos enviados a reciclaje no habían recibido ningún proceso de sanitización certificada.
- Las cintas LTO-8 y LTO-9 requieren degaussers con capacidad de campo magnético superior a 5,000 oersteds; la mayoría de los degaussers corporativos tienen capacidad para 1,500-2,500 oersteds.
“Es importante notar que la efectividad del Crypto-Erase depende completamente de la calidad de la implementación criptográfica de la unidad. No todas las Self-Encrypting Drives cumplen los prerrequisitos técnicos para que el Crypto-Erase sea considerado nivel Purge. La verificación post-proceso es obligatoria.”
— NIST SP 800-88 Rev. 2, Sección 3.2, septiembre 2025
¿Tu empresa tiene equipos TI pendientes de dar de baja?
SharkIt ejecuta el proceso completo: inventario, selección de método NIST 800-88, sanitización certificada y emisión de Certificado de Destrucción con validez para auditorías ISO 27001, LFPDPPP y clientes corporativos.
Cómo implementar NIST SP 800-88 en tu empresa — proceso certificable
La Revisión 2 del NIST 800-88 es explícita en que el problema principal no es técnico sino de programa. Una empresa puede tener la mejor herramienta de borrado del mercado y aún así incumplir el estándar si no tiene un proceso documentado, con responsabilidades asignadas y evidencia auditable para cada dispositivo sanitizado.
Los 5 pasos del flujo de sanitización documentable
- Inventario y clasificación de activos. Catalogar cada medio de almacenamiento con su número de serie, tipo (HDD, SSD, cinta, etc.), capacidad, fecha de adquisición y nivel de sensibilidad de los datos que contiene. Sin inventario completo, no hay sanitización verificable. Tiempo estimado: 0.5-2 días según volumen de activos.
- Selección del método por dispositivo. Usar la tabla de decisión del NIST 800-88 para asignar Clear, Purge o Destroy a cada dispositivo según su tipo y la sensibilidad de los datos almacenados. Documentar la justificación de cada decisión.
- Ejecución con herramienta certificada y registro por número de serie. Aplicar el método seleccionado usando software o equipo que genere un log técnico individual por dispositivo. El log debe incluir: método aplicado, número de pasadas (si aplica), resultado de verificación y marca de tiempo.
- Verificación post-proceso. Confirmar que la sanitización fue efectiva mediante muestreo aleatorio con herramientas forenses de recuperación. Para Purge, verificar que ningún dato sea recuperable con técnicas estándar de laboratorio.
- Emisión de Certificado de Sanitización. Generar el documento formal que incluya fecha, método, número de serie del dispositivo, nombre del técnico responsable, herramienta utilizada y declaración de cumplimiento con NIST SP 800-88. Este certificado es la evidencia en cualquier auditoría.
Errores comunes que invalidan el proceso
- ❌ Error: aplicar degaussing a SSD creyendo que cumple NIST 800-88. → ✅ Solución: usar Crypto-Erase o comandos de sanitización del fabricante para medios flash.
- ❌ Error: formatear el disco y reportarlo como “borrado seguro”. → ✅ Solución: el formateo solo elimina el sistema de archivos, no los datos. Requiere sobrescritura verificada como mínimo.
- ❌ Error: emitir un certificado genérico sin número de serie por dispositivo. → ✅ Solución: el certificado debe ser individual por dispositivo. Un lote de 50 discos requiere 50 registros individuales.
- ❌ Error: no verificar post-proceso si el comando de sanitización se ejecutó correctamente. → ✅ Solución: el NIST 800-88 exige verificación; la ejecución de un comando no garantiza su efectividad sin validación.
- ❌ Error: confiar en que el proveedor de reciclaje realiza la sanitización sin exigir evidencia. → ✅ Solución: exigir contrato que especifique el método, certificado individual por dispositivo y posibilidad de auditoría in situ.
Herramientas y proveedores certificados
Para el proceso interno, las herramientas de borrado certificadas más utilizadas en entornos empresariales son:
- Blancco Drive Eraser — certificado por múltiples estándares, genera reportes individuales auditables. Válido para HDD, SSD y NVMe.
- Jetico BCWipe Total WipeOut — especializado en Purge-level para HDD y SSD. Reportes personalizables para cumplimiento NIST 800-88 Rev. 2.
- DBAN (Darik’s Boot and Nuke) — adecuado para HDD únicamente, no certificado para SSD. No genera certificados individuales; no recomendado para cumplimiento corporativo.
Para empresas que no quieren gestionar el proceso internamente, la alternativa es contratar un proveedor certificado que ejecute el proceso con cadena de custodia completa, software certificado y emisión de certificados individuales. Esto transfiere la responsabilidad operativa sin transferir la responsabilidad legal, que siempre recae en la empresa dueña de los datos.
Para ver en detalle cómo SharkIt ejecuta el proceso de borrado seguro certificado con inventario por número de serie y Certificado de Destrucción individual, incluyendo opciones de 3 a 35+ pasadas según el nivel de confidencialidad requerido, visita nuestra página de servicio.
Tendencias 2026 en sanitización de medios y cumplimiento normativo
El escenario de sanitización de medios en 2026 está siendo moldeado por cinco tendencias que afectan directamente cómo las empresas mexicanas deben planificar sus programas de eliminación de datos.
1. La Revisión 2 del NIST 800-88 cambia los requisitos de auditoría. Las organizaciones con certificación ISO 27001 o que operan bajo marcos de compliance internacionales (SOC 2, PCI DSS, HIPAA) están actualizando sus políticas para alinearse con Rev. 2. Los auditores empiezan a preguntar específicamente por el estándar aplicado y si es la versión vigente.
2. El crecimiento de SSD y NVMe en flotas corporativas aumenta el riesgo. En 2026, más del 70% de los equipos corporativos nuevos incorporan almacenamiento SSD o NVMe. Las empresas que mantienen procedimientos de borrado diseñados para HDD están creando un pasivo de datos residuales en cada ciclo de renovación tecnológica.
3. La nueva LFPDPPP 2025 y mayor fiscalización en México. La transferencia de facultades del INAI a la Secretaría de Anticorrupción y Buen Gobierno representa un enforcement más técnico y directamente vinculado al ejecutivo federal. Las multas se ejecutan como crédito fiscal a través del SAT, lo que hace que el incumplimiento sea financieramente más inmediato que bajo el esquema anterior.
4. Crypto-Erase como método principal para flotas cifradas. Con el crecimiento de los Self-Encrypting Drives, el Crypto-Erase se está estableciendo como el método de Purge preferido en entornos donde la velocidad de sanitización importa (miles de dispositivos). Su ventaja: el dispositivo queda funcional y puede reutilizarse o venderse, generando recuperación de valor residual.
5. Sanitización como requisito en contratos ESG y de sustentabilidad. Clientes corporativos, especialmente en sectores financiero y manufactura, están incorporando la sanitización certificada como requisito en sus contratos de cadena de suministro y reportes de economía circular. Demostrar que los equipos se sanitizaron y reutilizaron en lugar de destruirse tiene valor en métricas ESG.
Preguntas Frecuentes sobre NIST SP 800-88
Respuestas directas a las dudas más frecuentes sobre el estándar y su aplicación en México.
¿Tienes más preguntas sobre sanitización de medios o cumplimiento NIST en tu empresa? Déjalas en los comentarios.
¿Tu empresa está lista para el siguiente ciclo de renovación tecnológica?
SharkIt gestiona el proceso completo de sanitización certificada NIST 800-88: inventario, ejecución, verificación y Certificado de Destrucción individual por dispositivo. Con ISO 27001 y cadena de custodia documentada.
Conclusión
El NIST SP 800-88 resuelve un problema que muchas empresas mexicanas tienen pero no han cuantificado todavía: la brecha entre creer que los datos fueron eliminados y poder demostrarlo. En el contexto de la LFPDPPP 2025 y la mayor fiscalización técnica por parte de la Secretaría de Anticorrupción y Buen Gobierno, esa brecha se está convirtiendo en un pasivo de compliance con consecuencias económicas concretas.
En resumen:
- El NIST SP 800-88 Rev. 2 (septiembre 2025) es el estándar vigente para sanitización de medios. La Rev. 1 fue reemplazada.
- Clear, Purge y Destroy permanecen como los tres métodos fundamentales; lo que cambió es la profundidad de guía para SSD, NVMe y Crypto-Erase.
- Para SSD, el degaussing y la sobrescritura convencional no son métodos válidos. Crypto-Erase o comandos de sanitización del fabricante son los métodos Purge apropiados.
- En México, la LFPDPPP 2025 y sus sanciones ejecutables vía SAT hacen que la sanitización certificada sea una necesidad operativa, no solo una buena práctica.
- El Certificado de Sanitización individual por dispositivo es la evidencia que protege a tu empresa en auditorías de ISO 27001, LFPDPPP y clientes corporativos.
¿Qué viene en sanitización de medios para 2026-2027?
La siguiente frontera está en la sanitización de medios en entornos cloud e híbridos — una de las adiciones más importantes de la Rev. 2 que la Rev. 1 no cubría. A medida que más empresas mexicanas migran a Azure, AWS o Google Cloud, la sanitización de volúmenes virtuales y la gestión de claves de cifrado en entornos multi-tenant se convertirán en el siguiente campo de auditoría. Las empresas que establezcan sus programas de sanitización ahora estarán mejor posicionadas para extenderlos a esos entornos.
Tu siguiente paso:
- Audita tu inventario actual de activos TI pendientes de dar de baja y clasifica qué tipo de medio es cada uno (HDD, SSD, cinta, etc.).
- Verifica que tu política interna de destrucción de datos hace referencia a NIST SP 800-88 Rev. 2 y no a versiones anteriores o al DoD 5220.22-M.
- Solicita a tu proveedor de sanitización o reciclaje de TI que confirme por escrito qué estándar aplica y si emite Certificados de Sanitización individuales por número de serie.
💡 ¿Quieres saber si tu proceso actual cumple NIST SP 800-88 Rev. 2? SharkIt realiza una evaluación técnica sin costo donde revisamos tu inventario, el método aplicado actualmente y las brechas de documentación, y te entregamos un diagnóstico antes de cualquier cotización.
¿Tu empresa ya tiene una política de sanitización documentada? ¿Qué método aplican actualmente para sus SSD? Comparte tu experiencia en los comentarios — es útil para otros directores de IT en México que están evaluando opciones.
Artículos Relacionados
Para profundizar en temas relacionados con la seguridad de activos TI y cumplimiento normativo:
- Borrado Seguro Certificado SharkIt: cómo ejecutamos el proceso completo con inventario por número de serie, certificado individual y opciones de 3 a 35+ pasadas según nivel de confidencialidad.
- Destrucción segura de datos en equipos TI con NIST 800-88: guía de implementación práctica con política de sanitización, certificado de destrucción y cadena de custodia paso a paso.
- Destrucción certificada de equipos informáticos: especificaciones técnicas de trituración física conforme a DIN 66399 para HDD, SSD, cintas, smartphones y medios ópticos.
- 5 pasos para implementar una política de destrucción documental a prueba de sanciones: cómo integrar los estándares DIN 66399 y NIST SP 800-88 en una política corporativa con evidencia para auditores.
- Guía DIN 66399 para gestión de activos TI obsoletos: marco completo de ITAD para directores de seguridad y operaciones, incluyendo comparativa DIN 66399 vs. NIST 800-88.
Estos artículos forman parte de nuestra serie completa sobre seguridad en la disposición de activos TI y cumplimiento normativo en México.
Referencias y Fuentes
- Chandramouli, R. & Hibbard, E.A. (2025). Guidelines for Media Sanitization. NIST Special Publication 800-88, Revision 2. National Institute of Standards and Technology. https://csrc.nist.gov/pubs/sp/800/88/r2/final
- Regenscheid, A., Feldman, L. & Witte, G. (2014). Guidelines for Media Sanitization. NIST Special Publication 800-88, Revision 1. National Institute of Standards and Technology. https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-88r1.pdf
- Cámara de Diputados (2025). Ley Federal de Protección de Datos Personales en Posesión de los Particulares 2025. Diario Oficial de la Federación, 20 de marzo de 2025. https://www.diputados.gob.mx
- INAI (s.f.). Guía para el Borrado Seguro de Datos Personales. Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. https://home.inai.org.mx
- Blancco Technology Group (2019). The Rising Tide of Used Device Data Risk. Investigación sobre datos residuales en dispositivos de segunda mano. https://www.blancco.com
- ITAD Technologies (2026). NIST 800-88 Rev2: The Quiet Update That Changes Everything About Data Sanitization. https://itadtech.com
- IEEE (2022). IEEE Standard for Sanitizing Storage. IEEE 2883-2022. Institute of Electrical and Electronics Engineers.
- Hogan Lovells (2025). Mexico’s New Federal Data Protection Law: What It Means for Companies. https://www.hoganlovells.com
- BitRaser (2025). NIST 800-88 Rev 2 vs Rev 1: What Changed. https://www.bitraser.com
- DriveWipe (2026). NIST 800-88 Rev. 2: What Changed in the 2025 Update. https://www.drivewipe.com
- IDC Online (2023). INAI impuso multas a empresas y dependencias de Gobierno por infringir LFPDPPP. https://idconline.mx
- TechWaste Recycling Inc. (2026). What NIST SP 800-88 Rev. 2 Means for ITAD and Data Destruction Programs. https://www.techwasterecycling.com
Sobre el Autor
Equipo SharkIt
El Equipo SharkIt está integrado por especialistas en seguridad de la información, gestión de activos TI y cumplimiento normativo con más de 10 años de experiencia en destrucción certificada de información confidencial en México. Operamos desde nuestras instalaciones de más de 1,000 m² en Ocoyoacac, Estado de México, atendiendo a empresas en sectores financiero, salud, legal y manufactura en CDMX y EDOMEX.
Nuestro expertise incluye sanitización de medios certificada (NIST SP 800-88), destrucción física conforme a DIN 66399, gestión de la seguridad bajo ISO/IEC 27001 y cumplimiento con LFPDPPP. Hemos ayudado a cientos de empresas mexicanas a cerrar el ciclo de vida de sus activos TI con evidencia auditable que resiste inspecciones regulatorias y auditorías de clientes corporativos.
En este artículo compartimos los fundamentos técnicos del NIST SP 800-88 y su aplicación práctica en el contexto legal mexicano, basándonos en nuestra experiencia directa ejecutando procesos de sanitización certificada para empresas de distintos sectores.
Conecta con SharkIt: sharkit.mx
Nota de Actualización: Este artículo se actualizó por última vez el 20 de abril de 2026 para incluir los cambios de la Revisión 2 del NIST SP 800-88 (publicada en septiembre de 2025), las implicaciones de la nueva LFPDPPP 2025 y la disolución del INAI. Lo revisamos regularmente para mantener la información técnica y normativa precisa y actualizada.



