Por: Equipo SharkIt — Especialistas en destrucción certificada de información y seguridad de activos TI  |  Última actualización: 20 de abril de 2026  |  ⏱ 12 min de lectura

NIST SP 800-88 en Español: Qué Es, Cómo Funciona y Cómo Cumplirlo en México (2026)

Tu empresa retira equipos de cómputo. Los formateas. Crees que los datos desaparecieron. No es así. Un estudio de Blancco Technology Group encontró que el 42% de los SSD comprados en mercados de segunda mano contenían datos residuales, incluyendo un 15% con información personal identificable. El formateo convencional no elimina los datos: solo borra los punteros a ellos.

El NIST SP 800-88 es el estándar internacional que define exactamente cómo eliminar datos de forma irreversible, qué método aplicar según el tipo de medio, y cómo documentarlo para pasar cualquier auditoría. Con la Revisión 2 publicada en septiembre de 2025 y la nueva LFPDPPP mexicana vigente desde marzo del mismo año, cumplir este estándar dejó de ser una buena práctica para convertirse en un requisito operativo para cualquier empresa que maneje información sensible en México.

En resumen:

El NIST SP 800-88 define tres métodos de sanitización de medios — Clear, Purge y Destroy — para garantizar que los datos sean irrecuperables al dar de baja equipos TI. La Revisión 2 (septiembre 2025) moderniza el estándar para SSD, NVMe y entornos cloud. En México, su aplicación es la forma técnica de cumplir las obligaciones de eliminación segura bajo la LFPDPPP 2025.





¿Qué es el NIST SP 800-88 y por qué es el estándar global de sanitización?

El NIST Special Publication 800-88 — “Guidelines for Media Sanitization” — es el documento técnico del Instituto Nacional de Estándares y Tecnología de Estados Unidos que define cómo deben eliminarse los datos almacenados en medios digitales para que sean irrecuperables. Publicado originalmente en 2006, su propósito es proveer un marco para que cualquier organización tome decisiones de sanitización informadas según la sensibilidad de su información.

A diferencia de un simple borrado o formateo, la sanitización certificada bajo NIST SP 800-88 garantiza que los datos no puedan ser recuperados ni con técnicas forenses avanzadas de laboratorio, dependiendo del método elegido. Esta distinción es fundamental para empresas que retiran equipos TI con información confidencial de clientes, expedientes financieros o datos de empleados.

Del NIST 800-88 Rev. 1 al Rev. 2 — qué cambió y por qué importa en 2026

La Revisión 1, publicada en diciembre de 2014, fue el estándar de referencia durante más de una década. Incluía tablas detalladas por tipo de dispositivo y procedimientos operativos específicos para cada medio. Funcionó bien en un mundo dominado por discos duros magnéticos, pero el avance de los SSD, NVMe y entornos cloud la fue dejando obsoleta.

En septiembre de 2025, NIST publicó la Revisión 2, que representa el cambio más significativo desde la creación del estándar. Los cambios clave son:

Dimensión Revisión 1 (2014) Revisión 2 (2025)
Enfoque Decisiones técnicas por tipo de medio Programa empresarial de sanitización
Tablas de dispositivos Incluidas en el documento Remite a IEEE 2883:2022
Múltiples pasadas Recomendadas para mayor seguridad Una sola pasada es suficiente
SSD y NVMe Cobertura limitada Guía detallada como primera clase
Crypto-Erase Mencionado brevemente Guía ampliada con gestión de claves
Alineación normativa NIST SP 800-53 básico SP 800-53 + ISO/IEC 27040 + IEEE 2883

Lo más importante para las empresas que ya tenían políticas basadas en Rev. 1: los tres métodos fundamentales — Clear, Purge y Destroy — permanecen sin cambios en su definición e intención. La estructura central es válida; lo que necesita actualización son los procedimientos para medios modernos.

Clear, Purge y Destroy — las tres categorías y cuándo aplica cada una

El NIST SP 800-88 establece tres niveles de sanitización con grados crecientes de protección. La selección correcta depende de la sensibilidad de los datos almacenados y del destino del medio después del proceso.

🔵 CLEAR — Borrado lógico

Sobrescritura de todas las áreas de almacenamiento direccionables por el usuario con datos fijos o aleatorios. Protege contra recuperación con herramientas de sistema operativo estándar. Aplicación típica: equipos para reasignación interna o donación donde los datos no son críticos.

🟠 PURGE — Purga resistente a forense

Técnicas que hacen los datos irrecuperables incluso con técnicas de laboratorio forense avanzado. Incluye Crypto-Erase, comandos ATA Sanitize Device y degaussing para HDD. Aplicación típica: equipos para disposición externa, venta o reciclaje con datos confidenciales o sensibles.

🔴 DESTROY — Destrucción física

Inutilización física del medio mediante trituración, desintegración, incineración o pulverización. El medio queda permanentemente inoperable. Aplicación típica: información clasificada, secreto industrial o datos regulados donde cualquier posibilidad de recuperación es inaceptable.

Un error frecuente es aplicar siempre el nivel más alto (Destroy) por precaución. Esto tiene un costo operativo innecesario y destruye equipos que podrían tener valor residual. La metodología NIST establece que la selección del método debe basarse en el nivel de confidencialidad de los datos, no en el principio de “más es mejor”.

¿No sabes qué método corresponde a tus equipos?

SharkIt realiza una evaluación sin costo del inventario de tus activos TI y determina el protocolo de sanitización correcto para cada tipo de dispositivo.

Solicitar evaluación gratuita →



Cómo aplica el NIST 800-88 según el tipo de medio de almacenamiento

Uno de los errores más costosos en sanitización corporativa es aplicar el mismo procedimiento a todos los dispositivos. El NIST SP 800-88 es explícito: las características físicas de cada tipo de medio determinan qué métodos son válidos y cuáles son ineficaces. Aplicar el método equivocado no solo deja datos recuperables, sino que invalida cualquier certificado de cumplimiento.

Discos duros magnéticos (HDD) — protocolo completo

Los HDD son el medio más sencillo de sanitizar porque su tecnología magnética responde a múltiples métodos validados. Los tres niveles del NIST aplican plenamente:

  • Clear: sobrescritura de una sola pasada con valores fijos o aleatorios usando el Read/Write interface estándar. Válido para equipos de reasignación interna con datos de baja sensibilidad.
  • Purge: degaussing (desmagnetización con campo mayor a la coercividad del disco) o comandos ATA Secure Erase / ATA Sanitize Device emitidos por firmware. El degaussing deja el disco inoperable; los comandos de firmware mantienen el disco funcional.
  • Destroy: trituración física conforme a niveles DIN 66399 (H-5 o superior para información confidencial), desintegración o fundición.

Advertencia técnica: las tecnologías magnéticas emergentes tienen mayor coercividad, lo que puede hacer que los degaussers convencionales sean insuficientes. Para HDD de alta densidad (8TB+), verificar la especificación del degausser contra la coercividad del fabricante del disco.

SSD y memoria flash — por qué Clear no es suficiente

Este es el punto crítico donde más empresas cometen errores con consecuencias legales graves. Los SSD no almacenan datos de forma secuencial como los HDD. Utilizan nivelación de desgaste (wear leveling), que distribuye las escrituras entre todas las celdas disponibles, incluyendo bloques de reserva a los que el sistema operativo no tiene acceso directo.

Esto significa que una sobrescritura convencional (método Clear) deja celdas con datos originales intactos en áreas no direccionables. Los métodos válidos para SSD bajo NIST 800-88 Rev. 2 son:

  • Crypto-Erase (nivel Purge): si la unidad tiene cifrado nativo (Self-Encrypting Drive), basta con eliminar la clave de cifrado. Los datos permanecen en el disco pero son criptográficamente irrecuperables. Es el método más rápido y preserva la funcionalidad del dispositivo.
  • ATA Sanitize Device / NVMe Format NVM (nivel Purge): comandos emitidos directamente al firmware del dispositivo que sanitizan todas las áreas de almacenamiento, incluyendo bloques de reserva. Requieren herramientas certificadas y verificación post-proceso.
  • Destroy: trituración física a partículas de tamaño especificado. Para SSD con información clasificada o datos médicos, es el único método que ofrece garantía absoluta independientemente de la implementación de firmware.

El degaussing es completamente ineficaz en SSD. El NIST lo declara explícitamente: los medios flash no utilizan almacenamiento magnético, por lo que un campo magnético no afecta los datos. Una empresa que aplica degaussing a SSD creyendo que cumple NIST 800-88 incumple el estándar.

Cintas magnéticas, USB y medios ópticos

Las cintas magnéticas (LTO, DLT) responden bien al degaussing como método Purge, siempre que el degausser cumpla la especificación de coercividad de la cinta. Para cintas LTO-7 y superiores, muchos degaussers de generaciones anteriores son insuficientes. La alternativa Destroy incluye trituración de la cinta y la cartucho.

Los dispositivos USB y tarjetas de memoria (SD, eMMC, UFS) son medios flash y aplican exactamente las mismas consideraciones que los SSD: Clear por sobrescritura es insuficiente si la unidad tiene áreas de reserva no accesibles. El método recomendado para dispositivos USB corporativos con datos confidenciales es Destroy mediante trituración.

Los medios ópticos (CD, DVD, Blu-ray) no tienen métodos de borrado lógico efectivos: el único método válido es Destroy mediante trituración o desintegración. La deformación física visible (rayado) no garantiza irrecuperabilidad con equipos de recuperación especializados.

Para una visión completa de los métodos de destrucción física disponibles para cada tipo de activo TI, incluyendo especificaciones técnicas de trituración, consulta nuestra guía sobre destrucción certificada de equipos informáticos.



Árbol de decisión de sanitización NIST 800-88 — guía paso a paso

La Revisión 2 del NIST 800-88 incluye diagramas de decisión actualizados que guían desde la clasificación del dato hasta el método de sanitización apropiado. Este árbol simplificado cubre los escenarios más frecuentes en entornos corporativos mexicanos.

Factores que determinan el método correcto

El proceso de decisión se basa en cuatro preguntas en este orden:

  1. ¿Qué nivel de confidencialidad tienen los datos almacenados? (bajo, moderado, alto, secreto)
  2. ¿Cuál es el destino del medio después del proceso? (reasignación interna, donación, venta, reciclaje, destrucción)
  3. ¿Qué tipo de medio es? (HDD, SSD, cinta, flash, óptico)
  4. ¿El dispositivo tiene cifrado nativo (SED)? (Self-Encrypting Drive)

Tabla de decisión por nivel de confidencialidad y destino del medio

Sensibilidad del dato Destino del equipo HDD SSD / NVMe Cinta LTO
Baja Reasignación interna Clear Clear* Clear
Moderada Donación / venta Purge Crypto-Erase / Purge Degauss + verificación
Alta (datos personales sensibles, financieros) Reciclaje externo Purge o Destroy Destroy Destroy
Máxima (secreto industrial, datos regulados) Cualquier destino externo Destroy Destroy Destroy

*Clear en SSD solo es válido si la unidad NO tiene áreas de reserva inaccesibles. Para SSD empresariales, Purge es la recomendación mínima independientemente de la sensibilidad de los datos.



NIST SP 800-88 y la normativa mexicana — ¿es obligatorio en México?

La respuesta directa es: el NIST SP 800-88 no es un requisito legal explícito en México, pero su aplicación es la forma técnica más reconocida de cumplir obligaciones que sí son legalmente exigibles. La distinción importa para entender qué está realmente en juego.

Relación con la LFPDPPP 2025 y la nueva autoridad de datos personales

El 20 de marzo de 2025 entró en vigor la nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP 2025), que reemplazó la ley de 2010 y transfirió las facultades del extinto INAI a la Secretaría de Anticorrupción y Buen Gobierno. Esta actualización amplió significativamente el universo de sujetos obligados: ahora incluye a cualquier persona física o moral que realice tratamiento de datos personales, incluyendo encargados (proveedores, subcontratistas).

La ley exige que las organizaciones implementen medidas técnicas adecuadas para garantizar la confidencialidad de los datos, incluyendo su eliminación segura cuando dejan de ser necesarios. El NIST SP 800-88 es el estándar técnico que define qué constituye una eliminación “adecuada”. La Guía para el Borrado Seguro de Datos Personales publicada anteriormente por el INAI hacía referencia explícita a estos principios de sanitización certificada.

Las sanciones bajo la nueva LFPDPPP pueden alcanzar de 100 a 320,000 veces la UMA (aproximadamente entre $1,200 y $3.8 millones de dólares dependiendo de la gravedad), y se ejecutan como crédito fiscal a través del SAT.

Sectores en México que deben cumplirlo de facto

Más allá de la LFPDPPP, existen sectores donde la sanitización certificada NIST 800-88 es prácticamente obligatoria por regulaciones sectoriales o requisitos contractuales:

  • Sector financiero (CNBV, CONDUSEF): las instituciones bajo supervisión de la Comisión Nacional Bancaria y de Valores deben demostrar controles técnicos de eliminación de datos en sus procesos de disposición de activos TI. Los auditores regulatorios y externos (KPMG, Deloitte, EY, PwC) exigen evidencia de sanitización certificada.
  • Sector salud (NOM-024-SSA3): expedientes clínicos digitales requieren eliminación certificada al dar de baja sistemas de información. La norma exige documentación del proceso de destrucción.
  • Gobierno federal y proveedores gubernamentales: contratos con dependencias federales que manejan información clasificada requieren certificación de destrucción de medios al término del contrato.
  • Empresas certificadas en ISO 27001: el Anexo A, control 7.14 de ISO 27001 exige disposición segura de equipos. Los auditores de certificación validan el método de sanitización utilizado.
  • Empresas con clientes en sectores regulados internacionalmente: HIPAA (salud), PCI DSS (pagos con tarjeta), SOC 2 (SaaS/cloud) — todos referencian NIST 800-88 como estándar técnico aceptable para sanitización de medios.

NIST 800-88 vs. DoD 5220.22-M vs. ISO 27001 — diferencias clave para empresas mexicanas

Estándar Origen Actualización Aplica a SSD Recomendado para México
NIST SP 800-88 Rev. 2 EE. UU. (civil) Sep 2025 ✓ Sí, guía detallada ✓ ✓ Sí, estándar actual
DoD 5220.22-M EE. UU. (militar) No actualizado ✗ No aplica ✗ ✗ Obsoleto para SSD
ISO 27001 (A.7.14) Internacional 2022 ✓ Marco, no técnico Complementario
DIN 66399 Alemania Vigente ✓ Sí (destrucción física) ✓ Complementario (physical)

Para una guía práctica sobre cómo implementar una política de destrucción documental que integre estos estándares en el contexto legal mexicano, consulta nuestro artículo 5 pasos para implementar una política de destrucción documental a prueba de sanciones.



Lo que dicen los expertos: consenso de la industria sobre sanitización de medios

Consenso en la industria de seguridad de la información

La industria global de ITAD (IT Asset Disposition) y seguridad de la información ha adoptado el NIST SP 800-88 como el marco de referencia estándar para sanitización, desplazando progresivamente al DoD 5220.22-M. La razón es técnica: el DoD 5220.22-M fue diseñado para un mundo de discos duros magnéticos, mientras que el NIST 800-88 evoluciona con las tecnologías de almacenamiento.

“La mayoría de las brechas de datos relacionadas con equipos retirados no ocurren porque alguien usó el método de borrado incorrecto. Ocurren porque no había ningún programa consistente — sin responsabilidad definida, sin proceso auditable, sin cadena de custodia.”

— ITAD Technologies, análisis de la Revisión 2 del NIST 800-88, marzo 2026

Este punto resume el cambio filosófico central del NIST 800-88 Rev. 2: el problema no es técnico en su mayoría, sino de gobierno organizacional. La Rev. 2 reconoce que las fallas ocurren en los espacios entre departamentos, proveedores y ubicaciones, no dentro de una sola herramienta de borrado.

Investigación reciente sobre recuperación de datos post-sanitización

Los estudios de los últimos dos años confirman que el riesgo de datos residuales en equipos retirados es real y frecuente:

  • El 42% de los SSD usados comprados en mercados secundarios contenían datos residuales, con un 15% que incluía información personal identificable (PII). (Blancco Technology Group, 2019 — referenciado en literatura técnica actual)
  • Las tecnologías de nivelación de desgaste en SSD modernos dejan hasta el 10-30% de capacidad como bloques de reserva inaccesibles por métodos convencionales de sobrescritura.
  • Un estudio de Blancco encontró que el 35% de los dispositivos corporativos enviados a reciclaje no habían recibido ningún proceso de sanitización certificada.
  • Las cintas LTO-8 y LTO-9 requieren degaussers con capacidad de campo magnético superior a 5,000 oersteds; la mayoría de los degaussers corporativos tienen capacidad para 1,500-2,500 oersteds.

“Es importante notar que la efectividad del Crypto-Erase depende completamente de la calidad de la implementación criptográfica de la unidad. No todas las Self-Encrypting Drives cumplen los prerrequisitos técnicos para que el Crypto-Erase sea considerado nivel Purge. La verificación post-proceso es obligatoria.”

— NIST SP 800-88 Rev. 2, Sección 3.2, septiembre 2025

¿Tu empresa tiene equipos TI pendientes de dar de baja?

SharkIt ejecuta el proceso completo: inventario, selección de método NIST 800-88, sanitización certificada y emisión de Certificado de Destrucción con validez para auditorías ISO 27001, LFPDPPP y clientes corporativos.

Ver servicio de borrado seguro certificado →



Cómo implementar NIST SP 800-88 en tu empresa — proceso certificable

La Revisión 2 del NIST 800-88 es explícita en que el problema principal no es técnico sino de programa. Una empresa puede tener la mejor herramienta de borrado del mercado y aún así incumplir el estándar si no tiene un proceso documentado, con responsabilidades asignadas y evidencia auditable para cada dispositivo sanitizado.

Los 5 pasos del flujo de sanitización documentable

  1. Inventario y clasificación de activos. Catalogar cada medio de almacenamiento con su número de serie, tipo (HDD, SSD, cinta, etc.), capacidad, fecha de adquisición y nivel de sensibilidad de los datos que contiene. Sin inventario completo, no hay sanitización verificable. Tiempo estimado: 0.5-2 días según volumen de activos.
  2. Selección del método por dispositivo. Usar la tabla de decisión del NIST 800-88 para asignar Clear, Purge o Destroy a cada dispositivo según su tipo y la sensibilidad de los datos almacenados. Documentar la justificación de cada decisión.
  3. Ejecución con herramienta certificada y registro por número de serie. Aplicar el método seleccionado usando software o equipo que genere un log técnico individual por dispositivo. El log debe incluir: método aplicado, número de pasadas (si aplica), resultado de verificación y marca de tiempo.
  4. Verificación post-proceso. Confirmar que la sanitización fue efectiva mediante muestreo aleatorio con herramientas forenses de recuperación. Para Purge, verificar que ningún dato sea recuperable con técnicas estándar de laboratorio.
  5. Emisión de Certificado de Sanitización. Generar el documento formal que incluya fecha, método, número de serie del dispositivo, nombre del técnico responsable, herramienta utilizada y declaración de cumplimiento con NIST SP 800-88. Este certificado es la evidencia en cualquier auditoría.

Errores comunes que invalidan el proceso

  • Error: aplicar degaussing a SSD creyendo que cumple NIST 800-88.  →  ✅ Solución: usar Crypto-Erase o comandos de sanitización del fabricante para medios flash.
  • Error: formatear el disco y reportarlo como “borrado seguro”.  →  ✅ Solución: el formateo solo elimina el sistema de archivos, no los datos. Requiere sobrescritura verificada como mínimo.
  • Error: emitir un certificado genérico sin número de serie por dispositivo.  →  ✅ Solución: el certificado debe ser individual por dispositivo. Un lote de 50 discos requiere 50 registros individuales.
  • Error: no verificar post-proceso si el comando de sanitización se ejecutó correctamente.  →  ✅ Solución: el NIST 800-88 exige verificación; la ejecución de un comando no garantiza su efectividad sin validación.
  • Error: confiar en que el proveedor de reciclaje realiza la sanitización sin exigir evidencia.  →  ✅ Solución: exigir contrato que especifique el método, certificado individual por dispositivo y posibilidad de auditoría in situ.

Herramientas y proveedores certificados

Para el proceso interno, las herramientas de borrado certificadas más utilizadas en entornos empresariales son:

  • Blancco Drive Eraser — certificado por múltiples estándares, genera reportes individuales auditables. Válido para HDD, SSD y NVMe.
  • Jetico BCWipe Total WipeOut — especializado en Purge-level para HDD y SSD. Reportes personalizables para cumplimiento NIST 800-88 Rev. 2.
  • DBAN (Darik’s Boot and Nuke) — adecuado para HDD únicamente, no certificado para SSD. No genera certificados individuales; no recomendado para cumplimiento corporativo.

Para empresas que no quieren gestionar el proceso internamente, la alternativa es contratar un proveedor certificado que ejecute el proceso con cadena de custodia completa, software certificado y emisión de certificados individuales. Esto transfiere la responsabilidad operativa sin transferir la responsabilidad legal, que siempre recae en la empresa dueña de los datos.

Para ver en detalle cómo SharkIt ejecuta el proceso de borrado seguro certificado con inventario por número de serie y Certificado de Destrucción individual, incluyendo opciones de 3 a 35+ pasadas según el nivel de confidencialidad requerido, visita nuestra página de servicio.



Tendencias 2026 en sanitización de medios y cumplimiento normativo

El escenario de sanitización de medios en 2026 está siendo moldeado por cinco tendencias que afectan directamente cómo las empresas mexicanas deben planificar sus programas de eliminación de datos.

1. La Revisión 2 del NIST 800-88 cambia los requisitos de auditoría. Las organizaciones con certificación ISO 27001 o que operan bajo marcos de compliance internacionales (SOC 2, PCI DSS, HIPAA) están actualizando sus políticas para alinearse con Rev. 2. Los auditores empiezan a preguntar específicamente por el estándar aplicado y si es la versión vigente.

2. El crecimiento de SSD y NVMe en flotas corporativas aumenta el riesgo. En 2026, más del 70% de los equipos corporativos nuevos incorporan almacenamiento SSD o NVMe. Las empresas que mantienen procedimientos de borrado diseñados para HDD están creando un pasivo de datos residuales en cada ciclo de renovación tecnológica.

3. La nueva LFPDPPP 2025 y mayor fiscalización en México. La transferencia de facultades del INAI a la Secretaría de Anticorrupción y Buen Gobierno representa un enforcement más técnico y directamente vinculado al ejecutivo federal. Las multas se ejecutan como crédito fiscal a través del SAT, lo que hace que el incumplimiento sea financieramente más inmediato que bajo el esquema anterior.

4. Crypto-Erase como método principal para flotas cifradas. Con el crecimiento de los Self-Encrypting Drives, el Crypto-Erase se está estableciendo como el método de Purge preferido en entornos donde la velocidad de sanitización importa (miles de dispositivos). Su ventaja: el dispositivo queda funcional y puede reutilizarse o venderse, generando recuperación de valor residual.

5. Sanitización como requisito en contratos ESG y de sustentabilidad. Clientes corporativos, especialmente en sectores financiero y manufactura, están incorporando la sanitización certificada como requisito en sus contratos de cadena de suministro y reportes de economía circular. Demostrar que los equipos se sanitizaron y reutilizaron en lugar de destruirse tiene valor en métricas ESG.



Preguntas Frecuentes sobre NIST SP 800-88

Respuestas directas a las dudas más frecuentes sobre el estándar y su aplicación en México.

¿Qué es el NIST SP 800-88 en español?
El NIST SP 800-88 es el estándar internacional de sanitización de medios publicado por el Instituto Nacional de Estándares y Tecnología de EE. UU. Define tres métodos para eliminar datos de forma irreversible: Clear (borrado lógico), Purge (purga resistente a recuperación forense) y Destroy (destrucción física). En septiembre de 2025, NIST publicó la Revisión 2, que actualiza el marco para entornos modernos incluyendo SSD, NVMe y cloud.
¿El NIST SP 800-88 es obligatorio en México?
No es obligatorio por ley de forma directa, pero la LFPDPPP 2025 exige que las empresas implementen medidas técnicas adecuadas para la eliminación segura de datos personales. El NIST SP 800-88 es el estándar técnico reconocido para cumplir ese requisito, y la Secretaría de Anticorrupción y Buen Gobierno lo acepta como evidencia de debida diligencia en auditorías.
¿Cuál es la diferencia entre Clear, Purge y Destroy?
Clear aplica sobrescritura lógica en áreas direccionables del usuario; protege contra recuperación con herramientas estándar. Purge aplica técnicas que hacen los datos irrecuperables incluso con laboratorio forense avanzado (incluye Crypto-Erase y comandos de sanitización del fabricante). Destroy inutiliza físicamente el medio mediante trituración, desmagnetización o desintegración.
¿Qué cambió del NIST 800-88 Rev. 1 al Rev. 2 publicado en 2025?
La Revisión 2 desplazó el foco de técnicas por dispositivo a un programa empresarial de sanitización. Eliminó las tablas de medios específicos y remite a IEEE 2883:2022. Clarificó que la sobrescritura de una sola pasada es suficiente (ya no se requieren múltiples pasadas), añadió guías ampliadas para SSD, NVMe y Crypto-Erase, y alineó el estándar con SP 800-53 e ISO/IEC 27040.
¿Por qué el NIST 800-88 es superior al DoD 5220.22-M para SSD?
El DoD 5220.22-M fue diseñado para discos duros magnéticos y no ha sido actualizado para medios de estado sólido. Las SSD utilizan nivelación de desgaste y bloques de reserva que hacen ineficaz la sobrescritura tradicional. El NIST 800-88 reconoce esta limitación y especifica Crypto-Erase o comandos ATA Secure Erase como métodos válidos para SSD.
¿Qué sectores en México deben cumplir el NIST SP 800-88 de facto?
Los sectores financiero (CNBV, CONDUSEF), salud (NOM-024-SSA3), gobierno federal (contratistas con datos clasificados) y empresas con certificación ISO 27001 tienen obligación práctica de aplicar sanitización certificada equivalente al NIST 800-88. También aplica a cualquier empresa que maneje datos personales sensibles bajo la LFPDPPP 2025.
¿Cómo aplica el NIST 800-88 a discos SSD específicamente?
Para SSD, el método Clear mediante sobrescritura convencional no es suficiente debido a celdas de memoria inaccesibles por la nivelación de desgaste. El NIST 800-88 recomienda Crypto-Erase (borrado de la clave de cifrado en unidades con cifrado nativo) o comandos de sanitización del fabricante (ATA Sanitize Device, NVMe Format NVM) como métodos de nivel Purge válidos para SSD.
¿Qué documentación exige el NIST 800-88 como evidencia de cumplimiento?
El NIST 800-88 requiere un Certificado de Sanitización que incluya: fecha y hora del proceso, método aplicado, identificador único del medio (número de serie), nombre del técnico responsable, herramienta utilizada y declaración de cumplimiento con el estándar. Este certificado es la evidencia principal en auditorías de ISO 27001, LFPDPPP y clientes corporativos.

¿Tienes más preguntas sobre sanitización de medios o cumplimiento NIST en tu empresa? Déjalas en los comentarios.

¿Tu empresa está lista para el siguiente ciclo de renovación tecnológica?

SharkIt gestiona el proceso completo de sanitización certificada NIST 800-88: inventario, ejecución, verificación y Certificado de Destrucción individual por dispositivo. Con ISO 27001 y cadena de custodia documentada.

Solicitar cotización de borrado seguro certificado →



Conclusión

El NIST SP 800-88 resuelve un problema que muchas empresas mexicanas tienen pero no han cuantificado todavía: la brecha entre creer que los datos fueron eliminados y poder demostrarlo. En el contexto de la LFPDPPP 2025 y la mayor fiscalización técnica por parte de la Secretaría de Anticorrupción y Buen Gobierno, esa brecha se está convirtiendo en un pasivo de compliance con consecuencias económicas concretas.

En resumen:

  • El NIST SP 800-88 Rev. 2 (septiembre 2025) es el estándar vigente para sanitización de medios. La Rev. 1 fue reemplazada.
  • Clear, Purge y Destroy permanecen como los tres métodos fundamentales; lo que cambió es la profundidad de guía para SSD, NVMe y Crypto-Erase.
  • Para SSD, el degaussing y la sobrescritura convencional no son métodos válidos. Crypto-Erase o comandos de sanitización del fabricante son los métodos Purge apropiados.
  • En México, la LFPDPPP 2025 y sus sanciones ejecutables vía SAT hacen que la sanitización certificada sea una necesidad operativa, no solo una buena práctica.
  • El Certificado de Sanitización individual por dispositivo es la evidencia que protege a tu empresa en auditorías de ISO 27001, LFPDPPP y clientes corporativos.

¿Qué viene en sanitización de medios para 2026-2027?

La siguiente frontera está en la sanitización de medios en entornos cloud e híbridos — una de las adiciones más importantes de la Rev. 2 que la Rev. 1 no cubría. A medida que más empresas mexicanas migran a Azure, AWS o Google Cloud, la sanitización de volúmenes virtuales y la gestión de claves de cifrado en entornos multi-tenant se convertirán en el siguiente campo de auditoría. Las empresas que establezcan sus programas de sanitización ahora estarán mejor posicionadas para extenderlos a esos entornos.

Tu siguiente paso:

  1. Audita tu inventario actual de activos TI pendientes de dar de baja y clasifica qué tipo de medio es cada uno (HDD, SSD, cinta, etc.).
  2. Verifica que tu política interna de destrucción de datos hace referencia a NIST SP 800-88 Rev. 2 y no a versiones anteriores o al DoD 5220.22-M.
  3. Solicita a tu proveedor de sanitización o reciclaje de TI que confirme por escrito qué estándar aplica y si emite Certificados de Sanitización individuales por número de serie.

💡 ¿Quieres saber si tu proceso actual cumple NIST SP 800-88 Rev. 2? SharkIt realiza una evaluación técnica sin costo donde revisamos tu inventario, el método aplicado actualmente y las brechas de documentación, y te entregamos un diagnóstico antes de cualquier cotización.

¿Tu empresa ya tiene una política de sanitización documentada? ¿Qué método aplican actualmente para sus SSD? Comparte tu experiencia en los comentarios — es útil para otros directores de IT en México que están evaluando opciones.



Artículos Relacionados

Para profundizar en temas relacionados con la seguridad de activos TI y cumplimiento normativo:

Estos artículos forman parte de nuestra serie completa sobre seguridad en la disposición de activos TI y cumplimiento normativo en México.



Referencias y Fuentes

  1. Chandramouli, R. & Hibbard, E.A. (2025). Guidelines for Media Sanitization. NIST Special Publication 800-88, Revision 2. National Institute of Standards and Technology. https://csrc.nist.gov/pubs/sp/800/88/r2/final
  2. Regenscheid, A., Feldman, L. & Witte, G. (2014). Guidelines for Media Sanitization. NIST Special Publication 800-88, Revision 1. National Institute of Standards and Technology. https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-88r1.pdf
  3. Cámara de Diputados (2025). Ley Federal de Protección de Datos Personales en Posesión de los Particulares 2025. Diario Oficial de la Federación, 20 de marzo de 2025. https://www.diputados.gob.mx
  4. INAI (s.f.). Guía para el Borrado Seguro de Datos Personales. Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. https://home.inai.org.mx
  5. Blancco Technology Group (2019). The Rising Tide of Used Device Data Risk. Investigación sobre datos residuales en dispositivos de segunda mano. https://www.blancco.com
  6. ITAD Technologies (2026). NIST 800-88 Rev2: The Quiet Update That Changes Everything About Data Sanitization. https://itadtech.com
  7. IEEE (2022). IEEE Standard for Sanitizing Storage. IEEE 2883-2022. Institute of Electrical and Electronics Engineers.
  8. Hogan Lovells (2025). Mexico’s New Federal Data Protection Law: What It Means for Companies. https://www.hoganlovells.com
  9. BitRaser (2025). NIST 800-88 Rev 2 vs Rev 1: What Changed. https://www.bitraser.com
  10. DriveWipe (2026). NIST 800-88 Rev. 2: What Changed in the 2025 Update. https://www.drivewipe.com
  11. IDC Online (2023). INAI impuso multas a empresas y dependencias de Gobierno por infringir LFPDPPP. https://idconline.mx
  12. TechWaste Recycling Inc. (2026). What NIST SP 800-88 Rev. 2 Means for ITAD and Data Destruction Programs. https://www.techwasterecycling.com



Sobre el Autor

Equipo SharkIt

El Equipo SharkIt está integrado por especialistas en seguridad de la información, gestión de activos TI y cumplimiento normativo con más de 10 años de experiencia en destrucción certificada de información confidencial en México. Operamos desde nuestras instalaciones de más de 1,000 m² en Ocoyoacac, Estado de México, atendiendo a empresas en sectores financiero, salud, legal y manufactura en CDMX y EDOMEX.

Nuestro expertise incluye sanitización de medios certificada (NIST SP 800-88), destrucción física conforme a DIN 66399, gestión de la seguridad bajo ISO/IEC 27001 y cumplimiento con LFPDPPP. Hemos ayudado a cientos de empresas mexicanas a cerrar el ciclo de vida de sus activos TI con evidencia auditable que resiste inspecciones regulatorias y auditorías de clientes corporativos.

En este artículo compartimos los fundamentos técnicos del NIST SP 800-88 y su aplicación práctica en el contexto legal mexicano, basándonos en nuestra experiencia directa ejecutando procesos de sanitización certificada para empresas de distintos sectores.

Conecta con SharkIt: sharkit.mx



Nota de Actualización: Este artículo se actualizó por última vez el 20 de abril de 2026 para incluir los cambios de la Revisión 2 del NIST SP 800-88 (publicada en septiembre de 2025), las implicaciones de la nueva LFPDPPP 2025 y la disolución del INAI. Lo revisamos regularmente para mantener la información técnica y normativa precisa y actualizada.