Última actualización: 12 de mayo de 2026  |

Por: Equipo Sharkit — Especialistas en Destrucción Certificada y Borrado Seguro (ISO 9001 · ISO 14001 · ISO 45001)  |  ⏱ Tiempo de lectura: 12 minutos

Borrado Seguro vs Destrucción Física de Discos Duros: Cuándo Usar Cada Método y Por Qué

Cada año, miles de equipos de cómputo salen de operación en empresas mexicanas con datos recuperables a bordo. No porque las organizaciones sean descuidadas — sino porque confunden dar de baja un equipo con eliminar sus datos. La diferencia entre borrado seguro y destrucción física de discos duros no es técnica: es una decisión de gestión de riesgo que define tu exposición legal bajo la LFPDPPP, tus obligaciones ISO 27001 y el valor residual que recuperas de tus activos tecnológicos.

En esta guía encontrarás la comparativa técnica completa entre ambos métodos, el árbol de decisión que usan los directores de TI y los responsables de seguridad de información, y los criterios normativos que determinan cuál aplica en cada escenario concreto.

En resumen:

Usa borrado seguro cuando el equipo seguirá en uso, se reasignará, donará o revenderá y los datos no son de máxima confidencialidad. Usa destrucción física cuando los datos requieren eliminación irreversible sin posibilidad técnica de verificación, el equipo no es funcional o tu normativa lo exige de forma explícita. Cuando hay duda, el método combinado —borrado + destrucción— es el estándar de más alto valor.

El Problema Real: Qué Sucede con tus Datos Cuando un Equipo Sale de Circulación

Un disco duro formateado no es un disco duro limpio. Un equipo borrado con las herramientas nativas del sistema operativo no es un equipo sanitizado. Esta confusión es la fuente del riesgo residual de datos más frecuente en empresas mexicanas: activos tecnológicos que se venden en el mercado secundario, se donan o simplemente se acumulan en almacén — con información sensible que cualquier técnico con software de recuperación puede extraer en minutos.

Por Qué el Formateo Convencional No Elimina Nada

Cuando formateas un disco o eliminas archivos desde el sistema operativo, lo que realmente ocurre es que el sistema marca ese espacio como “disponible” en la tabla de asignación de archivos — pero el contenido permanece intacto en los sectores físicos del disco hasta que nueva información lo sobreescriba de forma natural, lo cual puede tardar semanas, meses o no ocurrir nunca si el disco no se vuelve a usar.

Herramientas de recuperación forense disponibles comercialmente — como Recuva, Disk Drill o soluciones profesionales usadas por peritos informáticos — pueden recuperar el 70–90% del contenido de un disco formateado con métodos convencionales. El riesgo no es teórico: es una capacidad accesible y probada.

El Riesgo Residual en Equipos Obsoletos y Sus Consecuencias Legales

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento establecen en el Artículo 19 que los responsables de datos personales deben implementar medidas de seguridad físicas, técnicas y administrativas para proteger los datos durante todo su ciclo de vida, incluyendo la disposición final. El Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) ha emitido resoluciones sancionando a organizaciones que no pueden demostrar la eliminación adecuada de datos personales en equipos dados de baja.

Las multas bajo LFPDPPP van de 100 a 320,000 veces el salario mínimo vigente — un rango que en 2026 representa entre aproximadamente $11,000 y $36 millones de pesos mexicanos dependiendo de la gravedad y la reincidencia.

El Costo de Elegir el Método Incorrecto

Elegir destrucción física cuando el borrado seguro era suficiente significa perder el valor residual del activo — equipos que podrían revenderse, donarse o reasignarse internamente. Una computadora de escritorio con 3 años de uso puede valer entre $2,000 y $6,000 MXN en el mercado secundario si está operativa. Una flota de 200 equipos representa un valor recuperable potencial de hasta $1.2 millones de pesos que desaparece si se destruyen innecesariamente.

A la inversa: elegir borrado seguro cuando la situación exigía destrucción física puede exponer a la organización a brechas de datos, sanciones regulatorias y pérdida de reputación — costos que superan con creces el valor del activo. La decisión correcta no es la más barata: es la que corresponde al nivel de riesgo real.

Borrado Seguro de Datos: Qué Es, Cómo Funciona y Cuándo Aplicarlo

El borrado seguro — también llamado data wiping o sanitización por sobreescritura — es el proceso de eliminar de forma permanente e irrecuperable la información almacenada en un dispositivo, sin destruir el hardware. El dispositivo queda 100% funcional tras el proceso. La diferencia respecto al formateo convencional es que el borrado seguro sobreescribe físicamente cada sector del disco con patrones de datos aleatorios en múltiples pasadas, haciendo matemáticamente imposible la reconstrucción del contenido original.

Estándares que lo Rigen: NIST 800-88 y DoD 5220.22-M

Los dos estándares de referencia internacional para el borrado seguro son:

  • NIST SP 800-88 Rev. 1 (2014) — publicado por el National Institute of Standards and Technology del gobierno de EE.UU. Es el estándar más citado globalmente y el que aplica Sharkit como referencia primaria. Define tres categorías de sanitización: Clear, Purge y Destroy (ver H3 siguiente). Válido para HDD, SSD, dispositivos móviles, cintas y medios ópticos.
  • DoD 5220.22-M — el estándar del Departamento de Defensa de EE.UU., ampliamente reconocido en contratos corporativos y auditorías. Especifica 3 o 7 pasadas de sobreescritura con patrones definidos. Aunque NIST 800-88 lo ha superado técnicamente para medios modernos, muchas políticas internas de empresas y auditorías ISO 27001 siguen exigiéndolo como referencia.

Ambos estándares exigen la emisión de un certificado que acredite el proceso realizado, el método aplicado, el número de serie del dispositivo y la fecha — la evidencia auditable que protege legalmente a la organización.

Los Tres Niveles de Sanitización: Clear, Purge y Destroy

NIST SP 800-88 define tres niveles jerárquicos de sanitización según el destino del equipo y la sensibilidad de los datos:

Nivel Método Destino del equipo Reversibilidad
Clear Sobreescritura lógica básica Reutilización interna dentro de la misma organización Potencialmente recuperable con técnicas avanzadas de laboratorio
Purge Sobreescritura multi-pasada, degaussing (HDD) o Secure Erase (SSD) Salida de la organización: reventa, donación, reciclaje Irrecuperable con técnicas de laboratorio actuales
Destroy Desintegración, trituración física, fusión, incineración Disposición final — equipo no reutilizable Absolutamente irrecuperable

Para la mayoría de los escenarios corporativos donde el equipo tiene valor residual, el nivel Purge es el estándar adecuado — provee eliminación irrecuperable sin destruir el hardware.

Cuándo el Borrado Seguro Es la Opción Correcta

El borrado seguro certificado es el método indicado cuando se cumple al menos una de estas condiciones:

  • El equipo seguirá siendo funcional: reasignación interna, reventa en mercado secundario, donación a instituciones educativas o de salud.
  • Los datos almacenados corresponden a operaciones estándar de negocio sin información de máxima confidencialidad (secretos industriales, datos financieros críticos, información de salud de alto riesgo).
  • La organización tiene compromisos ESG que priorizan la economía circular y el aprovechamiento de activos tecnológicos.
  • El hardware es relativamente reciente y tiene valor de mercado que se desea recuperar.
  • La política de seguridad interna o la auditoría ISO 27001 acepta certificado NIST 800-88 nivel Purge como evidencia de sanitización.

El Argumento Financiero: Valor Residual y Métricas ESG

Más allá del cumplimiento normativo, el borrado seguro tiene un argumento económico directo. Una laptop empresarial de 3–4 años con buen estado físico puede valer $3,000–$8,000 MXN en el mercado secundario una vez sanitizada. Un servidor mid-range puede superar los $20,000 MXN. Para flotas corporativas de 500 equipos, la diferencia entre un programa de borrado seguro + reventa y un programa de destrucción física puede representar seis cifras en recuperación de valor de activos.

Adicionalmente, los equipos sanitizados y reasignados o donados generan métricas de economía circular verificables — extensión de vida útil de dispositivos, reducción de residuos electrónicos (RAEE), reducción de huella de carbono — que se traducen en indicadores ESG reales para reportes de sostenibilidad, auditorías de proveedores y licitaciones con grandes corporativos que exigen estándares ambientales a su cadena de suministro.

¿Tu empresa tiene equipos en espera de baja definitiva?

Sharkit evalúa sin costo el inventario de activos TI para determinar el método óptimo según tipo de dato, destino del equipo y normativa aplicable. CDMX y Estado de México.

Solicita tu diagnóstico sin costo

Destrucción Física de Discos Duros: Métodos, Niveles y Cuándo Es Obligatoria

La destrucción física de discos duros y medios de almacenamiento es el proceso de eliminar el soporte físico del dato de forma irreversible, haciendo imposible cualquier intento de recuperación de información por métodos físicos, electrónicos o de software. A diferencia del borrado seguro, el equipo queda inutilizable — no hay valor de hardware residual.

Trituración Mecánica, Desmagnetización y Desintegración

Los principales métodos de destrucción física utilizados en la industria son:

  • Trituración mecánica (shredding): el disco pasa por una trituradora industrial que lo reduce a partículas de tamaño definido. Es el método más común para destrucción certificada de hardware. El tamaño de partícula resultante determina el nivel de destrucción según DIN 66399 (ver siguiente sección). Compatible con HDD, SSD, tablets, smartphones, cintas y medios ópticos.
  • Desmagnetización (degaussing): exposición del disco a un campo magnético de alta intensidad que destruye permanentemente la estructura magnética del medio. Aplicable solo a medios magnéticos (HDD y cintas). Los SSD no son vulnerables al degaussing porque no almacenan datos magnéticamente. El equipo queda inoperable pero no fragmentado físicamente — NIST 800-88 lo clasifica como método Purge para HDD.
  • Desintegración física: reducción a partículas aún más pequeñas que la trituración estándar, mediante desintegradores especializados. Usado para soportes de máxima clasificación de seguridad. Corresponde al nivel de destrucción más alto en DIN 66399 (E-6, E-7).
  • Perforación: método de primer nivel, habitualmente previo a trituración. Consiste en perforar físicamente el disco con prensa hidráulica para garantizar que las plataformas (platters) queden dañadas irreparablemente antes del proceso final. No recomendado como método único.

Niveles de Destrucción DIN 66399 Aplicados a Equipos TI

La norma alemana DIN 66399, adoptada internacionalmente como referencia para la destrucción certificada de soportes de datos, define para medios electrónicos (clase E) siete niveles de destrucción según el tamaño máximo de partícula resultante:

Nivel DIN Partícula máx. Aplicación típica Tipo de dato
E-1 2,000 mm² Uso interno, baja sensibilidad Datos públicos o internos no confidenciales
E-2 800 mm² Datos confidenciales estándar Información corporativa confidencial
E-3 160 mm² Datos personales (LFPDPPP) Nivel mínimo recomendado para datos personales
E-4 30 mm² Datos financieros, salud, fiscal Información confidencial corporativa de alto impacto
E-5 10 mm² Datos secretos / alta clasificación Información de impacto crítico
E-6 1 mm² Datos top secret / defensa Solo para clasificaciones gubernamentales de seguridad nacional
E-7 0.2 mm² Máxima clasificación Requerimiento excepcional — desintegración total

Para la mayoría de las empresas privadas en México, los niveles E-3 y E-4 son los aplicables según el tipo de información manejada. El nivel E-3 es el mínimo para datos personales bajo LFPDPPP; el E-4 aplica cuando se manejan datos financieros, fiscales o de salud.

Cuándo la Destrucción Física Es el Único Camino Aceptable

La destrucción física es el método indicado —o el único viable— en estos escenarios:

  • El disco almacenó datos de máxima confidencialidad: secretos industriales, fórmulas propietarias, información de seguridad nacional, datos de salud de alto riesgo.
  • El dispositivo está físicamente dañado y no puede completar el proceso de borrado por software (sectores defectuosos, daño mecánico).
  • El tipo de medio no es compatible con sobreescritura verificable: cintas magnéticas heredadas, discos ópticos (CD, DVD, Blu-ray), chips de memoria flash sin soporte para Secure Erase.
  • La política de seguridad interna o la auditoría ISO 27001 exige destrucción física certificada como requisito no negociable.
  • El equipo no tiene valor funcional residual (falla mecánica, obsolescencia técnica avanzada) y el costo del borrado seguro no se justifica económicamente.
  • El cliente o contrato corporativo exige destrucción certificada con nivel DIN 66399 específico como condición del servicio.

Comparativa Directa: Borrado Seguro vs Destrucción Física

La siguiente tabla concentra los criterios de decisión más relevantes para directores de TI y responsables de seguridad de información al evaluar ambos métodos:

Criterio Borrado Seguro Certificado Destrucción Física Certificada
Estado del equipo tras proceso 100% funcional Inutilizable — destruido
Valor residual del hardware ✅ Se conserva — reventa, donación o reasignación ❌ Se pierde — solo valor de chatarra
Irrecuperabilidad de datos ✅ Sí (nivel Purge NIST 800-88) ✅ Absoluta
Compatible con SSD ✅ Sí (Secure Erase / Cryptographic Erase) ✅ Sí (trituración)
Compatible con cintas magnéticas ⚠️ Degaussing (equipo queda inoperable) ✅ Sí
Certificado individual por n/s ✅ Sí ✅ Sí (con acta y memoria fotográfica)
Métricas ESG / economía circular ✅ Altas — extensión de vida útil del activo ⚠️ Menores — residuo electrónico aunque con reciclaje
Aplica en equipo con daño físico ❌ No (disco dañado impide proceso completo) ✅ Sí
Estándar de referencia NIST SP 800-88 · DoD 5220.22-M DIN 66399 · NIST 800-88 Destroy
Ideal para Flotas activas con valor residual; datos de confidencialidad media Datos de máxima sensibilidad; equipos dañados; cintas y medios especiales

Qué Exigen LFPDPPP, ISO 27001 y las Mejores Prácticas del SAT

Las tres normativas más relevantes para empresas mexicanas tienen posiciones claras sobre la eliminación de datos en activos tecnológicos:

  • LFPDPPP / Reglamento / Lineamientos INAI: exigen medidas de seguridad técnicas para la eliminación de datos personales al dar de baja un activo. No especifican el método, pero sí la obligación de demostrar que los datos son irrecuperables. Un certificado NIST 800-88 nivel Purge cumple esta exigencia; un certificado DIN 66399 también. Un simple formateo del sistema operativo, no.
  • ISO 27001 / Annex A (A.8.10): “Disposición de medios” — la norma requiere que cuando un activo de información llega al final de su vida útil, los datos se eliminen de forma segura y se genere evidencia del proceso. El nivel específico lo determina la política interna de la organización basada en su análisis de riesgos.
  • SAT — Destrucción de activos fiscales: para equipos que formaron parte del inventario contable de la empresa, la baja del activo requiere proceso documentado. Aunque el SAT no regula el método de eliminación de datos específicamente, la destrucción física con certificado es la evidencia más sólida para respaldar la baja ante una auditoría fiscal. Para equipos con información contable o fiscal, el nivel DIN 66399 E-4 es la referencia práctica.

¿Necesitas determinar qué nivel DIN 66399 aplica a tu inventario de activos?

El equipo técnico de Sharkit evalúa el tipo de dato, el estado del equipo y la normativa aplicable para recomendarte el método correcto con respaldo certificado. Servicio en CDMX y Estado de México.

Habla con un especialista

Árbol de Decisión: Qué Método Necesita Tu Empresa

Antes de contratar cualquier servicio de disposición de activos TI, evalúa estas tres variables en orden. La respuesta a cada una determina el método correcto para tu caso específico.

Variable 1 — Nivel de Confidencialidad del Dato

Clasifica la información que procesó el equipo:

  • Datos públicos o internos no sensibles (documentos operativos, presentaciones, correos de comunicación interna sin datos regulados): borrado seguro nivel Clear es suficiente si el equipo se reasigna internamente. Nivel Purge si sale de la organización.
  • Datos personales de clientes, empleados o proveedores (LFPDPPP): borrado seguro nivel Purge con certificado, o destrucción física DIN 66399 E-3 mínimo.
  • Datos financieros, fiscales, de salud o información estratégica de alto impacto: borrado seguro con degaussing (HDD) o Cryptographic Erase (SSD) con certificado, o destrucción física DIN 66399 E-4. Evalúa el método combinado.
  • Secretos industriales, fórmulas propietarias, información clasificada: destrucción física DIN 66399 E-4 o superior. El borrado seguro solo no es suficiente como evidencia ante este nivel de riesgo.

Variable 2 — Destino del Equipo tras el Proceso

Destino del equipo Método recomendado Nivel mínimo
Reasignación interna (mismo empleado u otro) Borrado seguro Clear (datos no sensibles) / Purge (datos personales)
Reventa en mercado secundario Borrado seguro certificado Purge obligatorio
Donación a institución externa Borrado seguro certificado Purge obligatorio
Reciclaje de hardware (RAEE) Destrucción física o borrado + destrucción DIN 66399 E-3 mínimo
Almacén indefinido (sin destino definido) Borrado seguro previo — no acumular sin sanitizar Purge — tratar como si saliera de la organización

Variable 3 — Obligaciones Normativas del Sector

Algunos sectores tienen obligaciones más estrictas que el marco general de LFPDPPP e ISO 27001:

  • Sector financiero y bancario: CNBV y circulares de Banxico pueden exigir destrucción física certificada para activos que procesaron información de clientes financieros.
  • Sector salud: expedientes clínicos digitales y datos de pacientes requieren el nivel de protección más alto. La NOM-004-SSA3-2012 regula el expediente clínico, aunque no especifica el método de eliminación digital — la práctica de referencia es destrucción física DIN 66399 E-4.
  • Sector gubernamental: dependencias que manejan información clasificada o de seguridad nacional están sujetas a regulaciones específicas que generalmente exigen destrucción física certificada.
  • Empresas con contratos corporativos multinacionales: clientes como BBVA, Accenture o Kimberly-Clark frecuentemente tienen cláusulas contractuales que especifican el método y nivel de eliminación de datos en activos que procesaron su información.

El Enfoque Combinado: Cuándo Hacer los Dos

El método combinado — borrado seguro seguido de destrucción física — es el estándar de máxima garantía y aplica en escenarios de alto riesgo donde se requiere doble verificación. Funciona así: primero se realiza el borrado seguro (NIST 800-88 Purge), se genera el certificado de borrado, y posteriormente se procede con la destrucción física (DIN 66399 nivel aplicable). El paquete de evidencia incluye ambos certificados.

El método combinado es recomendable cuando: la política ISO 27001 interna lo exige para activos de alto riesgo, el contrato con el cliente lo estipula, se trata de activos que almacenaron datos de máxima confidencialidad pero también tienen obligaciones de reciclaje certificado (RAEE), o cuando la auditoría exige la máxima cadena de evidencia posible. Aunque implica un costo mayor, elimina cualquier espacio de duda legal o técnica sobre la eliminación de la información.

Lo Que Dicen los Estándares Internacionales sobre Sanitización de Datos

NIST SP 800-88: El Marco de Referencia Global

El NIST SP 800-88 Rev. 1, publicado por el National Institute of Standards and Technology en diciembre de 2014, es el documento técnico de referencia más citado a nivel mundial para la sanitización de medios de almacenamiento. Su autoridad proviene del rigor de su metodología: define los métodos aplicables por tipo de medio (HDD, SSD, flash, cintas, medios ópticos), especifica cuándo cada método es suficiente según el nivel de confidencialidad del dato, y establece los requisitos de verificación y documentación que convierten el proceso en evidencia auditable.

“La sanitización es un proceso que hace irrecuperable el acceso a los datos en medios. La efectividad de la sanitización depende del tipo de medio, el método aplicado y la verificación del proceso.” — NIST SP 800-88 Rev. 1, Guidelines for Media Sanitization, NIST (2014).

Un punto crítico del NIST 800-88 que frecuentemente se pasa por alto: el estándar reconoce que para SSD modernos, la sobreescritura por múltiples pasadas no es el método más confiable — los controladores de desgaste de los SSD pueden dejar copias de datos en sectores fuera de la zona de sobreescritura. Por eso NIST 800-88 recomienda específicamente ATA Secure Erase o Cryptographic Erase para SSD, no el método de pasadas tradicional diseñado para HDD.

DIN 66399 en el Contexto de Equipos TI en México

La norma DIN 66399, desarrollada por el Deutsche Institut für Normung en 2012, es el estándar de facto para la destrucción certificada de soportes de datos en entornos corporativos en Europa y cada vez más adoptado como referencia en América Latina. Define tres clases de protección (1, 2 y 3) y, dentro de cada una, niveles específicos de destrucción según el tipo de soporte: papel (P), medios ópticos (O), medios magnéticos (T), medios electrónicos (E) y discos duros (H).

Para activos TI en empresas privadas mexicanas, los niveles más relevantes son H-4/H-5 para discos duros y E-3/E-4 para medios electrónicos. Sharkit aplica el nivel correspondiente según el tipo de dato documentado en la OT del cliente, y emite certificado con el nivel específico aplicado — información que tiene valor directo en auditorías ISO 27001 y en verificaciones del INAI bajo LFPDPPP.

Cómo Evalúan los Reguladores en México

El INAI, en sus verificaciones y resoluciones bajo LFPDPPP, evalúa la disposición de activos con datos personales bajo el principio de responsabilidad demostrada: no basta con haber realizado el proceso — la organización debe poder demostrar documentalmente que lo hizo, cómo lo hizo y cuándo. Los tres elementos de evidencia que los reguladores esperan son: la política interna de disposición de activos, el registro del proceso aplicado (certificado de borrado o destrucción) y la cadena de custodia desde la baja del activo hasta la disposición final.

“Los responsables deberán establecer y mantener medidas de seguridad de carácter administrativo, físico y técnico para proteger los datos personales contra daño, pérdida, alteración, destrucción o el uso, acceso o tratamiento no autorizado.” — Artículo 19, LFPDPPP (2010).

Nota de transparencia: Los criterios específicos de evaluación del INAI en materia de disposición de activos TI no están codificados en un reglamento técnico único — se derivan de resoluciones de casos y de los lineamientos de seguridad emitidos por el mismo INAI. Para sectores regulados adicionales (financiero, salud), aplican normativas sectoriales con criterios propios.

Tendencias 2026 en la Disposición Segura de Equipos TI

Las cinco tendencias que están redefiniendo la gestión de activos TI al final de su vida útil en empresas mexicanas durante 2026:

  1. ITAD (IT Asset Disposition) como función estratégica: las empresas están migrando de ver la disposición de activos como un gasto operativo a tratarla como una función de gestión de riesgo con impacto financiero directo. El ITAD integra borrado seguro, reventa, reciclaje y reporte ESG en un programa único con métricas de ROI.
  2. Aumento de SSD en flotas corporativas — y sus implicaciones: la adopción masiva de SSD en equipos de nueva generación exige actualizar los procedimientos de sanitización. Muchas políticas internas todavía especifican métodos diseñados para HDD que no son efectivos en SSD. 2026 es el año en que este gap técnico está llegando a auditorías.
  3. Requisitos ESG de proveedores en cadena de suministro corporativa: grandes empresas como BBVA, Accenture y Kimberly-Clark están incorporando la disposición certificada de activos TI como requisito en sus auditorías de proveedores. El certificado de borrado seguro o destrucción física con métricas de reciclaje es cada vez más un criterio de renovación de contrato.
  4. Regulación RAEE más estricta en México: la regulación de Residuos de Aparatos Eléctricos y Electrónicos (RAEE) está evolucionando hacia mayor responsabilidad del generador. Las empresas necesitan gestores autorizados que integren la sanitización de datos con el reciclaje certificado — no son procesos separables.
  5. Evidencia digital de cadena de custodia: los programas ITAD más avanzados incluyen trazabilidad digital de cada activo desde la recolección hasta la disposición final, con registros accesibles en tiempo real para el cliente. Esta transparencia es el nuevo estándar que los auditores de ISO 27001 y los equipos de compliance están comenzando a exigir.

Preguntas Frecuentes sobre Borrado Seguro y Destrucción Física

¿El borrado seguro es suficiente para cumplir con la LFPDPPP en México?

Sí, siempre que se realice bajo un estándar certificado como NIST 800-88 (nivel Purge o Destroy) y se emita un certificado individual por número de serie. La LFPDPPP exige medidas de seguridad técnicas que garanticen la eliminación irrecuperable de datos personales. Un borrado seguro certificado cumple esa exigencia cuando el equipo seguirá en uso o se destinará a reventa o donación. Para datos de máxima sensibilidad o equipos destinados a reciclaje, la destrucción física añade una capa adicional de certeza y evidencia.

¿Cuándo es obligatoria la destrucción física de un disco duro?

La destrucción física es obligatoria o la única opción viable cuando: el equipo almacenó datos de máxima confidencialidad (secretos industriales, datos de seguridad nacional, información financiera crítica), el disco tiene daño físico que impide el borrado por software, el tipo de medio no es compatible con sobreescritura verificable (cintas heredadas, medios ópticos), o la política de seguridad interna o auditoría ISO 27001 lo exige de forma explícita para ese nivel de activo.

¿Qué diferencia hay entre degaussing y borrado seguro por software?

El borrado seguro por software sobreescribe el contenido del disco mediante múltiples pasadas de datos aleatorios, dejando el dispositivo 100% funcional. El degaussing aplica un campo magnético intenso que destruye permanentemente la estructura magnética del disco — el dispositivo queda inoperable pero los datos son irrecuperables. El degaussing aplica solo a medios magnéticos (HDD, cintas); no funciona en SSD. NIST 800-88 recomienda degaussing como método Purge para HDD antes de la disposición final fuera de la organización.

¿Puedo donar o revender equipos después del borrado seguro certificado?

Sí. Esa es precisamente la ventaja principal del borrado seguro frente a la destrucción física: el equipo queda 100% funcional y puede revenderse, donarse o reasignarse internamente. El certificado individual por número de serie acredita que los datos fueron eliminados de forma irrecuperable conforme a NIST 800-88 o DoD 5220.22-M, lo cual protege legalmente a la organización bajo LFPDPPP y mejores prácticas ISO 27001. Muchas empresas combinan el programa de borrado seguro con reventa para recuperar valor de sus activos tecnológicos.

¿Qué es la sanitización de datos según NIST SP 800-88?

La sanitización de datos es el proceso de eliminar información de un dispositivo de almacenamiento de forma que no pueda recuperarse, independientemente de los medios disponibles para intentarlo. NIST SP 800-88 Rev. 1 define tres niveles: Clear (sobreescritura básica para reutilización interna), Purge (técnicas más robustas para disposición fuera de la organización: multi-pasada, degaussing o Secure Erase) y Destroy (destrucción física irreversible para datos de máxima sensibilidad). Conoce más en nuestro artículo sobre eliminación segura de datos con NIST 800-88.

¿El borrado seguro funciona en discos SSD?

Sí, pero con consideraciones técnicas importantes. Los SSD requieren métodos específicos: NIST 800-88 recomienda ATA Secure Erase o Cryptographic Erase (cuando el disco usa cifrado de hardware nativo), no la sobreescritura por pasadas tradicional diseñada para HDD. Esto se debe a que los controladores de wear-leveling de los SSD pueden mantener copias de datos en sectores fuera de la zona de sobreescritura. Para SSD de alta sensibilidad donde no se puede verificar la efectividad del borrado, NIST 800-88 recomienda la destrucción física como medida adicional.

¿Cuánto cuesta el borrado seguro certificado en México?

El costo varía según el volumen de equipos, el tipo de dispositivo (HDD, SSD, servidor) y la modalidad (on-site en tus instalaciones o en la planta certificada de Sharkit). Los programas corporativos para flotas de equipos son más eficientes por unidad que los proyectos individuales. Sharkit ofrece diagnóstico inicial sin costo y cotización ajustada para proyectos en CDMX y Estado de México. Contacta para una propuesta a tu medida.

¿Qué certificado entrega Sharkit al completar el proceso?

Sharkit entrega un paquete de evidencia auditable que incluye: certificado individual de borrado o destrucción por número de serie del dispositivo, acta de proceso con fecha, método aplicado y responsable técnico, memoria fotográfica del proceso, y reporte técnico con validez para auditorías ISO 27001, SOC 2 y LFPDPPP/INAI. Para destrucción física, el certificado especifica el nivel DIN 66399 aplicado. Para borrado seguro, especifica el estándar NIST 800-88 y el número de pasadas o método utilizado.

¿Tienes más preguntas? Déjalas en los comentarios o escríbenos directamente.

¿Tu empresa tiene activos TI pendientes de disposición definitiva?

Sharkit diseña el programa correcto según tu inventario, tipo de dato y normativa aplicable. ISO 9001 · ISO 14001 · ISO 45001 · Certificado NIST 800-88 · DIN 66399. CDMX y Estado de México.

Solicita tu cotización sin costo

WhatsApp: 722 649 2878

Conclusión: La Decisión No Es Técnica, Es de Gestión de Riesgo

La pregunta no es si el borrado seguro o la destrucción física es “mejor” en abstracto. Ambos métodos son correctos en su contexto. La pregunta es cuál corresponde a tu nivel de riesgo, al tipo de dato que manejaste y al destino que tendrá el equipo. Hacer esa evaluación de forma sistemática — y documentarla — es lo que convierte la disposición de activos TI de un trámite operativo a una práctica de cumplimiento que protege a tu organización.

Las organizaciones que gestionan esto correctamente recuperan valor de sus activos, cumplen con LFPDPPP e ISO 27001, generan métricas ESG verificables y pueden demostrar ante cualquier auditor que sus datos están eliminados de forma irrecuperable. Las que no lo hacen acumulan riesgo legal activo en cada equipo que sale sin sanitización certificada.

En resumen:

  • El formateo convencional no elimina datos: cualquier técnico con software de recuperación puede acceder a un disco formateado con métodos nativos del sistema operativo.
  • El borrado seguro es la opción cuando el equipo tiene valor residual: NIST 800-88 nivel Purge es suficiente para reventa, donación y reasignación, con certificado que cumple LFPDPPP e ISO 27001.
  • La destrucción física es el único camino para datos de máxima sensibilidad o equipos dañados: DIN 66399 E-3/E-4 según el tipo de información. El hardware se pierde, pero la certeza es absoluta.
  • Los SSD requieren métodos específicos: la sobreescritura por pasadas no es confiable — usa ATA Secure Erase o destrucción física para máxima garantía.
  • La evidencia es tan importante como el proceso: sin certificado individual, acta y cadena de custodia, el proceso no existe para el regulador.

¿Qué viene en 2026?

La convergencia entre regulación de protección de datos, exigencias ESG de cadena de suministro y mayor fiscalización de RAEE está creando un entorno donde la disposición informal de activos TI es cada vez más difícil de sostener. Las empresas que construyan hoy un programa estructurado de ITAD con borrado seguro y destrucción certificada estarán mejor posicionadas para los requisitos que en 12–18 meses pasarán de voluntarios a obligatorios en sus sectores.

Tu siguiente paso:

  1. Esta semana: Revisa cuántos equipos tienes en almacén sin disposición definitiva. Cada uno es un riesgo activo de datos. Clasifícalos por tipo de dato que procesaron usando la Variable 1 del árbol de decisión de este artículo.
  2. Este mes: Solicita un diagnóstico de inventario con Sharkit. Determinamos el método correcto para cada tipo de activo, el costo total y el paquete de evidencia que recibirás. Sin costo, sin compromiso.
  3. Este trimestre: Implementa una política formal de disposición de activos TI que especifique el método de sanitización por tipo de dato y destino de equipo. Ese documento es tu primer escudo ante una auditoría ISO 27001 o una verificación del INAI. Sharkit puede acompañarte en ese proceso.

¿Qué método usa actualmente tu empresa para la disposición de activos TI? ¿Ya cuentas con certificados de borrado o destrucción en tu archivo? Déjanos tu experiencia en los comentarios — leemos y respondemos todos.

Artículos Relacionados

Para profundizar en temas relacionados, te recomendamos:

Estos artículos forman parte de nuestra serie completa sobre seguridad de datos y disposición certificada de activos TI en México.

Referencias y Fuentes

  1. Kissel, R., Regenscheid, A., Scholl, M., & Stine, K. (2014). NIST Special Publication 800-88 Rev. 1: Guidelines for Media Sanitization. National Institute of Standards and Technology. nvlpubs.nist.gov
  2. DIN Deutsches Institut für Normung. (2012). DIN 66399: Destrucción de soportes de datos — Partes 1, 2 y 3. DIN. din.de
  3. Cámara de Diputados del H. Congreso de la Unión. (2010). Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). DOF. diputados.gob.mx
  4. Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. (2013). Recomendaciones en materia de seguridad de datos personales. INAI. inai.org.mx
  5. International Organization for Standardization. (2022). ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems. ISO. iso.org
  6. U.S. Department of Defense. (2006). National Industrial Security Program Operating Manual (NISPOM) — DoD 5220.22-M. DoD. dss.mil
  7. International Data Corporation. (2025). IT Asset Disposition Market Report: LATAM 2025. IDC. idc.com
  8. Secretaría de Medio Ambiente y Recursos Naturales. (2024). Reglamento de la Ley General para la Prevención y Gestión Integral de los Residuos — RAEE. SEMARNAT. gob.mx/semarnat
  9. Blancco Technology Group. (2025). State of Data Erasure 2025: Enterprise Trends in IT Asset Sanitization. Blancco. blancco.com
  10. Comisión Nacional Bancaria y de Valores. (2025). Lineamientos en materia de seguridad de la información y gestión de riesgos tecnológicos para instituciones financieras. CNBV. gob.mx/cnbv

Sobre el Autor

Equipo Sharkit es el área técnica y de seguridad de la información de Sharkit, empresa especializada en destrucción documental certificada, borrado seguro y disposición de activos tecnológicos con más de 15 años de operación en Ciudad de México y Estado de México.

Ha implementado programas de ITAD (IT Asset Disposition) para empresas de los sectores financiero, salud, retail y manufactura en la Zona Metropolitana del Valle de México, combinando el cumplimiento con LFPDPPP e ISO 27001 con la recuperación de valor residual de activos tecnológicos y el reciclaje responsable de RAEE.

Conecta con Sharkit: sharkit.mx/contacto

Nota de Actualización: Este artículo se publicó el 12 de mayo de 2026 e incorpora los datos normativos más recientes de NIST SP 800-88 Rev. 1, DIN 66399, LFPDPPP e ISO/IEC 27001:2022, así como las tendencias del mercado ITAD en México para 2025–2026. Lo revisamos regularmente para mantener la información técnica y normativa precisa, verificable y alineada con la práctica operativa actual de Sharkit en CDMX y Estado de México.