Qué sus Discos Duros Obsoletos son su Mayor Brecha de Seguridad
Su tecnología obsoleta es un punto ciego en su estrategia de ciberseguridad. Analizamos cómo los discos duros y activos de TI fuera de uso representan un riesgo tangible y le mostramos los métodos certificados para erradicar esa amenaza permanentemente.
1) ¿Qué es el “riesgo residual” y por qué debería preocuparle a su CISO?
El riesgo residual es el riesgo que permanece después de aplicar controles y medidas —es lo que queda “bajo la alfombra” aunque usted crea que ya lo barrió. En TI esto incluye equipos desconectados, discos duros, SSDs y otros medios que ya no están en producción pero siguen conteniendo información recuperable. Para un CISO, ese riesgo es crítico porque un activo fuera de inventario o sin un proceso de saneamiento puede ser la puerta de entrada más fácil para exfiltración de datos, chantaje o auditorías fallidas. NIST lo define como parte del ciclo de vida de los medios: la sanitización debe hacer que el acceso sea “infeasible para un nivel dado de esfuerzo”.
En resumen: no subestime lo que ya no usa. Lo olvidado suele ser lo más explotable.
2) Tres formas en que un disco duro olvidado puede generar una crisis
a) Brecha de datos
Un disco con información financiera, expedientes de clientes o propiedad intelectual puede ser extraído, reacondicionado o escaneado. Los atacantes (o un empleado malintencionado) pueden recuperar archivos aparentemente “borrados” si el medio no fue sanitizado correctamente. NIST y especialistas en sanitización advierten que la remanencia de datos es real y variable según la tecnología (HDD vs SSD).
NIST Publisher
Blancco
b) Incumplimiento normativo (y notificación obligatoria)
En México, la legislación de protección de datos y sus recientes reformas exigen medidas para proteger datos personales; una filtración puede implicar reportes regulatorios y sanciones. Además, leyes y prácticas de cumplimiento fiscales o sectoriales (salud, financiero) suelen exigir pruebas de control sobre activos que contienen información sensible. No poder demostrar una erradicación adecuada expone a multas y auditorías adversas.
Privacy Bee for Business
Guías Legales Comparativas
c) Daño reputacional y financiero
El coste real de una filtración va más allá de la multa: pérdida de clientes, investigaciones, demandas y paradas operativas. Un incidente originado en un disco olvidado suele venderse mal a la prensa: “fuga por equipo obsoleto” no suena bien en el reporte anual. Estudios de mercado y guías jurídicas lo confirman como un vector habitual de incidentes.
Guías Legales Comparativas
White & Case
3) Métodos de erradicación de datos: ¿Borrado, desmagnetización o trituración? ¿Cuál usar y cuándo?
NIST clasifica las acciones de sanitización en tres grandes niveles: Clear (borrado lógico), Purge (purga/desmagnetización/crypto-erase) y Destroy (destrucción física). Cada método tiene casos de uso y límites.
Borrado lógico (Clear)
Qué es: sobreescritura de bloques y comandos de borrado lógico (ej.: ATA Secure Erase, comandos OS).
Cuándo sirve: cuando el medio es reutilizable y el fabricante garantiza que el comando alcanza todas las áreas. En HDD suele ser efectivo; en SSD hay overprovisioning y wear-leveling que pueden dejar bloques inaccesibles al comando de sobrescritura. NIST recomienda usar comandos específicos del dispositivo cuando estén disponibles.
Purga (Purge) — Degaussing / Crypto-Erase / Sanitize
Degaussing: aplica a medios magnéticos (HDD). El campo magnético anula los patrones en los platos y suele dejar la unidad inservible; no funciona con SSD (no tienen componentes magnéticos). Si su inventario es masivo en HDD o cintas, la desmagnetización es una opción rápida y certificable.
Crypto-erase / Crypto-erase (clave de cifrado): si el disco está cifrado por hardware, destruir la clave (crypto-erase) puede lograr purga instantánea con verificación. NIST menciona la eficacia del borrado criptográfico cuando se implementa correctamente.
NIST Publisher
Destrucción física (Destroy — Trituración / Triturado / Molienda industrial)
Qué es: trituración mecánica o corte físico del disco/soporte (partículas pequeñas). Para papeles y medios físicos existen estándares (DIN 66399) que definen niveles de seguridad según tamaño de partícula. Para soportes electrónicos, la trituración o compactación certificada garantiza irreversibilidad. Use destrucción física cuando la confidencialidad exige que el dato sea irrecuperable por cualquier medio.
SSD: una nota especial — no trate los SSD como HDD
Los SSD presentan retos: wear-leveling, overprovisioning y áreas no accesibles por comandos estándar. Muchos proveedores y especialistas (ej., Blancco) recomiendan procedimientos certificados (sanitización específica para SSD o destrucción física) y verificación post-proceso. Degaussing es inútil en SSD; la opción segura suele ser ATA Sanitize (si soportado), crypto-erase comprobable, o destrucción física.
4) Checklist rápido: ¿Está su empresa expuesta al riesgo residual?
¿Cuenta con un inventario actualizado de todos los medios de almacenamiento (HDD, SSD, cintas, tarjetas, servidores retirados)?
¿Su política de baja de activos incluye protocolos de erradicación certificados (Clear/Purge/Destroy) y criterios por clase de confidencialidad?
¿Puede probar con evidencia (logs, certificados de borrado, actas de destrucción) que un servidor dado de baja hace 2 años fue sanitizado?
¿Tiene contratos con un ITAD (IT Asset Disposition) o proveedor que entregue certificado y cadena de custodia verificable?
¿Aplica niveles de destrucción específicos (p. ej. DIN/NSA) para activos con datos sensibles o regulados?
5) Conclusión: La gobernanza de datos se extiende hasta la destrucción final
La gestión segura de activos TI no termina cuando se desconecta un servidor: termina cuando no existe forma práctica de recuperar la información. La gobernanza de datos (ITAM + ITAD + políticas de retención + evidencias) es una pieza no negociable de la estrategia de seguridad y cumplimiento. Aplicar la correcta combinación de Clear, Purge y Destroy, respaldada por políticas, inventarios y certificados, reduce drásticamente el riesgo residual y protege a su empresa de multas, filtraciones y daños reputacionales. NIST proporciona el marco técnico; proveedores especializados validan y certifican la ejecución.
> Conoce el Servicio de Destrucción de equipo de Cómputo <
Fuentes consultadas.
NIST SP 800-88 Revision 1 — Guidelines for Media Sanitization (definiciones Clear/Purge/Destroy, recomendaciones sobre ATA Sanitize y Crypto-Erase).
What is NIST 800-88 / Secure SSD erasure guidance (consideraciones y verificación específica para SSDs).
Artículo técnico sobre diferencia HDD vs SSD y que la desmagnetización no funciona en SSDs (explicación práctica).
DIN 66399 — Estándar para niveles de destrucción de papel y medios (niveles P/O/T y tamaños de partícula).
TAD — recomendaciones de verificación y certificación de borrado para entornos empresariales.



