Sin esos cuatro pasos, cualquier proceso de retirada deja a la empresa expuesta ante una auditoría o una brecha de datos.

Acciones que puedes ejecutar en las próximas 24–72 horas:


Puntos clave

Punto Detalles
Inventario como base de todo Sin número de serie, fecha de adquisición y estado, no es posible priorizar ni cerrar el ciclo documental.
Borrado certificado, no formateo La sobrescritura verificada o destrucción física según NIST SP 800-88 es obligatoria; el formateo no acredita cumplimiento RGPD.
Tres documentos para cerrar el ciclo Albarán RAEE, certificado de destrucción por número de serie y asiento contable de baja son los mínimos legales en España.
Reventa recupera valor en equipos recientes Equipos empresariales con menos de cinco años pueden recuperar entre el 20 % y el 40 % del coste original en remarketing.
Usedcartridge como opción de referencia Ofrece recogida, destrucción certificada y documentación RAEE completa para cerrar el ciclo legal y contable en empresas.

Tabla de contenidos

¿Qué significa que un activo TI esté obsoleto y qué riesgos conlleva?

Un activo TI llega al final de su ciclo útil por distintas razones, y confundirlas lleva a decisiones equivocadas. El fin de vida (EOL, end of life) indica que el fabricante ha dejado de vender el producto. El fin de soporte (EOSL, end of service life) es más crítico: ya no hay parches de seguridad ni actualizaciones. El fin de disponibilidad (EOD, end of availability) afecta a piezas de repuesto y contratos de mantenimiento. A estos se suma la obsolescencia funcional, cuando el hardware o el software ya no puede ejecutar las aplicaciones del negocio aunque técnicamente siga encendido.

El riesgo no es solo operativo. Un equipo en EOSL sin parches es una superficie de ataque abierta. Si ese equipo almacena o procesa datos personales, la empresa incumple el RGPD desde el momento en que no puede garantizar la seguridad del tratamiento, con independencia de si ha habido brecha o no. A eso se añaden los costes ocultos: contratos de mantenimiento extendido que pueden triplicar el coste anual del soporte estándar, tiempo técnico desproporcionado en hardware antiguo y licencias de software que siguen activas sobre equipos que nadie usa.

Más del 53 % de las organizaciones carecen de visibilidad completa sobre sus activos tecnológicos, según el análisis sectorial de KPMG basado en datos del informe Flexera. Sin ese control, es imposible saber cuántos equipos están en EOSL ni cuánto cuesta mantenerlos realmente.

La falta de visibilidad no es un problema de inventario: es un problema financiero y de cumplimiento. Equipos que nadie ha dado de baja siguen generando asientos contables, licencias activas y, en algunos casos, accesos de red que ningún administrador recuerda haber concedido.


Proceso paso a paso para identificar, priorizar y retirar activos obsoletos

Gestionar activos TI en desuso de forma estructurada requiere un ciclo cerrado, no una limpieza puntual. El proceso tiene cinco fases que deben ejecutarse en orden.

1. Auditoría e inventario
Combina detección automática de red (con herramientas como InvGate Asset Management o el módulo de descubrimiento de Jira Service Management) con verificación física en ubicaciones remotas. El seguimiento de versiones y las alertas de EOL anticipadas son la base para evitar activos fantasma. Cada activo debe quedar registrado con los campos mínimos de la tabla siguiente.

Campo Descripción
Número de serie Identificador único del fabricante
Estado Operativo / degradado / fuera de servicio
Fecha de adquisición Para calcular antigüedad y amortización
Localización Sede, planta, usuario remoto
Usuario asignado Nombre y departamento
Contratos y licencias asociados Software, garantías, mantenimiento
Fecha EOL / EOSL Según fabricante o base de datos sectorial

2. Evaluación de estado y valor residual
Para cada activo, determina si puede reutilizarse internamente, venderse, donarse o debe destruirse. El valor residual depende de antigüedad, estado físico y demanda de mercado secundario.

3. Priorización con matriz de semáforo

La matriz rojo/amarillo/verde clasifica activos según cuatro criterios: impacto en el negocio si falla, riesgo de datos que contiene, coste mensual de mantenimiento y valor residual estimado.

4. Plan de retirada y ejecución
Asigna responsables, fechas límite y método de disposición para cada activo rojo. Coordina con el proveedor RAEE la recogida y solicita confirmación del método de borrado antes de la entrega.

5. Certificación y cierre contable
Recibe el certificado de destrucción con número de serie, el albarán del gestor RAEE y registra la baja contable. Sin estos tres documentos, el ciclo no está cerrado.

Gobernanza recomendada: revisa la matriz de priorización cada trimestre. El responsable de inventario (IT) valida el estado técnico; el responsable de privacidad valida el método de borrado; finanzas cierra el asiento contable. Ningún activo debe salir de las instalaciones sin que los tres hayan firmado.


Borrado seguro y destrucción de datos: métodos y certificados que debes exigir

Formatear un disco o restaurar la configuración de fábrica no es borrado seguro. Esa confusión es la fuente de la mayoría de las brechas de datos en procesos de retirada de equipos.

Formatear o restablecer de fábrica no constituye borrado seguro. Las empresas deben exigir certificados de borrado o destrucción por número de serie para acreditar el cumplimiento ante auditorías RGPD.

Los métodos aceptables dependen del destino del equipo:

Un certificado de destrucción válido debe incluir: número de serie del dispositivo, método aplicado, fecha de ejecución, nombre y firma del responsable, y acreditaciones del proveedor (NAID AAA o equivalente, R2, ISO 27001). Sin el número de serie, el certificado no vincula el documento al activo concreto y carece de valor probatorio ante una inspección.

La responsabilidad del tratamiento de datos no se delega. Aunque externalices la destrucción, el responsable del tratamiento sigue siendo tu organización ante la Agencia Española de Protección de Datos. El contrato con el proveedor debe incluir una cláusula de responsabilidad por fuga de datos y el derecho a auditar el proceso.

Unas manos introducen un disco duro en una trituradora de seguridad.

Consejo profesional: Solicita al proveedor un ejemplo de certificado real antes de contratar. Si el modelo no incluye número de serie o no especifica el método de borrado, ese proveedor no cumple los requisitos mínimos para un tratamiento RGPD-conforme.

Para profundizar en los métodos y estándares aplicables, la guía de destrucción segura de datos de Usedcartridge detalla los niveles NIST y los escenarios de aplicación.


¿Qué haces con cada equipo: reusar, revender, donar, reciclar o destruir?

La decisión sobre el destino de cada activo tiene consecuencias financieras, legales y de reputación. No existe una única respuesta correcta: depende del estado del equipo, la sensibilidad de los datos que ha manejado y el coste logístico de cada opción.

La guía de disposición segura de equipos electrónicos de Usedcartridge ofrece criterios operativos para preparar cada ruta antes de la recogida.


En España, retirar equipos electrónicos sin seguir el procedimiento legal no es solo un riesgo de multa: es una exposición directa ante auditorías de la Agencia Española de Protección de Datos y de la autoridad ambiental competente.

El Real Decreto 110/2015 sobre residuos de aparatos eléctricos y electrónicos establece que las empresas generadoras de RAEE deben entregar los equipos exclusivamente a gestores autorizados y conservar la documentación de trazabilidad. Entregar equipos a un tercero no autorizado, aunque sea de buena fe, no exime de responsabilidad.

La responsabilidad del productor de RAEE no desaparece con la entrega. El Real Decreto 110/2015 exige conservar los albaranes y documentación de trazabilidad durante al menos cinco años para poder acreditar la cadena de custodia ante una inspección.

Desde la perspectiva del RGPD, la destrucción de datos en equipos retirados es una obligación del responsable del tratamiento. No basta con confiar en el proveedor: debes poder demostrar, con documentación, que los datos fueron destruidos de forma segura. La ausencia de certificado de destrucción por número de serie es, en la práctica, una incapacidad de demostrar el cumplimiento.

Checklist de cumplimiento mínimo para cada activo retirado:

Los plazos de conservación recomendados son de cinco años para la documentación RAEE y de al menos el período de prescripción de infracciones RGPD para los certificados de destrucción.

Para verificar las obligaciones de registro como generador de RAEE en España, la guía de registro de generadores de Usedcartridge resume los pasos y documentos necesarios.


¿Cómo elegir un proveedor de ITAD o reciclaje que cumpla los requisitos?

El mercado de gestores RAEE y proveedores de ITAD en España es heterogéneo. Hay operadores con todas las acreditaciones y procesos auditables, y hay otros que ofrecen recogida gratuita sin ninguna garantía de trazabilidad. La diferencia entre ambos puede ser una sanción o una brecha de datos.

Requisitos mínimos que debe cumplir el proveedor:

Cláusulas contractuales que debes incluir:

Señales de alerta que deben hacerte descartar un proveedor: no puede mostrar su número de autorización RAEE, no emite certificados individuales por número de serie, no tiene seguro de responsabilidad civil específico para destrucción de datos, o sus instalaciones no son auditables. Un proveedor que ofrece recogida gratuita sin documentación es, en la práctica, un riesgo que la empresa asume íntegramente.

Un programa ITAD maduro documenta la cadena de custodia completa, acredita certificaciones R2, e-Stewards o ISO 14001, y ofrece opciones de destrucción in situ o en planta según la sensibilidad de los datos.


¿Qué herramientas automatizan la gestión del ciclo de vida de los activos?

La gestión manual de inventarios en hojas de cálculo es el origen de la mayoría de los activos fantasma. Una arquitectura ITAM mínima para empresas medianas combina tres capas.

Detección automática de inventario
Herramientas como InvGate Asset Management escanean la red, normalizan los datos de hardware y software, y generan alertas cuando un activo alcanza su fecha EOL. Las soluciones ITAM con detección y normalización automática reducen significativamente el tiempo de inventariado y proporcionan visibilidad en tiempo real, según datos de Atlassian.

CMDB integrada con ITSM
Jira Service Management (Atlassian) conecta los activos registrados en la CMDB con los flujos de trabajo de soporte y cambio. Cuando un técnico abre un ticket de avería en un equipo en EOSL, el sistema puede activar automáticamente un flujo de baja y notificar al responsable de privacidad. Esta integración evita que equipos en proceso de retirada sigan generando tickets de soporte o licencias activas.

SAM y FinOps para licencias y consumo cloud
La gestión integrada de HAM, SAM y FinOps es la forma de controlar costes en entornos híbridos. Un activo físico retirado puede seguir consumiendo licencias de software o recursos cloud si los procesos de baja no están conectados entre sí.

Recomendación de implementación: empieza con un inventario piloto en un segmento de red o una sede concreta. Valida los datos contra el inventario físico, corrige las discrepancias y conecta la CMDB con el proceso contable de bajas antes de escalar. Un inventario incompleto automatizado es mejor que uno completo en papel, pero un inventario automatizado con datos incorrectos puede ser peor que ninguno.

Consejo profesional: Configura alertas de EOL con al menos 12 meses de antelación. Ese margen permite planificar la sustitución dentro del ciclo presupuestario normal, sin compras urgentes ni extensiones de mantenimiento costosas.


¿Qué herramientas automatizan la gestión del ciclo de vida de los activos? — overview diagram

¿Cuánto cuesta y cuánto tiempo lleva retirar activos obsoletos?

Estos son los factores que más influyen en el precio final: necesidad de borrado in situ (más caro que en planta), valor residual de los equipos (puede compensar parte del coste logístico), volumen total (a mayor volumen, menor coste unitario) y distancia de recogida.

Escenarios orientativos:

Un error habitual es optar por reciclar todo para simplificar el proceso. Esa decisión puede dejar sobre la mesa un porcentaje relevante del valor recuperable en equipos recientes. Por otro lado, el borrado in situ es más caro pero a veces es la única opción aceptable para datos de alta sensibilidad o cuando las políticas de seguridad prohíben sacar equipos de las instalaciones sin borrado previo.

Para una estimación ajustada a tu volumen y tipo de equipos, la página de retos del reciclaje de hardware de Usedcartridge describe los factores de coste más comunes en proyectos empresariales.


Lista de verificación operativa para ejecutar una retirada de activos

Antes de que el primer equipo salga de las instalaciones, todos los roles deben tener claras sus responsabilidades. La siguiente tabla recoge las tareas mínimas, el responsable y la evidencia que debe quedar registrada.

Tarea Responsable Evidencia requerida
Exportar inventario y marcar candidatos IT / ITAM Listado con número de serie y estado
Verificación física de activos IT Acta de verificación firmada
Evaluación de datos y clasificación de riesgo Privacidad / Compliance Clasificación por nivel de sensibilidad
Borrado certificado o preparación para destrucción IT + Proveedor Certificado de borrado por número de serie
Etiquetado y embalaje para recogida Facilities / IT Albarán de salida interno
Recogida y transferencia al gestor RAEE Proveedor Albarán del gestor RAEE con número de serie
Emisión de certificados de destrucción Proveedor Certificado con método, fecha y firma
Baja contable y cierre de licencias Finanzas / IT Asiento contable y baja en SAM
Archivo de documentación Compliance Expediente completo por activo

Para auditar el cierre de ciclo internamente, comprueba que cada número de serie del listado inicial tiene asociados los tres documentos clave: albarán RAEE, certificado de destrucción y asiento de baja contable. Cualquier activo sin los tres documentos está en un estado de riesgo abierto.

La guía de preparación de equipos para reciclaje seguro de Usedcartridge incluye una checklist operativa de preparación previa a la recogida que puedes usar como plantilla.


Qué esperar al contratar un servicio profesional de recuperación y reciclaje

Un servicio profesional de recuperación de activos sigue un flujo definido que el cliente debe conocer antes de firmar. La documentación de cadena de custodia y los certificados de destrucción son el núcleo de cualquier proceso bien ejecutado.

El flujo habitual tiene estas fases:

Qué debes pedir al contratar:

Consejo profesional: Pide al proveedor que te envíe un ejemplo de certificado de destrucción real antes de la recogida. Comprueba que incluye número de serie, método, fecha, firma y acreditaciones. Si el modelo es genérico o no tiene número de serie, ese proveedor no puede cerrar tu ciclo documental.


Por qué la mayoría de los problemas con activos obsoletos son problemas de gobernanza

El error más frecuente no es técnico: es organizativo. Empresas que llevan años sin un inventario actualizado descubren, en el momento de una auditoría o una renovación masiva, que tienen decenas de equipos sin localizar, licencias activas sobre hardware retirado y ningún certificado de destrucción que presentar.

Externalizar la disposición sin exigir trazabilidad es el segundo error más caro. Un proveedor que recoge equipos sin emitir albarán RAEE ni certificado de destrucción no te está prestando un servicio: te está transfiriendo un riesgo que sigue siendo tuyo ante la ley.

Los tres o cuatro errores que más se repiten en proyectos de retirada son estos: no exigir certificados individuales por número de serie, trabajar sin una matriz de priorización que distinga urgencia real de urgencia percibida, perder la conciliación contable porque IT y finanzas no coordinan el cierre, y no revisar el inventario con suficiente frecuencia como para detectar equipos en EOSL antes de que sean un problema.

El argumento para invertir en gobernanza ITAM no es solo el cumplimiento. Un programa estructurado reduce el coste total de propiedad al eliminar mantenimientos innecesarios, recupera valor de activos que de otro modo irían directamente al reciclaje y mejora los indicadores ESG de la organización. La integración de HAM, SAM y FinOps convierte el ITAM en una palanca para objetivos de sostenibilidad y reducción de costes, no solo en un proceso administrativo.

La disciplina de ITAM no requiere una herramienta cara ni un equipo dedicado desde el primer día. Requiere un inventario honesto, una matriz de priorización que se use de verdad y un proveedor que entregue los documentos correctos. Todo lo demás es escalar sobre esa base.


Usedcartridge gestiona la retirada de tus activos con documentación completa

Cuando llega el momento de retirar equipos, el cuello de botella habitual no es la logística: es la documentación. Muchas empresas completan la recogida y se quedan sin los certificados que necesitan para cerrar el ciclo contable y demostrar cumplimiento RGPD.

Usedcartridge

Usedcartridge ofrece recogida a domicilio para empresas, destrucción certificada de datos con informe por número de serie, reacondicionamiento y remarketing de equipos con valor residual, y reciclaje con trazabilidad y albaranes RAEE. Cada servicio incluye la documentación necesaria para cerrar el ciclo legal y contable: certificado de destrucción, albarán del gestor y registro de cadena de custodia.

Antes de solicitar presupuesto, ten preparado el número aproximado de equipos, una lista preliminar con tipos de dispositivo y un requisito de borrado (in situ o en planta). Con esos datos, el proceso de recogida puede coordinarse en pocos días. Solicita tu presupuesto de recuperación de activos o consulta los servicios de destrucción certificada de datos directamente.


Fuentes

Las siguientes fuentes respaldan los requisitos legales, técnicos y operativos descritos en esta guía. Úsalas para justificar exigencias en contratos con proveedores y en procedimientos internos.

Este artículo es información general y no sustituye el consejo de un abogado cualificado. Consulte a un profesional del derecho cualificado sobre su caso particular antes de actuar según este contenido.

Recomendación

Leave a Reply

Your email address will not be published. Required fields are marked *