ITAD es el proceso empresarial que convierte el fin de vida de los equipos informáticos en un flujo controlado: protege los datos, reduce el riesgo legal y permite recuperar valor de los activos retirados. El primer paso no es elegir proveedor, sino nombrar un responsable interno y documentar una política básica alineada con NIST SP 800-88 Rev. 2, la certificación R2/e-Stewards y la Disposal Rule de la FTC.
En resumen:
- La certificación R2 y e-Stewards, junto con el cumplimiento de la norma NIST 800-88 Rev. 2 y la Disposal Rule de la FTC, son esenciales para garantizar una disposición segura y legal de activos electrónicos.
- La sanitización adecuada varía según el soporte y el nivel de riesgo, siendo imprescindible pedir documentación detallada sobre el método usado en cada lote y soporte.
- Un programa de ITAD efectivo requiere definir claramente responsabilidades, establecer procedimientos documentados y seguir métricas específicas para mantener la trazabilidad y cumplir con la normativa.
- Antes de contratar, es fundamental verificar que el proveedor entregue evidencia documental concreta, como certificados y manifiestos, y que permita auditorías independientes de sus instalaciones.
- La seguridad de los datos sigue siendo la prioridad principal, y realizar un piloto controlado ayuda a medir costos y procedimientos antes de escalar el programa a toda la organización.
Tabla de contenidos
- Por qué itad debe funcionar como un proceso operativo
- Qué exigen R2, e-Stewards, NIST 800-88 y la ley de disposición
- Qué método de sanitización aplicar según el soporte y el riesgo
- Cómo diseñar un programa itad con roles y métricas claras
- Qué preguntar antes de contratar a un proveedor itad
- Cómo aplica UsedCartridge estos controles en la práctica
- Lo que casi nadie prioriza bien en ITAD
- Solicite recogida y destrucción certificada con UsedCartridge
- Fuentes
- Preguntas frecuentes
Por qué itad debe funcionar como un proceso operativo
Tratar la disposición de equipos como una tarea puntual, en lugar de un proceso con etapas definidas, es la causa más frecuente de brechas de datos y pérdida de valor recuperable. Cada etapa del ciclo cumple una función distinta y omitir una de ellas rompe la trazabilidad que después exige una auditoría.
El desmantelamiento de activos funciona mejor cuando se integra en el ciclo de vida completo del equipo, desde que se compra hasta que se destruye o revende, y cuando la baja de inventario, la mesa de servicio y la gestión de privacidad comparten un mismo flujo. Un piloto mínimo puede seguir esta secuencia:
- Autorización de baja: un responsable aprueba formalmente que el equipo sale de producción.
- Inventario y registro: se anota número de serie, tipo de medio, estado y propietario antes de mover el activo.
- Segregación por tipo de soporte: discos duros, unidades de estado sólido, móviles y baterías se separan desde el primer momento.
- Transporte con cadena de custodia: el traslado queda documentado con manifiesto y firma de recepción.
- Sanitización o destrucción: se aplica el método adecuado según la sensibilidad del dato y el tipo de medio.
- Clasificación para reutilización o remarketing: los equipos aptos se valoran para reventa o donación.
- Reciclaje de componentes no reutilizables: el material restante entra en la cadena de reciclaje certificada.
- Reporte final: se entrega un certificado de destrucción o un informe de recuperación de valor por lote.
Un piloto en una sola sede, con un lote reducido de equipos dados de baja, permite probar la cadena de custodia y ajustar el formato de reporte antes de escalar el programa a toda la organización.
Qué exigen R2, e-Stewards, NIST 800-88 y la ley de disposición
La certificación no reemplaza el control contractual, pero sí ofrece una base verificable para elegir contratista. La EPA reconoce dos normas acreditadas para recicladores electrónicos: R2 y e-Stewards, que evalúan prácticas ambientales, de salud y seguridad, y de protección de datos. La propia EPA advierte que la certificación ayuda a evaluar la gestión del proveedor, pero no sustituye la verificación contractual específica de cada lote.
La mayoría de las jurisdicciones estadounidenses carecen de una ley federal única de reciclaje electrónico, lo que hace que la certificación R2/e-Stewards y la Disposal Rule de la FTC funcionen como los referentes prácticos más citados por las empresas al elegir contratista.
NIST SP 800-88 Rev. 2, publicada en 2025, sustituye a la versión de 2014 y exige que la sanitización haga inviable el acceso a los datos para un nivel de esfuerzo determinado, documentando el método aplicado por tipo de soporte y verificando el resultado. Formatear un disco no cumple este estándar por sí solo.
La Disposal Rule de la FTC exige medidas razonables para evitar el acceso no autorizado a la información derivada de informes de consumidores durante su eliminación, y recomienda revisar auditorías independientes, referencias y políticas de seguridad antes de externalizar el servicio.
Checklist contractual mínimo:
-
Certificación R2 o e-Stewards vigente del proveedor.
-
Referencia explícita a la versión de NIST 800-88 aplicada por tipo de medio.
-
Cláusula de diligencia debida alineada con la Disposal Rule de la FTC.
-
Certificado de destrucción por lote con número de serie asociado.
-
Derecho de auditoría sobre las instalaciones del proveedor.
Qué método de sanitización aplicar según el soporte y el riesgo
NIST 800-88 organiza los métodos en cuatro categorías y la elección depende del tipo de medio y de la sensibilidad de la información, no de la comodidad operativa.
- Clear: sobrescritura lógica que impide la recuperación con herramientas de software estándar, adecuada para riesgo bajo.
- Purge: técnicas físicas o lógicas avanzadas, como el borrado seguro por firmware, que resisten métodos de laboratorio.
- Cryptographic erase: elimina la clave que protege los datos cifrados, útil en unidades que ya cifraban la información en origen.
- Destroy: destrucción física del medio cuando ningún método lógico ofrece garantías suficientes o la normativa interna lo exige.
Las unidades de disco duro tradicionales suelen admitir purga mediante sobrescritura o desmagnetización, mientras que las unidades de estado sólido y NVMe requieren cryptographic erase o instrucciones específicas del fabricante, porque la sobrescritura convencional no cubre de forma fiable las celdas de memoria. Los móviles y los sistemas con almacenamiento integrado suelen exigir destrucción física cuando no existe un procedimiento de purga validado por el fabricante.
Consejo profesional: pida siempre que el proveedor indique por escrito qué versión de NIST 800-88 aplicó y qué método usó en cada tipo de medio, no solo un certificado genérico de “destrucción de datos”.
Cada lote debe salir acompañado de un registro mínimo: número de serie del activo, método de sanitización aplicado, evidencia fotográfica cuando corresponda y el certificado firmado por el proveedor. Sin ese registro por activo, una auditoría posterior no puede reconstruir qué pasó con cada equipo, aunque el proveedor tenga certificación vigente.

Cómo diseñar un programa itad con roles y métricas claras
Un programa ITAD funciona cuando existe gobernanza escrita, no solo buena voluntad operativa. La política de disposición debe fijar quién autoriza la baja, qué alcance cubre (hardware, periféricos, componentes de red) y qué criterios determinan si un equipo se reutiliza, se dona o se destruye.
- Definir gobernanza: nombrar un responsable de programa y a quién reporta cuando surge una excepción.
- Documentar la política: alcance, criterios de clasificación y umbrales de sensibilidad de datos por tipo de activo.
- Establecer el procedimiento operativo: inventario inicial, etiquetado físico, separación de lotes por tipo de soporte y protocolo de transporte seguro.
- Integrar con otras áreas: la mesa de servicio activa la baja, compras gestiona el contrato con el proveedor y compliance revisa la evidencia final.
- Definir el manejo de excepciones: qué ocurre con equipos dañados, sin identificador legible o de propietario desconocido.
Los indicadores que conviene seguir incluyen:
- Porcentaje de activos con certificado de destrucción o informe de remarketing cerrado en el trimestre.
- Tiempo medio entre autorización de baja y cierre documental del lote.
- Número de excepciones abiertas sin resolución.
- Valor recuperado por remarketing frente al coste del servicio de disposición.
El reporte final de auditoría debería consolidar, por lote, el número de serie de cada activo, el método aplicado, la fecha y el certificado correspondiente, de forma que compliance pueda responder a una solicitud regulatoria sin reconstruir el historial manualmente. La guía sobre protección de datos al desechar equipos detalla ejemplos concretos de esta documentación y el proceso completo de recuperación de activos amplía el diseño de este flujo paso a paso.
Qué preguntar antes de contratar a un proveedor itad
Elegir proveedor sin verificar evidencia documental es el punto donde más empresas pierden trazabilidad. Antes de firmar, conviene exigir respuestas concretas y comprobables, no declaraciones generales de cumplimiento.
- ¿Qué certificación mantiene vigente, R2 o e-Stewards, y desde cuándo?
- ¿Qué versión de NIST 800-88 aplica y cómo documenta el método por tipo de medio?
- ¿Entrega manifiesto de transporte y cadena de custodia por lote, no solo al final del contrato?
- ¿Proporciona certificado de destrucción con número de serie individual por activo?
- ¿Permite auditorías independientes de sus instalaciones y procesos?
Consejo profesional: pida una muestra real de certificado de destrucción y de manifiesto antes de firmar, no solo una descripción del proceso en la propuesta comercial.
Las señales de alerta más comunes son ofertas que prometen “destrucción certificada” sin mostrar un modelo real de certificado, ausencia de cadena de custodia documentada entre la recogida y el reciclaje final, y contratos que no incluyen derecho de auditoría. Un proveedor serio no debería dudar en compartir estos documentos antes de la firma, porque forman parte de la diligencia debida que la propia Disposal Rule de la FTC recomienda ejercer sobre cualquier contratista de eliminación de datos.
Cómo aplica UsedCartridge estos controles en la práctica
La empresa ofrece servicios de recogida B2B de residuos electrónicos, destrucción de datos en discos duros y recuperación de valor de activos informáticos, incluyendo baterías, ordenadores, paneles solares y equipo de oficina, con certificación oficial y procesos adaptados a cada cliente. La empresa entrega documentación por servicio prestado, entre ella certificado de destrucción y reporte de recuperación de valor cuando el lote incluye equipos aptos para remarketing.
Para solicitar servicio conviene preparar de antemano:
- Volumen aproximado de equipos y tipo de activo (discos duros, ordenadores completos, baterías, paneles solares).
- Requisitos de certificación específicos que exige su organización o su sector.
- Si necesita destrucción in situ o transporte a instalación certificada.
Esta información acelera la cotización y permite que el servicio se ajuste al nivel de riesgo real de los datos involucrados.
Lo que casi nadie prioriza bien en ITAD
La prioridad número uno sigue siendo la seguridad de los datos, no la sostenibilidad ni la recuperación de valor, aunque las tres avancen juntas cuando el proceso está bien diseñado. La exigencia documental va a crecer: cada revisión de NIST y cada actualización regulatoria piden más evidencia por activo, no menos. Mi consejo práctico es empezar con un piloto pequeño y controlado, medir cuánto cuesta documentar bien un lote, y escalar el programa solo cuando ese coste esté claro.
— Keith
Solicite recogida y destrucción certificada con UsedCartridge
Aplicar todo lo anterior por cuenta propia exige tiempo, personal capacitado y acceso a instalaciones certificadas que la mayoría de los departamentos de TI no tienen disponibles de forma permanente.

Antes de solicitar presupuesto, tenga a mano:
- El volumen estimado de equipos y el tipo de activo a retirar.
- Si necesita destrucción de datos in situ o certificado posterior al transporte.
- El plazo en que necesita completar la recogida.
Puede solicitar una cotización para recuperación y disposición de activos informáticos o revisar directamente el servicio de destrucción de discos duros si su necesidad inmediata es la eliminación certificada de datos.
Fuentes
- Guidelines for Media Sanitization (NIST SP 800-88 Rev. 2)
- Certified Electronics Recyclers | US EPA
- Disposing of Consumer Report Information? Rule Tells How | Federal Trade Commission
- Asset decommissioning process | IBM
Preguntas frecuentes
¿Qué significa ITAD y qué cubre exactamente?
ITAD es el proceso de gestionar el fin de vida de los equipos informáticos de forma segura, cubriendo desde la autorización de baja hasta la sanitización, el reciclaje y el reporte final. Incluye la protección de datos, el cumplimiento normativo y la recuperación de valor de los activos retirados.
¿Qué diferencia hay entre clear, purge y destroy en NIST 800-88?
Clear es una sobrescritura lógica adecuada para riesgo bajo, purge usa técnicas más avanzadas que resisten recuperación en laboratorio, y destroy es la destrucción física del medio cuando ningún método lógico ofrece garantía suficiente. La guía NIST SP 800-88 Rev. 2 detalla cuándo aplica cada uno según el tipo de soporte.
¿Es obligatorio contratar un proveedor certificado R2 o e-Stewards?
No existe una ley federal que obligue a usar exclusivamente proveedores certificados, pero la EPA recomienda elegir recicladores con estas certificaciones como criterio de evaluación de prácticas ambientales y de seguridad de datos. La certificación no sustituye la verificación contractual específica de cada lote.
¿Qué evidencia debe entregar el proveedor tras destruir los datos?
Debe entregar un certificado de destrucción por lote que incluya el número de serie de cada activo, el método aplicado y la fecha, además de manifiesto de transporte cuando hubo traslado. Este tipo de documentación forma parte del servicio típico de destrucción de datos que ofrecen este tipo de proveedores.
¿Qué pasa si mi empresa externaliza la destrucción y el proveedor falla?
La Disposal Rule de la FTC deja claro que externalizar no exime de responsabilidad: la empresa debe demostrar que ejerció diligencia debida al elegir contratista. Por eso conviene revisar auditorías independientes y referencias antes de firmar, no solo confiar en la certificación del proveedor.