NIST SP 800-88r2 exige un programa de sanitización que vincule la clasificación de datos con Clear, Purge o Destroy y documente verificación y validación. Para soportes modernos como SSD o almacenamiento en la nube, Purge (incluido el borrado criptográfico) y Destroy son los métodos que realmente ofrecen garantías. Clear solo cubre riesgos bajos. La acción inmediata es documentar cada sanitización, verificarla técnicamente y conservar el certificado correspondiente.
En resumen:
- La elección entre Clear, Purge y Destroy depende de la sensibilidad de los datos y si el soporte continuará en confianza o saldrá del control de la organización.
- En discos SSD y NVMe, el borrado criptográfico es el método más recomendable para Purge, siempre que el cifrado haya sido activado desde el inicio y no existiera información en texto plano.
- Un programa de sanitización debe incluir políticas claras, roles definidos, verificaciones técnicas y validaciones formales, además de evidencias documentales independientes.
- La revisión 2 del estándar NIST enfatiza un enfoque programático basado en políticas y estándares externos, alejándose de instrucciones específicas para cada tipo de medio.
- Contratar servicios certificados de destrucción de datos con emisión de certificados garantiza cumplimiento y evita riesgos legales sin necesidad de desarrollar un programa interno completo.
Tabla de contenidos
- Qué cambió en la revisión 2 del estándar NIST SP 800-88
- Las tres categorías de sanitización: Clear, Purge y Destroy
- Cómo aplicar cada método según el tipo de soporte: HDD, SSD y nube
- Qué debe incluir un programa de sanitización conforme a NIST
- Checklist operativo para ejecutar y documentar una sanitización
- Qué aporta un proveedor certificado frente a hacerlo con recursos internos
- Lo que de verdad importa al aplicar NIST 800-88
- Cómo podemos ayudarte a cumplir con NIST 800-88
- Preguntas frecuentes
- Fuentes
Qué cambió en la revisión 2 del estándar NIST SP 800-88
NIST publicó la revisión 2 de SP 800-88 el 26 de septiembre de 2025, sustituyendo a la Revision 1 de 2014. El cambio más relevante no es técnico sino de enfoque: la versión anterior se organizaba como una tabla de técnicas por tipo de medio, mientras que la Rev.2 pide construir un programa de sanitización corporativo centrado en lo que NIST llama ISM, es decir, el soporte de almacenamiento de información como unidad de gestión, independientemente de si es físico o lógico.
En la práctica, esto significa que la norma ya no detalla comandos específicos de sistemas operativos ni procedimientos paso a paso para cada fabricante, sino que remite a estándares externos para las técnicas concretas. En su lugar, remite a estándares externos como IEEE 2883 para las técnicas concretas y pone el peso en que la organización demuestre que su programa funciona: con políticas escritas, roles definidos, verificación de cada operación y validación periódica del conjunto. También refuerza que el borrado criptográfico (Cryptographic Erase o CE) exige condiciones previas estrictas, algo que detallamos más adelante. Esta orientación programática facilita auditorías, pero traslada la responsabilidad de elegir la técnica correcta a quien gestiona el activo.

Las tres categorías de sanitización: Clear, Purge y Destroy
NIST distingue tres niveles de garantía, y elegir el equivocado es el error más común en departamentos de TI sin un programa formal.
- Clear aplica técnicas lógicas estándar, como el sobrescrito básico, que protegen frente a recuperación con herramientas de software convencionales pero no frente a análisis de laboratorio: solo es adecuado para datos de riesgo bajo o equipos que seguirán en el mismo entorno de confianza.
- Purge usa técnicas que resisten ataques de laboratorio con equipamiento especializado, incluyendo el borrado criptográfico cuando se cumplen condiciones concretas, y es el nivel mínimo recomendable para datos de sensibilidad moderada o alta que saldrán del control de la organización.
- Destroy inutiliza físicamente el soporte (trituración, desintegración o incineración) y es obligatorio cuando el medio no admite Purge de forma fiable o cuando la política de clasificación de datos no permite ningún riesgo residual.
La decisión correcta depende de cruzar dos variables: la sensibilidad de la información (baja, moderada o alta según el esquema de clasificación propio de la organización) y si el soporte continuará reutilizándose dentro del mismo perímetro de confianza o saldrá de él. Un disco con datos de clasificación alta que se va a desechar casi siempre debería pasar directamente a Destroy, mientras que un equipo reasignado internamente puede resolverse con Purge.
Cómo aplicar cada método según el tipo de soporte: HDD, SSD y nube
Cada tecnología de almacenamiento impone sus propias limitaciones, y aplicar la misma técnica a todas suele ser el origen de sanitizaciones incompletas.
- En discos duros magnéticos (HDD), el sobrescrito completo sigue siendo un método de Purge válido, y el desmagnetizado (degaussing) con equipos adecuados también cumple ese nivel; cuando el disco presenta fallos mecánicos que impiden el sobrescrito o la política exige el máximo aseguramiento, la destrucción física es la única vía fiable.
- En SSD y unidades NVMe, el sobrescrito lógico tradicional no garantiza cubrir todas las celdas por culpa del wear leveling y el overprovisioning, así que el borrado criptográfico (Cryptographic Erase) se convierte en el método dominante de Purge, siempre que el cifrado se haya activado desde el primer uso del disco y nunca haya existido información en texto plano antes de cifrarlo.
- En almacenamiento virtual o en la nube no existe control físico sobre el medio, por lo que el Cryptographic Erase suele ser la única opción de Purge disponible, y su validez depende de que el contrato de servicio otorgue derechos de auditoría sobre la gestión de claves y la evidencia de que la destrucción de claves (zeroization) ocurrió realmente.
- En entornos híbridos, como portátiles con cifrado de disco completo que combinan controlador hardware y software, conviene evaluar primero si el medio puede reutilizarse de forma segura tras un Purge verificado o si, por volumen, coste o criticidad del dato, resulta más eficiente destruirlo directamente.
Qué debe incluir un programa de sanitización conforme a NIST
Un programa conforme a SP 800-88r2 no es una herramienta de software, es un conjunto de políticas, roles y evidencias que sobreviven a cualquier cambio de personal.
- La política de sanitización debe alinearse con el esquema de clasificación de datos de la organización y especificar qué categoría (Clear, Purge, Destroy) corresponde a cada nivel de sensibilidad.
- Deben existir roles definidos: quién es propietario del sistema, quién custodia la cadena de posesión del medio y quién ejecuta la sanitización.
- La organización debe separar la verificación (comprobación técnica de que la operación se ejecutó) de la validación, que es la revisión formal del resultado frente al riesgo asumido, una distinción que la propia NIST remarca como requisito de auditoría en SP 800-88r2.
- Las herramientas usadas deben calibrarse y probarse periódicamente, no solo validarse una vez al adquirirlas.
- Cada sanitización debe generar evidencia documental: certificado, registro de cadena de custodia y retención del expediente durante el plazo que marque la política interna o regulatoria aplicable.
Consejo profesional: guarda la verificación técnica y la validación formal como dos documentos distintos, aunque se refieran a la misma operación: en una auditoría, mezclarlos suele generar observaciones.
Checklist operativo para ejecutar y documentar una sanitización
Antes de iniciar cualquier borrado, conviene fijar una secuencia repetible que no dependa de la memoria de quien la ejecuta.
- Clasifica el dato (bajo, moderado, alto) y decide si el soporte se reutilizará internamente o saldrá del control de la organización.
- Selecciona la categoría correspondiente (Clear, Purge o Destroy) y el método concreto según el tipo de medio, HDD, SSD o almacenamiento lógico.
- Ejecuta la sanitización con herramientas calibradas y registra la verificación técnica inmediatamente después de la operación.
- Realiza la validación formal, emite el certificado de sanitización y archiva la evidencia junto al registro de cadena de custodia.
El FAQ oficial de SP 800-88r2 exige que el borrado criptográfico cumpla condiciones previas estrictas, como módulos certificados FIPS 140 y ausencia de texto plano anterior al cifrado, para considerarse válido como Purge. Si alguna de esas condiciones no puede confirmarse, o si el medio presenta daño físico que impide verificar el resultado, la señal de alarma es clara: pasa directamente a destrucción física en lugar de insistir en un Purge que no podrás demostrar.
Qué aporta un proveedor certificado frente a hacerlo con recursos internos
Ofrecemos servicios de destrucción de datos in situ, recogida para empresas y emisión de certificado de cumplimiento, un conjunto de servicios pensado para departamentos de TI que necesitan evidencia sólida sin montar un programa completo desde cero. La cadena de custodia documentada importa porque es exactamente lo que un auditor o un regulador va a pedir tras un incidente: quién tuvo el disco, cuándo se destruyó y con qué método. Decidir internamente si un lote de discos de clasificación alta admite Purge o exige Destroy, sin la experiencia operativa para verificarlo, es uno de los puntos donde más empresas asumen riesgo legal y reputacional sin darse cuenta.

Lo que de verdad importa al aplicar NIST 800-88
La discusión pública sobre borrado seguro se centra casi siempre en qué comando o software usar, y eso es precisamente lo que la Rev.2 deja de prescribir.
Mi lectura es que la obsesión por encontrar la herramienta perfecta de sobrescrito para SSD está mal dirigida. El borrado criptográfico ya resuelve ese problema cuando se configuró bien desde el primer día, y si no se configuró bien, ninguna herramienta de sobrescrito lo va a arreglar después. Lo que de verdad diferencia a una organización preparada de una expuesta es si puede mostrar, documento en mano, qué política aplicó, quién verificó la operación y quién validó el resultado.
Si tuviera que priorizar una sola cosa para 2026, sería esta: escribe la política de clasificación y su vínculo con Clear, Purge y Destroy antes de comprar cualquier herramienta nueva. El software es sustituible, la ausencia de política no.
— Keith
Cómo podemos ayudarte a cumplir con NIST 800-88
Si gestionas el final de vida de discos duros, portátiles o servidores, resolvemos la sanitización sin que tengas que montar un programa completo por tu cuenta.
- Realizamos destrucción de datos en discos duros con opción de ejecución in situ para volúmenes grandes de equipos.
- Emitimos certificado de cumplimiento tras cada operación, con trazabilidad desde la recogida hasta la destrucción final.
- Ofrecemos recogida gratuita para empresas que necesitan retirar lotes de equipos obsoletos junto con la sanitización de sus discos.

Solicita presupuesto o programa una recogida a través de nuestra página de destrucción de discos duros y resuelve en una sola gestión tanto la sanitización como la salida de los equipos.
Preguntas frecuentes
¿El borrado criptográfico cumple siempre con NIST 800-88?
No siempre: la FAQ oficial de SP 800-88r2 exige condiciones previas como cifrado activado desde el primer uso del disco, ausencia de texto plano anterior y, en entornos federales, módulos certificados FIPS 140. Si alguna condición falla, el borrado criptográfico no cuenta como Purge válido y debe recurrirse a otro método o a destrucción física.
¿Cuándo basta con Clear en lugar de Purge?
Clear solo es adecuado para datos de sensibilidad baja o equipos que seguirán dentro del mismo entorno de confianza de la organización. Para cualquier soporte que vaya a salir de ese control, o que contenga datos de clasificación moderada o alta, la propia norma recomienda Purge o Destroy.
¿Qué diferencia hay entre la Rev.1 y la Rev.2 de SP 800-88?
La Rev.1, publicada en 2014, detallaba técnicas específicas por tipo de medio en formato de tabla. La Rev.2, publicada en septiembre de 2025, sustituye ese enfoque técnico por uno programático: exige política, roles, verificación y validación, y remite a estándares externos como IEEE 2883 para las técnicas concretas.
¿Qué evidencia debo conservar tras una sanitización?
Debes conservar el certificado de sanitización, el registro de cadena de custodia y la documentación que distinga la verificación técnica de la validación formal del resultado. Esta separación es la que exige NIST para que el programa resista una auditoría.