NIST SP 800-88r2 exige un programa de sanitización que vincule la clasificación de datos con Clear, Purge o Destroy y documente verificación y validación. Para soportes modernos como SSD o almacenamiento en la nube, Purge (incluido el borrado criptográfico) y Destroy son los métodos que realmente ofrecen garantías. Clear solo cubre riesgos bajos. La acción inmediata es documentar cada sanitización, verificarla técnicamente y conservar el certificado correspondiente.


En resumen:

  • La elección entre Clear, Purge y Destroy depende de la sensibilidad de los datos y si el soporte continuará en confianza o saldrá del control de la organización.
  • En discos SSD y NVMe, el borrado criptográfico es el método más recomendable para Purge, siempre que el cifrado haya sido activado desde el inicio y no existiera información en texto plano.
  • Un programa de sanitización debe incluir políticas claras, roles definidos, verificaciones técnicas y validaciones formales, además de evidencias documentales independientes.
  • La revisión 2 del estándar NIST enfatiza un enfoque programático basado en políticas y estándares externos, alejándose de instrucciones específicas para cada tipo de medio.
  • Contratar servicios certificados de destrucción de datos con emisión de certificados garantiza cumplimiento y evita riesgos legales sin necesidad de desarrollar un programa interno completo.

Usedcartridge
usedcartridge.com
Protege tus datos al retirar equipos
UsedCartridge destruye datos de forma segura, recicla dispositivos electrónicos y ofrece destrucción in situ con certificación oficial.

Conoce nuestras soluciones

Tabla de contenidos

Qué cambió en la revisión 2 del estándar NIST SP 800-88

NIST publicó la revisión 2 de SP 800-88 el 26 de septiembre de 2025, sustituyendo a la Revision 1 de 2014. El cambio más relevante no es técnico sino de enfoque: la versión anterior se organizaba como una tabla de técnicas por tipo de medio, mientras que la Rev.2 pide construir un programa de sanitización corporativo centrado en lo que NIST llama ISM, es decir, el soporte de almacenamiento de información como unidad de gestión, independientemente de si es físico o lógico.

En la práctica, esto significa que la norma ya no detalla comandos específicos de sistemas operativos ni procedimientos paso a paso para cada fabricante, sino que remite a estándares externos para las técnicas concretas. En su lugar, remite a estándares externos como IEEE 2883 para las técnicas concretas y pone el peso en que la organización demuestre que su programa funciona: con políticas escritas, roles definidos, verificación de cada operación y validación periódica del conjunto. También refuerza que el borrado criptográfico (Cryptographic Erase o CE) exige condiciones previas estrictas, algo que detallamos más adelante. Esta orientación programática facilita auditorías, pero traslada la responsabilidad de elegir la técnica correcta a quien gestiona el activo.

Elementos clave de un programa de sanitización según NIST

Las tres categorías de sanitización: Clear, Purge y Destroy

NIST distingue tres niveles de garantía, y elegir el equivocado es el error más común en departamentos de TI sin un programa formal.

La decisión correcta depende de cruzar dos variables: la sensibilidad de la información (baja, moderada o alta según el esquema de clasificación propio de la organización) y si el soporte continuará reutilizándose dentro del mismo perímetro de confianza o saldrá de él. Un disco con datos de clasificación alta que se va a desechar casi siempre debería pasar directamente a Destroy, mientras que un equipo reasignado internamente puede resolverse con Purge.

Cómo aplicar cada método según el tipo de soporte: HDD, SSD y nube

Cada tecnología de almacenamiento impone sus propias limitaciones, y aplicar la misma técnica a todas suele ser el origen de sanitizaciones incompletas.

  1. En discos duros magnéticos (HDD), el sobrescrito completo sigue siendo un método de Purge válido, y el desmagnetizado (degaussing) con equipos adecuados también cumple ese nivel; cuando el disco presenta fallos mecánicos que impiden el sobrescrito o la política exige el máximo aseguramiento, la destrucción física es la única vía fiable.
  2. En SSD y unidades NVMe, el sobrescrito lógico tradicional no garantiza cubrir todas las celdas por culpa del wear leveling y el overprovisioning, así que el borrado criptográfico (Cryptographic Erase) se convierte en el método dominante de Purge, siempre que el cifrado se haya activado desde el primer uso del disco y nunca haya existido información en texto plano antes de cifrarlo.
  3. En almacenamiento virtual o en la nube no existe control físico sobre el medio, por lo que el Cryptographic Erase suele ser la única opción de Purge disponible, y su validez depende de que el contrato de servicio otorgue derechos de auditoría sobre la gestión de claves y la evidencia de que la destrucción de claves (zeroization) ocurrió realmente.
  4. En entornos híbridos, como portátiles con cifrado de disco completo que combinan controlador hardware y software, conviene evaluar primero si el medio puede reutilizarse de forma segura tras un Purge verificado o si, por volumen, coste o criticidad del dato, resulta más eficiente destruirlo directamente.

Qué debe incluir un programa de sanitización conforme a NIST

Un programa conforme a SP 800-88r2 no es una herramienta de software, es un conjunto de políticas, roles y evidencias que sobreviven a cualquier cambio de personal.

Consejo profesional: guarda la verificación técnica y la validación formal como dos documentos distintos, aunque se refieran a la misma operación: en una auditoría, mezclarlos suele generar observaciones.

Checklist operativo para ejecutar y documentar una sanitización

Antes de iniciar cualquier borrado, conviene fijar una secuencia repetible que no dependa de la memoria de quien la ejecuta.

  1. Clasifica el dato (bajo, moderado, alto) y decide si el soporte se reutilizará internamente o saldrá del control de la organización.
  2. Selecciona la categoría correspondiente (Clear, Purge o Destroy) y el método concreto según el tipo de medio, HDD, SSD o almacenamiento lógico.
  3. Ejecuta la sanitización con herramientas calibradas y registra la verificación técnica inmediatamente después de la operación.
  4. Realiza la validación formal, emite el certificado de sanitización y archiva la evidencia junto al registro de cadena de custodia.

El FAQ oficial de SP 800-88r2 exige que el borrado criptográfico cumpla condiciones previas estrictas, como módulos certificados FIPS 140 y ausencia de texto plano anterior al cifrado, para considerarse válido como Purge. Si alguna de esas condiciones no puede confirmarse, o si el medio presenta daño físico que impide verificar el resultado, la señal de alarma es clara: pasa directamente a destrucción física en lugar de insistir en un Purge que no podrás demostrar.

Qué aporta un proveedor certificado frente a hacerlo con recursos internos

Ofrecemos servicios de destrucción de datos in situ, recogida para empresas y emisión de certificado de cumplimiento, un conjunto de servicios pensado para departamentos de TI que necesitan evidencia sólida sin montar un programa completo desde cero. La cadena de custodia documentada importa porque es exactamente lo que un auditor o un regulador va a pedir tras un incidente: quién tuvo el disco, cuándo se destruyó y con qué método. Decidir internamente si un lote de discos de clasificación alta admite Purge o exige Destroy, sin la experiencia operativa para verificarlo, es uno de los puntos donde más empresas asumen riesgo legal y reputacional sin darse cuenta.

Qué aporta un proveedor certificado frente a hacerlo con recursos internos — overview diagram

Lo que de verdad importa al aplicar NIST 800-88

La discusión pública sobre borrado seguro se centra casi siempre en qué comando o software usar, y eso es precisamente lo que la Rev.2 deja de prescribir.

Mi lectura es que la obsesión por encontrar la herramienta perfecta de sobrescrito para SSD está mal dirigida. El borrado criptográfico ya resuelve ese problema cuando se configuró bien desde el primer día, y si no se configuró bien, ninguna herramienta de sobrescrito lo va a arreglar después. Lo que de verdad diferencia a una organización preparada de una expuesta es si puede mostrar, documento en mano, qué política aplicó, quién verificó la operación y quién validó el resultado.

Si tuviera que priorizar una sola cosa para 2026, sería esta: escribe la política de clasificación y su vínculo con Clear, Purge y Destroy antes de comprar cualquier herramienta nueva. El software es sustituible, la ausencia de política no.

— Keith

Cómo podemos ayudarte a cumplir con NIST 800-88

Si gestionas el final de vida de discos duros, portátiles o servidores, resolvemos la sanitización sin que tengas que montar un programa completo por tu cuenta.

Usedcartridge

Solicita presupuesto o programa una recogida a través de nuestra página de destrucción de discos duros y resuelve en una sola gestión tanto la sanitización como la salida de los equipos.

Preguntas frecuentes

¿El borrado criptográfico cumple siempre con NIST 800-88?

No siempre: la FAQ oficial de SP 800-88r2 exige condiciones previas como cifrado activado desde el primer uso del disco, ausencia de texto plano anterior y, en entornos federales, módulos certificados FIPS 140. Si alguna condición falla, el borrado criptográfico no cuenta como Purge válido y debe recurrirse a otro método o a destrucción física.

¿Cuándo basta con Clear en lugar de Purge?

Clear solo es adecuado para datos de sensibilidad baja o equipos que seguirán dentro del mismo entorno de confianza de la organización. Para cualquier soporte que vaya a salir de ese control, o que contenga datos de clasificación moderada o alta, la propia norma recomienda Purge o Destroy.

¿Qué diferencia hay entre la Rev.1 y la Rev.2 de SP 800-88?

La Rev.1, publicada en 2014, detallaba técnicas específicas por tipo de medio en formato de tabla. La Rev.2, publicada en septiembre de 2025, sustituye ese enfoque técnico por uno programático: exige política, roles, verificación y validación, y remite a estándares externos como IEEE 2883 para las técnicas concretas.

¿Qué evidencia debo conservar tras una sanitización?

Debes conservar el certificado de sanitización, el registro de cadena de custodia y la documentación que distinga la verificación técnica de la validación formal del resultado. Esta separación es la que exige NIST para que el programa resista una auditoría.

Recomendaciones

Leave a Reply

Your email address will not be published. Required fields are marked *