Eliminar archivos no es lo mismo que borrarlos de manera segura. En un entorno donde las filtraciones de información pueden costar millones, la destrucción de datos debe realizarse con rigor, siguiendo estándares reconocidos como el NIST SP 800-88 Rev. 1, la guía oficial del Instituto Nacional de Estándares y Tecnología de EE.UU.
Ya sea que gestiones discos duros obsoletos, servidores fuera de uso o dispositivos con información sensible, seguir las recomendaciones del NIST te permite no solo garantizar que los datos sean irrecuperables, sino también cumplir con normativas como el GDPR, la ISO 27001 o la normativa PCI DSS.
A continuación, Delete Technology te comparte las cinco mejores prácticas para implementar un proceso seguro de destrucción de datos, según las directrices del NIST.
Antes de destruir datos, es fundamental saber qué estás destruyendo y cuál es el nivel de riesgo asociado a su exposición.
Según el NIST SP 800-88, los medios de almacenamiento deben clasificarse en función del tipo de información que contienen:
A cada nivel de confidencialidad le corresponde una técnica de eliminación.
Por ejemplo, un disco del área de marketing podría limpiarse con un método estándar, mientras que uno del área contable debe pasar por un proceso de purga o destrucción certificada.
No todos los medios de almacenamiento tienen el mismo destino. Algunos se reutilizan internamente, otros se donan o se envían a reciclaje. Por eso, el NIST recomienda aplicar métodos de destrucción diferentes dependiendo del estado del ciclo de vida:
El objetivo es claro: los datos no deben sobrevivir al dispositivo ni quedar expuestos durante migraciones o procesos de baja.
El NIST es explícito: la herramienta elegida debe poder validar que la eliminación fue exitosa. Algunas buenas prácticas incluyen:
Si usas proveedores externos, asegúrate de que estén acreditados y emitan certificados de destrucción con metadatos del dispositivo, método aplicado y fecha de ejecución.
La destrucción segura no solo es técnica, también es administrativa. Las empresas deben mantener una política clara de destrucción de datos con procedimientos, responsables, tiempos y registros que incluyan:
Eliminar datos no debe ser una acción puntual, sino una parte fundamental de la gestión del ciclo de vida de la información. El NIST lo plantea así: la destrucción debe integrarse en tu SGSI (Sistema de Gestión de Seguridad de la Información) y en las operaciones TI diarias.
Algunas formas de hacerlo incluyen:
No, pero es el estándar más aceptado internacionalmente y sirve como base para cumplir con normativas como PCI DSS, ISO 27001, HIPAA y ENS.
Actualmente se considera suficiente una sola pasada con verificación, aunque pueden usarse 3 en entornos altamente sensibles.
Sí, pero requiere herramientas compatibles. En algunos casos, es preferible la destrucción física o el uso de comandos ATA Secure Erase específicos.
En Delete Technology contamos con soluciones tecnológicas y servicios que facilitan el borrado seguro y certificado de información. Ponte en contacto con nosotros si tu industria requiere de nuestra experiencia. Visita www.deletetechnology.com
Te invitamos a que descargues el folleto de Mejores Prácticas para el Borrado Seguro con NIST.
Síguenos en nuestras redes sociales