Compramos equipos informáticos usados

Buenas prácticas en la gestión del ciclo de vida de los dispositivos móviles (ITAD): cómo maximizar el valor de reventa a gran escala

Buenas prácticas en la gestión del ciclo de vida de los dispositivos móviles (ITAD)
Tiempo de lectura: 6 minutos

Los smartphones corporativos son el activo con mayor valor de reventa por unidad en la mayoría de los ciclos de renovación de las empresas. Además, son los que tienen más probabilidades de llegar a un proveedor de gestión del ciclo de vida de los activos (ITAD) sin haber sido preparados adecuadamente.


Si los bloqueos de MDM siguen activos, el bloqueo de activación no se ha desactivado y el proceso de limpieza se limita a un restablecimiento manual a los valores de fábrica, se pierde una gran parte de ese valor de reventa.

La diferencia entre un dispositivo procesado correctamente y otro procesado de forma incorrecta es la diferencia entre una partida de ingresos y una pérdida total.

Datos clave: Cómo mantener el valor de los dispositivos móviles y cumplir al mismo tiempo con los requisitos normativos

  • Un restablecimiento a los valores de fábrica no constituye un proceso de limpieza que cumpla con la norma NIST 800-88. La norma NIST 800-88 (rev. 1) define tres niveles de limpieza: «Clear», «Purge» y «Destroy». Un restablecimiento de fábrica iniciado por el usuario no cumple con el estándar «Purge» para el almacenamiento flash, que requiere un borrado criptográfico o comandos de borrado seguro específicos del fabricante. Para los dispositivos destinados al reacondicionamiento o la reventa, el procedimiento obligatorio es el de saneamiento lógico del Apéndice B de la norma R2v3: un proceso documentado, generado por software y con verificación individual por dispositivo.
  • La baja del MDM es un requisito previo para obtener el valor recuperable. Un dispositivo iPhone o Android inscrito en Microsoft Intune, Jamf o VMware Workspace ONE debe darse de baja formalmente antes de su eliminación. En iOS, una baja incorrecta no desactiva el bloqueo de activación, lo que deja el dispositivo vinculado a un ID de Apple al que el nuevo propietario no puede acceder. En Android, la protección contra el restablecimiento de fábrica vinculada a una cuenta de Google gestionada produce el mismo resultado. Cualquiera de estas dos situaciones convierte un dispositivo que debería generar ingresos en el mercado secundario en residuo electrónico.
  • Los dispositivos móviles tienen uno de los valores de reventa por unidad más altos, y ese valor es frágil. Un iPhone de gama alta en buen estado estético, debidamente desinfectado y desbloqueado de cualquier operador, se puede vender por cientos de dólares en el mercado de segunda mano. El mismo dispositivo con un bloqueo de activación solo se vende por una fracción de esa cantidad. Incluso podría ser menos que el coste de su procesamiento. La diferencia entre ambos resultados radica exclusivamente en el proceso: en si tu proveedor de ITAD sabe cómo gestionar la baja del MDM una vez que el dispositivo sale de tus instalaciones.
  • La diferencia entre las buenas y las malas prácticas en materia de gestión del ciclo de vida de los dispositivos móviles (ITAD) no es meramente superficial. Las malas prácticas: desinfección sin documentar, estado de los dispositivos sin verificar y registros que no superarían una auditoría. Si solucionas esos problemas, conseguirás una línea de ingresos recuperable.

Riesgos derivados de una gestión incorrecta de la retirada de los dispositivos móviles

El centro de gravedad del sector de la gestión de activos de TI (ITAD) es el centro de datos. Cuando una empresa retira de servicio En el caso de un rack de servidores Dell PowerEdge R750, existe un procedimiento bien documentado: realizar un inventario de las unidades, confirmar el método de destrucción según la norma NIST 800-88, generar certificados para cada activo y, a continuación, cerrar la cadena de custodia.


La telefonía móvil se trata como un problema de volumen con una solución sencilla: “Borrar y devolver”. Los dispositivos son pequeños y, por lo general, hay muchos. Se parte de la base de que un restablecimiento de fábrica se encarga de los datos y que una etiqueta de palé se encarga de la logística.


Esa suposición es errónea por tres razones distintas.

  1. El restablecimiento de fábrica en los dispositivos modernos con iOS y Android no garantiza que los datos sean irrecuperables en un contexto forense. Para limpiar a fondo un dispositivo móvil, el proceso de borrado debe realizarse con un software capaz de generar un registro de limpieza específico para cada dispositivo, y deben aplicarse controles de calidad Confirmar que los datos se han eliminado correctamente.
  2. Los dispositivos móviles conllevan dependencias de gestión persistentes que no desaparecen cuando el dispositivo sale de tus instalaciones. Si el dispositivo estaba registrado en una plataforma MDM o UEM, es posible que siga estando registrado cuando el proveedor de ITAD inicie el proceso de borrado.
  3. El mercado secundario de dispositivos móviles es extremadamente activo y muy sensible a la clasificación de los dispositivos. Una gestión inadecuada del proceso no solo genera un problema de cumplimiento normativo, sino que también anula los ingresos que se esperaba que generara el dispositivo.

Por qué la baja del smartphone es la clave para su valor de reventa

Todas las soluciones de gestión de dispositivos móviles (MDM) y de gestión unificada de dispositivos (UEM) más habituales (Microsoft Intune, Jamf Pro, VMware Workspace ONE, etc.) admiten la baja de dispositivos. Que los administradores de TI lleven a cabo realmente la baja de los smartphones es otra cuestión totalmente distinta.


Esto es lo que ocurre si diferentes tipos de dispositivos entran en el proceso de baja sin que se haya realizado correctamente la cancelación de la inscripción:


Dispositivos iOS inscritos en Apple Business Manager (ABM). El bloqueo de activación de Apple está vinculado al número de serie del dispositivo, que está registrado en ABM. Incluso tras un restablecimiento de fábrica, el dispositivo solicitará las credenciales del ID de Apple original antes de que un nuevo usuario pueda configurarlo. Un dispositivo que sale de un sistema MDM empresarial sin haber sido eliminado formalmente de ABM queda bloqueado con las credenciales de Apple de tu organización. El proveedor de ITAD no puede borrar ese bloqueo de forma remota. El dispositivo no puede revenderse sin la intervención directa de tu equipo de TI para liberarlo de ABM.


Dispositivos Android con inscripción en una cuenta de Google gestionada. El equivalente en Android es la Protección contra el restablecimiento de fábrica (FRP). Si se restablece un dispositivo sin haberlo dado de baja correctamente, se solicitarán las credenciales de la cuenta de Google anterior en el primer arranque. El resultado es el mismo: un bloqueo que impide la reventa y que requiere la intervención del departamento de TI.


Tabletas y dispositivos Surface registrados en Windows Autopilot. El registro en Autopilot vincula el hash de hardware de un dispositivo a un inquilino de Azure AD. Cuando un Surface Pro inscrito a través de Autopilot se restablece a los valores de fábrica y se entrega a un nuevo usuario ajeno a la organización, se vuelve a inscribir en el inquilino anterior al arrancar por primera vez. El equipo de reacondicionamiento del proveedor de ITAD no puede solucionar esto. El comprador tampoco puede solucionarlo. Solo tu equipo de TI, con acceso a Microsoft Intune y al registro del dispositivo en Autopilot, puede eliminar el hash de hardware y liberar el dispositivo.

La secuencia correcta para cualquier dispositivo inscrito en MDM es la siguiente:

  1. Baja en tu centro
  2. Borrado del dispositivo (segundo)
  3. Verificación y pruebas


¿Qué indica realmente la lista de comprobación de recepción de tu proveedor de ITAD sobre el estado de la gestión de dispositivos móviles (MDM)? Si no hay ningún campo dedicado a ello, ya sabes la respuesta.

Desinfección a gran escala: lo que realmente exige la norma NIST 800-88 para los dispositivos móviles

La norma R2v3 abarca explícitamente los dispositivos de almacenamiento de estado sólido, incluida la memoria flash NAND en teléfonos inteligentes y tabletas. Define tres vías conformes: la depuración lógica (que siempre requiere el Apéndice B), la destrucción física conforme al Requisito Básico 7(c)(2)(B) mediante métodos aprobados por la norma NIST 800-88, o la subcontratación a un proveedor posterior cualificado. La destrucción física mejorada con controles completos de la cadena de custodia también se incluye en el Apéndice B.


En el caso de los dispositivos que se reacondicionan y se revenden —que son la mayoría—, dado su valor en el mercado de segunda mano, la destrucción física queda descartada. Esto significa que se aplica el Apéndice B, que constituye la mejor opción para preservar el valor del dispositivo. Esto es lo que implica en la práctica:


Seguimiento de cada dispositivo, desde su recepción hasta su desinfección. La sección 2 del apéndice B de la norma R2v3 exige que se mantengan registros del identificador único de cada dispositivo de almacenamiento de datos. En el caso de los dispositivos móviles, el identificador es el IMEI o el número de serie, y dichos registros deben conservarse desde el momento en que el proveedor de servicios de gestión de activos de TI (ITAD) asume el control hasta que finalice el proceso de borrado seguro. Un certificado general que indique “400 iPhones borrados el [fecha]” no cumple este requisito. Los registros por dispositivo sí lo hacen.


Desinfección mediante software con verificación. La norma NIST 800-88 para dispositivos de almacenamiento flash recomienda el borrado criptográfico (la destrucción de la clave de cifrado para que los datos almacenados queden inaccesibles de forma permanente) o una sobrescritura completa. Herramientas como Blancco Mobile, BitRaser, NSYS Group y Ziperase, o herramientas propias de los fabricantes de equipos originales (OEM) que generan informes de borrado por dispositivo, cumplen este requisito. Sin embargo, un técnico que realice un restablecimiento manual a los valores de fábrica a través de la interfaz de usuario del dispositivo no lo cumple.


Documentación que supera una auditoría. Un registro de desinfección apto para auditorías debe incluir el identificador del dispositivo, el método de desinfección utilizado, la fecha y el resultado (aprobado/suspendido). R2v3 no te proporciona un formulario. En su lugar, exige un Plan de Desinfección de Datos documentado, la trazabilidad de cada dispositivo desde su recepción hasta la finalización del proceso y registros generados por software para cada dispositivo desinfectado lógicamente. En conjunto, estos requisitos implican que tu documentación debe responder a esas cuatro preguntas para cada dispositivo. Si no puede hacerlo, no superará la revisión de un auditor”.”


El volumen es lo que puede suponer un problema. Cuando un proveedor de servicios de gestión del ciclo de vida de los activos de TI (ITAD) procesa 500 smartphones al día, la presión para actuar con rapidez es enorme. Una limpieza adecuada de cada dispositivo con herramientas que cumplan con las normas del NIST lleva más tiempo que un restablecimiento de fábrica.

Cómo crear un proceso de gestión del ciclo de vida de los dispositivos móviles (ITAD) que funcione sin fallos

Los puntos débiles de la gestión móvil son previsibles. La solución para cada uno de ellos es de carácter procedimental, no técnico.


Antes de que los dispositivos salgan de tus instalaciones: comprueba el estado de baja del MDM de cada uno de los dispositivos del lote. En el caso de iOS, esto implica verificar que se han eliminado de Apple Business Manager. En el caso de Android, hay que confirmar la baja de Workspace ONE o Intune y que se ha desactivado la protección FRP. En el caso de las tabletas Windows inscritas en Autopilot, hay que eliminar el hash de hardware de tu inquilino de Azure AD antes de que se envíe el dispositivo.


En el momento de la recepción: tu proveedor de ITAD debe registrar el IMEI o el número de serie de cada dispositivo de forma individual. Si realizan el registro por lotes, no cumplen los requisitos del Apéndice B de la R2v3 y no podrán facilitarte la documentación sobre la cadena de custodia por dispositivo que necesitarás.


Durante el procesamiento: limpieza lógica conforme a la norma NIST 800-88 mediante herramientas que generan un informe de borrado por dispositivo.


A la hora de calificar: Pruebas de funcionamiento del producto e inspección estética según una escala de calidad definida, con registros de calidad a nivel de dispositivo asociados a cada número de serie antes de que el dispositivo entre en el circuito del mercado secundario.


Al cierre: Certificados de desinfección por dispositivo, con el IMEI, el método de desinfección, la fecha y el resultado de la verificación. No se trata de un certificado por lotes, sino por dispositivo.


Ese proceso lleva más tiempo por unidad que el método de «apilar y borrar». Además, permite recuperar más dinero por unidad y genera documentación de cumplimiento que se puede justificar. Las cuentas no son complicadas.


Un iPhone 15 Pro Max debidamente procesado, en perfecto estado estético (sin pantalla rota, sin daños estéticos significativos, sin restricciones de MDM y desbloqueado de iCloud), y que funcione perfectamente, permite recuperar cientos de dólares de forma constante. El mismo teléfono, con la pantalla rota y un bloqueo de activación sin resolver, no permite recuperar nada.


Depende de ti determinar si tu proveedor de servicios de gestión del ciclo de vida de los activos de TI (ITAD) ha adaptado adecuadamente su proceso de gestión de dispositivos móviles a tus requisitos de cumplimiento normativo y al valor de recuperación de tus activos.

exIT Technologies se encarga de la gestión de la retirada de dispositivos móviles empresariales, así como del desmantelamiento de servidores y centros de datos, con documentación sobre el borrado seguro de cada dispositivo y la recuperación para el mercado secundario. Descubre cómo abordamos la gestión de los dispositivos finales.

es_ESSpanish