Compramos equipos informáticos usados

Qué incluye realmente un certificado de desguace y en qué hay que fijarse

Qué incluye realmente un certificado de desguace y en qué hay que fijarse
Tiempo de lectura: 4 minutos

Un certificado de destrucción en el que figure un método incorrecto seguirá siendo firmado, archivado y olvidado. 

Nadie comprueba que el método se ajuste al tipo de soporte antes de guardarlo en un cajón. Ese es precisamente el punto débil de la mayoría de los programas de destrucción de datos.

Un certificado es una declaración por escrito del proveedor sobre un proceso, no una prueba independiente de que dicho proceso se haya llevado a cabo correctamente en tus dispositivos concretos. No existe ningún organismo de certificación que audite el documento en sí, lo que significa que el proceso interno del proveedor es mucho más importante que el membrete o la firma al pie del documento.

Datos clave: lo que debes saber sobre los certificados de destrucción

  • Un certificado de destrucción es un documento escrito del proveedor en el que se registra un proceso: qué método se utilizó, cuándo y dónde. No demuestra automáticamente que tus dispositivos concretos hayan pasado por ese proceso correctamente.
  • No existe una única autoridad certificadora para el certificado en sí. Cualquiera puede expedirlo, lo que significa que el proceso real del proveedor es más importante que el membrete del documento.
  • Los métodos de destrucción física, como el desmagnetizado y la trituración, no son igualmente verificables a posteriori.
  • Hay métodos que no funcionan en absoluto con determinados tipos de soportes.
  • La versión R2v3 exige a los proveedores posteriores que realizan la depuración de datos que faciliten registros que acrediten dicha depuración para cada dispositivo de almacenamiento de datos.
  • Un certificado de lote que abarca miles de dispositivos bajo un único número de pedido no permite saber qué ha ocurrido con cada uno de los dispositivos que forman parte de ese lote.

¿Qué es un certificado de destrucción y qué incluye? 

Un certificado de destrucción es un documento que emite un proveedor para confirmar que los soportes de datos han sido borrados de forma segura o destruidos físicamente mediante un método especificado, en una fecha determinada y en unas instalaciones concretas. Un certificado completo debe incluir, como mínimo, lo siguiente:

  • Identificación del dispositivo. Los números de serie o las etiquetas de inventario de cada uno de los dispositivos incluidos, no solo el recuento total de unidades.
  • Método utilizado. La técnica específica de desinfección o destrucción, adecuadamente adaptada al tipo de soporte.
  • Verificación. Se confirma que la destrucción se comprobó a posteriori, y no solo que se inició.
  • Resultado por dispositivo. «Aprobado», «suspendido», «destruido» o «excepción», registrados individualmente en lugar de como un resultado global para todo el lote.
  • Fecha y dirección del centro. La fecha exacta y el lugar concreto donde se llevó a cabo el trabajo.
  • Identificación del proveedor. El nombre y la dirección del proveedor, así como cualquier certificación pertinente, como NAID AAA o R2v3.


Cualquiera que tenga una impresora puede crear un certificado de destrucción, por lo que tendrás que prestar mucha atención a lo que indica el certificado y comprobar si falta algo. 

Cómo leer un certificado de destrucción antes de dar tu visto bueno

Antes de archivar un certificado, comprueba que cumple con los requisitos de esta lista. Si falta más de un dato, conviene pedirle a tu proveedor que te explique por qué.

Elemento del certificado de destrucciónQué hay que tener en cuenta
Identificación del dispositivoNúmeros de serie o etiquetas de inventario para cada unidad
MétodoMétodo de destrucción o desinfección, adecuado al tipo de soporte
VerificaciónConfirmación de que se ha comprobado el resultado, y no solo de que se ha intentado hacerlo
Estado del resultadoAprobado, suspendido, destruido o excepción individual por dispositivo
Fecha y lugarFecha exacta y dirección del centro
Cadena de custodiaUn seguimiento documentado desde la recogida hasta la destrucción final


Comprender los diferentes métodos de destrucción

No todos los métodos de destrucción son iguales, y el método debe adaptarse al tipo de hardware informático.

Por ejemplo, el desmagnetizado altera el almacenamiento magnético. No tiene ningún efecto en las unidades de estado sólido (SSD), ya que estas no almacenan datos de forma magnética. 

El borrado estándar es un método habitual para las unidades de almacenamiento, pero puede dejar fragmentos de datos lo suficientemente grandes como para permitir su recuperación forense. Los métodos más recientes orientación como la norma IEEE 2883, que deja de considerar la destrucción física por sí sola como la prueba por defecto de saneamiento seguro de datos. En su lugar, define varios métodos de desinfección validados (Clear, Purge y Destruct) y hace hincapié en el uso de técnicas adecuadas y verificables para la tecnología de almacenamiento en cuestión.

Para comprobar que los soportes triturados son realmente irrecuperables, es necesario conocer el tamaño de las partículas resultantes, y no solo el hecho de que se haya utilizado una trituradora.

El borrado lógico, es decir, el borrado mediante software, sigue un proceso de verificación diferente. El apéndice B de la versión R2v3 exige Un mínimo de 5% de soportes logicamente depurados que deben someterse a un muestreo independiente para confirmar que los datos no pueden recuperarse, aumentando el volumen de muestreo si surgen problemas. Un certificado que se limite a nombrar una herramienta de borrado sin hacer referencia alguna al muestreo o la verificación simplemente no es suficiente.

La línea «method» de un certificado es lo más importante que hay que comprobar antes de aceptarlo, ya que también es lo que un proveedor puede equivocarse más fácilmente sin que nadie se dé cuenta.

Certificados por lotes frente a la verificación por activo

Los certificados por lotes te indican qué ha ocurrido con un envío por camión. Solo la verificación por activo te permite saber qué ha ocurrido a nivel de cada dispositivo. 

El certificado de lote es más fácil de conseguir, pero la mayoría de las veces no es suficiente. Imagina que se envían 4.000 unidades en un mismo pedido. Si tres de ellas se desvían, se retrasan o se apartan antes de su procesamiento, el certificado de lote sigue dando por completado todo el pedido. Desde el punto de vista operativo del proveedor, el envío se ha gestionado correctamente. 

Si alguno de esos tres reapareciera más adelante, no habría ningún número de serie en el certificado con el que cotejarlo, ni marca de tiempo por dispositivo, ni forma alguna de confirmar qué unidades se destruyeron realmente y cuáles se dieron por destruidas simplemente porque formaban parte del envío.

Un certificado basado en la verificación de cada activo, en el que se registra cada número de serie junto con su propia marca de tiempo y método de destrucción, subsana esa carencia. Su elaboración resulta más costosa. Además, es la única versión que te proporciona información para investigar en caso de que un dispositivo aparezca en algún lugar donde no debería estar.

Pregunta a tu proveedor si puede facilitarte un registro de destrucción por número de serie correspondiente a un dispositivo concreto que se envió hace dieciocho meses. Si no pueden encontrarlo, merece la pena averiguar por qué. 

Evalúa la calidad de tu certificado de destrucción

Un certificado de destrucción solo tiene valor en la medida en que lo tenga el proceso que hay detrás, y la mayoría de las empresas nunca llegan a ver ese proceso. Lo único que ven es un documento.

La solución es un proveedor capaz de elaborar un registro de destrucción por número de serie para cualquier dispositivo, cuando se le solicite, meses o años después de que se haya cerrado el encargo. 

Antes de que se ponga en marcha tu próximo ciclo de renovación, pide a tu proveedor de servicios de gestión del ciclo de vida de los activos de TI (ITAD) un certificado de muestra en el que se indique el seguimiento por número de serie de cada dispositivo y el método de destrucción correspondiente a cada uno. 

es_ESSpanish