Borrado y destrucción
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Aplicar borrado seguro antes de reutilizar un soporte para otro uso o usuario, y destrucción (física o borrado criptográfico verificado) cuando el soporte se retira — con métodos acordes al nivel de la información y al tipo de soporte (un SSD no se borra igual que un disco magnético; el papel se tritura, no se tira).
Con constancia: registro de qué soporte se borró o destruyó, cuándo, con qué método y por quién — el certificado de destrucción del gestor externo incluido. Alcanza también a los soportes dentro de equipos que se devuelven o desechan (multifunciones, cabinas, portátiles de renting).
Cuándo aplica y cómo escala
Aplica con carácter general: todo sistema retira soportes tarde o temprano, y es de las medidas más baratas de cumplir y más caras de ignorar (los datos aparecen en el mercado de segunda mano). Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- Procedimiento de baja de equipos: discos extraídos y borrados con herramienta de borrado seguro (o destruidos si el nivel lo pide), registro por número de serie y certificado archivado como evidencia.
- Papel con datos a contenedores cerrados de destrucción confidencial con certificado periódico del gestor; discos cifrados de cloud propio retirados por destrucción de la clave (borrado criptográfico) documentada.
Errores habituales
- Vender u regalar equipos «formateados»: el formateo rápido no borra nada.
- Devolver el renting (portátiles, multifunciones) con los discos llenos de datos.
- Tirar papel con datos personales al contenedor azul de la calle.
- Borrar «a mano» sin registro: imposible demostrar qué se hizo con qué soporte.
- Olvidar los soportes rotos: que no arranque no significa que no se pueda leer.
Evidencias que suele ser razonable preparar
- Procedimiento de borrado/destrucción por tipo de soporte y nivel.
- Registro de soportes borrados o destruidos (serie, fecha, método, responsable).
- Certificados de destrucción del gestor externo.
- Cláusulas de borrado en contratos de renting y reparación.
Preguntas que debería hacerse el responsable
- ¿Qué pasó con los discos del último equipo que se dio de baja?
- ¿Podrías enseñar un certificado de destrucción de este año?
- ¿El contrato de renting dice qué ocurre con los soportes a la devolución?
- ¿Dónde acaba el papel con datos de tu oficina?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación del ENS (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.