Incluso el hardware informático más potente termina quedándose obsoleto o fallando y llega el momento de retirarlo. Servidores, portátiles, PCs o dispositivos de almacenamiento que ya no se utilizan siguen guardando un valor crítico: datos sensibles de la empresa. Deshacerse de ellos sin un proceso controlado, donarlos o enviarlos directamente a reciclar es un riesgo serio de seguridad y un posible incumplimiento normativo.
La gestión segura de la baja de activos informáticos es el proceso de retirar equipos informáticos —ordenadores, portátiles, servidores, smartphones o dispositivos de almacenamiento— de forma que los datos que contienen queden completamente eliminados e irrecuperables antes de su reutilización, donación o destrucción. En España, el RGPD y la LOPDGDD exigen que los datos personales sean eliminados de forma segura cuando ya no son necesarios. Sin embargo, según un estudio de Blancco 2024, el 42% de los equipos de segunda mano analizados a nivel global contenían datos empresariales recuperables, incluyendo facturas, contratos y credenciales de acceso. Para una pyme, retirar un equipo sin borrado seguro puede suponer una brecha de datos con consecuencias regulatorias y reputacionales graves.
- Qué es: Proceso de borrado y destrucción segura de datos en equipos informáticos retirados del servicio
- Obligación legal: el RGPD exige borrado seguro de datos personales en equipos retirados; sanciones hasta 20 M€ o 4% de facturación
- Dato alarmante: el 42% de los equipos de segunda mano tienen datos empresariales recuperables (Blancco 2024)
- Las 5 claves: inventario de activos, borrado certificado, destrucción física si procede, cadena de custodia y certificado de destrucción
- Herramienta recomendada: DBAN (gratuito) o Blancco (certificado con auditoría) para borrado seguro de discos duros
- El 42% de los equipos informáticos de segunda mano analizados a nivel global contienen datos empresariales recuperables, incluyendo credenciales, contratos y datos de clientes (Blancco Global Data Erasure Survey 2024).
- Las sanciones del RGPD por no gestionar correctamente la destrucción de datos en equipos retirados alcanzan hasta 20 M€ o el 4% de la facturación anual global (Reglamento UE 2016/679, Art. 83).
- El 35% de las pymes españolas no tiene un proceso documentado de baja de activos informáticos con borrado seguro certificado (INCIBE Informe sobre Madurez en Ciberseguridad de Pymes 2024).
Este proceso se conoce internacionalmente como IT Asset Disposition (ITAD), un término poco utilizado en el mercado español. En el contexto de mantenimiento informático para empresas, hablamos de la gestión segura de la baja de activos informáticos. Se trata de un proceso documentado, seguro y responsable para retirar equipos IT garantizando la destrucción de datos y el cumplimiento legal.
A continuación, te explicamos cinco formas prácticas de integrar este proceso en el ciclo de vida tecnológico de tu empresa y reducir riesgos.
Asegura hoy tu empresa con mantenimiento informático
1. Definir una política interna para la baja segura de equipos IT
No se puede proteger lo que no está planificado. El primer paso es establecer una política clara y sencilla para la retirada de activos informáticos. No es necesario un documento complejo, pero sí debe dejar bien definidos los aspectos clave:
• Cómo se da de baja el equipamiento informático propiedad de la empresa.
• Qué responsabilidades tiene cada área: quién inicia el proceso, quién lo aprueba y quién gestiona los dispositivos.
• Qué criterios se aplican para el borrado de datos y la documentación final.
Una política bien definida garantiza que el proceso sea siempre el mismo, trazable y controlado. Para la dirección de la empresa, esto supone reducir riesgos, mejorar el control interno y mantener una postura sólida en materia de seguridad de la información hasta el final del ciclo de vida de la tecnología.
2. Integrar la retirada de equipos en el proceso de salida de empleados
Muchas fugas de información se producen porque los dispositivos corporativos no se recuperan cuando un empleado deja la empresa. Portátiles, móviles, tablets o discos externos deben formar parte obligatoria del checklist de salida. Integrar la gestión de la baja de activos informáticos en este proceso evita olvidos y situaciones de riesgo.
Cuando se notifica una baja laboral, el equipo de IT debe ser avisado automáticamente para asegurar la recogida del hardware y la protección de los datos antes de que salgan de la organización. Una vez recuperado el dispositivo, es imprescindible aplicar un borrado seguro certificado antes de reasignarlo a otro empleado o retirarlo definitivamente. Este enfoque elimina uno de los puntos débiles más habituales en la seguridad de las empresas.
3. Garantizar la trazabilidad y la cadena de custodia
Cuando un equipo deja de estar en manos del usuario, comienza un recorrido que debe estar totalmente controlado. Mantener una cadena de custodia clara permite saber en todo momento quién ha tenido cada activo, dónde ha estado almacenado y en qué estado se encuentra.
Este control puede realizarse con registros sencillos o con herramientas de inventario y seguimiento más avanzadas, habituales en servicios de mantenimiento informático profesional. Como mínimo, deben registrarse fechas, responsables, ubicación y estado del activo. Para un CEO o CFO, esta trazabilidad es clave: aporta evidencias ante auditorías, demuestra diligencia y reduce la exposición a incidentes de seguridad o sanciones.
4. Priorizar el borrado seguro de datos frente a la destrucción física
Existe la creencia de que destruir físicamente un disco duro es la única forma de eliminar la información. En la mayoría de pymes, esta medida no es necesaria y además tiene un impacto ambiental negativo. El borrado seguro de datos mediante software especializado permite sobrescribir la información de forma irreversible, cumpliendo con la normativa de protección de datos.
Este método permite reutilizar o reacondicionar equipos que aún son funcionales, alargando su vida útil. Apostar por la reutilización encaja con los principios de economía circular y reduce costes, algo especialmente relevante para la dirección financiera. Además de proteger la información, la empresa mejora su imagen en sostenibilidad y puede incluso obtener retorno económico por el reacondicionamiento del hardware.
5. Contar con un proveedor especializado y certificado
La mayoría de empresas no disponen internamente de las herramientas ni del conocimiento necesario para realizar un borrado de datos seguro y certificado. Por eso, apoyarse en un proveedor especializado en la gestión de la baja de activos informáticos es una decisión estratégica.
Al seleccionar un partner, es importante verificar que cumple con estándares reconocidos en seguridad, reciclaje y destrucción de datos. Aunque muchas certificaciones son internacionales, lo relevante es que el proveedor asuma la responsabilidad legal del proceso y entregue certificados de borrado, reciclaje o destrucción. Esta documentación es fundamental para demostrar cumplimiento normativo ante auditorías o inspecciones.
Convertir la retirada de tecnología en una ventaja competitiva
Los equipos informáticos retirados no son solo un trasto almacenado; son un riesgo oculto si no se gestionan correctamente. Implantar un proceso estructurado para la baja segura de activos informáticos transforma ese riesgo en una muestra clara del compromiso de la empresa con la seguridad, el cumplimiento normativo y la sostenibilidad. Para la alta dirección, es una forma eficaz de proteger la información y reforzar la reputación corporativa.
Cambios de terminología aplicados: el término IT Asset Disposition (ITAD) se ha adaptado al mercado español como gestión de la baja de activos informáticos o retirada segura de equipos informáticos, más alineado con los servicios de mantenimiento informático para empresas utilizados en España y en el entorno empresarial de Madrid.
¿Quieres que te ayudemos en tu mantenimiento informático?
Preguntas frecuentes sobre baja segura de activos informáticos
¿Qué es el borrado seguro de datos y por qué no basta con formatear?
El formateo estándar de un disco duro o SSD no elimina los datos realmente: solo marca el espacio como disponible, pero los datos permanecen recuperables con herramientas forenses gratuitas. El borrado seguro sobreescribe el contenido del disco con patrones de datos aleatorios siguiendo estándares como DoD 5220.22-M o NIST 800-88, haciendo los datos irrecuperables. Para SSDs, el método más seguro es la función Secure Erase del propio fabricante.
¿Cuándo es necesario destruir físicamente un disco en lugar de borrarlo?
La destrucción física es necesaria cuando: el disco tiene sectores defectuosos que impiden el borrado completo por software, se trata de medios con datos de nivel alto de confidencialidad (secreto empresarial, datos de salud), el dispositivo no arranca y no permite el proceso de borrado, o cuando las normas de seguridad aplicables (ENS nivel alto, ISO 27001) lo exigen explícitamente. La destrucción física de discos se hace mediante trituradoras certificadas.
¿Qué herramientas de borrado seguro existen para pymes?
Las opciones principales son: DBAN (Darik’s Boot and Nuke) — gratuito, arranca desde USB y borra discos duros con estándares reconocidos. Blancco — herramienta comercial con certificado de borrado auditable, recomendable cuando se requiere evidencia para auditorías o cumplimiento normativo. Para equipos con Windows 10/11, la opción ‘Restablecer este PC → Eliminar todo → Borrado completo de unidad’ aplica un nivel de borrado aceptable para la mayoría de casos.
¿Qué documentación debo conservar al retirar un equipo informático?
Para cumplir con el RGPD y poder demostrar la diligencia debida, debes conservar: inventario con el número de serie del equipo dado de baja, fecha y método de borrado o destrucción utilizado, nombre del responsable que realizó el proceso, y certificado de destrucción si se contrató a un tercero. Si los equipos contenían datos de categorías especiales (salud, datos penales), el nivel de documentación debe ser mayor.
¿Puedo donar equipos viejos de empresa a ONG o centros educativos?
Sí, pero solo tras haber aplicado un proceso de borrado seguro certificado. La donación sin borrado previo puede constituir una transferencia no autorizada de datos bajo el RGPD. Lo recomendable es usar DBAN o el Secure Erase del fabricante antes de la entrega y conservar el registro del proceso. Algunas ONG especializadas en reutilización de equipos (como Close the Gap España) realizan el borrado ellas mismas con certificado, lo que simplifica el proceso para la empresa donante.

