Verify that any sensitive data and licensed software is securely removed or destroyed before equipment is disposed of or reused, so nothing recoverable leaves your control.
El mapeo de un vistazo
A.7.14Secure disposal or re-use of equipmentISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Procedimiento de retención y destrucción de datos
Las reglas sobre cuánto tiempo se guardan los datos y cómo se destruyen de forma segura cuando ya no se necesitan.
Del catálogo de evidencias de Sekit
En la práctica
El momento en que este control se pone a prueba es cuando se vende, dona o devuelve un portátil a una empresa de arrendamiento, y los auditores quieren pruebas de que lo que contenía desapareció antes de salir del edificio. Un calendario de retención y eliminación declarado no basta por sí solo; el requisito práctico es un informe de borrado o un certificado de destrucción vinculado a un equipo concreto, guardado en un lugar donde se pueda localizar. El fallo habitual es que los equipos se mueven rápido, un portátil de empleado reasignado la misma semana en que alguien se va, con el paso del borrado omitido por la presión del tiempo.
Brechas habituales
Un portátil arrendado se devolvió al proveedor al final de su plazo sin un borrado documentado, así que no hay prueba de que los datos de la empresa no salieran con el equipo.
El calendario de retención indica cuánto tiempo se conservan los datos, pero la eliminación de los equipos no se contrasta con él, así que el equipo antiguo se acumula más allá del periodo declarado.
Un portátil reasignado se entregó a un nuevo empleado el mismo día en que se fue el usuario anterior, sin registro de que ocurriera un borrado o una reinstalación desde imagen entre ambos.
Preguntas que hará tu auditor
¿Qué ocurre con los datos de un equipo antes de venderlo, donarlo o devolverlo?
Las herramientas de borrado o eliminación criptográfica generan un registro verificable por cada soporte de almacenamiento destruido o reutilizado, según el procedimiento de retención y eliminación de datos.
¿Cómo deciden cuándo deben destruirse los datos y los equipos que los contienen?
Un calendario de retención aprobado indica cuánto tiempo se conserva cada categoría de datos y los mínimos legales aplicables, y el método seguro usado para destruirlos después.
¿Las eliminaciones quedan registradas con evidencia, o solo descritas en la política?
Las eliminaciones se ejecutan según el calendario de retención y cubren papel, equipos y registros digitales, con un registro de qué se destruyó, cuándo y cómo.
Dónde lo exige la regulación
El art. 12.5 de NIS2 exige la devolución o eliminación segura de los activos cuando dejan de usarse.
ENS mp.si.2 exige criptografía para proteger la información en soportes de almacenamiento, cubriendo los datos en reposo antes de que el equipo se reutilice o elimine.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.