Festplatten vernichten lassen: Was Firmen wissen müssen
Festplatten professionell vernichten: Leitfaden für IT-Leiter
Ausgemusterte Datenträger fallen selten auf, bis ein Audit oder ein Vorfall sie zum Thema macht. Wer im Unternehmen nach vernichtung festplatten sucht, steht meist vor drei Fragen. Welches Verfahren reicht für welche Daten? Wie belegen Sie es gegenüber Auditor und Datenschutzbeauftragtem? Und was geschieht mit dem Restwert der Hardware?
Dieser Leitfaden beantwortet alle drei. Er richtet sich an Entscheider, die Prozesse bewerten müssen, nicht an Einsteiger.
Was bedeutet Festplattenvernichtung im Unternehmen?
Bei vernichtung festplatten im Unternehmen geht es darum, gespeicherte Daten unwiederbringlich unbrauchbar zu machen. Das geschieht durch zertifiziertes Überschreiben nach NIST 800-88, durch Degaussen magnetischer Platten oder durch mechanische Zerstörung nach DIN 66399. Entscheidend sind Schutzbedarf der Daten, Datenträgertyp und ein lückenloser, prüffähiger Nachweis für jeden einzelnen Datenträger.
Warum die DSGVO keinen Spielraum lässt
Artikel 32 DSGVO verlangt angemessene technische und organisatorische Maßnahmen. Ein Datenträger, der ohne Nachweis das Haus verlässt, unterläuft diese Maßnahmen, auch wenn nie etwas passiert. Beauftragen Sie einen Dienstleister, kommt der Auftragsverarbeitungsvertrag nach Artikel 28 hinzu.
In der Praxis zeigt sich: Viele Unternehmen bemerken erst im Audit, dass ihre Löschnachweise existieren, aber keiner Seriennummer zuzuordnen sind. Ein Löschkonzept, das sich an ISO 27001 oder am BSI IT-Grundschutz orientiert, verknüpft Schutzbedarf und Verfahren sauber.
Löschen, degaussen, schreddern: Welches Verfahren passt?
Die Verfahren unterscheiden sich weniger in der Sicherheit als in ihren Folgen. Zertifiziertes Löschen, etwa mit Blancco, erhält die Hardware und damit den Restwert. Mechanische Zerstörung schließt jede Wiederverwendung aus.
Verfahren | Geeignet für | Nachweis | Restwert |
Zertifiziertes Löschen (z. B. Blancco) | Funktionsfähige HDDs und SSDs | Zertifikat je Seriennummer | Erhalten |
Degaussen | Magnetische HDDs | Protokoll je Gerät oder Charge | Keiner |
Mechanische Zerstörung | Defekte oder besonders schutzbedürftige Datenträger | Protokoll nach DIN 66399 | Nur Materialwert |
Kryptografisches Löschen | SSDs, die von Anfang an verschlüsselt waren | Protokoll, Schlüsselverwaltung prüfen | Erhalten |
Bei SSDs stößt einfaches Überschreiben an Grenzen. Wear-Leveling und Over-Provisioning verbergen Speicherzellen vor dem Betriebssystem. Seriöse Verfahren setzen deshalb auf herstellerspezifische Purge-Befehle oder kryptografisches Löschen. Bleiben Zweifel, bleibt die physische Zerstörung.
Ein zweiter Punkt wird oft unterschätzt: Die Schwachstelle liegt selten beim Löschen selbst, sondern zwischen Büro und Dienstleister. Unplombierte Kisten, fehlende Übergabequittungen oder Paletten, die zwei Tage im Wareneingang stehen, zerstören jede Chain of Custody.
Fünf Fehler, die Audits regelmäßig aufdecken
1. Chargennachweise statt Seriennummern. Die Einzelerfassung wirkt aufwendig, also verzichten Teams darauf. Im Audit lässt sich dann kein Datenträger einem Löschvorgang zuordnen. Scannen Sie Seriennummern beim Ausbau und gleichen Sie sie mit dem Asset-Register ab.
2. Server- und Storage-Komponenten vergessen. Der Fokus liegt meist auf Notebooks. Hot-Spares und Platten aus Storage-Systemen bleiben unerfasst und tragen produktive Daten. Eine Inventur vor dem Rückbau schließt diese Lücke.
3. SSDs wie HDDs behandeln. Ein Überschreibverfahren aus der HDD-Welt hinterlässt bei Flash-Speichern womöglich Restdaten. Das Risiko trägt das Unternehmen. Legen Sie Verfahren je Datenträgertyp fest.
4. Verantwortung ungeklärt. IT, Einkauf und Datenschutz verweisen aufeinander, der Auftragsverarbeitungsvertrag fehlt oder ist veraltet. Benennen Sie einen Prozessverantwortlichen.
5. Pauschal schreddern. Es wirkt sicher, vernichtet aber häufig Erlöse, die den Prozess mitfinanzieren könnten. Funktionsfähige Geräte mit zertifiziert gelöschten Datenträgern lassen sich remarketen. Prüfen Sie den Restwert, bevor Sie das Schreddern beauftragen.
Praktische Checkliste
Datenträger inventarisieren, Seriennummern erfassen
Schutzbedarf je Datenträger festlegen
Verfahren zuordnen: löschen, degaussen oder zerstören
Auftragsverarbeitungsvertrag prüfen
Transport in plombierten Behältern mit Übergabeprotokoll
Zertifikat je Seriennummer einfordern
Defekte Datenträger separat erfassen
Nachweise im Asset-Register und im Auditordner ablegen
Mini-Fallstudie: Rechenzentrumsumzug
Ein Maschinenbauer löste bei einem Umzug sein Rechenzentrum auf, dazu kamen einige hundert Notebooks. Die IT wollte alles schreddern lassen: sicher, aber teuer und ohne Erlös. Der Datenschutzbeauftragte verlangte zudem Nachweise je Gerät.
Das Unternehmen entschied sich für zwei Stufen. Funktionsfähige Geräte wurden zertifiziert gelöscht und vermarktet, defekte oder besonders sensible Datenträger mechanisch zerstört. Im späteren Audit passte die Inventarliste zunächst nicht zu den Protokollen, weil zwei Server nachträglich ausgebaut worden waren. Über die Seriennummern ließ sich das klären.
Die Lehre daraus: Nicht das Verfahren entscheidet, ob ein Nachweis trägt, sondern die lückenlose Erfassung.
Woran Sie einen guten Dienstleister erkennen
Ein Anbieter sollte erklären können, wie Datenträger vom Abholort bis zur Löschung dokumentiert werden. Achten Sie auf Seriennummernerfassung im Wareneingang, getrennte Behandlung defekter Datenträger und Zertifikate, die Ihr Auditor nachvollziehen kann. Fragen Sie außerdem, wie der Anbieter mit Datenträgern umgeht, die sich nicht löschen lassen. Wer eine Datenträgervernichtung nach DIN 66399 beauftragt, sollte Schutzklasse und Sicherheitsstufe vorab schriftlich festlegen. Ein Vor-Ort-Besuch bringt oft mehr Klarheit als jede Broschüre.
Drei Expertentipps
Inventarisieren Sie vor dem Rückbau, nicht danach. Nachträgliche Rekonstruktionen kosten Zeit und überzeugen keinen Prüfer.
Löschen Sie zuerst, entscheiden Sie danach. Ein Löschprotokoll zeigt, welche Datenträger sich weiterverwenden lassen und welche Sie zerstören müssen.
Testen Sie den Prozess mit einer Stichprobe. Lassen Sie eine kleine Charge vorab durchlaufen und prüfen Sie, ob Nachweise und Asset-Register zusammenpassen.
Jetzt den eigenen Prozess prüfen
Nicht gelöschte oder nicht belegbare Datenträger sind ein Compliance-Risiko, das Sie erst bemerken, wenn es teuer wird. Wer früh handelt, gewinnt Planungssicherheit und hält den Restwert der Hardware im Blick. Prüfen Sie deshalb, ob Ihre Nachweise heute jedem Datenträger zuzuordnen wären.
Second IT unterstützt Unternehmen bei diesem Prozess, von der Logistik mit dokumentierter Chain of Custody über Blancco-zertifiziertes Löschen bis zur BSI-konformen Vernichtung und Wiedervermarktung. Ein Gespräch über Ihren Ist-Zustand ist ein sinnvoller Anfang.
Fazit
Wer vernichtung festplatten als durchgängigen Prozess statt als einmalige Aktion versteht, reduziert Auditrisiken und erhält Werte. Sicherheit entsteht aus Verfahrenswahl, Erfassung und Nachweis gemeinsam. Wenn eine dieser drei Stufen fehlt, trägt der gesamte Prozess nicht.
Häufige Fragen
Reicht es, Festplatten nur zu formatieren?
Nein. Beim Formatieren bleiben die Daten technisch erhalten und lassen sich mit gängigen Werkzeugen wiederherstellen. Für Unternehmen kommen zertifiziertes Überschreiben, kryptografisches Löschen bei verschlüsselten Datenträgern oder die mechanische Zerstörung infrage. Wichtig ist, dass Sie den Vorgang pro Seriennummer dokumentieren.
Wie unterscheiden sich DIN 66399 und NIST 800-88?
DIN 66399 ordnet Datenträger nach Schutzklassen und Sicherheitsstufen und beschreibt vor allem die physische Vernichtung. NIST 800-88 ist eine US-Richtlinie, die zwischen Clear, Purge und Destroy unterscheidet und auch Löschverfahren abdeckt. In deutschen Unternehmen kommen oft beide zum Einsatz, je nach Verfahren.
Muss ich einen Auftragsverarbeitungsvertrag abschließen?
Wenn der Dienstleister Zugriff auf personenbezogene Daten haben kann, sieht die DSGVO in Artikel 28 einen Auftragsverarbeitungsvertrag vor. Bei Datenträgern ist das in der Regel der Fall. Klären Sie den Punkt am besten mit Ihrem Datenschutzbeauftragten, bevor die erste Abholung stattfindet.
Kann ich Datenträger nach dem Löschen weiterverkaufen?
Ja, wenn das Löschverfahren zum Datenträgertyp passt und ein Nachweis vorliegt. Funktionsfähige Notebooks, Server und Monitore behalten so oft einen Restwert. Bei besonders schutzbedürftigen Daten sollten Sie vorab intern entscheiden, ob Sie trotz Löschzertifikat lieber zerstören.
Wie lange sollte ich Löschnachweise aufbewahren?
Eine pauschale Frist gilt nicht. Sie hängt von Ihrem Löschkonzept, internen Vorgaben und dem Prüfungsrhythmus ab. Praktisch bewährt hat sich, Nachweise mindestens so lange aufzubewahren wie das zugehörige Asset im Register geführt wird. Stimmen Sie die Dauer mit Datenschutz und Revision ab.










Comments