top of page

Festplatten vernichten lassen: Was Firmen wissen müssen

stevenmooreoff
7 days ago
5 min read

Festplatten professionell vernichten: Leitfaden für IT-Leiter


Ausgemusterte Datenträger fallen selten auf, bis ein Audit oder ein Vorfall sie zum Thema macht. Wer im Unternehmen nach vernichtung festplatten sucht, steht meist vor drei Fragen. Welches Verfahren reicht für welche Daten? Wie belegen Sie es gegenüber Auditor und Datenschutzbeauftragtem? Und was geschieht mit dem Restwert der Hardware?


Dieser Leitfaden beantwortet alle drei. Er richtet sich an Entscheider, die Prozesse bewerten müssen, nicht an Einsteiger.


Festplatten sicher vernichten: DSGVO, BSI und DIN 66399

Was bedeutet Festplattenvernichtung im Unternehmen?


Bei vernichtung festplatten im Unternehmen geht es darum, gespeicherte Daten unwiederbringlich unbrauchbar zu machen. Das geschieht durch zertifiziertes Überschreiben nach NIST 800-88, durch Degaussen magnetischer Platten oder durch mechanische Zerstörung nach DIN 66399. Entscheidend sind Schutzbedarf der Daten, Datenträgertyp und ein lückenloser, prüffähiger Nachweis für jeden einzelnen Datenträger.


Warum die DSGVO keinen Spielraum lässt


Artikel 32 DSGVO verlangt angemessene technische und organisatorische Maßnahmen. Ein Datenträger, der ohne Nachweis das Haus verlässt, unterläuft diese Maßnahmen, auch wenn nie etwas passiert. Beauftragen Sie einen Dienstleister, kommt der Auftragsverarbeitungsvertrag nach Artikel 28 hinzu.


In der Praxis zeigt sich: Viele Unternehmen bemerken erst im Audit, dass ihre Löschnachweise existieren, aber keiner Seriennummer zuzuordnen sind. Ein Löschkonzept, das sich an ISO 27001 oder am BSI IT-Grundschutz orientiert, verknüpft Schutzbedarf und Verfahren sauber.


Löschen, degaussen, schreddern: Welches Verfahren passt?


Die Verfahren unterscheiden sich weniger in der Sicherheit als in ihren Folgen. Zertifiziertes Löschen, etwa mit Blancco, erhält die Hardware und damit den Restwert. Mechanische Zerstörung schließt jede Wiederverwendung aus.

Verfahren

Geeignet für

Nachweis

Restwert

Zertifiziertes Löschen (z. B. Blancco)

Funktionsfähige HDDs und SSDs

Zertifikat je Seriennummer

Erhalten

Degaussen

Magnetische HDDs

Protokoll je Gerät oder Charge

Keiner

Mechanische Zerstörung

Defekte oder besonders schutzbedürftige Datenträger

Protokoll nach DIN 66399

Nur Materialwert

Kryptografisches Löschen

SSDs, die von Anfang an verschlüsselt waren

Protokoll, Schlüsselverwaltung prüfen

Erhalten

Bei SSDs stößt einfaches Überschreiben an Grenzen. Wear-Leveling und Over-Provisioning verbergen Speicherzellen vor dem Betriebssystem. Seriöse Verfahren setzen deshalb auf herstellerspezifische Purge-Befehle oder kryptografisches Löschen. Bleiben Zweifel, bleibt die physische Zerstörung.


Ein zweiter Punkt wird oft unterschätzt: Die Schwachstelle liegt selten beim Löschen selbst, sondern zwischen Büro und Dienstleister. Unplombierte Kisten, fehlende Übergabequittungen oder Paletten, die zwei Tage im Wareneingang stehen, zerstören jede Chain of Custody.


Fünf Fehler, die Audits regelmäßig aufdecken


1. Chargennachweise statt Seriennummern. Die Einzelerfassung wirkt aufwendig, also verzichten Teams darauf. Im Audit lässt sich dann kein Datenträger einem Löschvorgang zuordnen. Scannen Sie Seriennummern beim Ausbau und gleichen Sie sie mit dem Asset-Register ab.


2. Server- und Storage-Komponenten vergessen. Der Fokus liegt meist auf Notebooks. Hot-Spares und Platten aus Storage-Systemen bleiben unerfasst und tragen produktive Daten. Eine Inventur vor dem Rückbau schließt diese Lücke.


3. SSDs wie HDDs behandeln. Ein Überschreibverfahren aus der HDD-Welt hinterlässt bei Flash-Speichern womöglich Restdaten. Das Risiko trägt das Unternehmen. Legen Sie Verfahren je Datenträgertyp fest.


4. Verantwortung ungeklärt. IT, Einkauf und Datenschutz verweisen aufeinander, der Auftragsverarbeitungsvertrag fehlt oder ist veraltet. Benennen Sie einen Prozessverantwortlichen.


5. Pauschal schreddern. Es wirkt sicher, vernichtet aber häufig Erlöse, die den Prozess mitfinanzieren könnten. Funktionsfähige Geräte mit zertifiziert gelöschten Datenträgern lassen sich remarketen. Prüfen Sie den Restwert, bevor Sie das Schreddern beauftragen.


Praktische Checkliste


  • Datenträger inventarisieren, Seriennummern erfassen

  • Schutzbedarf je Datenträger festlegen

  • Verfahren zuordnen: löschen, degaussen oder zerstören

  • Auftragsverarbeitungsvertrag prüfen

  • Transport in plombierten Behältern mit Übergabeprotokoll

  • Zertifikat je Seriennummer einfordern

  • Defekte Datenträger separat erfassen

  • Nachweise im Asset-Register und im Auditordner ablegen


Mini-Fallstudie: Rechenzentrumsumzug


Ein Maschinenbauer löste bei einem Umzug sein Rechenzentrum auf, dazu kamen einige hundert Notebooks. Die IT wollte alles schreddern lassen: sicher, aber teuer und ohne Erlös. Der Datenschutzbeauftragte verlangte zudem Nachweise je Gerät.


Das Unternehmen entschied sich für zwei Stufen. Funktionsfähige Geräte wurden zertifiziert gelöscht und vermarktet, defekte oder besonders sensible Datenträger mechanisch zerstört. Im späteren Audit passte die Inventarliste zunächst nicht zu den Protokollen, weil zwei Server nachträglich ausgebaut worden waren. Über die Seriennummern ließ sich das klären.


Die Lehre daraus: Nicht das Verfahren entscheidet, ob ein Nachweis trägt, sondern die lückenlose Erfassung.


Woran Sie einen guten Dienstleister erkennen


Ein Anbieter sollte erklären können, wie Datenträger vom Abholort bis zur Löschung dokumentiert werden. Achten Sie auf Seriennummernerfassung im Wareneingang, getrennte Behandlung defekter Datenträger und Zertifikate, die Ihr Auditor nachvollziehen kann. Fragen Sie außerdem, wie der Anbieter mit Datenträgern umgeht, die sich nicht löschen lassen. Wer eine Datenträgervernichtung nach DIN 66399 beauftragt, sollte Schutzklasse und Sicherheitsstufe vorab schriftlich festlegen. Ein Vor-Ort-Besuch bringt oft mehr Klarheit als jede Broschüre.


Drei Expertentipps


Inventarisieren Sie vor dem Rückbau, nicht danach. Nachträgliche Rekonstruktionen kosten Zeit und überzeugen keinen Prüfer.


Löschen Sie zuerst, entscheiden Sie danach. Ein Löschprotokoll zeigt, welche Datenträger sich weiterverwenden lassen und welche Sie zerstören müssen.


Testen Sie den Prozess mit einer Stichprobe. Lassen Sie eine kleine Charge vorab durchlaufen und prüfen Sie, ob Nachweise und Asset-Register zusammenpassen.


Jetzt den eigenen Prozess prüfen


Nicht gelöschte oder nicht belegbare Datenträger sind ein Compliance-Risiko, das Sie erst bemerken, wenn es teuer wird. Wer früh handelt, gewinnt Planungssicherheit und hält den Restwert der Hardware im Blick. Prüfen Sie deshalb, ob Ihre Nachweise heute jedem Datenträger zuzuordnen wären.


Second IT unterstützt Unternehmen bei diesem Prozess, von der Logistik mit dokumentierter Chain of Custody über Blancco-zertifiziertes Löschen bis zur BSI-konformen Vernichtung und Wiedervermarktung. Ein Gespräch über Ihren Ist-Zustand ist ein sinnvoller Anfang.


Fazit


Wer vernichtung festplatten als durchgängigen Prozess statt als einmalige Aktion versteht, reduziert Auditrisiken und erhält Werte. Sicherheit entsteht aus Verfahrenswahl, Erfassung und Nachweis gemeinsam. Wenn eine dieser drei Stufen fehlt, trägt der gesamte Prozess nicht.


Häufige Fragen


Reicht es, Festplatten nur zu formatieren?

Nein. Beim Formatieren bleiben die Daten technisch erhalten und lassen sich mit gängigen Werkzeugen wiederherstellen. Für Unternehmen kommen zertifiziertes Überschreiben, kryptografisches Löschen bei verschlüsselten Datenträgern oder die mechanische Zerstörung infrage. Wichtig ist, dass Sie den Vorgang pro Seriennummer dokumentieren.


Wie unterscheiden sich DIN 66399 und NIST 800-88?

DIN 66399 ordnet Datenträger nach Schutzklassen und Sicherheitsstufen und beschreibt vor allem die physische Vernichtung. NIST 800-88 ist eine US-Richtlinie, die zwischen Clear, Purge und Destroy unterscheidet und auch Löschverfahren abdeckt. In deutschen Unternehmen kommen oft beide zum Einsatz, je nach Verfahren.


Muss ich einen Auftragsverarbeitungsvertrag abschließen?

Wenn der Dienstleister Zugriff auf personenbezogene Daten haben kann, sieht die DSGVO in Artikel 28 einen Auftragsverarbeitungsvertrag vor. Bei Datenträgern ist das in der Regel der Fall. Klären Sie den Punkt am besten mit Ihrem Datenschutzbeauftragten, bevor die erste Abholung stattfindet.


Kann ich Datenträger nach dem Löschen weiterverkaufen?

Ja, wenn das Löschverfahren zum Datenträgertyp passt und ein Nachweis vorliegt. Funktionsfähige Notebooks, Server und Monitore behalten so oft einen Restwert. Bei besonders schutzbedürftigen Daten sollten Sie vorab intern entscheiden, ob Sie trotz Löschzertifikat lieber zerstören.


Wie lange sollte ich Löschnachweise aufbewahren?

Eine pauschale Frist gilt nicht. Sie hängt von Ihrem Löschkonzept, internen Vorgaben und dem Prüfungsrhythmus ab. Praktisch bewährt hat sich, Nachweise mindestens so lange aufzubewahren wie das zugehörige Asset im Register geführt wird. Stimmen Sie die Dauer mit Datenschutz und Revision ab.

Comments


bottom of page