Data wissen, of datasanitisatie, is het bewuste, permanente en geverifieerde verwijderen van gegevens van een opslagmedium zodat ze niet meer hersteld kunnen worden - door overschrijven, cryptografisch wissen, degaussen of fysieke vernietiging.
Data wissen - in vakliteratuur ook datasanitisatie of, in het Engels, data sanitization - is het bewuste, permanente verwijderen van gegevens van een opslagmedium zodat ze niet meer hersteld kunnen worden, zelfs niet met forensische tools. Het is de stap die het veilig maakt om een data-bearing device uit uw beheer te laten gaan - of het nu wordt doorverkocht, gedoneerd, gerecycled of overgedragen aan een afvoerleverancier als onderdeel van een IT asset disposition-traject.
Er staat één woord in die definitie dat mensen overslaan, en het is precies het woord dat de professionals van de hoopvollen scheidt: geverifieerd. Een wisactie die u niet kunt aantonen, op een schijf die u niet kunt benoemen, is geen sanitisatie. Het is een voornemen. De werkdefinitie die de afvoerbranche hanteert, is dat data wissen het verwijderen van gegevens is op een manier die zowel onomkeerbaar als bewijsbaar is: methode, medium, uitvoerder, datum, resultaat. Alles op deze pagina volgt daaruit.
Let ook op het gat tussen sanitisatie en wat de meeste mensen in de praktijk doen. De prullenbak legen, een gebruikersprofiel verwijderen of een schijf snel formatteren wist de wegwijzers naar de gegevens, niet de gegevens zelf. Tot de onderliggende blokken zijn overschreven of vernietigd, kan gewone herstelsoftware de bestanden terugbrengen.
Wat u hier leert
- Wissen versus verwijderen, overschrijven en vernietigen
- NIST SP 800-88 Rev. 2 en IEEE 2883
- De drie methodenfamilies
- Per mediumtype: wat werkt waar
- Een harde schijf wissen, stap voor stap
- De juiste methode kiezen
- Mythes die nog steeds tijd en geld kosten
- Versleutel bij uitgifte, wis met de sleutel bij afvoer
- Data wissen in de cloud en bij SaaS
- Verificatie en bewijs
- Wat een beleid voor datavernietiging moet vastleggen
- Wissen en hergebruiken, of vernietigen?
- Welke regels dit daadwerkelijk eisen
- Veelgemaakte fouten
- Veelgestelde vragen
- Hulpmiddelen die dit makkelijker maken
Wissen versus verwijderen, overschrijven en vernietigen
De meeste discussies over dit onderwerp zijn in werkelijkheid discussies over woordgebruik, dus het loont om de ladder één keer op te bouwen:
- Verwijderen, prullenbak legen, snel formatteren. Haalt de verwijzing weg, laat de gegevens staan. Omkeerbaar met gratis software. Geen sanitisatie.
- Data-erasure, oftewel overschrijven. Software overschrijft de adresseerbare opslag met nieuwe gegevens. Dit is een methode, en een goede op magnetische media - maar het wordt pas sanitisatie als het is geverifieerd.
- Cryptografisch wissen (crypto erase). De gegevens blijven staan, maar de sleutel die ze leesbaar maakt wordt vernietigd, zodat er alleen ciphertext overblijft die niemand kan openen. Seconden in plaats van uren.
- Fysieke vernietiging. Versnipperen, desintegreren, verbranden of smelten. Het medium houdt op medium te zijn.
- Afvoer. Wat er daarna met het apparaat gebeurt: hergebruik, doorverkoop, teruggave aan een lessor, recycling. Zie bedrijfsmiddel afstoten en buitengebruikstelling voor het omliggende proces.
Data wissen is de overkoepelende uitkomst, niet één van de methoden. Overschrijven, cryptografisch wissen, degaussen en vernietigen zijn manieren om er te komen. De technische vijand heeft in alle gevallen een naam: dataremanentie, de restrepresentatie van gegevens die een schijnbare verwijdering overleeft. Remanentie is de reden dat een geformatteerde schijf nog steeds bestanden prijsgeeft, en de reden dat flashopslag een andere aanpak vraagt dan draaiende platters.
Over het woordgebruik in het Nederlands: de markt gebruikt door elkaar data wissen, datavernietiging, datasanitisatie en het Engelse data sanitization. Normen en leveranciersdocumentatie zijn vrijwel altijd Engelstalig, dus u zult in tenders en certificaten de Engelse termen tegenkomen. Kies wat uw beleid al gebruikt en blijf consistent; laat de vertaling nooit de norm verdoezelen waar u naar verwijst.
Nog één afbakening, want die zorgt voor echte verwarring. In software-engineering en analytics betekent “data sanitization” soms het maskeren of anonimiseren van records binnen een dataset - echte klantnamen vervangen door verzonnen namen voordat een database naar een testteam gaat, of identificerende velden strippen vóór analyse. Dat is een legitiem gebruik van de term, maar een andere klus: het beschermt een dataset in gebruik, terwijl alles op deze pagina gaat over het schoonmaken van een apparaat voordat het vertrekt. Als iemand u de eis geeft om “de data te sanitiseren”, stel dan eerst vast welke van de twee bedoeld wordt voordat u een versnipperaar koopt.
NIST SP 800-88 Rev. 2 en IEEE 2883
De referentie die iedereen citeert is NIST SP 800-88, Guidelines for Media Sanitization, en die is in 2025 wezenlijk veranderd. Revision 2 is gepubliceerd op 26 september 2025, en Revision 1 - van kracht sinds 2014 - is op dezelfde datum ingetrokken. Als een beleidsstuk, tenderdocument of leveranciersdatasheet voor u nog steeds “NIST 800-88” zegt zonder revisienummer, beschrijft het de oude wereld.
Wat is gebleven: de drie categorieën, Clear, Purge en Destroy, vormen nog altijd de ruggengraat, en zijn nog altijd het vocabulaire dat elke ITAD-leverancier en elke securityvragenlijst gebruikt.
Wat is veranderd: NIST is bewust gestopt met het voorschrijven van de technieken. Rev. 2 draagt het technische detail over aan IEEE 2883-2022, Standard for Sanitizing Storage, die de daadwerkelijke commando’s op interfaceniveau per mediumtype vastlegt - SATA, SAS en NVMe - en die bijhoudt naarmate opslaghardware verandert. NIST concentreert zich nu op het programma: risicogestuurde keuzes over welke categorie van toepassing is, expliciete nadruk op validatie van de sanitisatie, en geactualiseerde verwachtingen voor het wiscertificaat.
Drie details die het waard zijn om mee te nemen in een gesprek met een leverancier:
- IEEE 2883 gebruikt de labels Clear, Purge en Destruct - vrijwel identiek aan die van NIST, met het derde woord net anders, wat een veelvoorkomende bron van misverstanden is in tenderantwoorden.
- De norm erkent expliciet verbranden, smelten en desintegreren als vernietigingsuitkomsten, niet alleen versnipperen.
- De norm is duidelijk voorzichtiger over legacy ATA Secure Erase, dat een lange geschiedenis heeft van leverancierspecifieke implementaties die niet deden wat de naam beloofde. De nieuwere sanitize-commando’s hebben de voorkeur, en op legacy secure erase moet u niet vertrouwen zonder bevestiging van de fabrikant.
Voor een niet-federale lezer in de juiste proporties: niemand audit uw mkb-bedrijf tegen NIST. Maar dit zijn wel de documenten waar uw afvoerleverancier, uw verzekeraar en de securityvragenlijsten van uw zakelijke klanten naar verwijzen, en weten welk document wat zegt - NIST voor de categorie en het programma, IEEE 2883 voor het commando - beëindigt de meeste discussies in één zin.
De drie methodenfamilies
De categorieën, in oplopende sterkte:
- Clear - de adresseerbare opslag overschrijven met nieuwe gegevens via standaard schrijfcommando’s, of een gedocumenteerde reset die hetzelfde bereikt. Beschermt tegen gewone herstelsoftware; geschikt voor media die binnen de organisatie worden hergebruikt.
- Purge - sterkere technieken die laboratoriumherstel verslaan: het sanitize-commando van de schijf zelf (block erase, overschrijven of crypto erase, afhankelijk van de interface), cryptografisch wissen waarbij de encryptiesleutel wordt vernietigd zodat de gegevens onleesbare ciphertext worden, of degaussen voor magnetische media. Legacy ATA Secure Erase hoort hier in principe ook thuis, maar bevestig bij de fabrikant dat de implementatie betrouwbaar is in plaats van op het etiket te vertrouwen.
- Destroy - het medium versnipperen, desintegreren, smelten of verbranden zodat het niet meer gebruikt kan worden. Het einde van de lijn, gebruikt wanneer de schijf defect is, de gegevens zeer gevoelig zijn of het beleid dat voorschrijft.
De bijpassende fout om te vermijden: methoden zijn mediumspecifiek. Degaussen wist harde schijven en tape maar doet niets aan SSD’s; meervoudig overschrijven, ontworpen voor magnetische platters, past slecht bij flash, waar de eigen sanitize- of crypto-erasefunctie van de firmware het werk wél goed doet. Degaussen zelf is inmiddels eerder een krimpende niche dan een gelijkwaardige derde optie: het werkt alleen op magnetische media, en een gedegausste schijf is daarna meestal dood, waardoor het concurreert met vernietiging in plaats van met wissen.
Per mediumtype: wat werkt waar
| Medium | Verstandige standaard | Toelichting |
|---|---|---|
| Draaiende harde schijf (HDD) | Eén geverifieerde overschrijfronde, degaussen of versnipperen | Meer rondes leveren slijtage op, geen veiligheid |
| SATA-SSD | Sanitize-commando van de schijf of crypto erase | Nooit meervoudig overschrijven |
| NVMe-SSD | NVMe sanitize (block erase of crypto erase) | Controleer of de schijf het commando als ondersteund meldt |
| Self-encrypting drive (TCG Opal) | Crypto erase of PSID revert | Seconden, geen uren; de PSID staat op het schijflabel |
| USB-sticks en SD-kaarten | Vernietigen | Goedkoop genoeg dat versnipperen de rationele keuze is |
| Magneetband (tape) | Degaussen of vernietigen | Een van de weinige plekken waar degaussen zich nog terugverdient |
| Telefoons en tablets | Fabrieksreset op een versleuteld toestel, anders vernietigen | Generatie en OS-versie bepalen het - verifieer |
| Kopieerapparaten en printers | De interne schijf uitbouwen en vernietigen | Vaak geen bruikbaar wisprogramma; de schijf die niemand kent |
| Netwerkapparatuur | Configuratie wissen plus vernietiging van interne opslag | Credentials en configs zijn het risico, niet gebruikersbestanden |
| Diagnose- en medische apparatuur | Standaard de uitgebouwde opslag vernietigen | Embedded, ongedocumenteerd en vaak niet te wissen |
| Optische media en papier | Versnipperen | Kruissnipper, geen stroken |
De SSD-regel verdient een eigen alinea, want daar doen goedbedoelende IT-teams het meest zelfverzekerd het verkeerde. Overschrijven faalt op flash om structurele redenen. Wear levelling spreidt schrijfacties over de chip om de levensduur te verlengen, dus een schrijfactie die op “hetzelfde blok” mikt, landt vaak ergens anders. Door de flash translation layer zijn de adressen die uw software ziet niet de fysieke cellen. En overprovisioned blokken - reservecapaciteit die de controller apart houdt en die het besturingssysteem helemaal niet kan adresseren - kunnen oude gegevens bevatten die uw overschrijfronde nooit bereikt. Tien rondes overschrijven op een SSD kan herstelbare gegevens achterlaten waar een crypto erase van één seconde dat niet doet. Gebruik de sanitizefunctie van de schijf zelf, of vernietig de schijf.
Een harde schijf wissen, stap voor stap
Een volgorde die losstaat van de tool, en die volgorde doet er meer toe dan welke software u kiest:
- Identificeer de schijf en leg het serienummer vast bij het assetrecord. Een wisactie die niet aan een specifiek serienummer hangt, is later niet aantoonbaar.
- Stel vast wat erop staat en hoe gevoelig dat is. De dataclassificatie bepaalt de benodigde categorie, niet de hardware.
- Controleer of de schijf versleuteld is, en of het een self-encrypting drive betreft. Zo ja, dan is crypto erase of een PSID revert waarschijnlijk het snelste juiste antwoord.
- Kies de methode op basis van mediumtype en bestemming - intern hergebruik, doorverkoop, teruggave aan de lessor of schroot. Hergebruik en doorverkoop pleiten voor een geverifieerde Purge; niet-verifieerbare media pleiten voor vernietiging.
- Haal de schijf uit de behuizing waar de machine niet meer opstart, of waar u het sanitize-commando moet draaien vanaf een controller die het ondersteunt.
- Voer de methode uit.
- Verifieer. Via de verificatieronde van de tool zelf, of via een onafhankelijke steekproefuitlezing van het medium. Dit is de stap die van een wisactie sanitisatie maakt, en dit is de stap die mensen overslaan.
- Leg het bewijs vast: serienummer, methode, de norm waarnaar wordt verwezen, tool en versie, uitvoerder, datum en resultaat.
- Geef het apparaat vrij voor de volgende fase en werk de status in het register bij, zodat het record uitgefaseerd toont in plaats van “in gebruik, ergens”.
Dan de lastige gevallen, die elk IT-team tegenkomt en die de meeste gidsen overslaan:
- Schijven die niet opstarten of niet op commando’s reageren. U kunt geen wisactie verifiëren op hardware die niet met u praat. Dit zijn vernietigingsgevallen, en het certificaat is uw enige bewijs.
- RAID-leden. Sanitiseer elke fysieke schijf afzonderlijk nadat u de array hebt afgebroken; het logische volume wissen garandeert niet dat elk lid schoon is.
- Schijven die vastzitten achter een vergeten BIOS- of Opal-wachtwoord. Een TCG Opal-schijf kunt u meestal terugzetten met de PSID die op het fysieke label staat, wat de sleutel en alle gegevens vernietigt. Is het label weg, dan is die optie weg - vernietigen dus.
De juiste methode kiezen
Drie vragen bepalen het. Wordt het apparaat hergebruikt of verkocht? Wis dan, vernietig niet - een geverifieerd wisproces behoudt de doorverkoopwaarde, en werkende schijven versnipperen is geld verbranden. Hoe gevoelig zijn de gegevens? Routinematige bedrijfsgegevens op een werkende laptop zijn een Clear- of Purge-geval; gereguleerde of hoog-risicogegevens neigen naar Purge of Destroy. En kunt u de methode daadwerkelijk uitvoeren? Schijven die niet meer reageren, en opslag ingebouwd in kopieerapparaten, medische of diagnoseapparatuur en netwerkapparatuur, zijn vaak niet verifieerbaar te wissen - dat zijn standaard vernietigingsgevallen.
Mythes die nog steeds tijd en geld kosten
- “U hebt een DoD-wis met drie of zeven rondes nodig.” DoD 5220.22-M is achterhaald. Het Amerikaanse ministerie van Defensie verwijst er niet meer naar, en het is niet overgenomen toen de NISPOM in 2021 opging in 32 CFR Part 117. Op moderne magnetische schijven is één geverifieerde ronde het geaccepteerde standpunt. Extra rondes kopen uren en slijtage, geen veiligheid - en toch staat de zinsnede nog in inkoopsjablonen die tien jaar geleden zijn geschreven.
- “Meer rondes helpen op een SSD.” Nee. Meervoudig overschrijven is het verkeerde gereedschap voor flash, om de wear-levellingredenen hierboven, en herhalen verbruikt alleen schrijfcycli.
- “Degaussen werkt op alles.” Het werkt alleen op magnetische media. Een degausser doet precies niets met een SSD, een USB-stick of een telefoon.
- “Een gat door een schijf boren vernietigt hem.” Het vernietigt de bruikbaarheid van de schijf, niet noodzakelijk de gegevens. Platterfragmenten en flashpakketjes overleven een terloops boorgat, en één gat laat het grootste deel van het oppervlak leesbaar voor een laboratorium.
- “Versleuteling is sanitisatie.” Alleen als de sleutel aantoonbaar is vernietigd en er geen kopie overleeft - niet in een escrow, niet in een recovery-kluis, niet in een beheerconsole. Versleuteling zonder sleutelvernietiging is bescherming, geen sanitisatie.
Versleutel bij uitgifte, wis met de sleutel bij afvoer
De goedkoopste sanitisatiebeslissing die u ooit neemt, valt jaren vóór de afvoer: zet volledige schijfversleuteling aan op de dag dat de laptop wordt uitgegeven. Doet u dat consequent, dan krimpt sanitisatie aan het einde van de levensduur van een urenlange overschrijfronde per apparaat tot het vernietigen van een sleutel - een klus van seconden, op schaal, op hardware die daarna nog doorverkoopwaarde heeft. Het dekt bovendien het apparaat dat nooit aan afvoer toekomt, omdat het uit een auto is gestolen of in de trein is blijven liggen.
Drie kanttekeningen houden dit eerlijk:
- De sleutel moet écht weg zijn. Een recovery-sleutel in uw MDM-console of in een key escrow betekent dat de gegevens nog bereikbaar zijn. Crypto erase is pas Purge als ook de escrowkopie is vernietigd.
- Versleuteling moet vanaf de eerste schrijfactie aan hebben gestaan. Later inschakelen versleutelt wat er nu staat; blokken die daarvóór zijn geschreven kunnen nog resten platte tekst bevatten.
- U moet kunnen aantonen dat de schijf versleuteld was. Dat is een veld op het assetrecord, geen herinnering. “Wij versleutelen alles” is een beleidsuitspraak; een vlag per apparaat in het assetregister is bewijs.
Precies hier verdient een afvoergids zijn plek naast het register in plaats van naast een leveranciersblog: wat afvoer goedkoop maakt, is een datakwaliteitsbeslissing die bij de inkoop is genomen.
Data wissen in de cloud en bij SaaS
U kunt geen schijf versnipperen die u niet bezit, dus sanitisatie in de cloud is eerder een vraag over gedeelde verantwoordelijkheid dan een technische vraag.
Bij IaaS beheert u de volumes: u kunt versleutelde volumes en hun sleutels vernietigen, of overschrijven waar de provider dat ondersteunt, en u kunt de handeling aantonen vanuit uw eigen consolelogboeken. Bij SaaS beheert u de verwijderknop in de applicatie en niets daaronder. Wat daar telt is contractueel: de verwerkersovereenkomst, de door de provider genoemde verwijdertermijnen, of back-ups zijn meegenomen en op welk schema, en of de provider verwijdering desgevraagd schriftelijk bevestigt.
De branche is stevig opgeschoven richting cryptografisch wissen als standaardmechanisme in de cloud, om de voor de hand liggende reden dat het als enige schaalt over gedeelde, gerepliceerde opslag.
De praktische consequentie is een ander soort bewijs. Voor clouddata is uw bewijs procedureel en contractueel, geen wislogboek. Leg dus vast welke systemen welke dataklassen bevatten, en bewaar de verwijdertoezeggingen van de provider ergens waar uw auditor ze vindt - in de praktijk dus naast het bewaartermijnbeleid dat het meeste al lang had moeten verwijderen voordat iemand ernaar vroeg.
Verificatie en bewijs
Sanitisatie zonder vastlegging is alsof het nooit gebeurd is, omdat niemand later kan bewijzen dat het wél gebeurde. De werkende standaard is bewijs per apparaat: welke schijf (op serienummer), welke methode en naar welke norm die verwijst, welke tool en versie, wie het uitvoerde, wanneer, en het verificatieresultaat - plus een vernietigingscertificaat of wiscertificaat wanneer een derde partij het werk doet.
Een bruikbaar wiscertificaat noemt de uitvoerende organisatie, het merk, model en serienummer van het apparaat, de methode en de norm waarnaar die verwijst, de tool en versie, de datum, de uitvoerder, de verificatie-uitkomst en de uiteindelijke bestemming van het apparaat. Een certificaat dat alleen zegt “10 laptops veilig vernietigd, juni” is een bon, geen bewijs.
Houd dat bewijs gekoppeld aan de asset, niet in een losse map. In AMPthilly kunnen wislogboeken en certificaten als documenten aan het assetrecord worden gekoppeld, naast het veld voor het serienummer, en legt de audittrail zowel de documentkoppeling als de statuswijziging naar uitgefaseerd vast - zodat het bewijs en de tijdlijn op dezelfde plek staan.
Wat een beleid voor datavernietiging moet vastleggen
Een werkbaar beleid is kort en concreet. Het moet benoemen:
- Welke dataclassificaties welke categorie oproepen - Clear, Purge of Destroy. Dit is de beslissing die daarna niet meer per apparaat opnieuw wordt uitgevochten.
- Wie bevoegd is om te sanitiseren, en wie het goedkeurt.
- Goedgekeurde methoden en tools per mediumtype, met de norm waar elke methode naar verwijst.
- In eigen huis of via een ITAD-leverancier, en precies wat de leverancier moet terugleveren: rapportage op serienummerniveau, geen samenvattingsregel.
- Eisen aan de chain of custody van inzameling tot eindbestemming. Zie chain of custody voor hoe een ononderbroken record eruitziet.
- De bewijsset die per apparaat wordt bewaard, en hoe lang die bewaard blijft - meestal moet die het apparaat jaren overleven, want de vragen komen pas nadat de hardware weg is.
Voeg functiescheiding toe: degene die de wisactie uitvoert, moet niet de enige zijn die haar aftekent. En koppel het beleid terug aan uw bewaartermijnbeleid, dat bepaalt wat er allang verwijderd had moeten zijn voordat de hardware werd uitgefaseerd - het meeste afvoerrisico is eigenlijk uitgestelde bewaartermijnschuld die te laat binnenkomt.
Wissen en hergebruiken, of vernietigen?
Beleid dat standaard alles vernietigt, is meestal geërfde gewoonte in plaats van een risicobeslissing. Een werkende laptop van drie jaar oud versnipperen vernietigt restwaarde en creëert vermijdbaar afval, voor een risico dat een geverifieerde Purge al afdekt - en het haalt het apparaat weg uit de voorraad die de volgende nieuwe medewerker had kunnen uitrusten.
Vernietig wanneer het medium niet te verifiëren is: defecte of niet-reagerende schijven, embedded opslag zonder wispad, en gevallen waarin een contract, een klant of een classificatie vernietiging voorschrijft. Geverifieerd wissen met gedocumenteerd bewijs is overal elders zowel goedkoper als minder belastend.
De commerciële kant is het waard om hardop te zeggen: gedocumenteerd wissen met verwijzing naar een norm is precies wat refurbished voorraad verkoopbaar maakt. Refurbishers kopen het certificaat net zo goed als de hardware. Dat verbindt deze pagina rechtstreeks met e-waste en de AEEA-richtlijn (WEEE) - het groenste apparaat is het apparaat dat een tweede leven krijgt in plaats van een versnipperaar.
Welke regels dit daadwerkelijk eisen
Niemand wist hardware voor de lol. De verplichtingen die het aanjagen:
- AVG. Het recht op vergetelheid uit artikel 17 en het beginsel van opslagbeperking stoppen niet bij de database. Persoonsgegevens op een uitgefaseerde laptop in een voorraadkast zijn nog steeds persoonsgegevens, en nog steeds van u.
- ISO 27001:2022. Bijlage A 7.14 gaat over veilige afvoer of hergebruik van apparatuur; A 8.10 gaat breder over het verwijderen van informatie. Beide zijn standaardvragen in vragenlijsten, en beide worden op apparaatniveau aangetoond. Zie ISO 27001 assetbeheer.
- Gezondheids- en betaalgegevens. Regels rond medische dossiers en PCI DSS voor kaarthoudergegevens verwachten beide een verdedigbare afvoer van de media die ze bevatten.
- Klant- en sectorcontracten, die vaak ronduit een methode en een certificaat voorschrijven en regelmatig strenger zijn dan de wetgeving.
De rode draad: elk van deze verwacht bewijs, geen belofte. Daarom doet de sectie over verificatie hierboven er meer toe dan de sectie over methoden.
Veelgemaakte fouten
- Verwijderen of een fabrieksreset vertrouwen. Resets verschillen per apparaat en generatie; sommige laten gebruikersgegevens herstelbaar achter. Verifieer, neem niet aan.
- Verborgen opslag vergeten. Kopieerapparaten, printers, telefoons, slimme tv’s in vergaderruimtes, netwerkapparatuur, externe schijven, schijfcaddies in afgevoerde servers en embedded opslag in diagnose- en medische apparatuur bevatten allemaal gegevens die niemand zich herinnert.
- Het apparaat wissen maar niet de kopieën. Een perfect gewiste laptop bereikt weinig als dezelfde bestanden voortleven in een onbeheerde back-up of in de cloudsync van een vertrekker - een reden waarom offboarding en afvoer in hetzelfde proces horen. Zie offboarding van medewerkers en het terughalen van hardware.
- Aannemen dat de leverancier de aansprakelijkheid draagt. Onder de AVG blijft de verwerkingsverantwoordelijke aanspreekbaar, ongeacht wie de schroevendraaier vasthield. Kies de ITAD-leverancier daarop en bewaar hun rapportage op serienummerniveau.
- Geen koppeling met het assetregister. “We wissen alles vóór afvoer” is een bewering; een register waar elk uitgefaseerd apparaat zijn wisbewijs toont, is bewijs.
Veelgestelde vragen
Is bestanden verwijderen of een schijf formatteren hetzelfde als data wissen?
Nee. Verwijderen en snel formatteren wissen de indexvermeldingen die naar de gegevens wijzen, niet de gegevens zelf - herstelsoftware haalt zulke bestanden routinematig terug. Sanitisatie maakt de gegevens zelf onherstelbaar, door ze te overschrijven, cryptografisch te wissen, het magnetische veld te vernietigen of het medium te vernietigen. De test is eenvoudig: als een vastberaden persoon met forensische tools de gegevens terug zou kunnen halen, was het niet gesanitiseerd.
Werkt degaussen op SSD’s?
Nee. Degaussen vernietigt gegevens door een magnetisch veld te laten instorten, wat werkt op traditionele harde schijven en tape maar niets doet aan flashgeheugen - een SSD slaat gegevens elektrisch op, niet magnetisch. Voor SSD’s zijn de opties de secure-erase- of crypto-erase-functies van de fabrikant, of fysieke vernietiging, bij voorkeur door versnipperen, omdat flashchips een terloops boorgat ongeschonden kunnen overleven.
Wanneer moet een schijf worden vernietigd in plaats van gewist?
Vernietig wanneer de schijf niet verifieerbaar gewist kan worden of geen hergebruikwaarde heeft: defecte of niet-reagerende schijven, media uit kopieerapparaten en embedded systemen waarop u geen wisprogramma’s kunt draaien, en alles waar beleid of een klantcontract vernietiging voorschrijft. Wis wanneer het apparaat wordt doorverkocht, gedoneerd of opnieuw ingezet - een geverifieerd wisproces behoudt de waarde van de asset, vernietiging beëindigt die.
Wat is er veranderd in NIST SP 800-88 Revision 2?
Revision 2 is op 26 september 2025 gepubliceerd en Revision 1, die sinds 2014 gold, is diezelfde dag ingetrokken. De drie categorieën - Clear, Purge en Destroy - blijven bestaan, maar NIST is bewust gestopt met het voorschrijven van de technieken zelf en verwijst nu naar IEEE 2883-2022 voor de goedgekeurde commando’s op interfaceniveau voor SATA, SAS en NVMe. De herziening legt zwaarder gewicht op verificatie, op sanitisatie als risicogestuurd programma in plaats van een receptenboek per apparaat, en actualiseert wat een wiscertificaat moet vastleggen. In de praktijk betekent dat: een techniek toeschrijven aan NIST is nu meestal onjuist - de techniek komt uit IEEE 2883, de categorie en de programma-eisen komen van NIST.
Is één overschrijfronde genoeg, of heb ik een DoD-wis met drie rondes nodig?
Voor moderne magnetische harde schijven is één geverifieerde overschrijfronde het geaccepteerde standpunt, en de extra rondes leveren slijtage en tijd op in plaats van veiligheid. De patronen met drie en zeven rondes die iedereen citeert komen uit DoD 5220.22-M, waar het Amerikaanse ministerie van Defensie niet meer naar verwijst en dat niet is overgenomen toen de NISPOM in 2021 opging in 32 CFR Part 117. Het overleeft vooral in inkoopsjablonen. Op een SSD is meervoudig overschrijven niet alleen overbodig maar simpelweg het verkeerde gereedschap - gebruik de sanitize- of crypto-erase-functie van de schijf zelf. Wat in beide gevallen echt telt is de verificatiestap, niet het aantal rondes.
Sanitiseert een fabrieksreset een telefoon, laptop of printer?
Dat hangt af van de apparaatklasse en van de vraag of het apparaat vanaf het eerste gebruik versleuteld was. Op een moderne telefoon of tablet die standaard versleuteld is, vernietigt een fabrieksreset de sleutel en komt dat dicht bij cryptografisch wissen, wat het veel betekenisvoller maakt dan vroeger - maar de generatie en de OS-versie bepalen het, dus verifieer in plaats van aannemen. Op laptops laat een reset of herinstallatie de oude partitiegegevens vaak herstelbaar achter. Bij kopieerapparaten, multifunctionele printers, netwerkapparatuur en diagnoseapparatuur raakt het resetmenu de interne schijf vaak helemaal niet. Beschouw een fabrieksreset alleen als sanitisatie waar de leverancier dat zo documenteert en u kunt aantonen dat het apparaat versleuteld was.
Hulpmiddelen die dit makkelijker maken
Sanitisatie zelf gebeurt op de schijf; het deel dat een audit laat mislukken gebeurt op het record. AMPthilly houdt één register bij voor fysieke apparatuur, digitale records en verbruiksartikelen, met een veld voor het serienummer op elke asset en een status die uitgefaseerd omvat - zodat een apparaat dat is gewist en afgevoerd niet langer oogt als een apparaat dat nog in gebruik is. Wislogboeken, wisrapporten en certificaten koppelt u als documenten rechtstreeks aan het assetrecord, naast de bon en de garantiekaart, en de audithistorie legt zowel de documentkoppeling als de statuswijziging vast in één filterbare tijdlijn die u naar CSV exporteert wanneer een auditor om de afvoerbatch vraagt. Vier rollen - Admin, Manager, Employee en Client - bepalen wie wat mag zien en wijzigen, en goedkeuringsstromen leggen vast wie heeft afgetekend, waar functiescheiding ophoudt een beleidszin te zijn. Printbare QR-labels scant u met een gewone telefooncamera; het assetprofiel opent in de browser zonder app-installatie, zodat het serienummer bij het ophalen kan worden bevestigd in plaats van achteraf uit een spreadsheet. Het gratis plan omvat 3 gebruikers, 25 assets en 75 MB zonder creditcard, en bevat SSO, MFA en de volledige audithistorie. Gebouwd in de EU en AVG-conform.
De kern
Data wissen is het permanent en geverifieerd verwijderen van gegevens van een apparaat - en het woord “geverifieerd” is het hele verschil tussen sanitisatie en een hoopvolle wisactie. Kies de categorie op basis van datagevoeligheid en bestemming (Clear, Purge, Destroy), kies de techniek op basis van mediumtype, en overschrijf nooit een SSD zolang zijn eigen sanitize- of crypto-erasefunctie bestaat. Sinds september 2025 bepaalt NIST SP 800-88 Rev. 2 het programma en levert IEEE 2883-2022 de commando’s, dus citeer het juiste document bij het juiste publiek. Versleutel bij uitgifte en afvoer wordt een sleutelvernietigingsklus in plaats van een nachtwerk. En welke methode u ook gebruikt: leg serienummer, methode, tool, uitvoerder, datum en resultaat vast bij het assetrecord - want in elk raamwerk dat hiernaar vraagt, is het antwoord dat men wil zien bewijs, geen belofte.
Gerelateerde termen
- Data-Bearing Device - elke asset die gewist moet worden voordat die uw beheer verlaat
- Vernietigingscertificaat - bewijs van een derde partij dat media zijn vernietigd
- Audittrail - het record dat het wisbewijs koppelt aan de geschiedenis van de asset
- E-Waste - waar vernietigde media na vernietiging terechtkomen
- AEEA-richtlijn (WEEE) - de EU-regels voor de afhandeling van elektronisch afval