Festplatte und SSD sicher löschen nach NIST SP 800-88
Festplatten und SSDs vor Verkauf oder Entsorgung sicher löschen: HDD mit einem Überschreibdurchgang, NVMe per Sanitize, SATA-SSD per ATA Secure Erase, mit Prüfung und Löschprotokoll nach NIST SP 800-88.
Geprüft am 30.09.2026 · für nvme-cli 2.13, hdparm 9.65
WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Als Amazon-Partner verdiene ich an qualifizierten Verkäufen. Mehr dazu

Bevor ein Rechner, Server oder NAS das Unternehmen verlässt, müssen die Daten auf den Datenträgern unlesbar sein. Formatieren oder das Löschen von Partitionen genügt dafür nicht, weil die Nutzdaten dabei auf dem Datenträger bleiben. Welches Verfahren richtig ist, hängt vom Datenträgertyp ab: Bei einer klassischen Festplatte (HDD) reicht ein vollständiger Überschreibdurchgang, bei SSD und NVMe führt der Weg über die im Laufwerk eingebauten Löschbefehle Secure Erase, Sanitize oder Crypto Erase. Diese Anleitung folgt der NIST-Richtlinie SP 800-88 Rev. 2 und zeigt die Befehle unter Linux, einschließlich der Prüfung und Dokumentation.
Voraussetzungen
- Löschrechner: x86-64-PC oder Notebook mit mindestens 2 CPU-Kernen und 4 GB RAM, an dem der Datenträger direkt per SATA oder M.2 angeschlossen ist. USB-Adapter und Dockingstationen reichen ATA- und NVMe-Befehle oft nicht durch.
- Live-System: Debian 13 oder Ubuntu 24.04 LTS auf einem USB-Stick mit mindestens 4 GB. Das Live-System darf nicht auf dem zu löschenden Datenträger laufen.
- Werkzeuge:
nvme-cli(Debian 13: 2.13, Ubuntu 24.04: 2.8),hdparm(Debian 13: 9.65),coreutilsundutil-linuxsind im Live-System enthalten. Installation mitsudo apt install nvme-cli hdparm. - Zeit: Überschreiben dauert je nach Größe Stunden (grob: Kapazität geteilt durch die Schreibrate, bei 4 TB und 180 MB/s rund sechs Stunden). Sanitize und Secure Erase einer SSD dauern meist Sekunden bis Minuten.
- Freigabe und Liste: Eine Liste der Datenträger mit Seriennummer und die Bestätigung, dass keine Daten mehr gebraucht werden. Löschen ist nicht umkehrbar.
Schritt 1: Datenträger eindeutig bestimmen
Der häufigste und folgenreichste Fehler ist das falsche Laufwerk. Starten Sie das Live-System, schließen Sie nur den zu löschenden Datenträger an und lesen Sie Typ, Modell und Seriennummer aus.
lsblk -d -o NAME,SIZE,ROTA,TRAN,MODEL,SERIAL
sudo nvme list
Die Spalte ROTA zeigt 1 für eine drehende Festplatte und 0 für Flash-Speicher. TRAN nennt den Anschluss (sata, nvme, usb). Gleichen Sie die Seriennummer mit Ihrer Liste und dem Etikett ab. Im weiteren Text steht /dev/sdX für ein SATA-Laufwerk und /dev/nvme0 für den NVMe-Controller; ersetzen Sie beides durch die tatsächliche Bezeichnung.
Verifizieren: Genau eine Zeile in lsblk passt zu Seriennummer und Größe des Ziellaufwerks, und das Live-System läuft von einem anderen Gerät (findmnt / nennt nicht das Ziellaufwerk).
Schritt 2: Verfahren nach NIST SP 800-88 wählen
NIST SP 800-88 Rev. 2 (September 2025) unterscheidet drei Methoden. Clear überschreibt alle vom Betriebssystem erreichbaren Bereiche mit normalen Schreibbefehlen. Purge nutzt spezielle Befehle des Laufwerks, die auch Reserve- und Verwaltungsbereiche erfassen, sodass auch Laborverfahren nichts mehr herausholen. Destroy ist die physische Zerstörung. Wo möglich, empfiehlt NIST Purge statt Clear.
| Datenträger | Empfohlenes Verfahren | Befehl unter Linux |
|---|---|---|
| HDD (SATA/SAS) | Clear: ein Überschreibdurchgang | dd mit Nullen |
| NVMe-SSD | Purge: Sanitize (Crypto oder Block Erase) | nvme sanitize |
| NVMe ohne Sanitize | Purge: Format mit Secure Erase | nvme format --ses= |
| SATA-SSD | Purge: ATA Secure Erase oder Sanitize | hdparm |
| defekt, nicht ansprechbar | Destroy | Fachentsorger mit Nachweis |
Zum Überschreiben mit mehreren Durchgängen schreibt NIST, dass Festplatten früher etwa nach DoD 5220.22-M mit bis zu 39 Durchgängen gelöscht wurden und dass solche Praktiken bei SSDs mit Reservebereichen zu vermeiden sind, weil sie kaum Schutz bringen. Bereits Rev. 1 hielt fest, dass bei magnetischen Datenträgern ein einzelner Durchgang mit festem Muster wie Nullen die Wiederherstellung auch mit Laborverfahren typischerweise verhindert. Ein Durchgang ist also nicht die Sparversion, sondern der Stand der Technik.
Verifizieren: Für jedes Laufwerk der Liste ist ein Verfahren aus der Tabelle eingetragen, und kein Flash-Datenträger ist für reines Überschreiben vorgesehen.
Schritt 3: HDD mit einem Durchgang überschreiben
Hängen Sie alle Partitionen des Laufwerks aus und überschreiben Sie das gesamte Gerät, nicht nur eine Partition. oflag=direct umgeht den Seitencache, status=progress zeigt den Fortschritt.
sudo umount /dev/sdX?* 2>/dev/null
sudo dd if=/dev/zero of=/dev/sdX bs=16M oflag=direct status=progress
Am Ende meldet dd „No space left on device“. Das ist hier erwartet: Der Befehl hat bis zum letzten Sektor geschrieben. Entscheidend ist, dass die geschriebene Byte-Zahl der Größe des Laufwerks entspricht. Brechen Sie nicht ab; bei einem Abbruch beginnen Sie von vorn.
Anschließend vergleichen Sie das gesamte Laufwerk mit Nullen. cmp liest dabei jeden Sektor einmal zurück.
SIZE=$(sudo blockdev --getsize64 /dev/sdX)
echo "$SIZE"
sudo cmp -n "$SIZE" /dev/sdX /dev/zero && echo "nur Nullen"
Unter Windows erfüllt diskpart denselben Zweck: Nach select disk N setzt clean all laut Microsoft jeden Sektor auf null. Das einfache clean ohne all löscht dagegen nur die Partitionstabelle.
Verifizieren: dd meldet eine geschriebene Byte-Zahl gleich dem Wert von blockdev --getsize64, und cmp endet ohne Abweichung mit der Ausgabe „nur Nullen“.
Schritt 4: NVMe-SSD mit Sanitize löschen
Sanitize löscht alle Nutzdaten des Controllers, auch in Caches und nicht zugeordneten Blöcken. Prüfen Sie zuerst, welche Aktionen das Laufwerk kann. Das Feld sanicap der Controller-Daten zeigt es; mit -H erscheint die Auswertung im Klartext.
sudo nvme id-ctrl /dev/nvme0 -H | grep -A4 -i sanicap
Unterstützt das Laufwerk Crypto Erase, ist das der schnellste Weg: Der interne Schlüssel wird ersetzt, alle Daten sind damit nur noch unlesbarer Chiffretext. Sonst wählen Sie Block Erase.
# Crypto Erase
sudo nvme sanitize /dev/nvme0 --sanact=start-crypto-erase
# alternativ Block Erase
sudo nvme sanitize /dev/nvme0 --sanact=start-block-erase
# Fortschritt und Ergebnis
sudo nvme sanitize-log /dev/nvme0
Ab nvme-cli 3.0 heißt das Protokoll nvme log sanitize; sanitize-log bleibt als Alias mit Hinweis erhalten. Sanitize läuft im Laufwerk weiter, auch wenn der Befehl sofort zurückkehrt. Schalten Sie den Rechner nicht ab, bevor das Protokoll den Abschluss meldet.
Kennt das Laufwerk kein Sanitize, bleibt nvme format mit Secure Erase: --ses=1 löscht die Nutzdaten, --ses=2 löscht sie kryptografisch über den Schlüssel. Laut nvme-cli-Dokumentation erfasst das alle Nutzdaten des Namespaces, auch in Caches und freigegebenen Blöcken.
sudo nvme format /dev/nvme0n1 --ses=2
Verifizieren: nvme sanitize-log meldet im Statusfeld den Wert 0x1, laut nvme-cli-Dokumentation „The most recent sanitize operation completed successfully“, und keinen laufenden Vorgang (0x2) mehr. Ein Stichprobenlesen mit sudo head -c 1M /dev/nvme0n1 | od -A x -t x1z | head zeigt keine erkennbaren Daten mehr.
Schritt 5: SATA-SSD mit ATA Secure Erase löschen
SATA-SSDs löschen Sie über den ATA-Befehl SECURITY ERASE UNIT. Das Laufwerk darf dafür nicht im Zustand „frozen“ sein; viele BIOS-Versionen frieren die Sicherheitsfunktionen beim Start ein.
sudo hdparm -I /dev/sdX | grep -A10 "^Security"
Im Abschnitt „Security“ muss „not frozen“ stehen, dazu „supported“ und im Idealfall „supported: enhanced erase“ sowie die geschätzte Dauer („min for SECURITY ERASE UNIT“). Steht dort „frozen“, versetzen Sie den Rechner in den Standby (systemctl suspend) und wecken ihn wieder auf. Danach ist das Laufwerk meist nicht mehr eingefroren.
# temporäres Passwort setzen (Voraussetzung für den Löschbefehl)
sudo hdparm --user-master u --security-set-pass Einmal /dev/sdX
# Enhanced Secure Erase, falls unterstützt, sonst --security-erase
sudo hdparm --user-master u --security-erase-enhanced Einmal /dev/sdX
Das Passwort ist nur vorübergehend und wird mit dem Löschen wieder entfernt. Unterstützt das Laufwerk den neueren ATA-Sanitize-Befehlssatz, bietet hdparm dafür --sanitize-block-erase, --sanitize-crypto-scramble und --sanitize-status; diese Befehle verlangen zusätzlich --yes-i-know-what-i-am-doing.
Verifizieren: hdparm -I /dev/sdX zeigt im Abschnitt „Security“ wieder „not enabled“, also kein gesetztes Passwort, und das Stichprobenlesen wie in Schritt 4 liefert keine erkennbaren Daten.
Schritt 6: Löschung dokumentieren
NIST empfiehlt, jede Löschung nachvollziehbar festzuhalten. Für ein KMU reicht ein Protokoll je Datenträger mit Hersteller, Modell, Seriennummer, Verfahren und verwendetem Befehl, Ergebnis der Prüfung, Datum, ausführender Person und Verbleib (Weiterverwendung, Verkauf, Entsorgung). Kopieren Sie die Ausgaben von lsblk, nvme sanitize-log beziehungsweise hdparm -I und cmp in das Protokoll. Das hilft auch, wenn Sie später gegenüber Kunden oder einer Aufsichtsbehörde belegen müssen, wie Sie mit ausgesonderten Datenträgern umgehen; Hinweise zum Löschkonzept finden Sie in Datensicheres Löschkonzept nach DSGVO erstellen.
Verifizieren: Für jede Seriennummer der Liste existiert ein Protokolleintrag mit Verfahren, Prüfergebnis und Unterschrift oder Namenskürzel.
Typische Fehler
- Falsches Laufwerk gelöscht: Gerätenamen wie
sdaundsdbkönnen sich zwischen Neustarts ändern. Immer über Seriennummer prüfen und nur das Ziellaufwerk anschließen. - hdparm bricht beim Setzen des Passworts oder beim Löschen mit einem Ein-/Ausgabefehler ab: Das Laufwerk ist eingefroren oder hängt an einem USB-Adapter. Standby und Aufwecken, sonst direkt per SATA anschließen.
- Sanitize wird mit einem Fehlerstatus abgelehnt: Das Laufwerk unterstützt die gewählte Aktion vermutlich nicht.
sanicapprüfen und eine unterstützte Aktion odernvme format --seswählen. - Passwort bleibt nach Abbruch gesetzt: Das Laufwerk ist gesperrt. Mit
--security-disableund demselben Passwort entsperren oder den Löschbefehl erneut ausführen. - SSD „nur“ überschrieben: Reservebereiche bleiben unberührt. Nachträglich Sanitize oder Secure Erase ausführen.
- Nur formatiert oder Partitionen gelöscht: Daten sind vollständig wiederherstellbar. Verfahren aus Schritt 3 bis 5 anwenden.
Häufige Fragen
Reicht bei einer HDD wirklich ein Durchgang?
Ja. NIST SP 800-88 beschreibt einen Durchgang mit festem Muster als wirksam gegen Wiederherstellung auch mit Laborverfahren. Mehr Durchgänge verlängern nur die Laufzeit. Für höchsten Schutzbedarf ist die physische Zerstörung die Alternative, nicht der 35. Durchgang.
Genügt BitLocker oder LUKS als Crypto Erase?
Nur eingeschränkt. NIST verlangt für Crypto Erase, dass nie Daten unverschlüsselt auf dem Datenträger lagen und alle Schlüsselkopien vernichtet werden. Wurde ein Laufwerk erst nachträglich verschlüsselt, können Altdaten in Reservebereichen liegen. Nutzen Sie die Verschlüsselung als zusätzliche Schicht und löschen Sie vor der Abgabe trotzdem nach Schritt 3 bis 5.
Was ist mit defekten Laufwerken?
Ein Laufwerk, das nicht mehr zuverlässig schreibt oder Befehle ablehnt, lässt sich nicht sicher löschen. Geben Sie es an einen Entsorger, der die Vernichtung mit Seriennummer bescheinigt.
Funktioniert das auch mit NAS-Festplatten?
Ja, bauen Sie die Laufwerke aus und löschen Sie jedes einzeln am Löschrechner. Das Löschen eines RAID-Volumes im NAS-Menü ersetzt das nicht.
Fazit
Sicheres Löschen ist keine Frage möglichst vieler Durchgänge, sondern des passenden Verfahrens: ein vollständiger Durchgang für Festplatten, die eingebauten Purge-Befehle für SSDs und die Zerstörung für defekte Laufwerke. Mit eindeutiger Identifikation per Seriennummer, einer Prüfung nach jedem Vorgang und einem kurzen Protokoll ist der Prozess wiederholbar und nachweisbar.
Weiterführende Anleitungen und Quellen
- Datensicheres Löschkonzept nach DSGVO erstellen
- BitLocker im Betrieb richtig ausrollen
- Festplatten-Ausfall vorhersagen: SMART-Monitoring
- NIST SP 800-88 Rev. 2: Guidelines for Media Sanitization
- nvme-cli: nvme-sanitize und nvme-format
- hdparm(8) und Linux ATA Wiki: ATA Secure Erase
- Microsoft Learn: diskpart clean


