Bei SSDs versagt das Verfahren, das bei Festplatten funktioniert: Überschreiben erreicht nicht zuverlässig alle Speicherzellen, weil der Controller Daten intern umverteilt und Reservezellen vorhält. Sicher sind drei Wege: ein Löschbefehl, den die SSD selbst ausführt (Secure Erase oder Sanitize), das Löschen des Schlüssels bei einer SSD, die von Anfang an verschlüsselt war (Crypto Erase), oder die Zerkleinerung der Speicherchips nach Materialklasse E. Entmagnetisieren wirkt bei SSDs überhaupt nicht.
Warum funktioniert Überschreiben bei SSDs nicht zuverlässig?
Eine SSD schreibt nie dorthin, wohin der Rechner zu schreiben glaubt. Ein Übersetzungsbaustein im Controller ordnet jeder logischen Adresse wechselnde physische Speicherzellen zu. Zwei Mechanismen sorgen dafür, dass alte Daten liegen bleiben:
- Wear Leveling: Flash-Zellen vertragen nur eine begrenzte Zahl von Schreibvorgängen. Der Controller verteilt Schreibzugriffe deshalb gleichmäßig. Wer eine Datei überschreibt, schreibt in neue Zellen; die alte Version bleibt stehen, bis der Controller den Block irgendwann bereinigt.
- Over-Provisioning: Jede SSD hat mehr Speicher, als sie dem Rechner meldet. Diese Reserve dient als Ersatz für verschlissene Zellen und als Arbeitsfläche. Software kann sie über die normale Schnittstelle nicht ansprechen.
Das US-Standardinstitut NIST fasst es in seiner aktuellen Richtlinie so: Flash-Speicher mit Reservezellen und Wear Leveling machen es für Anwender unmöglich, alle früheren Daten durch Überschreiben zu entfernen, weil sich nicht alle Bereiche über die normale Schnittstelle adressieren lassen (NIST SP 800-88 Rev. 2, September 2025).
Belegt ist das seit einer Laborstudie der University of California, San Diego, die Rohdaten direkt aus den Flash-Chips ausgelesen hat (Wei u. a., USENIX FAST 2011). Ihre drei Ergebnisse: Eingebaute Löschbefehle sind wirksam, werden von Herstellern aber manchmal fehlerhaft umgesetzt. Den gesamten sichtbaren Adressraum zweimal zu überschreiben, genügt meistens, aber nicht immer. Und keine der für Festplatten üblichen Methoden, einzelne Dateien sicher zu löschen, wirkte bei SSDs. Die Studie ist 15 Jahre alt, die getesteten Modelle sind vom Markt; das Prinzip gilt weiter.
Secure Erase, Sanitize, Crypto Erase: Was ist der Unterschied?
| Verfahren | Wie es wirkt | Voraussetzung | Schwachstelle |
|---|---|---|---|
| Überschreiben mit Software | schreibt Zufallswerte auf alle sichtbaren Adressen | funktionierende SSD | Reservezellen und umverteilte Blöcke bleiben unberührt |
| Secure Erase / Sanitize (Löschbefehl) | die SSD löscht über ihre Firmware alle Speicherbereiche einschließlich der Reserve | Befehl wird von SSD und Werkzeug unterstützt | Umsetzung liegt beim Hersteller; Fehler sind von außen kaum zu erkennen |
| Crypto Erase (Schlüssel löschen) | der Schlüssel, mit dem die SSD alle Daten verschlüsselt, wird vernichtet; die Daten bleiben als unlesbarer Chiffretext | Daten wurden nie unverschlüsselt gespeichert; keine Kopie des Schlüssels | Schlüsselkopien in Backups oder Verwaltungssystemen; bei jahrzehntelang schutzbedürftigen Daten das Risiko künftiger Entschlüsselung |
| Entmagnetisieren | wirkt nur auf magnetische Datenträger | – | bei SSDs wirkungslos |
| Zerkleinern der Speicherchips | Chips physisch zerstört | Anlage erreicht die geforderte Stufe der Klasse E | Anlagen für Festplatten können zu grob sein |
Das BSI verlangt im IT-Grundschutz für verschlüsselt eingesetzte Datenträger das sichere Löschen des Schlüssels nach dem Kryptokonzept, für unverschlüsselte das vollständige Überschreiben mit Zufallswerten (CON.6.A12, Edition 2023). NIST knüpft Crypto Erase an eine Vorbedingung: Auf dem Datenträger dürfen nie schutzbedürftige Daten im Klartext gespeichert gewesen sein. Wer die Verschlüsselung erst nachträglich eingeschaltet hat, kann sich darauf nicht verlassen. Entmagnetisieren soll nach NIST bei nicht magnetischen Speichern wie SSDs nicht eingesetzt werden.
Die SSD-Hersteller bieten eigene Werkzeuge an, die diese Befehle auslösen. Ob ein Werkzeug den Befehl korrekt ausführt, können Sie nicht selbst prüfen. Für Weiterverwendung und Leasingrückgabe ist das ein vertretbares Restrisiko, für die endgültige Entsorgung von Daten mit hohem Schutzbedarf eher nicht. Den Vergleich mit dem Vorgehen bei klassischen Festplatten zeigt der Beitrag Festplatte löschen reicht nicht.
Wie klein müssen SSD-Partikel bei der Vernichtung sein?
SSDs, USB-Sticks und Speicherkarten gehören zur Materialklasse E, nicht zur Klasse H der magnetischen Festplatten. Weil ein Flash-Chip auf kleinster Fläche sehr viele Daten speichert, verlangt Klasse E bei gleicher Stufe deutlich kleinere Partikel:
| Stufe | Klasse H (HDD) | Klasse E (SSD, USB-Stick, Speicherkarte) |
|---|---|---|
| 3 | Datenträger verformt | höchstens 160 mm² |
| 4 | höchstens 2.000 mm² | höchstens 30 mm² |
| 5 | höchstens 320 mm² | höchstens 10 mm² |
Werte nach der Übersicht der Datenschutzbeauftragten der Universität Rostock. Das komplette Stufensystem erklärt die Seite DIN 66399 und ISO/IEC 21964.
Die praktische Folge: Ein Speicherchip ist oft kleiner als ein H-4-Partikel. Eine Anlage, die für Festplatten auf 2.000 mm² eingestellt ist, kann Chips unbeschädigt passieren lassen. Das BSI formuliert die Anforderung einfach: Bei SSDs müssen die einzelnen Speicherchips beschädigt werden (BSI, Daten endgültig löschen).
Welche Bauformen machen bei der Vernichtung Probleme?
| Bauform | Worauf es ankommt | Was Sie dem Betrieb vorab sagen |
|---|---|---|
| 2,5-Zoll-SSD (SATA) | Gehäuse enthält eine Platine mit mehreren Chips | Stückzahl, gewünschte Stufe für Klasse E |
| M.2- und NVMe-Module | flache Platine, Chips liegen frei; leicht zu übersehen | Stückzahl, ob lose oder noch im Gerät |
| Notebook oder Tablet mit verlöteter SSD | Speicher sitzt auf der Hauptplatine; Ausbau unmöglich | dass die Platine vernichtet werden muss |
| Hybrid-Festplatte (SSHD) | Magnetscheiben und Flash-Speicher in einem Gehäuse | dass beide Klassen erfasst werden müssen |
| USB-Sticks, Speicherkarten | kleine Teile, hohe Datendichte | Menge in Stück oder Gewicht |
| Server-SSDs aus Speichersystemen | oft mehrere Module je System, Cache-Laufwerke | Liste mit Seriennummern je System |
Was sollten Sie vom Dienstleister verlangen?
- Ein Zertifikat, das die geforderte Stufe ausdrücklich für Materialklasse E nennt, nicht nur für H.
- Die Aussage, mit welcher Anlage SSDs zerkleinert werden, und ob sie für Klasse E ausgelegt ist.
- Ein Protokoll je Seriennummer; bei verlöteten Speichern die Seriennummer des Geräts.
- Bei hohem Schutzbedarf die Vernichtung vor Ort, damit kein Datenträger das Haus unzerstört verlässt.
Mit diesen Vorgaben lassen sich Angebote für die Festplatten- und SSD-Vernichtung direkt vergleichen.
Häufige Fragen
Kann ich eine SSD einfach überschreiben?
Nicht zuverlässig. Der Controller verteilt Schreibvorgänge und hält Reservezellen vor, die Software nicht erreicht. Nutzen Sie den Löschbefehl der SSD (Secure Erase oder Sanitize) oder lassen Sie die Speicherchips vernichten.
Reicht es, eine verschlüsselte SSD zu löschen, indem man den Schlüssel vernichtet?
Ja, wenn die SSD von Anfang an verschlüsselt war und keine Kopie des Schlüssels existiert. Wurde die Verschlüsselung erst nachträglich eingeschaltet, können unverschlüsselte Altdaten in Reservezellen liegen.
Hilft ein Magnet oder ein Entmagnetisierer bei SSDs?
Nein. SSDs speichern Daten nicht magnetisch. NIST rät ausdrücklich davon ab, Entmagnetisieren bei Flash-Speichern einzusetzen.
Welche Sicherheitsstufe gilt für SSDs?
SSDs gehören zur Materialklasse E. Für personenbezogene Daten ist E-4 eine übliche Empfehlung, für besonders sensible Daten E-5. Achten Sie darauf, dass das Zertifikat des Betriebs die Stufe für Klasse E nennt.
Quellen
- NIST SP 800-88 Rev. 2: Guidelines for Media Sanitization (September 2025), abgerufen am 18.09.2026
- Wei, Grupp, Spada, Swanson: Reliably Erasing Data From Flash-Based Solid State Drives, USENIX FAST 2011, abgerufen am 18.09.2026
- BSI IT-Grundschutz-Kompendium, Baustein CON.6 Löschen und Vernichten, Edition 2023, abgerufen am 18.09.2026
- BSI: Daten endgültig löschen, abgerufen am 18.09.2026
- Universität Rostock, Datenschutzbeauftragte: Vernichtung von Informationsträgern nach DIN 66399, abgerufen am 18.09.2026
- ISO/IEC 21964-1:2018-08 (DIN Media), abgerufen am 18.09.2026
Diese Seite ersetzt keine Rechtsberatung. Maßgeblich ist der Gesetzestext in der jeweils geltenden Fassung.