Zum Inhalt

SSD vernichten: warum die alten Verfahren versagen

Aktualisiert am · Von René Lindelaub, Betreiber von akten-schredder.de

Bei SSDs versagt das Verfahren, das bei Festplatten funktioniert: Überschreiben erreicht nicht zuverlässig alle Speicherzellen, weil der Controller Daten intern umverteilt und Reservezellen vorhält. Sicher sind drei Wege: ein Löschbefehl, den die SSD selbst ausführt (Secure Erase oder Sanitize), das Löschen des Schlüssels bei einer SSD, die von Anfang an verschlüsselt war (Crypto Erase), oder die Zerkleinerung der Speicherchips nach Materialklasse E. Entmagnetisieren wirkt bei SSDs überhaupt nicht.

Warum funktioniert Überschreiben bei SSDs nicht zuverlässig?

Warum Überschreiben bei SSDs nicht zuverlässig löscht: Reservezellen bleiben unberührt

Eine SSD schreibt nie dorthin, wohin der Rechner zu schreiben glaubt. Ein Übersetzungsbaustein im Controller ordnet jeder logischen Adresse wechselnde physische Speicherzellen zu. Zwei Mechanismen sorgen dafür, dass alte Daten liegen bleiben:

  • Wear Leveling: Flash-Zellen vertragen nur eine begrenzte Zahl von Schreibvorgängen. Der Controller verteilt Schreibzugriffe deshalb gleichmäßig. Wer eine Datei überschreibt, schreibt in neue Zellen; die alte Version bleibt stehen, bis der Controller den Block irgendwann bereinigt.
  • Over-Provisioning: Jede SSD hat mehr Speicher, als sie dem Rechner meldet. Diese Reserve dient als Ersatz für verschlissene Zellen und als Arbeitsfläche. Software kann sie über die normale Schnittstelle nicht ansprechen.

Das US-Standardinstitut NIST fasst es in seiner aktuellen Richtlinie so: Flash-Speicher mit Reservezellen und Wear Leveling machen es für Anwender unmöglich, alle früheren Daten durch Überschreiben zu entfernen, weil sich nicht alle Bereiche über die normale Schnittstelle adressieren lassen (NIST SP 800-88 Rev. 2, September 2025).

Belegt ist das seit einer Laborstudie der University of California, San Diego, die Rohdaten direkt aus den Flash-Chips ausgelesen hat (Wei u. a., USENIX FAST 2011). Ihre drei Ergebnisse: Eingebaute Löschbefehle sind wirksam, werden von Herstellern aber manchmal fehlerhaft umgesetzt. Den gesamten sichtbaren Adressraum zweimal zu überschreiben, genügt meistens, aber nicht immer. Und keine der für Festplatten üblichen Methoden, einzelne Dateien sicher zu löschen, wirkte bei SSDs. Die Studie ist 15 Jahre alt, die getesteten Modelle sind vom Markt; das Prinzip gilt weiter.

Secure Erase, Sanitize, Crypto Erase: Was ist der Unterschied?

VerfahrenWie es wirktVoraussetzungSchwachstelle
Überschreiben mit Softwareschreibt Zufallswerte auf alle sichtbaren Adressenfunktionierende SSDReservezellen und umverteilte Blöcke bleiben unberührt
Secure Erase / Sanitize (Löschbefehl)die SSD löscht über ihre Firmware alle Speicherbereiche einschließlich der ReserveBefehl wird von SSD und Werkzeug unterstütztUmsetzung liegt beim Hersteller; Fehler sind von außen kaum zu erkennen
Crypto Erase (Schlüssel löschen)der Schlüssel, mit dem die SSD alle Daten verschlüsselt, wird vernichtet; die Daten bleiben als unlesbarer ChiffretextDaten wurden nie unverschlüsselt gespeichert; keine Kopie des SchlüsselsSchlüsselkopien in Backups oder Verwaltungssystemen; bei jahrzehntelang schutzbedürftigen Daten das Risiko künftiger Entschlüsselung
Entmagnetisierenwirkt nur auf magnetische Datenträgerbei SSDs wirkungslos
Zerkleinern der SpeicherchipsChips physisch zerstörtAnlage erreicht die geforderte Stufe der Klasse EAnlagen für Festplatten können zu grob sein

Das BSI verlangt im IT-Grundschutz für verschlüsselt eingesetzte Datenträger das sichere Löschen des Schlüssels nach dem Kryptokonzept, für unverschlüsselte das vollständige Überschreiben mit Zufallswerten (CON.6.A12, Edition 2023). NIST knüpft Crypto Erase an eine Vorbedingung: Auf dem Datenträger dürfen nie schutzbedürftige Daten im Klartext gespeichert gewesen sein. Wer die Verschlüsselung erst nachträglich eingeschaltet hat, kann sich darauf nicht verlassen. Entmagnetisieren soll nach NIST bei nicht magnetischen Speichern wie SSDs nicht eingesetzt werden.

Die SSD-Hersteller bieten eigene Werkzeuge an, die diese Befehle auslösen. Ob ein Werkzeug den Befehl korrekt ausführt, können Sie nicht selbst prüfen. Für Weiterverwendung und Leasingrückgabe ist das ein vertretbares Restrisiko, für die endgültige Entsorgung von Daten mit hohem Schutzbedarf eher nicht. Den Vergleich mit dem Vorgehen bei klassischen Festplatten zeigt der Beitrag Festplatte löschen reicht nicht.

Wie klein müssen SSD-Partikel bei der Vernichtung sein?

SSDs, USB-Sticks und Speicherkarten gehören zur Materialklasse E, nicht zur Klasse H der magnetischen Festplatten. Weil ein Flash-Chip auf kleinster Fläche sehr viele Daten speichert, verlangt Klasse E bei gleicher Stufe deutlich kleinere Partikel:

StufeKlasse H (HDD)Klasse E (SSD, USB-Stick, Speicherkarte)
3Datenträger verformthöchstens 160 mm²
4höchstens 2.000 mm²höchstens 30 mm²
5höchstens 320 mm²höchstens 10 mm²

Werte nach der Übersicht der Datenschutzbeauftragten der Universität Rostock. Das komplette Stufensystem erklärt die Seite DIN 66399 und ISO/IEC 21964.

Die praktische Folge: Ein Speicherchip ist oft kleiner als ein H-4-Partikel. Eine Anlage, die für Festplatten auf 2.000 mm² eingestellt ist, kann Chips unbeschädigt passieren lassen. Das BSI formuliert die Anforderung einfach: Bei SSDs müssen die einzelnen Speicherchips beschädigt werden (BSI, Daten endgültig löschen).

Welche Bauformen machen bei der Vernichtung Probleme?

BauformWorauf es ankommtWas Sie dem Betrieb vorab sagen
2,5-Zoll-SSD (SATA)Gehäuse enthält eine Platine mit mehreren ChipsStückzahl, gewünschte Stufe für Klasse E
M.2- und NVMe-Moduleflache Platine, Chips liegen frei; leicht zu übersehenStückzahl, ob lose oder noch im Gerät
Notebook oder Tablet mit verlöteter SSDSpeicher sitzt auf der Hauptplatine; Ausbau unmöglichdass die Platine vernichtet werden muss
Hybrid-Festplatte (SSHD)Magnetscheiben und Flash-Speicher in einem Gehäusedass beide Klassen erfasst werden müssen
USB-Sticks, Speicherkartenkleine Teile, hohe DatendichteMenge in Stück oder Gewicht
Server-SSDs aus Speichersystemenoft mehrere Module je System, Cache-LaufwerkeListe mit Seriennummern je System

Was sollten Sie vom Dienstleister verlangen?

  1. Ein Zertifikat, das die geforderte Stufe ausdrücklich für Materialklasse E nennt, nicht nur für H.
  2. Die Aussage, mit welcher Anlage SSDs zerkleinert werden, und ob sie für Klasse E ausgelegt ist.
  3. Ein Protokoll je Seriennummer; bei verlöteten Speichern die Seriennummer des Geräts.
  4. Bei hohem Schutzbedarf die Vernichtung vor Ort, damit kein Datenträger das Haus unzerstört verlässt.

Mit diesen Vorgaben lassen sich Angebote für die Festplatten- und SSD-Vernichtung direkt vergleichen.

Häufige Fragen

Kann ich eine SSD einfach überschreiben?

Nicht zuverlässig. Der Controller verteilt Schreibvorgänge und hält Reservezellen vor, die Software nicht erreicht. Nutzen Sie den Löschbefehl der SSD (Secure Erase oder Sanitize) oder lassen Sie die Speicherchips vernichten.

Reicht es, eine verschlüsselte SSD zu löschen, indem man den Schlüssel vernichtet?

Ja, wenn die SSD von Anfang an verschlüsselt war und keine Kopie des Schlüssels existiert. Wurde die Verschlüsselung erst nachträglich eingeschaltet, können unverschlüsselte Altdaten in Reservezellen liegen.

Hilft ein Magnet oder ein Entmagnetisierer bei SSDs?

Nein. SSDs speichern Daten nicht magnetisch. NIST rät ausdrücklich davon ab, Entmagnetisieren bei Flash-Speichern einzusetzen.

Welche Sicherheitsstufe gilt für SSDs?

SSDs gehören zur Materialklasse E. Für personenbezogene Daten ist E-4 eine übliche Empfehlung, für besonders sensible Daten E-5. Achten Sie darauf, dass das Zertifikat des Betriebs die Stufe für Klasse E nennt.

Quellen

Diese Seite ersetzt keine Rechtsberatung. Maßgeblich ist der Gesetzestext in der jeweils geltenden Fassung.