...

BitLocker

Thema: Hardware & Speichertechnik · Aktualisiert: 10/2026

Auf vielen Firmen-Notebooks mit Windows ist BitLocker aktiv, oft ohne dass Nutzer es bemerken. Die Verschlüsselung schützt Daten bei Verlust oder Diebstahl. Beim Ausmustern stellt sich aber die Frage, ob sie die Löschung ersetzt und ob man BitLocker vorher deaktivieren muss. Dieser Eintrag erklärt Funktionsweise, Grenzen und die richtige Reihenfolge.

Kurz erklärt

BitLocker ist die in Windows integrierte Laufwerksverschlüsselung von Microsoft, die ganze Laufwerke mit dem Verfahren XTS-AES verschlüsselt. Der Schlüssel wird meist durch das TPM des Rechners geschützt, sodass Daten nur auf dem eigenen Gerät nach einem ordnungsgemäßen Start lesbar sind. Für die IT-Ausmusterung ist BitLocker ein wichtiger Schutz bis zur Löschung, ersetzt aber keine nachweisbare Datenlöschung.

So funktioniert BitLocker

BitLocker verschlüsselt das Systemlaufwerk und auf Wunsch weitere Laufwerke. Für Wechseldatenträger wie USB-Sticks gibt es BitLocker To Go. Die Funktion ist in Windows Pro, Enterprise und Education enthalten. Auf vielen Geräten mit Windows Home steht eine vereinfachte „Geräteverschlüsselung“ auf derselben Technik zur Verfügung, die bei passender Hardware automatisch aktiviert werden kann.

Baustein Funktion
Encryption XTS-AES mit 128 Bit (Standard) oder 256 Bit
TPM Sicherheitschip, der den Schlüssel nur freigibt, wenn der Startvorgang unverändert ist; optional mit zusätzlicher PIN
Wiederherstellungsschlüssel 48-stelliger Zahlencode für den Notfall, etwa nach Hardwaretausch; oft in Entra ID, Active Directory oder einem Microsoft-Konto gespeichert
Verwaltung Gruppenrichtlinien oder Geräteverwaltung, zum Beispiel mit Microsoft Intune

Was beim Ausmustern zu beachten ist

  • Verschlüsselung ist keine Löschung: Die Daten bleiben auf dem Laufwerk. Wer den Wiederherstellungsschlüssel kennt, kann sie lesen. Solche Schlüssel liegen oft noch Jahre später in Verzeichnisdiensten oder Backups.
  • Option „nur verwendeten Speicherplatz verschlüsseln“: Daten, die vor dem Einschalten von BitLocker gelöscht wurden, können im freien Bereich unverschlüsselt liegen. Das Löschen des BitLocker-Schlüssels wirkt dann nicht wie ein vollständiger Crypto Erase.
  • Deaktivieren ist meist unnötig: „BitLocker deaktivieren“ entschlüsselt das Laufwerk, was Zeit kostet. Wird der Datenträger anschließend vollständig mit einem geprüften Verfahren gelöscht, ist dieser Schritt in der Regel nicht erforderlich. Sinnvoll ist er, wenn ein Gerät mit installiertem System intern weitergegeben werden soll.
  • Nachweis fehlt: Weder Verschlüsselung noch Schlüsselentfernung erzeugen ein Protokoll je Datenträger.

Merksatz: BitLocker schützt Altgeräte auf dem Weg zur Löschung. Die Löschung selbst und ihren Nachweis ersetzt es nicht.

BitLocker im Vergleich

BitLocker ist eine Software-Verschlüsselung des Betriebssystems. Daneben gibt es selbstverschlüsselnde Laufwerke, bei denen die Hardware verschlüsselt, und unter macOS die Lösung FileVault. Einen Überblick gibt der Eintrag Festplattenverschlüsselung. Welches Löschverfahren für welches Laufwerk passt, beschreibt unser Ratgeber Formatiert ist nicht gelöscht: Festplatten und SSDs sicher löschen. Was bei Rückgabe von Firmengeräten zu tun ist, steht in der Offboarding-Checkliste.

BitLocker und Second IT

Second IT löscht Datenträger softwarebasiert mit Blancco, bei Festplatten auch versteckte Bereiche wie HPA und DCO. Für jedes Gerät erhalten Sie ein digital signiertes Löschzertifikat mit Seriennummer. Datenträger, die sich nicht löschen lassen, werden im eigenen Haus nach DIN 66399 (bis Sicherheitsstufe H-5 und E-5) vernichtet. Mehr zur certified data deletion.

Häufige Fragen zu BitLocker

Muss ich BitLocker vor dem Verkauf eines Notebooks deaktivieren?

Wenn das Laufwerk danach vollständig und nachweisbar gelöscht wird, in der Regel nicht. Die Löschung überschreibt beziehungsweise bereinigt den gesamten Datenträger unabhängig von der Verschlüsselung. Wichtig ist, dass keine Firmware- oder BIOS-Sperren aktiv bleiben.

Reicht es, den BitLocker-Schlüssel zu löschen?

Nur unter Bedingungen: Das gesamte Laufwerk muss von Anfang an vollständig verschlüsselt gewesen sein, und es dürfen keine Kopien des Wiederherstellungsschlüssels mehr existieren. Weil sich das selten sicher belegen lässt, ist eine geprüfte Löschung mit Protokoll der sichere Weg.

Was passiert mit den Wiederherstellungsschlüsseln ausgemusterter Geräte?

Sie bleiben in Entra ID, Active Directory oder im Microsoft-Konto gespeichert, bis sie entfernt werden. Nach der nachweisbaren Löschung der Geräte sollten Sie die Einträge gemäß Ihrem Löschkonzept bereinigen.

Verschlüsselt ist gut, gelöscht mit Zertifikat ist sicher.

Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.

Request for offer

Skip to content