Crypto Erase
Thema: Löschverfahren & Löschstandards · Aktualisiert: 10/2026
Klassisches Überschreiben stößt bei SSDs und verschlüsselten Laufwerken an Grenzen. Eine Alternative ist Crypto Erase: Statt jeden Speicherblock neu zu beschreiben, wird der Schlüssel vernichtet, mit dem alle Daten verschlüsselt sind. Hier erfahren Sie, wie das funktioniert, wo das Verfahren eingesetzt wird und wann es allein nicht genügt.
Kurz erklärt
Crypto Erase (kryptografische Löschung) macht Daten unlesbar, indem der Schlüssel gelöscht oder ersetzt wird, mit dem ein Laufwerk alle Daten verschlüsselt. Die verschlüsselten Daten bleiben physisch erhalten, lassen sich ohne den Schlüssel aber nicht mehr entschlüsseln. Das Verfahren dauert meist nur Sekunden und ist vor allem bei selbstverschlüsselnden SSDs (SED) verbreitet.
So funktioniert Crypto Erase
Ein selbstverschlüsselndes Laufwerk verschlüsselt jeden Schreibvorgang automatisch mit einem internen Schlüssel, oft Media Encryption Key genannt. Dieser Schlüssel verlässt das Laufwerk nicht. Beim Crypto Erase löscht die Firmware den Schlüssel und erzeugt einen neuen. Alle bisher gespeicherten Daten sind danach nur noch Zeichensalat, denn der passende Schlüssel existiert nicht mehr.
Weil kein Block überschrieben werden muss, ist das Verfahren unabhängig von der Kapazität schnell. Es erfasst auch Bereiche, die eine Software von außen schwer erreicht, etwa Reserveblöcke einer SSD, sofern dort ebenfalls nur verschlüsselte Daten liegen.
Wo Crypto Erase eingesetzt wird
| Umgebung | Typische Umsetzung |
|---|---|
| SATA-SSDs | ATA-Befehl Sanitize mit Crypto-Scramble-Funktion |
| NVMe-SSDs | NVMe Sanitize mit Crypto-Erase-Aktion oder NVMe Format mit kryptografischer Löschung |
| Selbstverschlüsselnde Laufwerke (SED, TCG Opal) | Zurücksetzen bzw. Neuerzeugen des Schlüssels über die Opal-Funktionen |
| Smartphones et tablettes | Bei aktueller Geräteverschlüsselung entfernt das Zurücksetzen die Schlüssel – im Kern ein Crypto Erase |
Die US-Richtlinie NIST SP 800-88 ordnet Cryptographic Erase unter bestimmten Voraussetzungen der Kategorie „Purge“ zu, also Verfahren, die auch Laborangriffen standhalten sollen. Auch der Standard IEEE 2883 beschreibt das Verfahren.
Grenzen und Risiken
- Verschlüsselung von Anfang an: Crypto Erase wirkt nur auf Daten, die mit dem gelöschten Schlüssel verschlüsselt wurden. Wurde ein Laufwerk erst später verschlüsselt, können ältere Daten unverschlüsselt in freien Bereichen liegen.
- Software-Verschlüsselung: Bei BitLocker mit der Option „nur verwendeten Speicherplatz verschlüsseln“ bleibt zuvor gelöschter Inhalt im freien Bereich unverschlüsselt. Das Löschen des BitLocker-Schlüssels ersetzt dann keine vollständige Löschung.
- Firmware-Qualität: Ob der Schlüssel wirklich sicher vernichtet wird, hängt von der Umsetzung des Herstellers ab. Sie lässt sich von außen nur eingeschränkt prüfen.
- Déclaration : Ein Befehl allein ist kein Beleg. Für die Rechenschaftspflicht brauchen Sie ein Protokoll je Datenträger mit Verfahren, Ergebnis und Seriennummer.
Merksatz: Crypto Erase löscht nicht die Daten, sondern den Schlüssel. Das ist sicher, wenn wirklich alles verschlüsselt war – und nur dann.
Crypto Erase in der IT-Ausmusterung
In der Praxis wird Crypto Erase häufig mit weiteren Schritten kombiniert, etwa einem Überschreibdurchgang und einer Prüfung des Ergebnisses. Welches Verfahren sich für welches Laufwerk eignet, beschreibt unser Ratgeber Festplatten und SSDs sicher löschen.
Bei Second IT werden HDDs, SSDs und Mobilgeräte softwarebasiert mit Blancco gelöscht, auch versteckte Bereiche wie HPA und DCO. Für jedes Gerät gibt es ein digital signiertes Löschzertifikat mit Seriennummer. Datenträger, die sich nicht löschen lassen, werden im eigenen Haus nach DIN 66399 (bis Sicherheitsstufe H-5 und E-5) vernichtet. Mehr zur suppression des données certifiée.
Häufige Fragen zu Crypto Erase
Ist Crypto Erase sicherer als Überschreiben?
Nicht pauschal. Bei SSDs erreicht Crypto Erase auch Reserveblöcke, die beim Überschreiben verborgen bleiben können. Es ist aber nur sicher, wenn alle Daten von Anfang an mit dem gelöschten Schlüssel verschlüsselt waren und die Firmware korrekt arbeitet. Viele Verfahren kombinieren deshalb beides und prüfen das Ergebnis.
Funktioniert Crypto Erase auch bei normalen Festplatten?
Nur, wenn die Festplatte selbstverschlüsselnd ist. Klassische HDDs ohne Hardwareverschlüsselung speichern Daten im Klartext. Dort gibt es keinen Schlüssel, den man löschen könnte. Diese Laufwerke werden überschrieben oder physisch vernichtet.
Reicht das Zurücksetzen eines Firmenhandys?
Bei aktuellen, verschlüsselten Smartphones entfernt das Zurücksetzen die Schlüssel und wirkt damit wie ein Crypto Erase. Für Unternehmen fehlt aber der Nachweis je Gerät, und Sperren wie die Aktivierungssperre bleiben unter Umständen aktiv. Details erklärt unser Ratgeber zu Firmenhandys.
Verwandte Begriffe
SSDs, HDDs und Mobilgeräte nachweisbar löschen – mit Zertifikat je Gerät.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.