Self-Encrypting Drive (SED)
Thema: Hardware & Speichertechnik · Aktualisiert: 10/2026
Viele SSDs in Business-Notebooks und Servern verschlüsseln ihre Daten selbst – oft, ohne dass es jemand bemerkt. Solche Laufwerke heißen Self-Encrypting Drives. Für den Datenschutz klingt das ideal. Ob ein Gerät damit beim Ausmustern wirklich geschützt ist, hängt aber von Details ab. Dieser Eintrag erklärt sie.
Kurz erklärt
Ein Self-Encrypting Drive (SED, selbstverschlüsselnde Festplatte) ist eine Festplatte oder SSD, die alle Daten automatisch mit einem eingebauten Verschlüsselungschip verschlüsselt, bevor sie gespeichert werden. Der Schlüssel liegt im Laufwerk und verlässt es nicht. Beim Ausmustern lässt sich ein SED durch Löschen dieses Schlüssels in Sekunden unlesbar machen, sofern die Umsetzung korrekt ist und das Ergebnis dokumentiert wird.
So funktioniert ein SED
Im Controller des Laufwerks arbeitet eine Verschlüsselungseinheit, meist nach dem Verfahren AES. Jeder Schreibvorgang wird mit einem internen Datenschlüssel verschlüsselt, jeder Lesevorgang entschlüsselt. Das geschieht ohne spürbaren Leistungsverlust und unabhängig vom Betriebssystem.
Ob die Daten tatsächlich geschützt sind, hängt von einem zweiten Schritt ab: der Authentifizierung. Erst wenn ein Passwort oder Schlüssel gesetzt ist, sperrt das Laufwerk sich beim Ausschalten. Ohne diese Einstellung entschlüsselt ein SED alles für jeden, der es anschließt. Die Verschlüsselung ist dann zwar aktiv, schützt aber nicht vor Diebstahl.
| Terme | Bedeutung |
|---|---|
| Datenschlüssel (Media Encryption Key) | Verschlüsselt die gespeicherten Daten, bleibt im Laufwerk |
| Authentifizierungsschlüssel | Schützt den Datenschlüssel, wird über Passwort oder Verwaltungssoftware gesetzt |
| TCG Opal | Verbreiteter Standard für SEDs in Client-Geräten |
| TCG Enterprise | Standard für SEDs in Servern und Speichersystemen |
| PSID-Revert | Zurücksetzen über eine auf dem Etikett aufgedruckte Kennung, löscht dabei den Schlüssel |
SED und Software-Verschlüsselung
Neben der Hardware-Verschlüsselung gibt es Software-Lösungen wie BitLocker oder FileVault. Sie verschlüsseln im Betriebssystem und funktionieren auf jedem Laufwerk. BitLocker konnte früher die Hardware-Verschlüsselung eines SED nutzen. Nachdem Forscher 2018 Schwachstellen in der Umsetzung einzelner SSD-Modelle gezeigt hatten, stellte Microsoft die Standardeinstellung auf Software-Verschlüsselung um. Einen Überblick über beide Wege gibt der Eintrag Festplattenverschlüsselung.
Was beim Ausmustern zu beachten ist
- Crypto Erase nutzen: Das Löschen des Datenschlüssels macht alle Daten unlesbar (Crypto Erase). Das dauert nur Sekunden.
- Nicht blind vertrauen: Ob der Schlüssel wirklich vernichtet wird, hängt von der Firmware ab. Seriöse Verfahren kombinieren Crypto Erase mit einer Prüfung des Ergebnisses.
- Bloquer les connexions : Ein gesperrtes SED ohne bekanntes Passwort lässt sich oft nur per PSID-Revert zurücksetzen. Danach ist das Laufwerk wieder nutzbar.
- Nachweis je Laufwerk: Für die Rechenschaftspflicht brauchen Sie ein Protokoll mit Seriennummer, Verfahren und Ergebnis.
Mehr zu Verfahren für SSDs im Ratgeber Festplatten und SSDs sicher löschen.
Bezug zu Second IT
Second IT löscht HDDs und SSDs mit Blancco. Jedes Gerät erhält ein digital signiertes Löschzertifikat mit Seriennummer. Laufwerke, die sich nicht sicher löschen lassen, werden im eigenen Haus nach DIN 66399 vernichtet, zertifiziert für Sicherheitsstufe H-5. Mehr zur suppression des données certifiée.
Häufige Fragen zu Self-Encrypting Drives
Woran erkenne ich, ob eine SSD selbstverschlüsselnd ist?
Hinweise geben das Datenblatt des Herstellers, Angaben wie „Opal“ oder „SED“ auf dem Etikett und Verwaltungsprogramme, die den Status des Laufwerks auslesen. Ein aufgedruckter PSID-Code deutet ebenfalls auf ein SED hin.
Ist ein SED ohne Passwort geschützt?
Nein. Ohne gesetzte Authentifizierung entschlüsselt das Laufwerk alle Daten automatisch für jeden Rechner, an den es angeschlossen wird. Schutz bietet ein SED erst mit aktivierter Sperre.
Reicht Crypto Erase bei einem SED als Löschung?
Wenn alle Daten von Anfang an verschlüsselt waren und die Firmware den Schlüssel korrekt vernichtet, sind die Daten danach unlesbar. Weil sich das von außen nur eingeschränkt prüfen lässt, sollte das Ergebnis kontrolliert und je Laufwerk dokumentiert werden.
Verwandte Begriffe
SEDs, SSDs und HDDs löschen – mit Zertifikat je Seriennummer.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.