Una retirada correcta de un centro de datos o una sala de servidores deja todos los activos contabilizados, todas las decisiones sobre los datos controladas y todos los destinos registrados. No consiste simplemente en una recogida con una hoja de cálculo adjunta. El orden seguro es autorización, descubrimiento, migración del servicio, borrado de datos, clasificación comercial, retirada física y conciliación final.
Esta lista de comprobación operativa ayuda a las organizaciones del Reino Unido a planificar esa secuencia. No constituye asesoramiento jurídico, un procedimiento eléctrico, un certificado de destrucción de datos ni una afirmación de que GPUsed preste un servicio de retirada gestionada.
1. Redacta la definición de finalización
Empieza por el resultado empresarial, no por el hardware. Indica qué servicios se trasladan o finalizan, cuál es la última ventana de interrupción aceptable, qué ubicaciones y racks están incluidos, qué debe conservarse y quién puede autorizar trabajos irreversibles. Incluye las cuestiones de arrendamiento, finanzas, conservación, retención legal y contratos con clientes en la revisión inicial, en lugar de descubrirlas junto a un rack vacío.
La guía del NCSC sobre la retirada de activos considera el descubrimiento de activos, la planificación de la recuperación, la preparación segura y la verificación como partes fundamentales del proceso. Su recomendación de tener los activos de sustitución funcionando antes de realizar acciones irreversibles constituye un control práctico útil: «migración completada» y «sistema antiguo apagado» son dos aprobaciones independientes.
- Alcance firmado por un responsable empresarial.
- Migración del servicio probada y aceptada por el propietario del servicio.
- Registros de activos y soportes conciliados con la tolerancia acordada.
- Tratamiento de datos y excepciones aprobados por seguridad de la información.
- Destinos comerciales, de reutilización y de residuos documentados.
2. Asigna un responsable a cada decisión
Los cargos pueden variar, pero la responsabilidad no. Usa esta matriz de responsabilidades como punto de partida y sustituye los roles por personas concretas antes de comenzar el trabajo.
| Decisión | Propietario responsable | Evidencias previas a la aprobación |
|---|---|---|
| El servicio puede retirarse | Propietario del servicio o la aplicación | Aceptación de la migración, comprobación de dependencias y ruta de recuperación |
| El activo puede salir | Responsable de activos y comercial | Titularidad, finanzas, arrendamiento, retención legal y autoridad de eliminación |
| Los datos se han eliminado | Responsable de seguridad de la información/datos | Inventario de medios, método aprobado, verificación y registro de excepciones |
| El trabajo eléctrico es seguro | Responsable competente de instalaciones/electricidad | Aislamiento específico del sitio y método de trabajo |
| El destino es adecuado | Responsable de compras y cumplimiento | Diligencia debida del comprador o contratista, alcance y registros de transferencia |
| El proyecto puede cerrarse | Patrocinador del proyecto designado | Registro final, entrega firmada, excepciones y registros conservados |
3. Descubrir y clasificar el inventario
Cree el registro maestro privado a partir de los registros de racks y servicios, y después verifíquelo físicamente. Registre un ID de activo interno, el fabricante, el modelo exacto, la configuración, el número de serie, la posición en el rack, el responsable, la dependencia, el estado y el destino propuesto. Incluya unidades sueltas, controladoras, switches, dispositivos de gestión y medios extraíbles; puede haber configuraciones sensibles fuera de las bahías de unidades evidentes.
Mantenga una lista de cotización independiente y segura para el público que contenga modelos, configuraciones, cantidades, estado general y ubicación. Los números de serie, las direcciones IP, los nombres de host y los diagramas de red no deben incluirse en un correo electrónico comercial informal. El registro privado controla la responsabilidad; la lista comercial ayuda al comprador a evaluar el hardware.
Abra inmediatamente un registro de excepciones. La titularidad desconocida, los números de serie ausentes, los racks inaccesibles, los dispositivos averiados y las discrepancias deben tener un responsable designado y una próxima acción, no desaparecer en una nota marcada como «por confirmar».
4. Separar el apagado del servicio de la eliminación de datos
Apagar un servidor no elimina sus datos. Una vez que el responsable del servicio haya aceptado la migración y las copias de seguridad necesarias, el responsable de seguridad de la información debe identificar cada medio y asignarle un tratamiento adecuado al medio, a la sensibilidad de los datos y al destino previsto. Los equipos de red también pueden conservar credenciales, certificados y configuraciones, que requieren sus propias decisiones de revocación y restablecimiento.
La guía de sanitización segura del NCSC deja claro que la eliminación normal de archivos no es suficiente. Distingue entre reutilización y eliminación destructiva, exige verificación en su método de sobrescritura y advierte sobre las áreas inaccesibles o reasignadas. Siga las instrucciones exactas sobre el dispositivo y el nivel de garantía; no convierta la expresión genérica «borrado de tres pasadas» en un procedimiento universal para SSD, matrices, cintas y dispositivos cifrados.
Para cada soporte, registren la relación con el activo, el método, el operador, la fecha, el resultado y el verificador. Pongan en cuarentena los que fallen. Un certificado del proveedor es una prueba útil, pero no sustituye la conciliación del inventario, los controles contractuales ni las responsabilidades de la propia organización. La guía de seguridad de los datos del ICO plantea la seguridad desde un enfoque basado en el riesgo y sigue siendo la referencia del regulador que debe consultarse junto con las directrices organizativas vigentes.
5. Decidir si corresponde la reutilización, la reventa o la consideración como residuo
No etiqueten toda la infraestructura como «residuo» simplemente porque sea antigua, ni como «reutilizable» simplemente porque alguien vaya a recogerla. La guía de la Agencia de Medio Ambiente sobre AEE y RAEE explica que la distinción depende del estado, las pruebas disponibles y lo que vaya a ocurrir con los equipos.
Dividan el registro en artículos destinados a la reutilización interna, la venta, la recuperación de componentes, la evaluación para reparación y una vía autorizada de gestión de residuos. El responsable de cumplimiento debe confirmar las normas aplicables a la nación del Reino Unido y al material correspondientes. Los procedimientos y la terminología relacionados con las obligaciones sobre residuos no son idénticos en Inglaterra, Gales, Escocia e Irlanda del Norte, y el traslado transfronterizo puede añadir otra capa de complejidad.
El servicio digital de seguimiento de residuos del Reino Unido se está introduciendo por fases. Consulten el calendario y el alcance actuales en GOV.UK durante la planificación del proyecto, en lugar de basarse en una fecha copiada de una lista de comprobación antigua.
6. Controlar el apagado, la retirada y la entrega
Redacten una secuencia detallada, bastidor por bastidor, que distinga el apagado de los equipos informáticos de los trabajos en la infraestructura eléctrica fija. El responsable competente del sitio debe controlar el aislamiento, el riesgo de reenergización, el acceso, la elevación de cargas, las rutas de evacuación en caso de incendio y cualquier retirada especializada. La guía del HSE sobre trabajos cerca de instalaciones eléctricas respalda el aislamiento y la verificación adecuados; un servidor apagado no autoriza a realizar trabajos eléctricos sin la cualificación necesaria.
Acuerden por escrito quién retira los rieles, embala los componentes sueltos, proporciona jaulas o palés, contrata el seguro, carga el vehículo y asume el riesgo en cada punto de entrega. Fotografíen los lotes embalados cuando corresponda y utilicen un manifiesto de recogida que ambas partes puedan conciliar sin exponer detalles confidenciales de la infraestructura.
Nada sale del área controlada a menos que el estado de su registro lo permita. Coloca los medios no autorizados y los activos en disputa en un lugar visiblemente separado y con acceso controlado.
7. Prepara el paquete de evidencias de retirada
El paquete de evidencias debe permitir a un revisor reconstruir qué se autorizó, qué se trasladó y qué sigue sin resolverse. Mantenlo proporcional y con acceso controlado.
| Registro | Propósito | Prueba de cierre |
|---|---|---|
| Alcance y método aprobados | Muestra la autoridad, las funciones, la secuencia y los controles | Versión final firmada y cambios registrados |
| Registro de activos y medios | Conecta cada elemento con su identidad, responsable y destino | Cada línea tiene un resultado o una excepción identificada |
| Aceptación del servicio | Demuestra que las decisiones de migración y recuperación precedieron al apagado | Aceptado por el responsable del servicio |
| Evidencias de sanitización | Registra el método, el resultado, la verificación y los fallos | Coincide con el registro de medios y la decisión sobre riesgos |
| Registros comerciales y de transferencia | Muestra el alcance acordado, los manifiestos, las discrepancias y el destino | Las cantidades y los registros controlados por número de serie cuadran |
| Registro de excepciones | Evita que la incertidumbre quede oculta al cerrar el proyecto | Cada elemento abierto tiene un responsable y una fecha límite |
8. Decide dónde encaja GPUsed
GPUsed puede hablar sobre hardware empresarial reutilizable seleccionado y grandes inventarios de GPU una vez que la organización haya establecido la propiedad, el tratamiento de los datos y un alcance comercial claro. Empieza con nuestra ruta de hardware de servidores empresariales, utiliza la ruta de GPU al por mayor para inventarios de tarjetas gráficas o envía una lista más amplia mediante las consultas sobre componentes informáticos al por mayor.
No planifiques asumiendo que una consulta de compra de hardware incluye desmontaje in situ, trabajos eléctricos, sanitización certificada, traslado de residuos o una retirada integral gestionada. Acuerda el hardware exacto, su estado, el embalaje, la recogida y el alcance de las discrepancias antes de programar otras fases del proyecto en torno a una venta.
Fuentes, ciclo de revisión y limitaciones
Guía del Reino Unido comprobada el 12 de septiembre de 2026. Los requisitos legales, medioambientales y de seguimiento digital pueden cambiar, por lo que esta página necesita una revisión semestral y una comprobación específica del proyecto por parte del responsable correspondiente. No sustituye el asesoramiento profesional sobre protección de datos, clasificación de residuos, seguridad eléctrica o transferencias transfronterizas.