Accueil / Centre de connaissances / Effacement des données vs Destruction des données
18 septembre 2026
3 minutes de lecture

Effacement des données vs Destruction des données : quelle norme convient à votre entreprise

L'effacement des données et la suppression rapide d'un disque ne sont pas automatiquement la même chose. Deux normes internationales déterminent quand l'effacement des données est démontrablement irréversible, et laquelle s'applique à votre matériel.

Effacement des données et tests par Andrii.

L'effacement des données semble être une étape simple : un formatage rapide et le tour est joué. En pratique, c'est justement là que les choses tournent parfois mal.

 

Une réinitialisation d'usine, le formatage d'un disque ou la suppression de fichiers font tous la même chose : ils rendent les données invisibles pour un utilisateur ordinaire. Ils ne rendent pas les données irrécupérables pour quiconque dispose des bons outils.

 

Un effacement correct des données exige une méthode qui comble cet écart, une méthode définie par deux normes internationales.

 

 

NIST 800-88 : l'effacement des données sur les supports de stockage actifs

NIST 800-88 est la référence internationale pour l'effacement des données sur les disques durs, SSD et autres supports de stockage. La norme distingue plusieurs niveaux (clear, purge, destroy), selon le degré de sensibilité des données et le niveau de risque estimé de l'appareil. Pour la grande majorité du matériel professionnel (GSM, ordinateurs portables, tablettes, serveurs), c'est la norme qui s'applique tant que le support de stockage fonctionne encore. Effacer les données de cette manière permet également de conserver la valeur résiduelle de l'appareil.

DIN 66399 : quand l'effacement des données ne suffit pas

La norme DIN 66399 régit l'autre cas de figure : la destruction physique, comme le broyage, lorsque l'effacement n'est pas possible ou insuffisant, par exemple pour un appareil défectueux ou lorsque le niveau de risque des données l'exige. La norme fixe des tailles de particules précises par niveau de sécurité, afin que la destruction elle-même reste mesurable et contrôlable.

La différence avec la norme NIST 800-88 est fondamentale : la destruction ne conserve aucune valeur résiduelle, et n'est donc le bon choix que lorsque l'effacement des données par suppression n'est plus une option.

Pourquoi « effacé » n'est pas une preuve d'un effacement des données correct

Une réinitialisation d'usine, un formatage rapide ou la suppression manuelle de fichiers donne l'impression que les données ont disparu. Pour quiconque dispose des bons outils, ce n'est souvent pas le cas. Cette distinction est précisément ce sur quoi repose l'obligation du RGPD en matière d'effacement des données : une organisation ne doit pas seulement effacer les données, mais aussi pouvoir démontrer que cela s'est fait de manière irréversible et conformément à une norme reconnue.

L'effacement des données chez Brainscape : la bonne norme pour chaque projet

Chez Brainscape, nous déterminons pour chaque projet quelle norme s'applique à l'effacement des données : NIST 800-88 lorsque l'appareil conserve encore une valeur pour le réemploi, DIN 66399 lorsque la destruction physique est la seule option responsable. Chaque projet se termine par un certificat par appareil, afin que votre organisation sache non seulement que l'effacement a eu lieu, mais puisse également démontrer comment.

Vous vous demandez quelle norme s'applique à votre matériel ? Contactez Brainscape pour un projet d'effacement des données sur mesure.

 

Sources :

NIST Special Publication 800-88 Rev. 1, « Guidelines for Media Sanitization » — NIST Computer Security Resource Center

Foire aux questions

Quelle est la différence entre l'effacement et la destruction des données ?

L'effacement des données signifie que les données sont écrasées de manière irréversible tandis que l'appareil reste utilisable. La destruction des données signifie que l'appareil lui-même est physiquement détruit, avec tout ce qu'il contient.

Une réinitialisation d'usine suffit-elle comme effacement des données ?

Non. Une réinitialisation d'usine ou le formatage d'un disque rend les données invisibles pour un utilisateur ordinaire, mais pas irrécupérables pour quiconque dispose d'outils spécialisés.

Quelle norme s'applique à l'effacement des données du matériel professionnel ?

Pour les supports de stockage actifs comme les disques durs, les SSD et les smartphones, il s'agit généralement de la norme NIST 800-88. Elle détermine le niveau d'effacement en fonction du risque lié aux données et à l'appareil.

Quand la destruction des données est-elle nécessaire plutôt que l'effacement ?

Lorsque l'effacement n'est pas possible, par exemple pour un appareil défectueux, ou lorsque le niveau de risque des données exige une destruction physique. La norme DIN 66399 fixe la manière dont cette destruction doit se dérouler.

Un certificat est-il obligatoire pour l'effacement des données selon le RGPD ?

Le RGPD exige qu'une organisation puisse démontrer que les données à caractère personnel ont été effacées correctement et de manière irréversible. Un certificat par appareil est le moyen habituel d'en apporter la preuve lors d'un contrôle.

Retour à l'aperçu