Blog

15 de June de 2026

Formatear no elimina nada — lo que realmente permanece almacenado en el disco duro corporativo

Cuando un colaborador deja la empresa, una de las primeras acciones del equipo de TI es formatear el portátil.

Parece lógico. El equipo necesita ser reasignado. Los datos deben desaparecer.

El problema es que formatear no elimina lo que usted cree que elimina.


Qué ocurre cuando usted formatea un disco

Cuando un archivo es eliminado o un disco es formateado, el sistema operativo elimina el puntero hacia ese archivo — no el archivo en sí.

Es como arrancar el índice de un libro. El contenido sigue allí. Usted simplemente ya no sabe dónde está cada capítulo.

Esto significa que una investigación forense, realizada antes de que una nueva grabación sobrescriba el disco, puede recuperar una cantidad sorprendente de información.


Lo que realmente permanece almacenado

Incluso después del formateo, es posible recuperar o rastrear:

  • Archivos eliminados — el contenido permanece en el disco hasta que sea sobrescrito. En la mayoría de los casos, nunca lo fue.
  • Metadatos — quién creó el archivo, cuándo, desde qué máquina y cuántas veces fue abierto.
  • Registros de acceso — qué carpetas fueron abiertas, qué archivos fueron accedidos y en qué horario.
  • Registro de dispositivos USB — todo dispositivo externo conectado queda registrado en el sistema con fecha, hora e identificador.
  • Windows Prefetch — lista de todos los programas ejecutados en el equipo y cuándo fueron utilizados por última vez.

Cada uno de estos elementos forma una línea de tiempo. Y esa línea de tiempo cuenta una historia — quiera usted o no.


El escenario que se repite en las empresas

Imagine a un colaborador en sus últimos días antes de ser desvinculado. Durante los tres días anteriores, accedió a carpetas de contratos fuera de su área. Copió archivos a un disco duro externo. Devolvió el portátil ya formateado.

Pensó que estaba limpio.

La investigación forense logró recuperar la lista completa de archivos accedidos, el horario exacto de cada acceso, el identificador del dispositivo USB conectado y los nombres de los archivos copiados.

Esto no es ficción. Es lo que una investigación estándar puede revelar — siempre que se realice antes de que el disco sea sobrescrito.


El mayor riesgo no es el incidente

Es no saber que ocurrió.

Las empresas que formatean equipos sin un análisis forense previo pierden la única ventana de tiempo en la que las evidencias todavía existen. Sin evidencia, no hay investigación. Sin investigación, no hay responsabilidad. Y el problema se repite.


Cómo ayuda Ingite

Con el módulo Cloud Digital Forensics Investigation, su empresa obtiene trazabilidad completa de las acciones realizadas en los dispositivos corporativos.

Es posible descubrir qué ocurrió, cuándo ocurrió, quién lo hizo y cómo — con evidencias concretas para auditorías, investigaciones internas y decisiones críticas.

Antes de que el próximo portátil sea formateado, vale la pena hacerse la pregunta:

Si hubo una fuga de datos, ¿sería capaz de demostrarlo?


Vea un ejemplo práctico antes de continuar:

Haga clic aquí para ver el video completo


👉 Comience ahora y entienda lo que está ocurriendo en su entorno.