Sécurité des données

Destruction de disques durs : la norme DIN 66399

Classes de protection, niveaux de sécurité, catégories H et E : ce que la norme impose pour détruire un disque dur ou un SSD, et comment le prouver.

Mis à jour le 1 octobre 202611 min de lecture

DIN 66399 et ISO/IEC 21964 : une même norme de destruction des supports

La norme DIN 66399 est la norme allemande qui encadre la destruction des supports de données : elle classe les données selon leur besoin de protection, fixe des niveaux de sécurité et décrit le processus de destruction. Le DIN l'a publiée en octobre 2012 (parties 1 et 2), puis complétée en février 2013 par la DIN SPEC 66399-3. En août 2018, l'ISO et la CEI l'ont reprise en trois parties sous le nom ISO/IEC 21964.

Selon l'autorité bavaroise de protection des données (BayLfD), l'ISO a repris la DIN 66399 pour l'essentiel sans modification. Le DIN a depuis retiré ses trois documents, et son éditeur DIN Media recommande ISO/IEC 21964 à leur place : un contrat ou un certificat récent gagne à citer cette référence.

TexteOrigine et dateStatutContenu
DIN 66399-1 et DIN 66399-2DIN, octobre 2012RetiréesClasses de protection, niveaux de sécurité, exigences pour les machines de destruction
DIN SPEC 66399-3DIN, février 2013RetiréeProcessus de destruction : collecte, stockage, transport, destruction
ISO/IEC 21964-1, -2 et -3ISO et CEI, août 2018En vigueurReprise des trois parties de la DIN 66399, pour l'essentiel sans changement
EN 15713CEN, édition 2023En vigueurProcédures de destruction de documents confidentiels, tailles de particules sans niveaux de sécurité
NIST SP 800-88NIST, révision 2 de septembre 2025En vigueurMéthodes Clear, Purge et Destroy, modèle de certificat

Ces normes ne sont pas des textes de loi, mais des règles techniques reconnues qui précisent les articles 24, 25 et 32 du RGPD : documenter leur respect prouve une destruction conforme à l'état de l'art (BayLfD, 2026). Elles visent la destruction physique ; l'effacement d'un support réutilisable relève de NIST SP 800-88, appliquée pour l'effacement sécurisé des données avant rachat.

Les trois classes de protection, selon la sensibilité des données

La classe de protection est le premier choix à faire avant de détruire un disque dur : elle traduit le besoin de protection des données qu'il a contenues. Ce choix revient au responsable des données, qui reste responsable de tout le processus, même avec un prestataire (GDD, 2019).

Classe de protectionNiveaux de sécurité admisExemples de données
Classe 1 : protection normale1, 2 ou 3 (1 et 2 exclus pour les données personnelles)Plannings, listes téléphoniques, courriels généraux
Classe 2 : protection élevée3, 4 ou 5Données de clients et de fournisseurs, documents internes confidentiels
Classe 3 : protection très élevée4, 5, 6 ou 7Données de santé, du personnel, sociales ou fiscales, résultats financiers

Pour des données personnelles, le BayLfD retient au moins la classe 2, donc au moins le niveau de sécurité 3. Pour les données sensibles (données de l'article 9 du RGPD, données du personnel, sociales ou fiscales), il retient en règle générale la classe 3 et au moins le niveau 4 (2026). Un poste de travail mêle souvent plusieurs types de données : retenir la classe de la plus sensible évite de sous-protéger tout un lot.

Six catégories de supports, dont H pour les disques durs et E pour les SSD

La norme ISO/IEC 21964-2 attribue une lettre à chaque famille de supports, car la densité de l'information fixe la taille des fragments à atteindre : plus elle est élevée, plus les particules doivent être petites (GDD, 2019). Le niveau de sécurité se combine ensuite avec la lettre : un CD détruit au niveau 4 relève de O-4 (BayLfD, 2026).

LettreCatégorieExemples
PInformation en taille réellePapier, films, formes d'impression
FInformation réduiteMicrofilms, microfiches, films
OSupports optiquesCD, DVD, Blu-ray
TSupports magnétiquesDisquettes, cartes à piste magnétique, bandes de sauvegarde
HDisques durs à support magnétiqueDisques durs (HDD) de postes, de serveurs et de baies
ESupports électroniquesSSD, clés USB, cartes mémoire, cartes à puce, appareils mobiles

Un ordinateur portable récent équipé d'un SSD relève donc de la catégorie E, et non H. Les seuils y sont bien plus fins, parce que l'information est concentrée dans des puces : à partir du niveau E-4, la norme exige que la puce elle-même soit fragmentée (GDD, 2019). Un lot mixte de disques durs et de SSD appelle donc des réglages distincts.

Ce que signifie un niveau H-5 ou E-5 pour un disque dur ou un SSD

Un niveau H-5 signifie que les plateaux magnétiques d'un disque dur sont réduits en particules de 320 mm² au plus, soit environ la surface d'un carré de 18 mm de côté. Un niveau E-5 impose 10 mm² au plus pour un SSD, environ un carré de 3 mm de côté (GDD, 2019). Le tableau reprend les niveaux 3 à 5, ceux que le BayLfD associe le plus souvent aux données personnelles.

NiveauDisque dur (H)SSD, clé USB, carte mémoire (E)Données visées
3Support déformé160 mm² au plusDonnées sensibles et confidentielles ; minimum pour des données personnelles
42 000 mm² au plus30 mm² au plus, puce elle-même fragmentéeDonnées particulièrement sensibles, dont les données personnelles à protection renforcée
5320 mm² au plus10 mm² au plus, puce elle-même fragmentéeDonnées secrètes, ou données personnelles pour lesquelles le niveau 4 ne suffit pas

À chaque niveau, 10 % des particules peuvent dépasser le seuil, dans une limite fixée : 800 mm² en H-5, 30 mm² en E-5 (GDD, 2019). Au niveau 5, les données ne doivent pouvoir être reconstituées qu'avec des équipements spécialement conçus ou des méthodes forensiques (BayLfD, 2026). Les niveaux 6 et 7 rendent la reconstitution impossible en l'état de la technique ; les plus hauts, comme H-7, E-6 et E-7, peuvent aussi s'atteindre par incinération, dissolution ou fusion (GDD, 2019).

3 · 7 · 6

Classes de protection, niveaux de sécurité et catégories de supports définis par la norme.

BayLfD, 2026

320 mm²

Surface maximale des particules d'un disque dur détruit au niveau H-5.

GDD, 2019

10 mm²

Surface maximale des particules d'un SSD ou d'une clé USB au niveau E-5.

GDD, 2019

Sur un disque dur, seuls les plateaux portent les données. La GDD conseille de démonter le disque avant une destruction à niveau élevé : les autres pièces partent au recyclage et le volume à broyer diminue (2019).

Destruction sur site ou hors site : trois organisations possibles

La partie 3 d'ISO/IEC 21964 distingue trois façons d'organiser la destruction des supports : par l'organisation elle-même, sur place par un prestataire, ou hors site après enlèvement par un prestataire. Chaque variante fixe ensuite les étapes de collecte, de stockage, de transport et de destruction (BayLfD, 2026).

OrganisationLieu de destructionPoints d'attention
Par l'organisation elle-mêmeDans ses locaux, avec ses machinesMachines classées pour la catégorie visée, contrôles par prélèvement, point de collecte protégé
Sur site, par un prestataireChez le client, avec une unité mobileContrat de sous-traitance, contenants fermés et verrouillés, opération que le client peut surveiller
Hors site, par un prestataireDans l'installation du prestataire, après transportContenants verrouillés, procès-verbal de prise en charge, transport sans stockage intermédiaire, destruction le jour même en classe 3

Les exigences se durcissent avec la classe de protection. En classe 3, la liste de contrôle de la GDD demande, pour une destruction hors site, une destruction le jour même de la prise en charge, une vidéosurveillance de l'alimentation de la machine et la possibilité pour le client de prélever un échantillon (2019).

Un prestataire, sur site comme hors site, agit en sous-traitant au sens de l'article 28 du RGPD et l'organisation reste responsable, comme l'explique la fiche sur le RGPD et la fin de vie du matériel. Ses procédés doivent être au moins aussi sûrs que les exigences internes et contrôlés régulièrement (BSI, CON.6, 2023). Le transport reste un maillon exposé : les études sur les disques revendus avec les données de leurs anciens propriétaires montrent ce que coûte une chaîne mal tenue.

Le certificat de destruction de disque dur : son contenu

Le certificat de destruction est la preuve, disque par disque, qu'un support a été détruit selon la méthode convenue. ISO/IEC 21964 est une norme payante ; le modèle public de référence est le certificat de l'annexe C de NIST SP 800-88, à remplir pour chaque support traité (NIST, 2025). Il comporte au minimum :

  • l'identification du support : fabricant, modèle, numéro de série, numéro d'inventaire, type de support et équipement d'origine ;
  • le traitement : méthode (Clear, Purge ou Destroy), technique employée, outil et version ;
  • la vérification : méthode de contrôle, puis nom, fonction, date, lieu, coordonnées et signature de la personne qui a vérifié.

Pour une destruction selon ISO/IEC 21964, ajoutez le niveau atteint par catégorie (par exemple H-4 ou E-5), l'organisation retenue et la référence du procès-verbal de prise en charge. Un certificat global, sans numéros de série, ne prouve rien pour un disque donné : la fiche sur le certificat d'effacement par équipement développe ce raisonnement, qui vaut aussi pour la destruction.

Détruire un disque dur ou l'effacer : la destruction reste l'exception

Détruire un disque dur d'entreprise se justifie lorsque son effacement fiable est impossible, ou lorsqu'une politique de sécurité l'impose. NIST SP 800-88 note que la destruction peut être la seule option quand le support est défaillant ou obsolète et que les autres méthodes ne s'appliquent pas (2025). Le BSI fixe au moins le niveau 3 d'ISO/IEC 21964 pour un support défectueux qu'on ne peut pas effacer (CON.6, 2023).

Pour un support sain, l'effacement atteint le même objectif sans détruire la valeur du matériel ; la CNIL recommande d'ailleurs des logiciels de suppression sans destruction physique, audités ou certifiés (2024). L'arbitrage complet figure dans la fiche effacement ou destruction physique : que choisir.

Destock Info applique cette règle : chaque support est effacé dans l'atelier de Veurey-Voroize, près de Grenoble, selon la norme NIST SP 800-88 (Clear ou Purge), avec un certificat par équipement. La destruction physique intervient en dernier recours, pour un disque qu'on ne peut pas effacer de façon fiable, et elle est documentée au même titre. Destock Info ne revendique aucun niveau de la DIN 66399 ou d'ISO/IEC 21964.

Choisir un prestataire de destruction de disques durs et comprendre son prix

Le prix d'une destruction de disques durs dépend surtout du niveau de sécurité, de l'organisation retenue et du volume. Plus le niveau est élevé, plus il faut d'énergie, de personnel et de machines ; trier les supports par classe peut donc coûter moins cher (GDD, 2019). Et le matériel détruit ne se revend plus.

Avant de signer, vérifiez au moins les points suivants, qui complètent les critères de choix d'un prestataire de fin de vie informatique :

  • le niveau visé, par catégorie (H et E), écrit dans le contrat ;
  • la preuve que les machines atteignent ce niveau : le BayLfD conseille de demander les certificats des appareils et des processus ;
  • le contrat de sous-traitance prévu par l'article 28 du RGPD ;
  • la chaîne de contrôle : contenants verrouillés, procès-verbal de prise en charge, délai jusqu'à la destruction ;
  • un certificat par disque, relié à son numéro de série ;
  • le devenir des fragments, à orienter vers la filière de traitement des DEEE professionnels.

À retenir

Sources

Vos questions sur la destruction des disques durs.

Faire racheter mon parc

La norme DIN 66399 est une norme allemande, publiée en 2012 et 2013, qui encadre la destruction des supports de données. Elle répartit les données en trois classes de protection, fixe sept niveaux de sécurité et distingue six catégories de supports, dont H pour les disques durs et E pour les SSD. Elle décrit aussi le processus, de la collecte à la destruction. Ses principes sont repris dans la norme internationale ISO/IEC 21964.

Oui, dans les faits. La norme ISO/IEC 21964, publiée en août 2018 en trois parties, reprend la DIN 66399 pour l'essentiel sans changement. Le DIN a ensuite retiré ses trois documents, et son éditeur DIN Media recommande d'appliquer ISO/IEC 21964 à leur place. Les classes, niveaux et lettres comme H-5 ou E-5 restent les mêmes : seule la référence à citer dans un contrat ou un certificat change.

Le niveau de destruction d'un disque dur d'entreprise dépend des données qu'il a contenues. L'autorité bavaroise de protection des données retient au moins le niveau 3 (H-3) pour des données personnelles et au moins le niveau 4 (H-4) pour des données sensibles : santé, personnel, données sociales ou fiscales. Le niveau 5 se réserve aux données secrètes. Le choix revient au responsable des données, pas au prestataire.

Non, pas aux mêmes réglages. Un SSD relève de la catégorie E de la norme, dont les seuils sont bien plus fins que ceux des disques durs : 10 mm² au plus par particule en E-5, contre 320 mm² en H-5. À partir du niveau E-4, la puce mémoire doit elle-même être fragmentée. La démagnétisation, elle, reste sans effet sur les données d'un SSD.

Un certificat de destruction de disque dur identifie chaque support : fabricant, modèle, numéro de série, numéro d'inventaire. Il indique la méthode et la technique employées, l'outil, le mode de vérification, puis le nom, la fonction, la date, le lieu et la signature de la personne qui a vérifié (NIST SP 800-88). Pour une destruction selon ISO/IEC 21964, ajoutez le niveau atteint, par exemple H-4.

# À lire aussi

Votre ancien parc informatique vaut de l'argent. Récupérez-le.

Envoyez-nous la liste de votre matériel : vous recevez une cotation sans engagement, nous organisons l'enlèvement partout en France, et vous repartez avec le règlement, les rapports d'effacement RGPD et la traçabilité complète.

  • Cotation sans engagement
  • Enlèvement organisé partout en France
  • Effacement RGPD, un rapport par équipement
  • Atelier près de Grenoble, sans sous-traitance

Sans engagement · Partout en France · Effacement RGPD documenté

Ordinateurs portables professionnels reconditionnés par Destock Info