Saltar al contenido
Ciberseguridad

Qué accesos debes cerrar cuando un empleado deja la empresa

Una baja ordenada protege datos y continuidad: conserva información, transfiere propiedad y retira permisos en el momento correcto.

Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.

Llaves, cuentas y archivos se transfieren durante una baja ordenada de personal.
En esta guía
  1. Antes de bloquear: identifica propiedad y continuidad
  2. En el momento de la baja: corta sesiones, no solo contraseñas
  3. Matriz rápida por tipo de acceso
  4. Después: verifica que el negocio siga funcionando
  5. Haz que la próxima baja sea sencilla
La idea en corto

Una baja ordenada protege datos y continuidad: conserva información, transfiere propiedad y retira permisos en el momento correcto.

Cerrar el correo no basta. Una persona puede tener acceso a banco, facturación, redes, CRM, nube, dispositivos, llaves físicas y aplicaciones creadas con su cuenta. También puede ser propietaria de archivos o automatizaciones que la empresa necesita. Una baja segura coordina a recursos humanos, jefe directo, administración y tecnología. El momento depende del tipo de salida y del riesgo; debe definirse antes, no improvisarse frente a la persona.

Antes de bloquear: identifica propiedad y continuidad

Haz un inventario por rol, no solo por memoria. Revisa inicio de sesión central, administrador de contraseñas, navegador, teléfono y lista del jefe. Busca archivos, calendarios, buzones compartidos, dominios, anuncios, repositorios, formularios, integraciones y cuentas de proveedores. En Google Workspace y Microsoft 365 existen procedimientos para transferir datos y tratar cuentas de exempleados. Síguelos en la consola vigente y prueba primero cuando el sistema sea crítico.

Propiedad que debe quedar en la empresa

  • Archivos, carpetas, documentos, grabaciones y tableros.
  • Correo o información comercial que deba conservarse conforme a política.
  • Calendarios, citas futuras y contactos de clientes.
  • Automatizaciones, formularios, llaves API y cuentas de servicio.
  • Dominios, redes sociales, anuncios y perfiles locales.
  • Código, repositorios, ambientes y documentación.
  • Equipos, línea telefónica, SIM, credenciales y llaves físicas.

En el momento de la baja: corta sesiones, no solo contraseñas

  1. Suspende inicio de sesión según el procedimiento y la hora acordada.
  2. Cierra sesiones activas y revoca tokens, llaves, contraseñas de aplicación y dispositivos.
  3. Retira grupos, roles administrativos, VPN, acceso remoto y permisos de terceros.
  4. Desvincula métodos personales de recuperación y doble factor.
  5. Recupera equipo, gafetes, llaves, tarjetas, SIM y medios de almacenamiento.
  6. Redirige solo lo necesario mediante un mecanismo transparente y autorizado.
  7. Registra quién ejecutó cada acción y la evidencia.

No cambies una contraseña compartida como único paso; elimina el hábito de compartirla. Si la cuenta tenía privilegios, rota secretos a los que pudo acceder, aunque no haya señal de abuso. Prioriza correo, identidad, banco, facturación, nube, código y respaldos. No borres la cuenta de inmediato si hacerlo elimina datos o impide investigar. Primero suspende, transfiere y aplica la política de retención.

Matriz rápida por tipo de acceso

GrupoEjemplosAcción de baja
IdentidadCorreo, SSO, VPNSuspender, cerrar sesiones, retirar recuperación
NegocioCRM, ERP, SAT, bancoRevocar rol, transferir casos, rotar secretos
PublicaciónSitio, redes, anunciosCambiar propietario y revisar integraciones
FísicoLaptop, llave, acceso a oficinaRecuperar, inventariar y borrar de forma controlada
ProveedoresAgencia, contador, freelanceCerrar accesos y confirmar eliminación/devolución

Después: verifica que el negocio siga funcionando

Prueba que los clientes tengan nuevo contacto, que cotizaciones y tickets sigan asignados y que las automatizaciones continúen. Revisa registros de acceso y cambios recientes según el nivel de riesgo. Informa al equipo cómo escalar asuntos sin revelar detalles personales. Programa una segunda revisión a las 24 horas y otra al cerrar el periodo definido; algunas suscripciones o accesos externos aparecen días después.

Haz que la próxima baja sea sencilla

Mantén un catálogo de aplicaciones por puesto, exige cuentas empresariales y usa grupos para asignar permisos. Separa administradores de usuarios normales, revisa accesos trimestralmente y registra propietarios de activos. Incluye proveedores y becarios. El día de salida, el checklist debe salir del inventario, no de una lluvia de ideas. Mide tiempo hasta revocación, cuentas encontradas tarde, activos sin propietario y fallas de continuidad.

Automatiza el checklist desde el sistema de personal, pero conserva aprobación. La fecha de baja crea tareas para identidad, equipo, aplicaciones, edificio y jefatura. Cada una registra cierre y evidencia. Los accesos de alto riesgo pueden revocarse automáticamente en el momento autorizado; otros requieren transferir propiedad. Si una tarea falla, escala antes de marcar terminado. No confíes solo en desactivar el inicio central: algunas aplicaciones mantienen sesiones o cuentas locales.

Incluye cambios internos, no solo salidas. Una persona que pasa de finanzas a ventas puede conservar permisos antiguos. Aplica revisión al cambiar puesto, proyecto o proveedor. Usa grupos para asignar y retirar conjuntos de acceso. Cada trimestre pide a responsables confirmar miembros y privilegios. Las cuentas de servicio necesitan propietario humano y no deben desactivarse junto con un empleado sin entender dependencia.

Mide el proceso: minutos entre hora autorizada y suspensión, tareas vencidas, cuentas descubiertas después, activos sin transferir y sesiones revocadas. Revisa cada baja como una prueba del inventario. Si siempre aparece una aplicación sorpresa, mejora incorporación y catálogo. Si la transferencia retrasa, define dueños empresariales desde la creación. Presenta tendencias a dirección sin exponer detalles laborales.

Conserva evidencia según política y limita quién puede verla. El checklist contiene información sensible sobre sistemas y personas; no debe circular en chats generales.

Información verificable

Fuentes consultadas

Última revisión:

  1. 01
  2. 02
  3. 03
  4. 04
  5. 05