Cerrar el correo no basta. Una persona puede tener acceso a banco, facturación, redes, CRM, nube, dispositivos, llaves físicas y aplicaciones creadas con su cuenta. También puede ser propietaria de archivos o automatizaciones que la empresa necesita. Una baja segura coordina a recursos humanos, jefe directo, administración y tecnología. El momento depende del tipo de salida y del riesgo; debe definirse antes, no improvisarse frente a la persona.
Antes de bloquear: identifica propiedad y continuidad
Haz un inventario por rol, no solo por memoria. Revisa inicio de sesión central, administrador de contraseñas, navegador, teléfono y lista del jefe. Busca archivos, calendarios, buzones compartidos, dominios, anuncios, repositorios, formularios, integraciones y cuentas de proveedores. En Google Workspace y Microsoft 365 existen procedimientos para transferir datos y tratar cuentas de exempleados. Síguelos en la consola vigente y prueba primero cuando el sistema sea crítico.
Propiedad que debe quedar en la empresa
- Archivos, carpetas, documentos, grabaciones y tableros.
- Correo o información comercial que deba conservarse conforme a política.
- Calendarios, citas futuras y contactos de clientes.
- Automatizaciones, formularios, llaves API y cuentas de servicio.
- Dominios, redes sociales, anuncios y perfiles locales.
- Código, repositorios, ambientes y documentación.
- Equipos, línea telefónica, SIM, credenciales y llaves físicas.
En el momento de la baja: corta sesiones, no solo contraseñas
- Suspende inicio de sesión según el procedimiento y la hora acordada.
- Cierra sesiones activas y revoca tokens, llaves, contraseñas de aplicación y dispositivos.
- Retira grupos, roles administrativos, VPN, acceso remoto y permisos de terceros.
- Desvincula métodos personales de recuperación y doble factor.
- Recupera equipo, gafetes, llaves, tarjetas, SIM y medios de almacenamiento.
- Redirige solo lo necesario mediante un mecanismo transparente y autorizado.
- Registra quién ejecutó cada acción y la evidencia.
No cambies una contraseña compartida como único paso; elimina el hábito de compartirla. Si la cuenta tenía privilegios, rota secretos a los que pudo acceder, aunque no haya señal de abuso. Prioriza correo, identidad, banco, facturación, nube, código y respaldos. No borres la cuenta de inmediato si hacerlo elimina datos o impide investigar. Primero suspende, transfiere y aplica la política de retención.
Matriz rápida por tipo de acceso
| Grupo | Ejemplos | Acción de baja |
|---|---|---|
| Identidad | Correo, SSO, VPN | Suspender, cerrar sesiones, retirar recuperación |
| Negocio | CRM, ERP, SAT, banco | Revocar rol, transferir casos, rotar secretos |
| Publicación | Sitio, redes, anuncios | Cambiar propietario y revisar integraciones |
| Físico | Laptop, llave, acceso a oficina | Recuperar, inventariar y borrar de forma controlada |
| Proveedores | Agencia, contador, freelance | Cerrar accesos y confirmar eliminación/devolución |
Después: verifica que el negocio siga funcionando
Prueba que los clientes tengan nuevo contacto, que cotizaciones y tickets sigan asignados y que las automatizaciones continúen. Revisa registros de acceso y cambios recientes según el nivel de riesgo. Informa al equipo cómo escalar asuntos sin revelar detalles personales. Programa una segunda revisión a las 24 horas y otra al cerrar el periodo definido; algunas suscripciones o accesos externos aparecen días después.



