Saltar al contenido
Herramientas

Guía de salida: cambia de proveedor sin perder datos ni accesos

Plan paso a paso para que una pyme mexicana cambie de sistema, agencia o soporte conservando datos, continuidad, control y evidencia.

Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.

Una pyme traslada datos y accesos de un proveedor a otro mediante un proceso controlado
En esta guía
  1. La salida empieza antes de firmar
  2. Haz un inventario de lo que debe regresar
  3. Qué debe decir el contrato
  4. Caso práctico: migrar un CRM
  5. El plan de salida en nueve pasos
  6. Diseña el día de corte
  7. Cierra puertas después de recuperar la información
  8. Salir bien también es una capacidad del negocio
La idea en corto

La mejor migración se prepara al contratar. Aprende a exportar, probar, revocar accesos y confirmar borrado sin detener tu operación.

La salida empieza antes de firmar

Muchas pymes preguntan cómo sacar sus datos cuando ya quieren irse. El proveedor responde que la exportación cuesta, tarda o no incluye archivos importantes. La salida debe acordarse al inicio. Pregunta formato, frecuencia, costo, plazo, soporte y eliminación. También identifica cuentas, dominios, anuncios, automatizaciones y llaves que el proveedor administrará. Los datos son una parte. El control de la identidad digital puede ser más difícil de recuperar.

NIST incluye resiliencia dentro de la debida diligencia de proveedores. Resiliencia significa mantener o recuperar funciones importantes cuando existe una interrupción. Una guía de salida convierte esa idea en tareas concretas: inventario, exportación, prueba, transición, revocación y confirmación. No significa desconfiar de todos. Significa evitar que una relación normal se vuelva una emergencia por falta de acuerdos.

Haz un inventario de lo que debe regresar

ActivoEjemploPrueba de control
DatosClientes, ventas, archivos, historialExportación abierta y legible
CuentasAdministrador, anuncios, dominiosPropietario y correo son de la empresa
ConfiguraciónFlujos, campos, reglas y plantillasDocumento o exportación reproducible
SecretosLlaves, tokens y certificadosInventario y rotación al terminar
ConocimientoDecisiones, excepciones y contactosManual actualizado y sesión de entrega

Anota sistema, dueño, ubicación, formato, volumen, dependencia y fecha de última prueba. Separa datos creados por tu empresa de datos derivados por el proveedor. Aclara cuáles debe devolver, conservar por obligación o eliminar. No aceptes solamente una captura. Un respaldo útil se puede abrir y cargar en otro lugar. Para información crítica, pide exportaciones periódicas durante toda la relación, no únicamente al final.

Qué debe decir el contrato

La FTC recomienda fijar por escrito las expectativas de seguridad y supervisar su cumplimiento. En una salida, incluye preaviso, asistencia, tarifas, formatos, tiempo de entrega, acceso durante transición, subproveedores, devolución y eliminación. Define quién paga trabajo extraordinario. Asegura que el proveedor no bloquee una exportación ya pagada por una disputa menor. Un abogado debe adaptar las cláusulas al caso; esta lista sirve para descubrir vacíos operativos.

CISA ofrece una plantilla para que pymes evalúen proveedores de hardware, software y servicios. Puedes incorporar preguntas de salida desde la evaluación inicial. ¿Existe una exportación completa? ¿Qué metadatos faltan? ¿La cuenta principal puede transferirse? ¿Cuánto tarda restaurar? ¿Qué sucede con respaldos? La mejor respuesta se demuestra en un piloto. Exporta diez registros y prueba importarlos antes de depender del sistema.

Caso práctico: migrar un CRM

El plan de salida en nueve pasos

  1. Nombra responsable, fecha objetivo y sistemas involucrados.
  2. Congela cambios de estructura durante la migración.
  3. Obtén inventario y exportación completa con controles de integridad.
  4. Prueba una muestra en el nuevo sistema y registra diferencias.
  5. Corrige mapeos, permisos, automatizaciones y documentos faltantes.
  6. Migra por grupos y conserva un periodo de convivencia controlada.
  7. Confirma operación, totales, búsquedas y casos críticos.
  8. Revoca cuentas, sesiones, tokens, llaves y accesos remotos.
  9. Obtén evidencia de devolución y eliminación según el contrato.

Un control de integridad puede ser tan sencillo como contar registros, sumar importes y comparar muestras. Para archivos, usa nombres y tamaños, y considera hashes cuando el riesgo lo justifique. No mires solo el total. Cien clientes pueden coincidir aunque diez hayan cambiado de dueño. Prueba relaciones, fechas, zona horaria, acentos y permisos. Los campos personalizados suelen causar las pérdidas más silenciosas.

Diseña el día de corte

Define hora, responsables y canales. Informa al equipo qué sistema puede consultar y cuál puede editar. Reduce el periodo sin servicio. Prepara una forma manual de operar pedidos críticos. Haz un respaldo justo antes del corte y guarda quién lo tomó. Si una validación falla, usa criterios de regreso conocidos. Improvisar si volver o continuar consume más tiempo que la migración.

No apagues el sistema viejo inmediatamente cuando el contrato permite una ventana segura. Déjalo en solo lectura y limita usuarios. Esto facilita comparar, pero no debe convertirse en una dependencia eterna. Fija la fecha de cierre. Si contiene datos personales, mantener copias innecesarias aumenta riesgo. El responsable debe confirmar qué obligaciones justifican conservar algo y durante cuánto tiempo.

Cierra puertas después de recuperar la información

Revoca usuarios, sesiones, conexiones API, llaves SSH, tokens, certificados, reglas de reenvío y acceso remoto. Cambia secretos que el proveedor conoció. Transfiere propiedad de dominios, repositorios, perfiles sociales, cuentas publicitarias y números telefónicos. Revisa integraciones que dejaron de funcionar. Microsoft documenta pasos específicos para bloquear acceso y preservar datos cuando una persona deja Microsoft 365; el principio también ayuda al retirar cuentas externas.

Pide certificado o confirmación de eliminación cuando corresponda, incluyendo copias y subproveedores según contrato. Entiende sus límites: algunos respaldos se eliminan por ciclo, no de inmediato. Registra fecha, alcance y excepciones. Una confirmación contractual no sustituye revocar tus propios accesos. Si una llave sigue activa, el riesgo continúa aunque exista un correo que diga “todo borrado”.

Checklist para declarar la salida completa

  • Datos y archivos fueron exportados en formato utilizable.
  • Totales, muestras y relaciones coinciden.
  • El nuevo sistema pasó casos críticos.
  • La empresa controla cuentas y activos digitales.
  • Usuarios, sesiones, tokens y llaves fueron revocados.
  • El sistema anterior quedó cerrado o con fecha de cierre.
  • Existe evidencia de devolución y eliminación.
  • Las lecciones quedaron en la siguiente evaluación de proveedores.

Salir bien también es una capacidad del negocio

Cambiar de proveedor no debería depender de la buena memoria de una persona. Convierte la salida en un procedimiento reutilizable. Pruébalo antes de necesitarlo y actualízalo cuando cambian sistemas. Una empresa con datos exportables, cuentas propias y permisos inventariados negocia mejor. También se recupera más rápido ante fallas. El objetivo no es cambiar constantemente, sino conservar la libertad de hacerlo sin detener ventas ni perder la historia del negocio.

Información verificable

Fuentes consultadas

Última revisión:

  1. 01
    NIST Cybersecurity Supply Chain Management Due Diligence Assessment Quick-Start Guide National Institute of Standards and Technology · 2026-07-08
  2. 02
    Operationalizing Vendor SCRM Template for SMBs Cybersecurity and Infrastructure Security Agency · 2021-10-26
  3. 03
    Cybersecurity for Small Business: Vendor Security Federal Trade Commission · 2018-12-18
  4. 04