Actualidad empresarial BlackHold News
Buscar en BlackHold News
Fotografía ilustrativa del tema del artículo

Baja de un empleado: cómo retirar accesos a correo, CRM y aplicaciones sin perder datos

Cuando una persona deja una empresa, el cierre de su cuenta de correo no garantiza que haya perdido acceso a todos los sistemas. Muchas pymes utilizan CRM, almacenamiento en la nube, facturación, mensajería, plataformas publicitarias y aplicaciones externas con credenciales independientes. Un procedimiento de salida ordenado protege los datos, evita pagos innecesarios por licencias y reduce el riesgo de que una cuenta olvidada permanezca activa durante meses.

Empezar por un inventario de identidades y aplicaciones

Recursos humanos o la dirección deben comunicar la fecha efectiva de baja a la persona responsable de sistemas. A partir de ahí se consulta un inventario de servicios: correo corporativo, almacenamiento, ERP, CRM, gestión de proyectos, herramientas de diseño, repositorios de código, proveedores de hosting, banca y cuentas sociales. Es importante distinguir los accesos personales de los administradores compartidos, que conviene sustituir por identidades nominativas cuando el servicio lo permita.

El inventario debería incluir servicio, propietario de la cuenta, nivel de permiso, método de autenticación y persona responsable de revocar el acceso. Si se desconoce dónde tenía permisos el empleado, conviene revisar también registros de inicio de sesión y grupos de trabajo. En los CRM, la transferencia de oportunidades debe preservar el historial, como ocurre al depurar registros sin perder su trazabilidad.

Orden de actuación el día de la salida

La organización debe fijar un momento concreto para desactivar el acceso principal, revocar sesiones activas y tokens cuando sea posible, retirar factores de autenticación asociados al trabajador y bloquear cuentas de terceros. No siempre procede borrar inmediatamente un buzón: pueden existir necesidades legítimas de conservación, continuidad comercial y cumplimiento de obligaciones. Es preferible establecer una política documentada de retención, redirecciones limitadas y acceso autorizado, con criterios de protección de datos.

Después se revisan carpetas compartidas, documentos con permisos individuales, calendarios, automatizaciones y reglas de reenvío. Un riesgo frecuente es que un proceso siga ejecutándose con la cuenta personal de alguien que ya no trabaja en la empresa. La solución es trasladar esa automatización a una cuenta técnica gobernada, con responsable y registros de cambios.

Dispositivos, contraseñas y autenticación multifactor

La devolución del portátil o móvil corporativo debe quedar registrada con número de serie, estado y fecha. Antes de reasignar el equipo, el área técnica comprueba el cifrado, la recuperación de archivos empresariales autorizados y la eliminación segura de los datos conforme a la política interna. También se retiran certificados, claves API y accesos VPN. Cambiar todas las contraseñas de la empresa indiscriminadamente puede interrumpir operaciones; conviene priorizar secretos compartidos o potencialmente expuestos y documentar cada rotación.

El Instituto Nacional de Ciberseguridad (INCIBE) dispone de recursos para empresas sobre gestión de riesgos y buenas prácticas. El protocolo de bajas debe formar parte del conjunto de controles de seguridad, no ser una tarea improvisada del último día.

Qué hacer con clientes y proyectos en curso

El responsable comercial debe reasignar contactos, ofertas abiertas, contratos y tareas pendientes. Conviene comprobar que los clientes conocen su nuevo interlocutor sin revelar datos personales innecesarios. En áreas de compras, el cambio de responsable también afecta a aprobaciones y pagos: el procedimiento de validación de proveedores debe seguir funcionando sin depender de una única persona.

En herramientas de venta, el cambio de responsable debe preservar automatizaciones y asignaciones, como se describe en la guía de automatización comercial para pymes. Si la empresa utilizaba hojas y mensajería sin control, puede ser necesario revisar también la gestión dispersa de ventas. Y si un acceso olvidado se utiliza para comprometer un equipo, resultan relevantes los recursos de prevención de ransomware.

Verificación y cierre de evidencias

Una lista de comprobación firmada permite dejar constancia de las cuentas desactivadas, sesiones revocadas, licencias recuperadas, equipos devueltos y permisos pendientes. Es recomendable efectuar una segunda revisión unos días después, porque algunos accesos pueden aparecer al revisar facturas de software o avisos automáticos. Las cuentas de servicio que no se pueden desactivar de inmediato deben contar con una excepción temporal, responsable y fecha de cierre.

Si se detecta actividad no autorizada, se aplica el plan de respuesta a incidentes y se revisa la guía de recuperación de datos tras un incidente. La baja estará terminada cuando el acceso se haya revocado de forma verificable, los datos empresariales sigan disponibles para quien corresponde y exista un registro de las decisiones tomadas.

Fotografía: REINER SCT / Pexels.

Scroll al inicio