Saltar al contenido
BlogControl de accesos

Baja de empleados: cuentas, sesiones e integraciones que debes revisar

Desactivar el correo es un paso. También debes revisar sesiones abiertas, aplicaciones independientes y tareas que dependían de esa persona.

Hoja de prueba: Baja de empleados: cuentas, sesiones y accesos

Desactivar el correo es un paso. También debes revisar sesiones abiertas, aplicaciones independientes y tareas que dependían de esa persona. Registra datos, resultado esperado, evidencia, responsable y resultado observado.

Descargar hoja CSV
En esta guía

Empieza por dónde trabaja la persona

En una empresa de servicios, una coordinadora puede usar correo, agenda, ERP, almacenamiento de evidencias y una aplicación del proveedor de rutas. Algunas herramientas usan el inicio de sesión corporativo; otras tienen su propia cuenta. Haz una lista con dueño, método de acceso y comprobación de baja. Incluye grupos, invitaciones pendientes y recuperación administrativa, sin poner contraseñas en la hoja.

Microsoft 365 documenta por separado bloqueo de acceso, conservación o transferencia de contenido y eliminación. Google Workspace explica que suspender preserva datos y que ciertos efectos dependen del servicio y la sesión. Usa el procedimiento específico de cada producto; un cambio en el correo no demuestra una revocación inmediata en toda aplicación conectada.

Ejemplo ficticio: ANA-07 sale del equipo de coordinación

El negocio autoriza la baja de ANA-07 a las 17:00. Hay tres sesiones de trabajo conocidas, una cuenta independiente del portal de rutas y una tarea nocturna que descarga órdenes usando su credencial. El escenario es sintético. El resultado deseado es impedir nuevo acceso de esa persona, conservar documentos autorizados y mantener la tarea con un responsable y una identidad apropiados.

La tarea nocturna no debe seguir con la credencial personal «porque todavía funciona». Tampoco debe cortarse sin aviso si operación depende de ella. Identifica quién puede cambiarla, qué permiso necesita y cómo probará una ejecución controlada. El dispositivo sin conexión debe quedar registrado como una dependencia pendiente: revocar acceso al servidor no demuestra borrar de inmediato una copia local.

AcciónObjetivoComprobación
Bloquear accesoImpedir nuevas autenticaciones autorizadasIntento controlado rechazado
Revocar sesiones o tokensCerrar vías de acceso existentes según el productoPrueba y limitaciones documentadas
Transferir documentos y tareasMantener continuidad con custodia autorizadaNuevo dueño puede completar el trabajo
Eliminar cuentaAplicar la decisión de conservación acordadaResponsable confirma datos y dependencias

Verifica accesos y continuidad

Haz las comprobaciones con autorización, cuentas de prueba o un procedimiento administrativo documentado. Registra hora, sistema, resultado y limitación. No hace falta entrar a información privada de la persona para comprobar que una identidad quedó bloqueada. Si no puedes verificar una aplicación externa, márcala pendiente y asigna seguimiento; no cierres la baja por la cantidad de casillas marcadas.

CasoResultado esperadoEvidencia
Nuevo inicio de sesión después de las 17:00Acceso corporativo bloqueadoEvento administrativo y prueba controlada
Sesión ya abiertaComportamiento confirmado según el proveedorHora, sesión y resultado
Cuenta del portal de rutasRevocación separada comprobadaRegistro del administrador del portal
Credencial de tarea nocturnaCustodia nueva con permisos suficientes y acotadosIdentidad y ejecución de ensayo
Reintento de la tareaNo duplica órdenes descargadasReferencia de lote y conteo
Dispositivo sin conexiónPendiente visible con procedimiento de recuperaciónResponsable y limitación local

Distingue a la persona de las identidades compartidas

Si alguien conocía una clave compartida, desactivar su usuario no cambia esa clave. Revisa qué secretos o llaves podían usar otros dispositivos y decide una rotación coordinada con sus dependencias. Una integración legítima debe tener un dueño del negocio aunque utilice una identidad técnica. No compartas la nueva llave por el mismo canal o archivo al que la persona dada de baja aún accede.

También revisa permisos otorgados a aplicaciones, accesos de emergencia y medios de recuperación. La lista debe distinguir una credencial personal, una autorización delegada y una identidad de servicio: pueden requerir acciones diferentes. El alcance depende del contrato, del administrador disponible y de las funciones del producto; no prometas que una sola orden revocará cada mecanismo.

Cierra con pendientes y responsables explícitos

Conserva evidencia de lo comprobado y una lista de lo pendiente. Acuerda quién recibe correos de operación y quién localiza los archivos relevantes según la política aplicable. No elimines datos para aparentar una baja completa. Revisa llaves digitales, roles y permisos internos y una prueba de restauración cuando la continuidad dependa de una sola persona.

La hoja descargable no contiene secretos ni resultados aprobados. Lleva un inventario anonimizado de aplicaciones, tareas dependientes y responsables a una consulta gratuita de ciberseguridad. Podemos revisar los huecos del procedimiento y la forma de comprobarlos, sin asumir que todos los accesos pertenecen al mismo proveedor.

Revisemos accesos y tareas antes de una baja

Identifiquemos las aplicaciones, sesiones y tareas que dependen de una persona. En una consulta gratuita podemos ordenar quién debe bloquear cada acceso, transferir el trabajo y verificar qué sigue pendiente.

  • Inventario anonimizado de aplicaciones y métodos de acceso
  • Tareas y documentos que dependen de una identidad personal
  • Responsables autorizados para bloquear, transferir y verificar
Agendar diagnóstico gratuitoConsultar por WhatsApp

Relacionado

Preguntas frecuentes

No lo des por hecho. Las sesiones existentes, tokens de aplicaciones y cuentas independientes pueden tener un tratamiento distinto. Sigue la documentación del producto y prueba las vías relevantes. Cambiar una contraseña no demuestra que un archivo local haya desaparecido.

Primero separa bloqueo de acceso y conservación de información. Documentos, tareas y recuperación administrativa pueden depender de esa identidad. La eliminación debe seguir la decisión autorizada y el procedimiento del producto, considerando la política de conservación aplicable.

Identifica su dueño, permiso y trabajo pendiente. Transfiere o sustituye la credencial mediante una prueba controlada antes de cerrar la dependencia. Verifica también un reintento para evitar duplicar trabajo cuando la conexión vuelva.

Como pendiente, con motivo, responsable y siguiente acción. Una aplicación administrada por un tercero o un dispositivo sin conexión puede requerir evidencia adicional. No marques revocado un acceso solo porque solicitaste su baja.

Fuentes

  1. Remove a former employeeMicrosoft
  2. Suspend a user temporarilyGoogle

Última actualización:

Sigue leyendo

Diagnóstico gratuito

¿Sabes quién tiene acceso a las cuentas de tu negocio?

Revisamos tus sistemas, cuentas y configuraciones y te decimos qué corregir primero. Desde $600 MXN por hora. Te respondemos el mismo día hábil.

  • Sin costo ni compromiso
  • Propuesta en 1 día hábil
  • Entregas por etapas