Cuando las organizaciones evalúan qué amenaza la seguridad de su empresa, suelen centrarse en prevenir ataques a gran escala. Sin embargo, los riesgos más críticos son mucho menos visibles: la gestión inadecuada del acceso a la cuenta y las credenciales cuando un empleado deja la empresa puede ser igual de peligrosa.

El riesgo no es solo lo que los exempleados se llevan consigo, sino aquello a lo que aún pueden acceder después de haberse ido. Errores sencillos como no borrar a un administrador de un cloud drive o dejar credenciales compartidas sin rotar pueden generar semanas de exposición. En entornos empresariales, especialmente aquellos con equipos remotos o una alta rotación, garantizar que los datos se gestionen de forma segura durante la desvinculación puede parecer un intento de contener una filtración lenta y constante.

Exploraremos esta capa de seguridad a menudo pasada por alto para ayudar a su organización a mejorar la desvinculación. Esto incluye lo que hace que el acceso de excolaboradores sea tan peligroso, cómo afectan a las organizaciones las credenciales huérfanas o no revocadas y, lo que es más importante, qué medidas prácticas pueden reducir este riesgo.

Cómo comprender los riesgos de seguridad durante la desvinculación

La seguridad en la desvinculación de empleados es crítica para cualquier organización, sin importar su tamaño. Según Security Magazine, para 2025, casi el 90 % de los exempleados(nueva ventana) conservan acceso a datos y sistemas corporativos confidenciales después de su salida.

Un solo inicio de sesión omitido puede dejar una brecha en sus defensas que podría ser explotada. No revocar el acceso a esos exempleados genera un riesgo significativo. Incluso un solo caso de uso indebido podría dar lugar a una exposición de datos prolongada y no detectada.

Entre los riesgos más comunes se incluyen los siguientes:

  • Acceso conservado a herramientas empresariales como correo electrónico, plataformas en la nube y sistemas CRM, o lo que es peor, a un gestor de contraseñas para empresas
  • Credenciales compartidas o sin rotar
  • Cuentas activas de administrador o con privilegios y un elevado acceso al sistema
  • Cuentas de servicio y claves API olvidadas

Las consecuencias de descuidar la desvinculación

A continuación se explica cómo una gestión deficiente de credenciales durante la desvinculación se traduce en un impacto real:

  • Exfiltración de datos: Un empleado saliente puede conservar el acceso a repositorios, sistemas internos o fuentes de datos confidenciales.
  • Credenciales que perduran más allá de la relación laboral: Las credenciales compartidas que no se rotan pueden seguir siendo utilizables incluso después de que el empleado pase a trabajar con un nuevo empleador.
  • Uso indebido o sabotaje intencionado: En caso de conflicto, el acceso persistente puede utilizarse para eliminar, alterar o exponer datos.
  • Exposición regulatoria y de cumplimiento: Regulaciones como el GDPR y la HIPAA exigen un control estricto sobre el acceso a los datos. No revocar las credenciales puede dar lugar a multas y consecuencias legales.

Estos son problemas reales y recurrentes que pueden provocar vulneraciones de datos, interrupciones operativas, daños a la reputación y pérdidas financieras.

Los riesgos específicos de las credenciales no gestionadas

La gestión de credenciales es una de sus mejores herramientas cuando se trata de realizar una desvinculación fluida y segura. A pesar de esto, muchas empresas no consiguen desplegar un gestor de contraseñas para empresas de manera eficaz, lo que aumenta su exposición. Algunos de los problemas de credenciales más comunes en la desvinculación son:

  • Bóvedas compartidas: Si un equipo utiliza una bóveda de contraseñas compartida y el empleado saliente no es borrado al instante, podría seguir iniciando sesión sin ser detectado.
  • Credenciales de superusuario y de privilegio: Las cuentas con privilegios elevados —como portales de RR. HH., herramientas financieras o paneles de control de servidores— representan un riesgo enorme si no se revoca el acceso de inmediato.
  • Inicios de sesión en herramientas empresariales SaaS: Muchas empresas acumulan una gran cantidad de herramientas SaaS, cada una con inicios de sesión independientes. Es fácil pasar por alto algunos de ellos.
  • Plataformas de almacenamiento en la nube y colaboración: Herramientas como Google Drive, Dropbox y Microsoft 365 suelen albergar años de documentos confidenciales a los que se puede seguir accediendo si no se revoca el acceso.

Las cuentas de alto nivel son especialmente peligrosas si el empleado saliente (o alguien que más adelante comprometa sus credenciales aún activas) se da cuenta de que aún puede interactuar con información empresarial confidencial, descargar archivos o cambiar registros sin ser detectado. Los inicios de sesión compartidos multiplican el riesgo.

Una lista de verificación de seguridad para la desvinculación

Dado que olvidar un solo punto de acceso puede crear una brecha en las defensas de una organización, establecer las mejores prácticas de desvinculación de TI es clave.

De inmediato:

  • Revocar el acceso a SSO, correo electrónico y gestor de contraseñas de inmediato tras la rescisión o renuncia.
  • Bloquear todos los dispositivos conectados: computadoras portátiles, teléfonos móviles, tabletas – de forma remota, si es posible.
  • Desactivar el acceso al almacenamiento en la nube, portales internos y paneles de control del administrador.

En un plazo de 24 horas:

  • Rotar las credenciales compartidas a las que haya tenido acceso el empleado. Esto incluye inicios de sesión compartidos, cuentas de proveedores y credenciales de servidores o infraestructura.
  • Actualizar las claves API o los tokens de servicio utilizados o generados por el empleado saliente.
  • Notificar a los líderes de equipo y al personal de TI para que puedan volver a verificar las herramientas menos conocidas.

Antes de que finalice la semana:

  • Realizar una auditoría detallada en busca de posibles privilegios «huérfanos». Buscar el acceso continuo en herramientas SaaS, plataformas en la nube, consolas de administración y entornos de desarrollo.
  • Revisar los roles y permisos de administrador en las aplicaciones críticas para detectar cualquiera que aún haga referencia al usuario saliente.

Revisión a los 30 días:

  • Confirmar, una vez más, que todas las credenciales y puntos de acceso del exempleado estén desactivados y que no se hayan producido inicios de sesión ni actividades.

Es importante documentar cada paso y guardar registros de auditoría para cumplir con los requisitos de cumplimiento y mantener la claridad en las revisiones internas.

Para obtener una guía completa, nuestra lista de verificación para la desvinculación puede ayudar a su empresa a tratar la desvinculación como una operación de seguridad integral.

Riesgos regulatorios de una mala desvinculación

Las vulneraciones de datos no son el único riesgo cuando se trata de la desvinculación. Las empresas sujetas al GDPR, la HIPAA o las normas de información financiera deben demostrar que restringen el acceso a los datos personales y confidenciales tan pronto como alguien se marcha. El hecho de no revocar las credenciales digitales a menudo se considera un incumplimiento.

Además, el aumento del trabajo remoto ha dificultado mucho la gestión de credenciales durante la desvinculación. Los dispositivos pueden estar a kilómetros de distancia y, a veces, los usuarios olvidan que aún tienen la sesión iniciada. Con aplicaciones en la nube por todas partes, incluso un solo permiso no revocado puede significar semanas de exposición silenciosa.

Si los exempleados aún pueden acceder a los datos de la empresa (y especialmente a la información de identificación personal), se trata de una posible vulneración y se le puede multar aunque nadie abuse del privilegio. Las bóvedas de conocimiento cero, como las que ofrece Proton Pass for Business, brindan una capa adicional de tranquilidad.

Esta es la razón por la que una desvinculación proactiva es esencial para mantener altos estándares de cumplimiento: tenga en cuenta que es más rápido y seguro restaurar el acceso que limpiar los daños tras un ataque o filtración. Si tiene dudas, primero desactive y audite después.

Gestores de contraseñas: la solución inteligente para una desvinculación segura

A medida que más empresas trabajan de forma remota y dependen de docenas o incluso cientos de herramientas en línea, los procesos manuales sencillamente no pueden estar al día. En entornos distribuidos modernos, un gestor de contraseñas para empresas como Proton Pass for Business puede hacer que la desvinculación sea casi instantánea y mucho más segura.


Como líder en privacidad y cumplimiento, Proton ha desarrollado todo un ecosistema de seguridad. Desde el principio, Proton Pass for Business se ha diseñado para facilitar las rutinas de seguridad de las empresas.

Al utilizar Proton Pass for Business, los administradores pueden revocar el acceso de inmediato y verificar, mediante registros de auditoría seguros, que no se produzca ninguna actividad no autorizada tras la salida y que no haya tenido lugar ninguna actividad no autorizada posteriormente.

Encontrará más información sobre los principios y soluciones de seguridad de Proton en el Proton Trust Center.

Proton Pass for Business es de código abierto y está auditado, lo que permite a los líderes empresariales y a los equipos de TI verificar cómo se almacenan las credenciales y qué sucede cuando se revoca una bóveda. Puede garantizar una seguridad constante en equipos distribuidos para respaldar mejores prácticas de desvinculación en el futuro, entre ellas:

  • Controles de administración que hacen que borrar el acceso al gestor de contraseñas sea una tarea de un solo paso.
  • Registros de acceso y de la bóveda, para que siempre sepa quién hizo qué a través del gestor de contraseñas, incluso después de que finalice la relación laboral.
  • Alineación con las leyes de privacidad, respaldada por las regulaciones suizas, para mayor confianza legal; incluso en la temporada de mayor actividad o durante cambios turbulentos de personal, no se deja ninguna brecha abierta por accidente.

No se conforme con nada menos que una desvinculación impecable

Las organizaciones no pueden permitirse dejar brechas de acceso durante la transición de los empleados. Un enfoque estructurado centrado en la seguridad, respaldado por herramientas como Proton Pass, ayuda a proteger los activos críticos y a mantener la confianza.

Los incidentes de seguridad a menudo se deben a pequeños descuidos, pero un sistema sencillo y automatizado puede borrar el error humano en el momento más impredecible.

La seguridad en la desvinculación de empleados no debe tratarse como una tarea aislada de RR. HH. o TI. En su lugar, las organizaciones deben construir una cultura de seguridad que incluya tanto la incorporación como la desvinculación, con concientización de los empleados, cumplimiento de las mejores prácticas y tecnología adecuada para mitigar los riesgos.

Las vulneraciones de datos no esperan a que los procesos sean perfectos. Si desea reforzar sus muros digitales y respaldar una cultura de seguridad, obtenga más información sobre cómo Proton Pass for Business le ayuda a mejorar la ciberseguridad en la desvinculación poniéndose en contacto con nuestro equipo de ventas.

Preguntas frecuentes sobre la desvinculación segura de empleados

¿Qué es la seguridad en la desvinculación de empleados?

La seguridad en la desvinculación de empleados es el proceso de proteger los activos digitales y los datos de una organización al garantizar que el personal saliente ya no pueda acceder a cuentas, credenciales o recursos confidenciales después de su partida. Esto incluye revocar los inicios de sesión, rotar las credenciales compartidas y confirmar que se borren todos los privilegios para evitar el acceso no autorizado.

¿Por qué es importante la desvinculación para la seguridad?

La desvinculación es clave para la seguridad porque los exempleados que conservan el acceso pueden provocar filtraciones de datos accidentales o intencionadas, infracciones de cumplimiento o interrupciones del servicio. Sin una desvinculación estricta, la información confidencial de la empresa y los datos de los clientes están en riesgo incluso después de que alguien se haya ido.

¿Qué pasos garantizan una desvinculación segura?

Para garantizar una desvinculación segura, recomendamos este enfoque:

  • Cancelar el acceso a SSO/gestor de contraseñas inmediatamente después del aviso o el último día.
  • Rotar cualquier contraseña compartida o de administrador en un plazo de 24 horas.
  • Auditar todas las herramientas y plataformas en busca de permisos persistentes en el plazo de una semana.
  • Realizar una revisión final después de 30 días para detectar los puntos de acceso omitidos.

¿Cómo puedo revocar el acceso de un exempleado?

Puede revocar el acceso de los exempleados si desactiva sus cuentas en todos los servicios, los borra de las bóvedas compartidas y utiliza controles de administración dedicados en un gestor de contraseñas como Proton Pass for Business. Es mejor actuar de inmediato: cuanto antes corte el acceso, menor será la posibilidad de que se produzca un incidente de seguridad.