Cuando las organizaciones evalúan qué amenaza la seguridad de su empresa, suelen centrarse en prevenir ataques a gran escala. Sin embargo, los riesgos más críticos son mucho menos visibles: la mala gestión del acceso a las cuentas y las credenciales cuando un empleado deja la empresa puede ser igual de peligrosa.
El riesgo no es solo lo que los exempleados se llevan consigo, sino aquello a lo que aún pueden acceder después de haberse ido. Despistes sencillos como no eliminar a un administrador de un Drive en la nube o dejar credenciales compartidas sin rotar pueden generar semanas de exposición. En entornos empresariales, especialmente aquellos con equipos remotos o una alta rotación, garantizar que los datos se gestionen de forma segura durante la baja de personal puede parecerse a intentar contener una filtración lenta y persistente.
Exploraremos esta capa de seguridad a menudo ignorada para ayudar a tu organización a mejorar la baja de empleados. Esto incluye qué hace que el acceso de los exempleados sea tan peligroso, cómo afectan a las organizaciones las credenciales huérfanas o no revocadas y, lo que es más importante, qué pasos prácticos pueden reducir este riesgo.
Comprender los riesgos de seguridad durante la baja de empleados
La seguridad en la baja de empleados es crítica para cualquier organización, sin importar su tamaño. Según Security Magazine, para 2025, casi el 90 % de los exempleados(ventana nueva) mantiene el acceso a sistemas y datos corporativos confidenciales tras su salida.
Un solo inicio de sesión omitido puede dejar una brecha en tus defensas que podría ser explotada. No revocar el acceso a esos exempleados genera un riesgo significativo. Incluso un solo caso de uso indebido podría dar lugar a una exposición de datos prolongada y no detectada.
Los riesgos más comunes incluyen:
- Acceso continuo a herramientas empresariales como el correo electrónico, plataformas en la nube y sistemas CRM, o peor aún, a un gestor de contraseñas empresarial
- Credenciales compartidas o no rotadas
- Cuentas activas de administrador o con privilegios elevados de acceso al sistema
- Cuentas de servicio y claves API olvidadas
Las consecuencias de descuidar la baja de empleados
Así es como una gestión de credenciales deficiente durante la baja se traduce en un impacto en el mundo real:
- Exfiltración de datos: un empleado saliente puede conservar el acceso a repositorios, sistemas internos o fuentes de datos confidenciales.
- Credenciales que perduran tras la relación laboral: las credenciales compartidas que no se rotan pueden seguir siendo utilizables incluso después de que el empleado pase a trabajar para otra empresa.
- Uso indebido o sabotaje intencionado: en casos de conflicto, el acceso persistente se puede utilizar para eliminar, alterar o exponer datos.
- Exposición normativa y de cumplimiento: normativas como el GDPR y la HIPAA exigen un control estricto sobre el acceso a los datos. No revocar las credenciales puede derivar en multas y consecuencias legales.
Estos son problemas reales y recurrentes que pueden provocar vulneraciones de datos, interrupciones operativas, daños a la reputación y pérdidas financieras.
Los riesgos específicos de las credenciales no gestionadas
La gestión de credenciales es una de tus mejores herramientas cuando se trata de realizar una baja fluida y segura. A pesar de ello, muchas empresas no despliegan un gestor de contraseñas empresarial de forma eficaz, lo que aumenta su exposición. Algunos de los problemas de credenciales más comunes en el proceso de baja incluyen:
- Cajas fuertes compartidas: si un equipo utiliza una caja fuerte de contraseñas compartida y el empleado saliente no se elimina de inmediato, podría seguir iniciando sesión sin ser detectado.
- Credenciales de superusuario y con privilegios: Las cuentas con privilegios elevados —piensa en portales de RR. HH., herramientas financieras, paneles de control de servidores— suponen un riesgo desmedido si el acceso no se revoca inmediatamente.
- Inicios de sesión en herramientas empresariales SaaS: muchas empresas acumulan multitud de herramientas SaaS, cada una con un inicio de sesión independiente. Es fácil pasar por alto algunas.
- Plataformas de almacenamiento en la nube y colaboración: herramientas como Google Drive, Dropbox y Microsoft 365 suelen contener años de documentos confidenciales que siguen estando accesibles si no se revoca el acceso.
Las cuentas de alto nivel son especialmente peligrosas si el empleado saliente (o alguien que más tarde comprometa sus credenciales aún activas) se da cuenta de que todavía puede interactuar con información empresarial confidencial, descargar archivos o cambiar registros sin ser detectado. Los inicios de sesión compartidos multiplican el riesgo.
Lista de comprobación de seguridad para la baja de empleados
Dado que olvidar un solo punto de acceso puede crear una brecha en las defensas de una organización, establecer las mejores prácticas de TI para la baja de empleados es fundamental.
De inmediato:
- Revoca el acceso a SSO, correo electrónico y al gestor de contraseñas de inmediato tras el despido o la renuncia.
- Bloquea todos los dispositivos conectados: portátiles, móviles, tabletas – de forma remota, si es posible.
- Desactiva el acceso al almacenamiento en la nube, portales internos y paneles de control de administrador.
En un plazo de 24 horas:
- Rota cualquier credencial compartida a la que el empleado tuviera acceso. Esto incluye inicios de sesión compartidos, cuentas de proveedores y credenciales de servidor o infraestructura.
- Actualiza las claves API o los tokens de servicio utilizados o generados por el empleado saliente.
- Notifica a los responsables de equipo y a TI para que puedan volver a comprobar las herramientas menos conocidas.
Antes de que termine la semana:
- Realiza una auditoría detallada de posibles privilegios “huérfanos”. Busca accesos continuados en herramientas SaaS, plataformas en la nube, consolas de administración y entornos de desarrollo.
- Revisa los roles de administrador y los permisos en aplicaciones críticas para comprobar si alguno sigue haciendo referencia al usuario saliente.
Revisión a los 30 días:
- Confirma, una vez más, que las credenciales y los puntos de acceso del exempleado estén totalmente desactivados y que no se hayan producido inicios de sesión ni actividad.
Es importante documentar cada paso y guardar los registros de auditoría para cumplir con las necesidades de cumplimiento y mantener la claridad en las revisiones internas.
Para obtener una guía completa, nuestra lista de comprobación de baja puede ayudar a tu empresa a tratar el proceso de baja como una operación de seguridad completa.
Riesgos normativos de una mala gestión de la baja
Las vulneraciones de datos no son el único riesgo cuando se trata del proceso de baja. Las empresas sujetas al GDPR, la HIPAA o a reglas de información financiera deben demostrar que restringen el acceso a datos personales y confidenciales tan pronto como alguien se marcha. La falta de revocación de credenciales digitales a menudo se considera un fallo de cumplimiento.
Además, el auge del trabajo remoto ha hecho que la gestión de credenciales durante la baja de empleados sea mucho más difícil. Los dispositivos pueden estar a kilómetros de distancia y, a veces, los usuarios olvidan que siguen con la sesión iniciada. Con aplicaciones en la nube por todas partes, incluso un solo permiso no revocado puede significar semanas de exposición silenciosa.
Si los exempleados aún pueden acceder a los datos de la empresa (y especialmente a la información de identificación personal), se trata de una vulneración potencial, y podrías recibir una multa aunque nadie abuse de ese privilegio. Las cajas fuertes con conocimiento cero, como las que ofrece Proton Pass for Business, proporcionan una capa adicional de tranquilidad.
Por eso una gestión proactiva de la baja es esencial para mantener unos altos estándares de cumplimiento: ten en cuenta que es más rápido y seguro restaurar el acceso que limpiar tras un ataque o una filtración. Si tienes dudas, desactiva primero y audita después.
Gestores de contraseñas: la solución inteligente para una baja segura
A medida que más empresas trabajan de forma remota y dependen de docenas o incluso cientos de herramientas online, los procesos manuales sencillamente no pueden seguir el ritmo. En entornos modernos y distribuidos, un gestor de contraseñas empresarial como Proton Pass for Business puede hacer que el proceso de baja sea casi instantáneo y mucho más seguro.
Como líder en privacidad y cumplimiento, Proton ha desarrollado todo un ecosistema de seguridad. Desde el principio, Proton Pass for Business se ha diseñado para facilitar las rutinas de seguridad de las empresas.
Al usar Proton Pass for Business, los administradores pueden revocar el acceso de inmediato y verificar, mediante registros de auditoría seguros, que no se produzca ninguna actividad no autorizada tras la salida, y que no haya tenido lugar ninguna actividad no autorizada con posterioridad.
Encontrarás más información sobre los principios y soluciones de seguridad de Proton en el Proton Trust Center.
Proton Pass for Business es de código abierto y está auditado, lo que permite a los líderes empresariales y a los equipos de TI verificar cómo se almacenan las credenciales y qué ocurre cuando se revoca una caja fuerte. Puedes garantizar una seguridad constante en equipos distribuidos para dar soporte a mejores prácticas de baja en el futuro, lo que incluye:
- Controles de administración que hacen que eliminar el acceso al gestor de contraseñas sea una tarea de un solo paso.
- Registros de caja fuerte y de acceso, para que siempre sepas quién hizo qué a través del gestor de contraseñas, incluso después de que termine la relación laboral.
- Alineación con las leyes de privacidad, respaldada por la normativa suiza, para una mayor confianza legal; incluso en la temporada con mayor volumen de trabajo o ante cambios convulsos de personal, no queda ninguna brecha abierta por accidente.
No te conformes con menos que un proceso de baja impecable
Las organizaciones no pueden permitirse dejar brechas de acceso durante las transiciones de los empleados. Un enfoque estructurado centrado en la seguridad, respaldado por herramientas como Proton Pass, ayuda a proteger activos críticos y a mantener la confianza.
Los incidentes de seguridad a menudo derivan de pequeños descuidos, pero un sistema sencillo y automatizado puede eliminar el error humano del momento más impredecible.
La seguridad en la baja de empleados no debería tratarse como una tarea aislada de RR. HH. o TI. En su lugar, las organizaciones deben construir una cultura de seguridad que incluya tanto el alta como la baja de empleados, con concienciación de los empleados, cumplimiento de las mejores prácticas, conformidad normativa y tecnología adecuada para mitigar los riesgos.
Las vulneraciones de datos no esperan a que los procesos sean perfectos. Si quieres reforzar tus murallas digitales y respaldar una cultura de seguridad, descubre más sobre cómo Proton Pass for Business te ayuda a mejorar la ciberseguridad en la baja de empleados poniéndote en contacto con nuestro equipo de ventas.
Preguntas frecuentes sobre la baja segura de empleados
¿Qué es la seguridad en la baja de empleados?
La seguridad en la baja de empleados es el proceso de proteger los activos digitales y los datos de una organización garantizando que el personal saliente ya no pueda acceder a cuentas, credenciales o recursos confidenciales tras su marcha. Esto incluye revocar inicios de sesión, rotar credenciales compartidas y confirmar que se eliminen todos los privilegios para evitar accesos no autorizados.
¿Por qué es importante el proceso de baja para la seguridad?
El proceso de baja es fundamental para la seguridad porque los exempleados que conservan el acceso pueden causar filtraciones de datos accidentales o intencionadas, infracciones de cumplimiento o interrupciones del servicio. Sin una baja estricta, la información empresarial confidencial y los datos de los clientes corren peligro incluso después de que alguien se haya ido.
¿Qué pasos garantizan una baja segura?
Para garantizar una baja segura, recomendamos este enfoque:
- Cancela el acceso a SSO o al gestor de contraseñas inmediatamente tras la notificación o en el último día.
- Rota cualquier contraseña compartida o de administrador en un plazo de 24 horas.
- Audita todas las herramientas y plataformas en busca de permisos persistentes en el plazo de una semana.
- Haz una revisión final al cabo de 30 días para detectar puntos de acceso no eliminados.
¿Cómo puedo revocar el acceso de un exempleado?
Puedes revocar el acceso de los exempleados desactivando sus cuentas en todos los servicios, eliminándolos de las cajas fuertes compartidas y utilizando controles de administración dedicados en un gestor de contraseñas como Proton Pass for Business. Cuanto antes actúes, mejor: cuanto antes cortes el acceso, menor será la probabilidad de que se produzca un incidente de seguridad.






