Volver al blog

Qué hacer cuando una persona deja la empresa: checklist digital de seguridad

1 de septiembre de 2026PIMETIC
Qué hacer cuando una persona deja la empresa: checklist digital de seguridad

Cuando una persona deja una empresa, la parte tecnológica no termina al devolver las llaves o el portátil. Si sus cuentas siguen activas, sus sesiones permanecen abiertas o sus permisos no se revisan, la organización puede quedar expuesta incluso aunque exista confianza.

Un proceso de salida bien organizado protege la información, evita interrupciones y deja constancia de que la empresa aplica medidas razonables de seguridad y cumplimiento del RGPD. No hace falta complicarlo: basta con seguir una checklist y asignar responsabilidades.

Antes de comunicar la salida: prepara el plan

El momento de desactivar accesos depende del tipo de salida y de las obligaciones laborales. Recursos Humanos, dirección y la persona responsable de tecnología deben acordar de antemano la hora exacta y qué información debe conservarse.

  • Identifica todas las cuentas, dispositivos, aplicaciones y grupos asociados a la persona.
  • Designa quién revisará los datos profesionales y quién autorizará cada cambio.
  • Decide qué correos, archivos y documentos deben transferirse al responsable adecuado.
  • Prepara una respuesta para clientes y proveedores si la persona era su contacto habitual.

1. Desactiva las cuentas y las sesiones

Empieza por la identidad principal: correo corporativo, Microsoft 365 o Google Workspace, VPN y acceso remoto. Después revisa las aplicaciones de facturación, CRM, almacenamiento, gestión de proyectos y cualquier servicio externo utilizado en el puesto.

No basta con cambiar la contraseña. Hay que cerrar las sesiones activas, revocar los tokens y retirar la cuenta de grupos, listas de distribución y reglas de reenvío. Si la cuenta debe conservarse durante un tiempo, conviértela en un buzón compartido o delega el acceso sin mantener credenciales personales activas.

2. Revisa los permisos, no solo el usuario

Las personas acumulan permisos con el tiempo. La salida es una buena oportunidad para comprobar quién tiene acceso a carpetas compartidas, servidores, paneles de administración, repositorios de código, copias de seguridad y datos de clientes.

Aplica el principio de mínimo privilegio: cada usuario debe conservar únicamente los permisos necesarios para su trabajo. También conviene comprobar las cuentas genéricas y de servicio; algunas tienen contraseñas conocidas por antiguos empleados y pasan desapercibidas. Si la gestión de accesos se te escapa de las manos, puede ser el momento de implantar una solución de gestión de identidades (IAM) que automatice altas y bajas.

3. Recupera y revisa los dispositivos

Haz un inventario de portátiles, teléfonos, tabletas, llaves de seguridad, tarjetas y otros equipos. Registra el número de serie y el estado de cada elemento, y comprueba que no haya información corporativa en dispositivos personales si la empresa permite el trabajo en movilidad.

  • Bloquea o borra remotamente el dispositivo si no se recupera a tiempo.
  • Elimina perfiles de usuario, certificados, VPN y aplicaciones corporativas.
  • Restablece el equipo antes de reasignarlo a otra persona.
  • Comprueba que los datos importantes están en los sistemas corporativos y no en el escritorio local. Si el disco está cifrado, asegúrate de conservar las claves de recuperación.

4. Protege contraseñas y secretos compartidos

Si la persona conocía contraseñas compartidas, claves de Wi-Fi, códigos de alarma o credenciales de servicios, cámbialos. Es mucho más sencillo si la empresa utiliza un gestor de contraseñas para pymes con acceso individual y registro de actividad.

Revisa también las claves API, certificados y cuentas de redes sociales. La autenticación multifactor debe quedar vinculada a dispositivos controlados por la organización, no al teléfono personal de una única persona.

5. Conserva la información respetando el RGPD

Conservar información profesional no significa guardar todo indefinidamente. Define qué documentos son necesarios, durante cuánto tiempo y quién puede consultarlos. Evita copiar un buzón completo sin criterio y limita el acceso a la información que tenga una finalidad empresarial legítima.

Documenta las decisiones y elimina los datos que ya no sean necesarios conforme a la política de conservación de la empresa. Si existen requisitos legales o contractuales específicos, conviene revisarlos con la asesoría correspondiente. Para más detalles sobre cómo proteger los datos personales en tu organización, consulta nuestra guía de 10 pasos para proteger los datos personales en la empresa.

6. Cierra el proceso y aprende de él

Cuando termines, utiliza una segunda persona para verificar que no queda ningún acceso abierto. Guarda la fecha de cada acción, quién la realizó y las excepciones pendientes. Esta evidencia ayuda a resolver incidencias y mejora la trazabilidad.

Si la checklist revela que hay demasiadas cuentas manuales o permisos difíciles de controlar, es una señal para centralizar la identidad, automatizar las altas y bajas y revisar periódicamente los accesos. Herramientas como Microsoft Copilot pueden ayudar a identificar patrones de uso y accesos innecesarios en entornos Microsoft 365.

Checklist rápida de salida digital

  • Correo, VPN y sesiones remotas desactivados.
  • Aplicaciones, grupos y permisos revisados.
  • Archivos y correo profesional transferidos con criterio.
  • Equipos, móviles, tarjetas y llaves recuperados o bloqueados.
  • Contraseñas compartidas, claves API y MFA revisados.
  • Acciones documentadas y datos conservados según el RGPD.

Una baja tecnológica ordenada no es desconfianza: es higiene operativa. En PIMETIC podemos ayudarte a revisar tus accesos, dispositivos y procedimientos para que tu empresa esté protegida también cuando cambian las personas.

¿Te ha sido útil este artículo?

control de accesosciberseguridadpymesRGPDseguridad empresarial

¿Necesitas ayuda con tu informática?

Somos PIMETIC, tu partner tecnológico. Contáctanos y te ayudamos.

Contactar con PIMETIC

Consentimiento de cookies

Utilizamos cookies para mejorar tu experiencia de navegación. Consulta nuestra política de cookies para más información.