El día que alguien deja la empresa hay que cerrar sus accesos, y el problema no es la mala intención: es que una cuenta activa sin dueño es una puerta que nadie vigila. Esta es la lista, en orden, y los cuatro accesos que se olvidan siempre.
4 min de lectura6 secciones
Por qué importa aunque la salida sea buena
La mayoría de las salidas son cordiales y nadie sospecha de nadie. Pero una cuenta que sigue activa después de una baja tiene tres problemas independientes de la persona.
Nadie la vigila: si esa contraseña aparece en una filtración dentro de dos años, quien la use entrará sin que nadie note nada raro. Nadie lee su correo: los mensajes de clientes que sigan llegando ahí se pierden. Y si un día hay que revisar quién hizo qué, aparece una cuenta activa de alguien que no trabaja allí, que es exactamente el tipo de hallazgo que complica una auditoría.
La lista, en orden
Primero: lo que da acceso a todo lo demás
- Cuenta de correo. No la borres el primer día: suspéndela o cambia la contraseña y cierra las sesiones abiertas. Borrarla de golpe hace perder el historial y rebota los correos de clientes.
- Cierre de sesiones activas. Cambiar la contraseña no expulsa a quien ya está dentro hasta que caduque la sesión. Hay que forzar el cierre en todos los dispositivos.
- Doble factor. Retirar su dispositivo de los métodos de verificación de las cuentas compartidas.
- Gestor de contraseñas. Revocar su acceso y cambiar las credenciales compartidas a las que tenía acceso. Esto último se salta mucha gente: si conocía la contraseña del banco, revocarle el gestor no la cambia.
Después: el resto de sistemas
- Programa de gestión o facturación.
- Panel de la web y del hosting.
- Acceso remoto y red privada, si la hay.
- Herramientas de trabajo: almacenamiento en la nube, mensajería interna, gestión de proyectos.
- Redes sociales de la empresa y plataformas de publicidad.
- Banca electrónica y firma digital.
- Acceso físico: llaves, tarjetas, alarma.
Los cuatro que se olvidan siempre
- Reglas de reenvío en su buzón. Puede haber una regla que reenvíe copia a una dirección personal, creada en su día por comodidad. Sigue funcionando después de la baja si nadie la mira.
- Su móvil como método de recuperación de cuentas de empresa. Si su número es el que recibe los códigos de recuperación de una cuenta compartida, esa cuenta sigue en sus manos.
- Aplicaciones conectadas. Servicios de terceros a los que dio permiso con su cuenta y que siguen teniendo acceso a datos de la empresa.
- Suscripciones a su nombre. Herramientas que se pagaron con su tarjeta o se registraron con su correo personal. No es un riesgo de seguridad, pero es un servicio que dejará de funcionar sin avisar.
Qué hacer con el correo
Es la decisión que más se improvisa. Una secuencia razonable:
- Días 1 a 30: cuenta suspendida, con reenvío a quien asuma sus funciones y una respuesta automática que informe del cambio de contacto.
- Mes 2 en adelante: convertir la dirección en un alias que llegue al responsable, sin buzón propio.
- Conservación: guardar una copia del buzón según lo que exija vuestra política de conservación, y borrar el resto.
Hay un matiz de protección de datos: el buzón puede contener correspondencia personal de la persona. Conviene tener una política escrita, comunicada de antemano, sobre qué se hace con el correo tras una baja. Esto es información divulgativa y no sustituye al asesoramiento laboral para un caso concreto.
Cómo convertirlo en un procedimiento
Lo que falla no es saber qué cerrar: es que nadie lo hace porque no está asignado. Tres decisiones lo resuelven.
Una persona responsable de ejecutar la lista, normalmente quien lleve administración. Un plazo, que debería ser el mismo día de la salida efectiva para los accesos críticos. Y un registro donde quede firmado qué se cerró y cuándo, que es lo que después permite demostrar que se hizo.
Si tenéis un gestor de contraseñas, la lista de accesos de cada persona ya existe y el procedimiento se reduce a recorrerla. Si no lo tenéis, el primer paso es reconstruir esa lista, y ese trabajo se hace mejor antes de que alguien se vaya.
Y cuando entra alguien
El procedimiento inverso merece el mismo cuidado, y suele ser el momento de tomar las decisiones que luego se agradecen: dar solo los accesos que necesita para su trabajo, no los mismos que tenía su antecesor, y anotar cuáles son desde el primer día.
En la auditoría de seguridad revisamos precisamente esto: cuántas cuentas activas hay de personas que ya no están y qué accesos quedaron abiertos. Suele ser el hallazgo más frecuente. Escríbenos y lo comprobamos en tu caso, o mira antes las preguntas frecuentes.
Sigue leyendo
- Doble factor: la medida que más protege por lo poco que cuesta
- Contraseñas seguras en 2026: lo que ha cambiado respecto a lo que te enseñaron
- Por qué nadie debería ser administrador de todo
- La regla 3-2-1 de las copias de seguridad, explicada para una pyme
- Ransomware en marcha: qué hacer en la primera hora y qué no tocar