La “amenaza interna” que muchas empresas en Madrid están pasando por alto: un offboarding de empleados bien gestionado

Tabla de contenidos

El offboarding IT es el proceso formal de revocar todos los accesos digitales, recuperar dispositivos y transferir activos de información cuando un empleado abandona la empresa. Sin un proceso documentado, las cuentas activas de ex-empleados se convierten en puertas traseras que los atacantes pueden explotar meses o años después. Según Verizon, el tiempo medio que tarda una empresa sin proceso automatizado en detectar un acceso activo de un ex-empleado es de 6 meses. En España, mantener activo el acceso de un empleado que ya no trabaja en la organización infringe el principio de minimización de datos del RGPD (artículo 5), con sanciones de hasta 20 millones de euros o el 4% de la facturación global.

RESUMEN RÁPIDO

  • Qué es: Proceso de revocar accesos y recuperar dispositivos al salir un empleado
  • Riesgo: Cuentas activas de ex-empleados = backdoor para atacantes
  • Tiempo de detección sin proceso: Media de 6 meses (Verizon DBIR)
  • Obligación legal: RGPD artículo 5 — accesos activos sin uso = infracción
  • Tiempo para implementar proceso básico: 1-2 días con apoyo IT
Datos y estadísticas clave

  • El 20% de las empresas han experimentado acceso no autorizado de ex-empleados. En el 56% de esos casos, el ex-empleado usó credenciales que nunca fueron revocadas (BeyondTrust, 2024).
  • Las cuentas de empleados inactivas son el tercer vector de ataque más común en empresas (CrowdStrike Global Threat Report 2024).
  • La AEPD ha sancionado a empresas españolas por mantener accesos activos de ex-empleados, con multas entre 3.000€ y 150.000€ (AEPD, Resoluciones 2023-2024).

Un proceso de baja de empleados mal definido es una brecha crítica de seguridad. Cuando un profesional deja la empresa, sus accesos digitales no desaparecen automáticamente. No contar con un procedimiento formal de offboarding IT puede derivar en robo de información, sabotaje y graves problemas de cumplimiento normativo. Un offboarding proactivo no es una tarea administrativa más; es una capa esencial de ciberseguridad para empleados que protege la información empresarial incluso después de que la persona haya abandonado la organización.

Imagine por un momento a un exempleado que no salió en las mejores condiciones. Su usuario sigue activo, su correo corporativo continúa recibiendo mensajes y todavía puede acceder al ERP, al CRM, al almacenamiento en la nube o a la base de datos de clientes. No es una situación excepcional; es más habitual de lo que parece en pymes y empresas medianas que no cuentan con un servicio profesional de mantenimiento informático para empresas y tratan el offboarding como un simple trámite de RRHH.

Audita la ciberseguridad de tu empresa

Muchas organizaciones no son plenamente conscientes de la cantidad de accesos que conserva un empleado al marcharse. Cada cuenta, usuario, licencia y permiso debe revocarse de forma ordenada. Si este proceso es improvisado, se genera una “amenaza interna” que puede mantenerse activa durante semanas o meses. Y no siempre hablamos de mala fe: a menudo es una cuestión de descuido. Cuentas olvidadas se convierten en puertas traseras para ciberdelincuentes, licencias SaaS siguen generando costes innecesarios y datos sensibles permanecen en buzones personales.

No revocar los accesos de forma sistemática es una invitación abierta a problemas que pueden ir desde lo incómodo hasta lo crítico para la continuidad del negocio.

Los riesgos ocultos de una despedida informal

Un apretón de manos y la devolución del portátil no completan un proceso de baja. La identidad digital de un empleado es compleja y crece con el tiempo: correo electrónico, CRM, herramientas de colaboración como Microsoft 365 o Google Workspace, software contable, plataformas de marketing, servidores internos y accesos remotos.

Sin un checklist claro, algo se pasará por alto. Y esas cuentas antiguas son especialmente atractivas para atacantes. Si una credencial personal filtrada coincide con una contraseña antigua del entorno corporativo, un ciberdelincuente podría obtener acceso “legítimo” a sus sistemas. La asociación ISACA (Information Systems Audit and Control Association) señala que los accesos no eliminados tras la salida de empleados son una vulnerabilidad relevante y frecuentemente ignorada.

Además del riesgo técnico, existe un impacto directo en el cumplimiento normativo. En España, el RGPD y la LOPDGDD obligan a proteger adecuadamente los datos personales. Mantener accesos activos sin justificación puede derivar en sanciones y en un serio daño reputacional.

Claves de un proceso sólido de offboarding IT en su empresa

Un proceso de baja gestionado por el departamento de sistemas o por su proveedor de mantenimiento informático no es solo una tarea administrativa; es una medida estratégica de seguridad. Debe ser ágil, exhaustivo y aplicarse siempre, tanto en salidas voluntarias como en despidos.

El objetivo es eliminar de forma sistemática la huella digital del usuario en la organización. Y este trabajo comienza antes incluso de la entrevista de salida. La coordinación entre RRHH, Dirección y el equipo IT (interno o externo) es esencial.

El primer paso es disponer de un inventario centralizado de activos y accesos: dispositivos asignados, licencias de software, cuentas en la nube, permisos especiales y accesos remotos. No se puede proteger lo que no se tiene identificado.

Checklist imprescindible para la baja segura de un empleado

Un checklist convierte una intención genérica en acciones concretas y verificables. Este es un marco de referencia que puede adaptarse a su empresa:

  • Desactivar inmediatamente los accesos principales: anular el usuario del dominio, el acceso al correo, la VPN y cualquier conexión remota.
  • Cambiar contraseñas de cuentas compartidas: redes sociales corporativas, buzones genéricos (info@, ventas@), carpetas compartidas y herramientas departamentales.
  • Revocar permisos en la nube: retirar accesos a Microsoft 365, Google Workspace, Teams, Slack, herramientas de gestión de proyectos y cualquier otra plataforma SaaS. Implantar un sistema de inicio de sesión único (SSO) facilita esta gestión centralizada.
  • Recuperar todos los dispositivos corporativos: portátiles, móviles, tablets y dispositivos de almacenamiento. Realizar un borrado seguro de la información antes de su reasignación. Utilizar soluciones de gestión de dispositivos móviles (MDM) para borrar en remoto si es necesario.
  • Redirigir y gestionar el correo electrónico: durante 30 a 90 días, redirigir el correo al responsable o sustituto y configurar una respuesta automática informando del nuevo contacto. Posteriormente, archivar o eliminar el buzón según la política interna.
  • Revisar y transferir activos digitales: asegurar que archivos críticos no estén almacenados únicamente en dispositivos personales y transferir la propiedad de documentos y proyectos en la nube.
  • Analizar los registros de acceso: revisar la actividad en los días previos a la salida, especialmente descargas masivas de datos sensibles o accesos inusuales.

Consecuencias reales de un offboarding mal gestionado

Las consecuencias no son teóricas. La extracción indebida de datos puede suponer incumplimientos graves y pérdidas económicas. Un comercial podría llevarse la base de datos completa de clientes; un desarrollador descontento podría eliminar o modificar repositorios críticos.

Incluso la retención accidental de datos en dispositivos o cuentas personales puede vulnerar el RGPD, con multas que afectan directamente a la cuenta de resultados. Para un CEO o CFO, esto no es solo un problema técnico, sino un riesgo financiero y legal.

Además, existe el impacto económico derivado de la mala gestión de licencias. Las suscripciones a herramientas como Microsoft 365, antivirus gestionados o software de gestión pueden seguir facturándose tras la salida del empleado. Este fenómeno, conocido como proliferación descontrolada de aplicaciones SaaS, erosiona el margen y refleja una gobernanza tecnológica deficiente.

Fomentar una cultura de transiciones seguras

La ciberseguridad también se demuestra en cómo se gestionan las salidas. Desde el primer día, debe quedar claro que los accesos son un privilegio vinculado al puesto y al tiempo de permanencia en la empresa.

Documentar cada paso del proceso es clave. Genera trazabilidad para auditorías, aporta evidencias ante posibles conflictos y garantiza que el procedimiento sea repetible y escalable a medida que la empresa crece, algo especialmente relevante para compañías en expansión en Madrid.

Convertir cada salida en una mejora de su seguridad

Cada baja puede ser una oportunidad para revisar accesos, eliminar cuentas obsoletas y reforzar las políticas de gobierno del dato. El objetivo es cerrar brechas antes de que puedan ser explotadas.

No permita que antiguos empleados permanezcan activos en sus sistemas. Un proceso proactivo, documentado y gestionado por especialistas en mantenimiento informático para empresas es la mejor defensa frente a esta amenaza interna habitual, protegiendo sus activos, su reputación y su tranquilidad.

En Libertia IT ayudamos a empresas de Madrid a diseñar, implantar y automatizar protocolos completos de offboarding, integrados dentro de su estrategia global de ciberseguridad y cumplimiento normativo. Contacte con nosotros si desea revisar y fortalecer su proceso de baja de empleados antes de que se convierta en un problema.

Preguntas frecuentes sobre offboarding IT

¿Qué pasa si no revoco los accesos cuando se va un empleado?

Tres consecuencias: (1) Riesgo de seguridad — acceso a sistemas y datos de clientes. (2) Gasto innecesario — sigues pagando licencias activas. (3) Infracción del RGPD — accesos activos sin base legal puede derivar en sanción de la AEPD.

¿Cuánto tiempo tengo para revocar accesos cuando se va un empleado?

Idealmente, el mismo día de la baja. Para accesos críticos (admin, finanzas, RRHH), antes de que el empleado salga físicamente del edificio. Para accesos secundarios, máximo 24-48 horas.

¿Cómo gestiono el offboarding si uso muchas herramientas SaaS diferentes?

La solución es centralizar la identidad: si todos los accesos SaaS están vinculados al SSO (Microsoft Entra ID o Google Workspace), desactivar una sola cuenta revoca el acceso a todas las herramientas conectadas.

¿Qué hago con los archivos y correos del empleado que se va?

(1) Transferir archivos al responsable directo. (2) Exportar y archivar correos durante 6-12 meses. (3) Configurar respuesta automática indicando el nuevo contacto. (4) Redirigir correo al responsable durante 30-90 días.

¿Necesito un proceso diferente para empleados con acceso privilegiado?

Sí. Para admins IT y directivos: revisión de logs de los últimos 90 días, cambio de todas las contraseñas de sistemas que administraban, verificación de que no hayan creado backdoors y transferencia formal documentada de credenciales.

Empecé estudiando Empresariales, luego me especialicé en tecnología formando a técnicos en certificaciones Microsoft, y acabé uniendo los dos mundos en Libertia IT.
 
Antes de hablar de tecnología, hay que entender el negocio. Porque la tecnología tiene que adaptarse a ti, no al revés.
 
Trabajo con directivos y empresarios que quieren tener el control de su tecnología sin tener que convertirse en expertos. Les ayudo a entender qué tienen, qué les falta, qué están pagando de más y qué riesgos están asumiendo sin saberlo.
 
Sin tecnicismos. Sin agendas ocultas. De empresario a empresario, de director a director.
 
Si tienes dudas sobre si tu estrategia IT está a la altura de tu plan de negocio, hablamos. 30 minutos.