Un comercial deja la empresa. Devuelve el portátil y el móvil, se despide del equipo y todo el mundo sigue con su día. Tres meses después alguien descubre que su cuenta de correo continúa activa, que sigue en el grupo de WhatsApp de coordinación, que su usuario del CRM nunca se desactivó y que la carpeta compartida donde guardaba los presupuestos se fue con él. Nadie hizo nada mal a propósito: simplemente, nunca hubo un proceso escrito para las bajas.
Es uno de los agujeros de seguridad más comunes que encontramos al auditar pymes, y también uno de los más fáciles de cerrar. Aquí tienes cómo abordarlo.
El riesgo no es el portátil, son los accesos
Casi todas las empresas tienen claro que hay que recuperar el equipo. Lo que se escapa es todo lo demás: las cuentas, los permisos y las licencias que esa persona acumuló durante años y que nadie inventarió nunca.
Un usuario activo de alguien que ya no trabaja contigo es una puerta abierta por partida doble. Por un lado, esa persona sigue pudiendo entrar desde su casa, aunque casi nunca lo haga con mala intención. Por otro —y esto preocupa más— es una cuenta que nadie vigila: si sus credenciales acaban filtradas, un atacante puede usarlas durante meses sin que salte ninguna alarma, porque nadie espera actividad de un empleado que ya no está.
En Canarias esto pesa especialmente en sectores con rotación alta, como la hostelería, el comercio o los servicios turísticos, donde en temporada alta entra y sale personal continuamente. Y también en empresas con delegaciones repartidas entre islas, donde quien gestiona la baja laboral en administración no es quien tiene acceso a los sistemas.
Antes del último día: preparar la salida
La baja se gestiona mucho mejor cuando se prepara con unos días de margen, no la misma mañana en que la persona se marcha.
Lo primero es saber a qué tiene acceso. Si mantienes un inventario de usuarios y permisos —quién usa qué sistema y con qué nivel—, este paso son cinco minutos. Si no lo tienes, esta es la mejor excusa para empezarlo: cada baja te obliga a reconstruirlo de memoria, y siempre se olvida algo.
Lo segundo es identificar qué información depende de esa persona: archivos guardados solo en su equipo, documentos compartidos desde su cuenta personal de la nube, un contrato con un proveedor que solo él gestionaba, la contraseña de una herramienta que solo él usaba. Todo eso hay que transferir antes de cortar accesos, no después.
El día de la baja: la hora crítica
Cuando llega el momento, el orden importa. Estas acciones deberían ejecutarse el mismo día, idealmente en la misma franja horaria en que se comunica la salida:
- Deshabilitar la cuenta principal (Microsoft 365, Google Workspace o el directorio que uses). Deshabilitar, no borrar: sobre esto volvemos enseguida.
- Cerrar las sesiones abiertas en todos los dispositivos. Deshabilitar el usuario no siempre expulsa las sesiones que ya estaban activas en un móvil o un navegador.
- Retirar el doble factor asociado a su teléfono personal, para que no siga siendo la llave de nada.
- Recuperar el equipo, el móvil y cualquier token físico, y dejar constancia por escrito de lo devuelto.
- Revocar los accesos remotos: VPN, escritorio remoto, acceso al servidor o al NAS.
- Cambiar las contraseñas compartidas que esa persona conocía. Es incómodo, pero es justo el motivo por el que las cuentas compartidas son mala idea.
Qué hacer con el correo y con sus archivos
Aquí es donde más se improvisa. Borrar la cuenta el primer día para ahorrar la licencia parece eficiente y casi siempre sale caro: con ella se van conversaciones con clientes, presupuestos pendientes e histórico que puede hacer falta meses después.
El enfoque habitual es más ordenado: deshabilitar el usuario, convertir el buzón en un buzón compartido o archivado —según lo permita tu plataforma—, redirigir el correo entrante a la persona que asume sus funciones y poner una respuesta automática indicando el nuevo contacto. Con los archivos, lo mismo: transferir la propiedad de sus carpetas en la nube a su responsable antes de tocar nada.
Conviene tener en cuenta que conservar el buzón de un extrabajador no es una decisión solo técnica: implica datos personales, y el RGPD pide que la conservación esté justificada, sea proporcionada y tenga un plazo definido. Lo razonable es acordar internamente cuánto tiempo se mantiene y por qué, informar a la persona de ello y consultarlo con tu asesor en protección de datos si tienes dudas, porque cada caso tiene sus matices.
Los accesos que casi siempre se olvidan
Cuando revisamos bajas antiguas en una empresa, los cabos sueltos suelen ser los mismos:
- El CRM, el ERP y el programa de facturación, que se gestionan aparte del correo.
- Las redes sociales y el Google Business Profile de la empresa, donde la persona sigue como administrador.
- El panel de la web, el hosting y el registrador del dominio.
- La banca electrónica y las plataformas de gestoría o firma digital.
- Los grupos de WhatsApp o Teams con clientes y proveedores.
- El gestor de contraseñas, la centralita virtual, el sistema de fichaje y el control de accesos físico.
- Las alertas y avisos técnicos que llegaban a su correo y que, si nadie las reasigna, dejan de leerse: copias de seguridad fallidas, certificados a punto de caducar, avisos del antivirus.
Ese último punto es el más silencioso de todos. Hemos visto backups fallando durante semanas simplemente porque el aviso llegaba al buzón de alguien que ya no estaba.
Checklist de baja para tu pyme
- Avisar a quien gestiona los sistemas en cuanto se conoce la fecha de salida, no el mismo día.
- Listar todos los accesos, licencias y dispositivos asignados a esa persona.
- Transferir archivos, contactos y responsabilidades a quien asume su función.
- Deshabilitar la cuenta principal y cerrar todas las sesiones activas.
- Revocar VPN, accesos remotos y doble factor.
- Recuperar equipos y material, con registro escrito.
- Cambiar contraseñas compartidas y retirar a la persona de grupos y canales.
- Reasignar los avisos técnicos automáticos que recibía.
- Convertir o archivar el buzón, con un plazo de conservación decidido.
- Liberar licencias que ya no se usan (es donde se recupera parte del coste).
- Dejar el proceso documentado y revisarlo cada seis meses contra la lista real de usuarios activos.
De improvisación a proceso
Nada de lo anterior es complicado; lo difícil es acordarse de todo con prisas y a la vez que se gestiona la parte laboral. Por eso funciona convertirlo en un documento de una página que se ejecuta igual siempre, con un responsable claro, tanto si la salida es amistosa como si no. Y conviene hacer, además, una revisión periódica de usuarios activos: es la forma de encontrar las cuentas que se quedaron abiertas de bajas anteriores.
En Xenic Technology ayudamos a pymes de Tenerife, Gran Canaria y el resto del archipiélago a poner orden en sus altas y bajas de usuarios, con soporte presencial en nuestras oficinas y remoto en las demás islas. Si quieres saber cuántas cuentas activas tienes de gente que ya no trabaja contigo, puedes solicitar una auditoría gratuita de accesos y seguridad: revisamos tu situación y te decimos qué cerrar primero, sin compromiso.