馃搫 Procedimiento de baja de un empleado

Objetivo

Reducir exposici贸n y p茅rdida de informaci贸n mediante una baja coordinada, autorizada y verificable que respete necesidades legales y operativas.

Contexto

La baja afecta identidad, sesiones, correo, archivos, aplicaciones, VPN, dispositivos, llaves f铆sicas y conocimiento operativo. El momento de ejecuci贸n depende del tipo de desvinculaci贸n y debe ser indicado por una autoridad definida, no decidido por IT.

Bloquear una cuenta no completa el proceso. Deben conservarse datos seg煤n pol铆tica, transferirse responsabilidades, eliminar accesos externos y recuperar activos. Tampoco conviene borrar inmediatamente una identidad sin evaluar dependencias y retenci贸n.

Puntos clave

  • Solicitud autorizada, fecha y hora efectiva, responsable y nivel de confidencialidad.
  • Bloqueo de inicio, revocaci贸n de sesiones, tokens, VPN y m茅todos MFA.
  • Tratamiento de correo, OneDrive, archivos, buzones y propiedad de recursos.
  • Retiro de grupos, aplicaciones, roles, accesos de terceros y credenciales compartidas afectadas.
  • Recuperaci贸n de equipos, tel茅fonos, llaves y actualizaci贸n del inventario.

Recomendaciones

  1. Validar la orden y coordinar momento exacto con las 谩reas autorizadas.
  2. Bloquear accesos y revocar sesiones activas seg煤n el procedimiento de identidad.
  3. Transferir propiedad y delegaciones aprobadas sin otorgar acceso indiscriminado.
  4. Aplicar retenci贸n y respuestas autom谩ticas solo con autorizaci贸n y plazo definido.
  5. Recuperar activos, revisar estado y registrar devoluci贸n o faltantes.
  6. Retirar licencias y accesos externos despu茅s de preservar datos necesarios.
  7. Verificar en sistemas cr铆ticos y cerrar con evidencia de cada responsable.

Riesgos y advertencias

  • Avisar o ejecutar fuera del momento acordado puede causar impacto laboral y operativo.
  • Eliminar la cuenta antes de transferir datos puede provocar p茅rdida o interrupciones.
  • Olvidar aplicaciones no federadas, proveedores o credenciales compartidas mantiene accesos residuales.

C贸mo validar el resultado

  • Los intentos de acceso y sesiones anteriores quedan revocados seg煤n la plataforma.
  • Activos y propiedad de informaci贸n tienen nuevo responsable o tratamiento documentado.
  • La lista de sistemas, licencias y excepciones est谩 completa y aprobada.

Buenas pr谩cticas

Mantener una matriz de sistemas y automatizar solo acciones repetibles con evidencia. Realizar revisiones peri贸dicas de cuentas inactivas para detectar bajas incompletas.

Pr贸ximos pasos

Crear un checklist propio y compararlo con inventario, directorio, Microsoft 365, VPN, aplicaciones y proveedores. Los casos urgentes necesitan una ruta de escalamiento espec铆fica.