A diverse group of professionals brainstorming in a modern workspace with laptops and notebooks.

Cómo hacer onboarding y offboarding tecnológico de empleados sin dejar accesos abiertos

Incorporar o retirar a un empleado no es únicamente una tarea de Recursos Humanos. Cada movimiento crea o modifica una identidad digital conectada con correo, archivos, aplicaciones, equipos, redes, contraseñas, clientes y datos de la empresa. Si ese ciclo no se administra de forma ordenada, el nuevo colaborador puede comenzar sin las herramientas necesarias o, en el escenario contrario, una persona que ya salió puede conservar accesos activos durante días o meses.

Para una PYME, el problema suele originarse en la falta de un inventario central. Recursos Humanos, el supervisor y la persona encargada de tecnología poseen partes de la información, pero nadie tiene una vista completa. Esto deja licencias innecesarias, archivos sin propietario y cuentas que continúan funcionando después de una salida.

La solución es establecer un proceso conjunto de onboarding y offboarding tecnológico basado en roles, responsables, evidencia y tiempos definidos. La regla principal es sencilla: cada empleado debe recibir únicamente los accesos necesarios para realizar su trabajo, y esos accesos deben modificarse o retirarse cuando cambie su relación con la empresa.

Respuesta directa: ¿cómo evitar que queden accesos abiertos?

Una empresa debe mantener un inventario de usuarios, dispositivos y aplicaciones; asignar permisos según el puesto; exigir autenticación multifactor; documentar quién aprueba cada acceso; y conectar formalmente a Recursos Humanos, el supervisor y el responsable de IT.

Cuando un empleado sale, se debe bloquear el inicio de sesión en el momento acordado, revocar las sesiones activas, retirar accesos a aplicaciones y redes, recuperar los activos, preservar la información empresarial y verificar que ninguna cuenta, llave o integración continúe bajo su control.

No basta con cambiar la contraseña del correo. Un usuario puede mantener sesiones abiertas, tokens de aplicaciones, accesos a VPN, archivos compartidos, administradores secundarios, llaves SSH, códigos de recuperación o credenciales de servicios externos. Microsoft, por ejemplo, indica que ante una revocación urgente se debe deshabilitar la cuenta y revocar las sesiones. La revocación invalida los mecanismos que permiten renovar el acceso desde aplicaciones o navegadores previamente autenticados. Microsoft Learn

Qué son el onboarding y el offboarding tecnológico

El onboarding tecnológico es el proceso mediante el cual una empresa prepara la identidad, los accesos, los equipos y las medidas de seguridad que una persona necesita para comenzar a trabajar. Debe iniciar antes del primer día y basarse en información confirmada sobre el puesto, departamento, supervisor, ubicación, horario y sistemas requeridos.

El offboarding tecnológico es el proceso para retirar o transferir esos recursos cuando una persona deja la empresa. Incluye bloquear accesos, terminar sesiones, recuperar equipos, conservar información, transferir responsabilidades y dejar evidencia de cada acción.

También existe una etapa intermedia: el cambio de puesto. No basta con agregar permisos; deben retirarse los que ya no corresponden. Microsoft denomina este ciclo “Joiner, Mover y Leaver”: ingreso, movimiento y salida. Sus herramientas de gobierno de identidad pueden ejecutar tareas alrededor de estos eventos. Microsoft Learn

El objetivo es que la persona correcta tenga el acceso correcto, al recurso correcto y durante el tiempo correcto, en línea con el enfoque de gestión de identidad y acceso de NIST.

Por qué los accesos abiertos representan un riesgo empresarial

Una cuenta olvidada puede utilizarse para consultar información, descargar archivos, enviar mensajes en nombre de la empresa o ingresar a aplicaciones conectadas. Aunque la salida ocurra en buenos términos, una contraseña reutilizada o un dispositivo no recuperado puede convertirse en un punto de entrada.

Los riesgos más comunes son:

  • Acceso no autorizado a correo, archivos y bases de datos.
  • Pérdida o exposición de información de clientes.
  • Cambios en configuraciones críticas sin trazabilidad.
  • Suplantación de identidad mediante una cuenta corporativa activa.
  • Licencias pagadas para usuarios que ya no trabajan en la empresa.
  • Dependencia de archivos almacenados en cuentas personales.
  • Pérdida de continuidad cuando nadie recibe los documentos o conversaciones del puesto.
  • Incumplimiento de obligaciones contractuales de confidencialidad.

El proceso también debe incluir contratistas, proveedores, practicantes y terceros con acceso remoto. Las cuentas administrativas requieren atención especial porque pueden permitir cambios sobre múltiples sistemas.

NIST recomienda alinear la administración de cuentas con los procesos de terminación y traslado de personal. CIS también considera necesario disponer de un proceso para conceder acceso al ingresar y revocarlo ante una terminación, cambio de derechos o cambio de funciones. Consulte NIST SP 800-53 Rev. 5 y CIS Control 6.

Antes de automatizar, construya un inventario de accesos

No se puede retirar un acceso que la empresa desconoce. El primer paso es crear un inventario que relacione personas, cuentas, aplicaciones, dispositivos y propietarios internos.

El registro puede comenzar en una hoja controlada o una plataforma de gestión, pero debe tener un responsable y actualizarse. Como mínimo, conviene incluir:

  • Nombre del empleado o contratista.
  • Puesto, departamento y supervisor.
  • Fecha de ingreso, cambio o salida.
  • Correo corporativo y nombre de usuario.
  • Licencias asignadas.
  • Grupos, roles y privilegios administrativos.
  • Aplicaciones internas y servicios externos.
  • Accesos a VPN, Wi-Fi, servidores, firewall y escritorio remoto.
  • Equipos entregados, número de serie y estado.
  • Teléfono, token, llave física o tarjeta de acceso.
  • Carpetas, buzones o cuentas compartidas.
  • Responsable que autorizó cada permiso.
  • Fecha de revisión y estado de la cuenta.

Las cuentas compartidas deben reemplazarse, cuando sea posible, por usuarios individuales y permisos delegados. Si son inevitables, necesitan un propietario, almacenamiento seguro y rotación de credenciales cuando salga alguien que las conocía.

Cómo diseñar un onboarding tecnológico seguro

1. Recibir una solicitud formal y completa

Recursos Humanos o la persona autorizada debe enviar la solicitud antes del ingreso. No es recomendable crear cuentas a partir de mensajes aislados que no indiquen quién aprobó el acceso.

La solicitud debe confirmar nombre, puesto, fecha de inicio, supervisor, sede, modalidad, equipo y aplicaciones. Para evitar errores, la empresa puede mantener perfiles estándar por puesto.

2. Asignar accesos por rol y con privilegio mínimo

El empleado debe recibir lo necesario para sus tareas, no una copia completa de los permisos de otra persona. El privilegio mínimo reduce el alcance de un error o de una cuenta comprometida.

Los permisos elevados deben ser excepcionales, aprobados y, cuando sea posible, temporales. También conviene separar la cuenta cotidiana de la cuenta administrativa.

3. Crear una identidad corporativa individual

Cada colaborador debe utilizar una cuenta individual de la empresa. No debe trabajar desde su correo personal ni compartir contraseñas. La identidad corporativa permite aplicar políticas, mantener registros y retirar el acceso de forma administrativa.

Si la empresa utiliza inicio de sesión único o un proveedor central de identidad, debe integrar las aplicaciones compatibles. La centralización reduce tareas manuales y permite propagar la suspensión a otros servicios.

Google explica que la federación puede permitir que el proveedor de identidad gestione tanto el onboarding como el offboarding. También advierte que los esquemas no centralizados generan administración duplicada e inconsistencias. Google Cloud

4. Configurar autenticación multifactor correctamente

La autenticación multifactor o MFA agrega una verificación adicional a la contraseña y reduce el riesgo de acceso cuando una credencial es robada. CISA recomienda MFA para las cuentas empresariales y destaca su importancia para las PYMES. CISA

Los métodos registrados deben administrarse según la política empresarial y los códigos de recuperación deben protegerse. Para puestos sensibles convienen opciones resistentes al phishing cuando la plataforma lo permita.

5. Preparar y registrar el equipo

Antes de entregarlo, el equipo debe actualizarse, cifrarse y configurarse con las herramientas de seguridad aprobadas. También debe quedar asociado al inventario mediante fabricante, modelo, número de serie, accesorios y persona responsable.

La configuración debe incluir sistema y aplicaciones actualizadas, protección de endpoints, cifrado, bloqueo automático, cuenta estándar, respaldo y administración remota autorizada.

Si se permiten equipos personales, deben existir reglas para separar, proteger y eliminar los datos empresariales.

6. Entregar accesos de forma segura

No envíe una contraseña permanente junto con el nombre de usuario. Utilice una credencial temporal, exija el cambio inicial y complete el registro de MFA.

Microsoft Entra, por ejemplo, permite incorporar empleados con pases de acceso temporal. Microsoft Learn

7. Validar y cerrar el onboarding

El proceso termina cuando el supervisor confirma que el colaborador puede trabajar y el responsable de IT verifica que no recibió permisos adicionales.

Una revisión posterior permite eliminar accesos que finalmente no fueron necesarios. La lista de control debe conservar la fecha, el responsable y el resultado.

Cómo ejecutar el offboarding sin dejar accesos activos

El offboarding debe prepararse antes del último día. Recursos Humanos comunica la hora exacta, el supervisor define qué información se transferirá y el responsable de IT prepara las acciones.

En una terminación inmediata, la coordinación debe ocurrir en tiempo real.

1. Definir el momento exacto de bloqueo

La solicitud debe indicar hora, zona horaria y persona que autoriza. El bloqueo puede coincidir con el fin de la jornada o con la comunicación formal de la terminación.

Para cuentas centrales, primero se deshabilita el inicio de sesión. Después se revocan las sesiones activas y los tokens de actualización. Cambiar la contraseña por sí solo puede no cerrar todas las sesiones existentes.

En Microsoft Entra, el procedimiento oficial contempla deshabilitar la cuenta y seleccionar la opción para revocar sesiones. Microsoft Learn

2. Retirar todos los accesos, no solo el correo

La revisión debe abarcar:

  • Correo y plataformas de productividad.
  • Aplicaciones de ventas, contabilidad y soporte.
  • VPN, Wi-Fi, firewall y acceso remoto.
  • Servidores y almacenamiento en la nube.
  • Plataformas bancarias o de pago.
  • Redes sociales.
  • Telefonía y videoconferencias.
  • Repositorios de código.
  • Portales de proveedores y clientes.
  • Administradores de contraseñas.
  • Llaves SSH, certificados, claves API y tokens.
  • Grupos y cuentas compartidas.

Las credenciales compartidas conocidas por el usuario deben rotarse. También se debe transferir cualquier integración o automatización que dependa de su cuenta.

3. Preservar la información antes de eliminar la cuenta

Bloquear no significa borrar inmediatamente. Antes de eliminar una cuenta, se debe identificar quién recibirá el correo, los archivos, calendarios, contactos, documentación y tareas abiertas. La conservación debe seguir las políticas internas, los contratos y cualquier obligación aplicable.

En Microsoft 365, eliminar una licencia puede afectar la conservación del correo, contactos y calendario. La documentación actual indica una conservación de 30 días antes de la eliminación permanente. Por ello, la transferencia debe definirse antes de borrar.

También es posible dar acceso administrativo a OneDrive para mover los archivos necesarios. Consulte la guía para retirar a un exempleado de Microsoft 365 y las instrucciones para preservar sus archivos de OneDrive.

El reenvío de correo debe tener un responsable y una duración definida. Microsoft advierte que no se debe eliminar la cuenta si funcionará como ancla de un buzón compartido o de ciertas configuraciones de reenvío. Microsoft Learn

4. Recuperar y revisar activos físicos

La devolución debe compararse con el inventario:

  • Computadora.
  • Cargador.
  • Teléfono.
  • Token.
  • Llaves.
  • Tarjeta de acceso.
  • Accesorios entregados.

Antes de reasignar un equipo, IT debe revisar su estado, respaldar la información autorizada, retirar los métodos de autenticación y restablecerlo de manera controlada.

Si el equipo no se recupera, debe documentarse el incidente y evaluarse el riesgo de la información almacenada localmente.

5. Transferir propiedad y continuidad operativa

El supervisor debe confirmar quién recibirá los clientes, proyectos, archivos, calendarios y procesos automatizados. La propiedad se reasigna mediante funciones administrativas, no entregando la contraseña del exempleado.

También deben actualizarse los contactos de recuperación, propietarios de grupos y administradores de aplicaciones.

Antes de retirar al único administrador de un servicio, debe existir otra cuenta administrativa funcional y protegida. De lo contrario, la empresa podría perder control sobre su propia plataforma.

6. Verificar, documentar y monitorear

Después de la baja, una segunda persona debe revisar la lista.

La evidencia debe incluir:

  • Fecha y hora de ejecución.
  • Administrador responsable.
  • Sistemas revisados.
  • Activos recuperados.
  • Excepciones encontradas.
  • Aprobaciones correspondientes.

Durante los días siguientes conviene observar intentos de inicio de sesión, errores en automatizaciones y cualquier actividad inusual.

Matriz práctica de responsabilidades

ActividadRecursos HumanosSupervisorIT o proveedorAdministración
Confirmar ingreso, cambio o salidaResponsableInformadoInformadoSegún política
Definir herramientas del puestoConsultaResponsableValida viabilidadAprueba costos
Aprobar permisos especialesRegistraSolicitaEvalúa y configuraAprueba privilegios críticos
Crear o bloquear cuentasInformadoInformadoResponsableNo aplica
Transferir trabajo y archivosRegistraResponsableFacilita técnicamenteDefine retención
Recuperar activosCoordinaApoyaRevisa y sanitizaControla inventario
Confirmar cierreRegistraConfirma continuidadAporta evidenciaRevisa excepciones

La distribución puede variar según el tamaño de la empresa, pero ninguna salida debería depender exclusivamente de una conversación informal entre dos personas.

Errores frecuentes que deben evitarse

Los extremos son perjudiciales: eliminar una cuenta antes de transferir su información o conservarla activa indefinidamente para no perder correos. Es posible bloquear el acceso y conservar los datos mediante funciones administrativas.

Otros errores comunes incluyen:

  • Crear usuarios sin una solicitud aprobada.
  • Compartir cuentas entre varias personas.
  • Copiar todos los permisos del empleado anterior.
  • Utilizar cuentas personales para información empresarial.
  • Olvidar aplicaciones contratadas directamente por un departamento.
  • Mantener privilegios administrativos después de un cambio de puesto.
  • No revocar sesiones en teléfonos y navegadores.
  • No rotar contraseñas o claves compartidas.
  • Borrar el usuario antes de revisar integraciones y automatizaciones.
  • No guardar evidencia de las tareas completadas.

La automatización no corrige un inventario incompleto. Microsoft ofrece plantillas para habilitar o deshabilitar cuentas, retirar grupos o Teams, eliminar licencias y borrar usuarios. Su implementación requiere planificación y el licenciamiento aplicable. Microsoft Learn

Checklist de onboarding tecnológico

Antes del primer día:

  • Recibir la solicitud aprobada y los datos completos.
  • Confirmar puesto, supervisor, fecha y modalidad.
  • Seleccionar el perfil de acceso correspondiente.
  • Crear la identidad corporativa.
  • Preparar licencias, grupos y aplicaciones.
  • Configurar el equipo y registrarlo en el inventario.
  • Activar las medidas de seguridad y el cifrado.
  • Preparar la entrega segura de credenciales.

Durante el primer día:

  • Completar el cambio de contraseña.
  • Registrar MFA.
  • Confirmar el acceso a correo, archivos y aplicaciones.
  • Explicar las políticas de seguridad y soporte.
  • Confirmar la entrega de activos.

Después del ingreso:

  • Obtener la validación del supervisor.
  • Corregir permisos faltantes o excesivos.
  • Revisar accesos especiales.
  • Cerrar y conservar la evidencia del proceso.

Checklist de offboarding tecnológico

Antes de la salida:

  • Recibir autorización formal con fecha y hora.
  • Revisar el inventario de cuentas y activos.
  • Identificar privilegios administrativos.
  • Definir al responsable de archivos, correo y proyectos.
  • Revisar integraciones, llaves y cuentas compartidas.
  • Preparar las acciones sin ejecutarlas antes de tiempo.

En el momento de la salida:

  • Bloquear la identidad principal.
  • Revocar sesiones y tokens.
  • Retirar VPN, aplicaciones, grupos y roles.
  • Cambiar las credenciales compartidas conocidas.
  • Recuperar equipos, llaves y tarjetas.
  • Confirmar que exista otro administrador autorizado.

Después de la salida:

  • Transferir o conservar información según la política.
  • Configurar respuestas o reenvíos aprobados con fecha de finalización.
  • Retirar licencias cuando corresponda.
  • Revisar la actividad posterior al bloqueo.
  • Reacondicionar los equipos recuperados.
  • Obtener una verificación independiente.
  • Documentar excepciones y cerrar el registro.

Ejemplo práctico para una PYME

Considere una empresa de 25 empleados que utiliza Microsoft 365, un sistema contable, almacenamiento compartido y VPN.

Al ingresar una ejecutiva de ventas, IT aplica el perfil aprobado, configura MFA, entrega un equipo cifrado y registra el activo. Después, el supervisor valida los permisos.

Al retirarse, Recursos Humanos comunica la hora exacta y el supervisor designa quién recibirá sus clientes y archivos. IT bloquea el acceso, revoca sesiones, retira VPN y aplicaciones, rota una credencial compartida y recupera el equipo. Luego transfiere la información y documenta el cierre.

La diferencia no está necesariamente en tener una plataforma costosa. Está en conocer todos los puntos de acceso, asignar responsables y ejecutar las acciones en el orden correcto.

Preguntas frecuentes

¿Es suficiente cambiar la contraseña cuando un empleado sale?

No. También se deben bloquear nuevos inicios, revocar sesiones y tokens, retirar métodos de autenticación y accesos externos, y rotar las credenciales compartidas. El cambio de contraseña no garantiza que todas las sesiones terminen.

¿Conviene borrar inmediatamente la cuenta del exempleado?

Conviene bloquear primero y borrar después de preservar la información, transferir responsabilidades y revisar las reglas de retención. Una eliminación apresurada puede afectar archivos, integraciones y evidencia.

¿Quién debe iniciar el offboarding tecnológico?

Recursos Humanos debe notificar formalmente la salida, el supervisor determina la continuidad e IT ejecuta y documenta las acciones. Debe existir una fuente confiable para la fecha, hora y autorización.

¿Qué ocurre cuando un empleado cambia de puesto?

Se agregan los accesos requeridos por la nueva función y se eliminan los anteriores. Conservar permisos históricos acumula privilegios y aumenta el riesgo.

¿Puede una PYME automatizar este proceso?

Sí. Microsoft 365, Entra, Google Workspace y otras plataformas permiten centralizar o automatizar parte del ciclo. Sin embargo, la empresa necesita primero inventarios, perfiles de acceso, responsables y reglas claras.

La automatización debe generar registros verificables y contemplar las aplicaciones que no estén integradas.

Conclusión

Un onboarding y offboarding tecnológico seguro trata cada acceso como parte de un ciclo. La empresa debe saber qué recursos posee cada persona, quién los autorizó y cuándo deben modificarse.

El mejor punto de partida para una PYME es un inventario sencillo, perfiles de acceso por puesto, MFA, una lista conjunta entre Recursos Humanos, supervisores e IT, y una verificación posterior.

En las salidas, el orden importa: bloquear y revocar sesiones, retirar accesos, recuperar activos, preservar la información y solo después eliminar cuentas o licencias cuando corresponda.

Al formalizar el proceso, la empresa reduce accesos olvidados, mejora la continuidad y evita depender del conocimiento de una sola persona.

Cómo puede apoyar Axentio

Axentio puede ayudar a su empresa a revisar el proceso actual de altas y bajas tecnológicas, identificar cuentas o accesos que no están documentados y establecer una lista de control adecuada para su operación.

También puede apoyar en la administración de Microsoft 365, equipos, redes y controles de acceso relacionados con el ciclo de vida de los usuarios.

Solicite una evaluación para conocer qué accesos mantiene actualmente su empresa, dónde existen riesgos de continuidad y qué pasos conviene priorizar sin complicar innecesariamente la operación.

Número aproximado de palabras: 2,988 palabras, sin incluir los metadatos SEO.

Metadatos SEO

Título SEO: Onboarding y offboarding tecnológico seguro

Metadescripción: Aprenda a incorporar y retirar empleados sin dejar cuentas, sesiones, archivos o accesos abiertos en los sistemas de su empresa.

Slug sugerido: onboarding-offboarding-tecnologico-empleados

Extracto: El onboarding y offboarding tecnológico permite entregar y retirar cuentas, equipos y permisos de forma controlada. Esta guía presenta un proceso práctico para evitar accesos abiertos y proteger la continuidad de la empresa.

Palabras clave secundarias:

  • Offboarding de empleados.
  • Onboarding tecnológico.
  • Revocar accesos de empleados.
  • Gestión de accesos empresariales.
  • Baja de usuarios Microsoft 365.
  • Seguridad informática para PYMES.
  • Control de accesos en Guatemala.

Categoría sugerida: Ciberseguridad

Etiquetas sugeridas:

  • Onboarding.
  • Offboarding.
  • Control de accesos.
  • Microsoft 365.
  • Ciberseguridad.
  • PYMES.
  • Gestión de usuarios.

Enlaces internos sugeridos:

  • Página de Managed IT Services de Axentio.
  • Página de Cybersecurity de Axentio.
  • Página de Microsoft 365 o Cloud Consulting.
  • Página de Business IT Support.
  • Artículo sobre técnico independiente, técnico interno o departamento de IT externo.

Fuentes consultadas:

Newsletter Updates

Enter your email address below and subscribe to our newsletter