Un empleado se va mañana: ¿quién sigue teniendo acceso a sus datos?0%
    Volver al blog
    Seguridad·8 Sep 2026

    Un empleado se va mañana: ¿quién sigue teniendo acceso a sus datos?

    Por Equipo Helion Cloud

    Retirar la licencia no corta los accesos. Una salida mal cerrada deja puertas abiertas durante meses.

    Compartir

    En la mayoría de las empresas, la salida de un empleado activa una lista de tareas bien rodada en recursos humanos y mucho más difusa en informática. Se desactiva la cuenta, se recupera el ordenador y el asunto se considera resuelto. No siempre lo está, y la diferencia entre ambas se mide en meses de accesos residuales.

    01

    La salida no es el riesgo, el olvido sí

    Nadie se va con la intención de causar daño, y no se trata de eso. El riesgo real está en otro lugar: un acceso que sigue activo es un acceso que ya nadie vigila. No aparece en ningún cuadro de mando, no dispara ninguna alerta, y si esa credencial se ve comprometida algún día en otro sitio, se convierte en una entrada a sus sistemas a nombre de una persona a la que ya no puede localizar.
    02

    Lo que sigue abierto cuando solo se desactiva la cuenta

    Desactivar una cuenta no basta, porque una cuenta no es el único punto de entrada. Suelen seguir activos: las sesiones ya abiertas en un teléfono personal o un navegador, la pertenencia a buzones compartidos y grupos de conversación, los enlaces de uso compartido externo que esa persona creó en documentos, y las aplicaciones de terceros a las que había conectado su cuenta profesional. Todos ellos sobreviven a la desactivación.
    03

    Los dos gestos del mismo día

    Son dos, y el orden importa poco mientras se hagan ambos. El primero es bloquear el inicio de sesión de la cuenta. El segundo, el que casi siempre se olvida, es revocar todas las sesiones activas. Sin esa segunda acción, una sesión ya abierta en un dispositivo personal puede seguir funcionando un tiempo, porque el dispositivo no necesita volver a autenticarse para continuar leyendo mensajes. Microsoft documenta ambas operaciones como el primer paso ante la salida de un empleado, antes de cualquier otra.
    04

    ¿Y los datos de la persona?

    Es la parte que sale cara cuando se trata demasiado tarde. Antes de liberar la licencia hay que decidir qué hacer con el buzón y con los archivos de trabajo: transferirlos a un responsable, convertir el buzón en compartido o archivarlos. Una vez eliminada la cuenta empieza una cuenta atrás, y al término de ese plazo el contenido ya no es recuperable. El orden a recordar es simple: cortar los accesos primero, recuperar los datos después, liberar la licencia al final.
    05

    Escriba el procedimiento una vez, aplíquelo siempre

    La buena práctica no es memorizarlo todo, sino escribir la lista una sola vez, con el nombre del responsable de cada línea y el plazo esperado. Esa lista cabe en una página. Debe activarla recursos humanos, no informática, porque es RRHH quien conoce primero la fecha de salida. Ese disparador, más que la lista en sí, es lo que separa un procedimiento escrito de un procedimiento aplicado.

    En resumen

    Una salida bien cerrada lleva unos quince minutos el día adecuado, y se convierte en un trabajo penoso seis meses más tarde, cuando ya nadie recuerda a qué tenía acceso esa persona. Si hoy no puede decir cuántas cuentas inactivas siguen existiendo en su tenant, ese es el primer punto que mirar. Helion Cloud puede levantar ese estado de situación y dejarle el procedimiento de salida listo para aplicar.

    ¿Necesita acompañamiento

    Nuestro equipo de expertos en Lille acompaña a empresas de Francia, Bélgica y Europa. Disponible de lunes a viernes.