Saltar al contenido principal
Volver al blog
Accesos28 de julio de 2026 · 5 min de lectura

Gestión de accesos: cómo evitar que un ex-empleado siga viendo tus documentos

En muchas pymes, cuando alguien deja la empresa se cancela la nómina, se recoge el portátil… y ahí termina el proceso. Las cuentas de correo, el acceso al gestor documental, al CRM o a las carpetas compartidas siguen activas semanas o meses después, simplemente porque nadie las dio de baja formalmente.

No hace falta mala intención para que esto sea un riesgo real: una cuenta activa que nadie vigila es una puerta abierta, tanto si la usa el propio ex-empleado como si sus credenciales acaban filtradas en otro sitio.

El problema no es solo la baja: es el acceso acumulado

Con el tiempo, los permisos tienden a acumularse. Alguien pasa temporalmente a un proyecto y mantiene el acceso después de terminarlo; se comparte una carpeta «solo por si acaso»; un cambio de puesto no elimina los permisos del puesto anterior. El resultado, años después, es que casi nadie sabe con certeza quién puede ver qué.

Dato

El 74% de las brechas de seguridad involucran el factor humano interno — no siempre malicioso, la mayoría de las veces es simplemente un acceso que nunca debió seguir abierto.

El principio que resuelve la mayoría de estos casos

Se llama principio de mínimo privilegio: cada persona tiene acceso únicamente a lo que necesita para su trabajo actual, ni más ni menos. No es una política compleja de implementar en una pyme — es, sobre todo, un hábito de revisión periódica.

Cuatro pasos concretos para aplicarlo

  1. Checklist de baja que incluya, junto a la parte administrativa, la desactivación inmediata de todas las cuentas y accesos — correo, gestor documental, VPN, aplicaciones en la nube.
  2. Revisión trimestral de permisos: quién tiene acceso a qué, y si ese acceso sigue justificado por su puesto actual.
  3. Acceso por rol, no por persona, para que dar de alta o de baja a alguien sea aplicar o quitar un perfil, no reconstruir permisos uno a uno.
  4. Alertas de accesos inusuales, como inicios de sesión desde ubicaciones o dispositivos nuevos, especialmente en cuentas con permisos elevados.

Ninguno de estos pasos requiere una inversión tecnológica importante. Requiere, sobre todo, que alguien se siente una vez al trimestre a revisar quién tiene acceso a qué — y que eso se convierta en rutina, no en una tarea pendiente que nunca llega.

Siguiente paso

¿Cuál es el nivel de exposición real de tu empresa?

Haz el Cyber Quick Check y descubre tu Cyber Score en 3 minutos. Gratis, sin registro y sin compromiso.

Hacer el Cyber Quick Check

Gratis · Sin registro · 3 minutos