Cómo hacer un offboarding seguro de contraseñas cuando alguien deja el equipo

El día que un empleado, freelancer o agencia externa deja de trabajar contigo es el momento de mayor riesgo para tus credenciales. Y, sin embargo, el 70 % de las pymes no tiene un proceso formal de offboarding. Este es el checklist que deberías seguir.

¿Por qué es tan peligroso un mal offboarding?

Un excolaborador con accesos vivos puede:

El daño económico medio de una brecha causada por un exempleado supera los 600.000 € según informes recientes. Y casi siempre se hubiera evitado revocando accesos a tiempo.

¿Qué debo revocar el mismo día?

  1. Acceso al gestor de contraseñas: expulsa al usuario de todas las bóvedas compartidas.
  2. SSO / Google Workspace / Microsoft 365: suspende la cuenta y revoca sesiones activas.
  3. Email corporativo: redirige los mensajes a su responsable.
  4. VPN y accesos a servidores: revoca llaves SSH y certificados.
  5. Repositorios de código: GitHub, GitLab, Bitbucket; revoca tokens personales.
  6. Dispositivos: bloquea remotamente y borra si son corporativos.

¿Tengo que rotar las contraseñas compartidas?

Sí, siempre que la persona haya visto la contraseña en claro alguna vez. Aunque tu gestor le revoque el acceso, esa contraseña ya está «en su cabeza» o pudo copiarla. Rotar es la única forma de cortar el vector.

Buena noticia: con un gestor zero-knowledge bien diseñado, esto se reduce a:

¿Qué contraseñas son prioritarias?

¿Cómo evito olvidos en el proceso?

Crea una plantilla de offboarding dentro de tu gestor de contraseñas o tu herramienta de RRHH y asígnala como tarea al manager el día de la baja. Incluye:

¿Y si es un freelancer o agencia?

Aplica el mismo proceso, pero además define desde el contrato que las credenciales se comparten por bóveda y nunca por email o chat. Así, al terminar la colaboración, basta con revocar el acceso a esa bóveda.

Offboarding seguro con Lock Down Keys

En Lock Down Keys el offboarding es un clic: expulsas al miembro, todas las bóvedas compartidas dejan de descifrarse en su dispositivo al instante y puedes marcar las credenciales que conviene rotar. Todo registrado para auditoría y bajo arquitectura zero-knowledge.