Cómo hacer un offboarding seguro de contraseñas cuando alguien deja el equipo
El día que un empleado, freelancer o agencia externa deja de trabajar contigo es el momento de mayor riesgo para tus credenciales. Y, sin embargo, el 70 % de las pymes no tiene un proceso formal de offboarding. Este es el checklist que deberías seguir.
¿Por qué es tan peligroso un mal offboarding?
Un excolaborador con accesos vivos puede:
- Entrar al CRM, cuentas bancarias o redes sociales semanas o meses después.
- Llevarse información a la competencia.
- Ser puerta de entrada si su cuenta personal es hackeada más tarde.
El daño económico medio de una brecha causada por un exempleado supera los 600.000 € según informes recientes. Y casi siempre se hubiera evitado revocando accesos a tiempo.
¿Qué debo revocar el mismo día?
- Acceso al gestor de contraseñas: expulsa al usuario de todas las bóvedas compartidas.
- SSO / Google Workspace / Microsoft 365: suspende la cuenta y revoca sesiones activas.
- Email corporativo: redirige los mensajes a su responsable.
- VPN y accesos a servidores: revoca llaves SSH y certificados.
- Repositorios de código: GitHub, GitLab, Bitbucket; revoca tokens personales.
- Dispositivos: bloquea remotamente y borra si son corporativos.
¿Tengo que rotar las contraseñas compartidas?
Sí, siempre que la persona haya visto la contraseña en claro alguna vez. Aunque tu gestor le revoque el acceso, esa contraseña ya está «en su cabeza» o pudo copiarla. Rotar es la única forma de cortar el vector.
Buena noticia: con un gestor zero-knowledge bien diseñado, esto se reduce a:
- Generar una nueva contraseña aleatoria.
- Actualizarla en el servicio.
- Guardarla en la bóveda compartida (el gestor la distribuye cifrada al resto).
¿Qué contraseñas son prioritarias?
- Cuentas financieras (banca, Stripe, PayPal).
- Cuentas de cliente (CRM, soporte, datos personales).
- Cuentas con privilegios admin en infraestructura, dominio o cloud.
- Redes sociales y correo corporativo.
¿Cómo evito olvidos en el proceso?
Crea una plantilla de offboarding dentro de tu gestor de contraseñas o tu herramienta de RRHH y asígnala como tarea al manager el día de la baja. Incluye:
- Lista de bóvedas y servicios a revisar.
- Responsable de cada paso.
- Fecha límite (idealmente, el mismo día).
- Registro de qué se rotó y cuándo (para auditoría).
¿Y si es un freelancer o agencia?
Aplica el mismo proceso, pero además define desde el contrato que las credenciales se comparten por bóveda y nunca por email o chat. Así, al terminar la colaboración, basta con revocar el acceso a esa bóveda.
Offboarding seguro con Lock Down Keys
En Lock Down Keys el offboarding es un clic: expulsas al miembro, todas las bóvedas compartidas dejan de descifrarse en su dispositivo al instante y puedes marcar las credenciales que conviene rotar. Todo registrado para auditoría y bajo arquitectura zero-knowledge.