Una colaboración termina y se desactiva el correo, pero quedan sesiones abiertas, accesos a servicios y automatizaciones vinculadas a esa persona. En otro caso, se elimina una cuenta demasiado pronto y el negocio pierde la administración de una herramienta. La salida necesita coordinar retirada de acceso y continuidad. No debería depender de recordar cada plataforma el último día. Un inventario de responsabilidades, cuentas y credenciales permite actuar con orden. El proceso debe ser proporcional al rol y conservar evidencia suficiente para confirmar qué se transfirió, qué se retiró y qué quedó pendiente.
Inventaría propiedad, uso e integraciones
Distingue servicios que la persona usa de servicios que administra o posee dentro de la plataforma. Añade repositorios, dominios, almacenamiento, paneles y cuentas de proveedores pertinentes. Revisa también automatizaciones que operan con tokens personales. Quitar a alguien de un grupo puede no desactivar esos accesos. El inventario debe incluir un responsable institucional que pueda confirmar cada cambio. Evita recopilar contraseñas personales para resolver una entrega. Cuando una cuenta de negocio depende de una identidad personal, utiliza los procedimientos del proveedor para transferir propiedad o establecer una administración adecuada.
Transfiere responsabilidades antes de cortar dependencias
Identifica tareas programadas, avisos y renovaciones que llegarían a la persona saliente. Asigna nuevos destinatarios y comprueba que pueden acceder con sus propias cuentas. La continuidad no requiere mantener abierta la identidad anterior indefinidamente. Si una herramienta solo admite un propietario, planifica el cambio según sus controles y conserva confirmación del nuevo responsable. No copies datos ajenos al propósito de la entrega. El objetivo es mantener activos y procesos del negocio disponibles a quienes corresponda, con una separación clara entre información institucional y material personal.
Retira cada forma de acceso pertinente
Además de desactivar usuarios, revisa sesiones, credenciales compartidas, claves de integración y métodos de recuperación asociados. OWASP trata la gestión de secretos como un ciclo que incluye revocación y rotación; esa idea ayuda a revisar accesos que no aparecen como una simple cuenta de usuario. No asumas que cambiar un correo elimina automáticamente todos los permisos. Sigue las capacidades del proveedor y documenta las excepciones. Cuando una credencial compartida sigue siendo necesaria, reemplázala de forma controlada y actualiza las integraciones autorizadas para evitar una interrupción accidental.
Comprueba y cierra los pendientes
Usa una lista con servicio, acción, responsable y confirmación. Una marca de solicitado no equivale a una revocación completada. Si un proveedor tarda en procesar un cambio, conserva el pendiente visible hasta verificarlo. Revisa que las automatizaciones importantes sigan funcionando y que los nuevos responsables reciban avisos. Actualiza la documentación de recuperación y custodia. El cierre debe permitir a otra persona entender el estado sin reconstruir mensajes. Este procedimiento también sirve cuando alguien cambia de área: retirar permisos que ya no corresponden evita acumulaciones de acceso durante años de movimientos internos.
DE LA LECTURA A LA ACCIÓN
Para aplicar hoy
- Distingue propiedad de servicios, uso cotidiano e integraciones personales.
- Transfiere responsabilidades mediante cuentas institucionales antes de retirar dependencias.
- Verifica revocaciones, sesiones y secretos, y cierra cada pendiente con evidencia.
Fuentes y referencias
Documentación para profundizar. Los ejemplos de esta guía son didácticos.