La conclusión en una frase: el riesgo no termina el último día
Un offboarding seguro se resuelve el mismo día de la salida y en tres movimientos: revocar cada acceso que la persona tenía, revisar si sus credenciales ya estaban expuestas antes de irse, y confirmar después que ningún acceso quedó vivo. El primer paso es el inventario, no la fiesta de despedida: antes de que la persona entregue el equipo, alguien tiene que saber exactamente a qué sistemas entraba, con qué cuentas y desde qué dispositivos. Todo lo demás cuelga de esa lista.
Decimos "el mismo día" porque la ventana de riesgo se abre en el instante en que la relación termina y la cuenta sigue activa. No es un trámite administrativo que puede esperar al cierre de mes. Es una tarea de seguridad con reloj, y el reloj corre a favor de quien quiera aprovechar una cuenta que ya no debería existir.
Por qué las credenciales del que se fue siguen siendo tu problema
La parte incómoda del offboarding es que el mayor riesgo no lo crea la salida, la salida solo lo revela. Muchas de esas cuentas ya estaban comprometidas antes de que la persona anunciara su renuncia, porque su correo o su contraseña habían aparecido en alguna brecha de un tercero meses atrás. El día que se va, esa credencial deja de tener a alguien vigilándola y pasa a ser una llave olvidada en la cerradura.
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
Esto conecta con el fondo del problema. El marco 90-5-5 de Cisco estima que cerca del 90 por ciento de las brechas involucran un factor humano, y una credencial reutilizada de un exempleado es exactamente eso: no un fallo técnico, sino una superficie humana que quedó abierta. Nosotros preferimos no hablar de "error" de nadie aquí, porque la persona que se fue no hizo nada malo. Lo que falló, si falla, es el proceso que debía cerrar la puerta detrás de ella.
Hay un detalle que agrava el asunto: la contraseña que la persona usaba en el trabajo suele ser la misma, o una prima cercana, de la que usa en decenas de servicios personales. Si esa credencial se filtró alguna vez, revocar solo el acceso corporativo no basta. Por eso el offboarding empieza antes de la salida, revisando qué credenciales de esa persona ya circulan por ahí, algo que solo se sabe con monitoreo de la dark web y de las bases de brechas.
Visto así, el offboarding es el espejo del onboarding. Si los primeros 30 días de un empleado nuevo definen la exposición con la que entra, los últimos definen la que deja atrás. Cuidamos mucho la entrada y descuidamos la salida, y sin embargo la salida es la que se hace en silencio, sin nadie nuevo a quien darle la bienvenida ni un correo de anuncio que recuerde la tarea.
El acceso que nadie revocó: la ventana que el atacante busca
La cuenta que sobrevive a la salida es el premio, porque llega con confianza incorporada. Un atacante que entra con las credenciales de alguien que "trabaja aquí" no dispara las mismas alarmas que un intruso desconocido, y se mueve por sistemas que esa persona tenía permiso de usar. El correo sigue siendo la vía más común para llegar a esa credencial: según CISA, más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing, y ese correo no distingue entre un empleado activo y una cuenta que debió cerrarse la semana pasada.
La velocidad es lo que vuelve urgente el asunto. Según el M-Trends 2026 de Mandiant (Google Cloud), el tiempo entre el acceso inicial y el actor que ejecuta el ataque se desplomó de más de ocho horas en 2022 a veintidós segundos en 2025. Traducido al offboarding: si una credencial del que se fue está viva y expuesta, no hay margen de "ya lo revisamos el lunes". Se explota casi de inmediato. La ventana que creemos tener no existe.
Los accesos huérfanos favoritos son los que nadie recuerda: la cuenta de una herramienta que un equipo contrató por su cuenta, el acceso a un repositorio de código, la clave de un servicio en la nube compartida en un chat hace un año, el usuario de un proveedor externo que sigue con permisos. Ninguno aparece en el directorio principal, y por eso ninguno se revoca en la salida estándar.
Roles de alta exposición: qué probar antes de la salida
No todas las salidas pesan igual, y tratarlas igual desperdicia esfuerzo donde no hace falta y lo escatima donde sí. Quien administra sistemas, quien maneja finanzas, quien tiene acceso a datos de clientes o quien puede autorizar pagos se va con las llaves de las habitaciones más caras de la casa. Su offboarding merece una revisión más profunda que la de alguien con acceso a un correo y un par de documentos.
La pregunta que ordena la prioridad no es "qué cargo tenía", sino "a qué podía llegar y qué podía autorizar". Un analista sin título llamativo pero con acceso a la base de datos de clientes es un rol de alta exposición. Un gerente con un cargo grande pero sin accesos críticos, no tanto. La exposición se mide por lo que la cuenta podía hacer, no por el organigrama.
En estos roles vale la pena, además, mirar el comportamiento antes de la salida, no solo después. Si la persona que administra los servidores cae en un correo de phishing en sus últimas semanas, esa credencial comprometida se va con ella y sigue sirviendo. Probar cómo responden bajo presión los roles de mayor exposición, mientras todavía están en la empresa, es parte de un offboarding que piensa en el riesgo y no solo en el papeleo.
La lista de verificación de una salida segura
Una salida segura se ejecuta en pasos concretos, en orden, y con alguien responsable de cada uno. Esta es la secuencia mínima:
Cómo se valida que el proceso funcionó
Ejecutar la lista no es lo mismo que estar seguro de que funcionó, y esa diferencia es donde viven las brechas. Marcar todas las casillas de un formulario de salida da una sensación de control que la realidad no siempre respalda: la cuenta que se creía desactivada seguía activa en un sistema secundario, la clave compartida nunca se rotó, el acceso del proveedor se pasó por alto. La única forma de saberlo es volver a mirar.
Validar significa comprobar, un tiempo después de la salida, que ninguna credencial de esa persona sigue funcionando en ningún sistema, que sus accesos no reaparecieron por una reactivación temporal que nadie revirtió, y que sus credenciales expuestas dejaron de ser una vía de entrada. Es la misma lógica que la evidencia revisada por pares aplica a la capacitación: hay investigación (Ho et al., IEEE Symposium on Security and Privacy 2025) que muestra que dar por hecho un cambio no equivale a comprobarlo. Completar el proceso no prueba que el riesgo se cerró; volver a verificarlo, sí.
Y esa validación no es un evento único. Una cuenta puede quedar desactivada hoy y reaparecer mañana porque alguien la reactivó para "recuperar un archivo". El offboarding seguro no termina cuando se firma el formulario, termina cuando se confirma, más de una vez, que la puerta sigue cerrada.
En Fensivo trabajamos dos piezas de este problema. Monitoreamos de forma continua si las credenciales de las personas de una empresa, incluidas las de quienes ya se fueron, aparecen expuestas en brechas de datos, para que una credencial filtrada no siga siendo una vía de entrada abierta. Y probamos cómo se comportan bajo presión los roles de alta exposición mientras todavía están en la empresa, con simulaciones de phishing por correo y una validación posterior que confirma que el comportamiento cambió. Puedes ver cómo abordamos este caso en nuestros casos de uso.
¿Sabrías decir, ahora mismo, cuántas cuentas de personas que ya no trabajan en tu empresa siguen activas, y cuántas de sus credenciales están circulando por ahí sin que nadie las vigile?
Fuentes y referencias
- CISA, "4 Things You Can Do To Keep Yourself Cyber Safe": https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe
- Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 2025: https://blogs.cisco.com/security/the-90-5-5-concept-your-key-to-solving-human-risk-in-cybersecurity
- Mandiant (Google Cloud), "M-Trends 2026 Report": https://cloud.google.com/security/resources/m-trends
- Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy: https://ieeexplore.ieee.org/document/11023357
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
