La Lista de Verificación Completa de Incorporación y Desvinculación de IT para PYMEs
Cada contratación y salida de empleado es un evento de seguridad. Un paso omitido durante la incorporación genera brechas de productividad desde el primer día. Un paso omitido durante la desvinculación puede dejar credenciales activas, contraseñas compartidas y acceso a datos en manos de alguien que ya no trabaja para usted. Esta lista cubre cada tarea de IT en ambos procesos — y explica por qué cada una importa.
Las transiciones de empleados se encuentran entre las fuentes más comunes de incidentes de seguridad de IT y pérdida de productividad en las pequeñas y medianas empresas. Cuando un nuevo empleado comienza sin una estación de trabajo correctamente configurada y el acceso adecuado aprovisionado, pasa sus primeros días esperando — una mala experiencia que cuesta dinero real. Cuando un empleado se va sin una desvinculación de IT exhaustiva, puede retener acceso a correo electrónico, aplicaciones en la nube, unidades compartidas y sistemas internos durante semanas o meses. Ambos escenarios son prevenibles con un proceso documentado y repetible.
Por Qué la Incorporación y Desvinculación de IT son Eventos de Seguridad
La mayoría de las empresas piensan en la incorporación como un proceso de RR.HH. y en la desvinculación como una tarea administrativa. IT los ve de manera diferente. Cada nueva cuenta creada es una superficie de ataque — una credencial que podría ser objeto de phishing, un buzón que podría verse comprometido, un endpoint que necesita ser asegurado y monitoreado. Cada salida es un evento potencial de exfiltración de datos y una carrera de revocación de acceso.
Según el Informe de Investigaciones de Brechas de Datos de Verizon, el abuso de credenciales es la principal causa de brechas. Una parte significativa de esas credenciales pertenece a ex empleados cuyas cuentas nunca fueron correctamente desaprovisionadas. La solución no es tecnología sofisticada — es una lista de verificación documentada ejecutada de manera consistente en cada salida.
Lista de Verificación de Incorporación de IT
Comience este proceso al menos 3–5 días hábiles antes del primer día del empleado. El aprovisionamiento el mismo día genera retrasos, errores y una mala primera impresión.
- Hardware: ordene o asigne una estación de trabajo (laptop o escritorio), monitor, teclado, ratón, auriculares y cualquier periférico específico del rol. Confirme la fecha de entrega contra la fecha de inicio.
- Configuración de la estación de trabajo: inscriba el dispositivo en su MDM (Microsoft Intune, Jamf o equivalente), aplique políticas de seguridad de referencia, instale el software requerido, configure el cifrado de disco (BitLocker o FileVault) y únase al dominio o Azure AD.
- Cuenta de Microsoft 365: cree la cuenta de M365, asigne el nivel de licencia apropiado, configure el buzón, agréguelo a los grupos de distribución y buzones compartidos relevantes, y configure la firma de correo electrónico.
- Autenticación multifactor: inscriba al usuario en MFA antes de su primer inicio de sesión. No permita el primer inicio de sesión sin MFA configurado — esta es la ventana de mayor riesgo para el compromiso de la cuenta.
- Acceso a aplicaciones: aprovisione acceso a todas las aplicaciones empresariales requeridas (CRM, ERP, gestión de proyectos, contabilidad, etc.) con el principio de mínimo privilegio.
- Acceso a la red: cree credenciales de VPN si aplica, configure el acceso Wi-Fi y asigne el acceso al segmento de red apropiado según el rol.
- Gestor de contraseñas: agregue al usuario al gestor de contraseñas de la empresa y comparta solo las bóvedas relevantes para su rol.
- Capacitación en concienciación de seguridad: inscriba al nuevo empleado en su plataforma de capacitación en concienciación de seguridad y requiera la finalización dentro de los primeros 30 días.
- Orientación de IT: guíe al empleado a través de las políticas de IT, el uso aceptable, cómo enviar un ticket de helpdesk y qué hacer si sospecha de un correo de phishing.
- Seguimiento de activos: registre el hardware asignado (números de serie, etiquetas de activos) en su sistema de gestión de activos de IT, asociado con el empleado.
- Verificación de respaldo: confirme que la nueva estación de trabajo está inscrita en su solución de respaldo de endpoints.
Lista de Verificación de Desvinculación de IT
Las tareas de desvinculación deben completarse el último día del empleado — idealmente dentro de la hora de su salida. Para las terminaciones involuntarias, la revocación de acceso debe ocurrir simultáneamente con la conversación o antes de ella.
- Deshabilite la cuenta de M365 inmediatamente: no elimine — deshabilite. Deshabilitar preserva el buzón y los datos mientras evita el inicio de sesión. La eliminación es irreversible y debe esperar 30 días.
- Revoque los dispositivos MFA: elimine todos los métodos MFA registrados (aplicaciones de autenticación, números de teléfono) de la cuenta para evitar la elusión de la cuenta deshabilitada.
- Revoque todas las sesiones activas: use el centro de administración de M365 para cerrar sesión en todas las sesiones activas y revocar los tokens de actualización.
- Convierta el buzón a buzón compartido: asigne acceso al gerente o a un delegado para que los correos críticos para el negocio no se pierdan. Elimine la licencia de M365 para detener la facturación.
- Transfiera los datos de OneDrive: otorgue al gerente acceso al OneDrive del empleado que se va durante 30 días para recuperar cualquier archivo empresarial antes de que se elimine la cuenta.
- Revoque el acceso a las aplicaciones: elimine sistemáticamente al usuario de cada aplicación empresarial — CRM, ERP, contabilidad, gestión de proyectos, almacenamiento en la nube y cualquier herramienta SaaS.
- Elimine del gestor de contraseñas: elimine al usuario del gestor de contraseñas de la empresa y rote cualquier credencial compartida a la que tuviera acceso.
- Revoque el acceso VPN y de red: deshabilite las credenciales de VPN, elimine los certificados Wi-Fi y revoque cualquier acceso remoto.
- Recupere el hardware: recoja el laptop asignado, el teléfono, las tarjetas de acceso y cualquier otro equipo de la empresa. Limpie y reinstale el dispositivo antes de reasignarlo.
- Verifique la exfiltración de datos: revise el registro de auditoría de M365 en busca de descargas de archivos inusuales, reglas de reenvío de correo o grandes transferencias de datos en los 30 días previos a la salida.
- Actualice el seguimiento de activos: marque el hardware como devuelto y disponible para reasignación en su sistema de gestión de activos.
- Programe la eliminación de la cuenta: establezca un recordatorio de calendario para eliminar permanentemente la cuenta de M365 y los datos asociados después de 30 días.
El Problema de las Contraseñas Compartidas
Uno de los riesgos de desvinculación más pasados por alto son las credenciales compartidas. Muchas PYMEs tienen una cultura de compartir contraseñas por conveniencia — una cuenta de administrador compartida, un inicio de sesión de redes sociales compartido, un portal de proveedor compartido. Cuando un empleado con acceso a credenciales compartidas se va, cada una de esas contraseñas necesita ser rotada.
La solución es un gestor de contraseñas de empresa con control de acceso basado en bóvedas. A cada empleado se le otorga acceso solo a las bóvedas relevantes para su rol. Cuando se van, los elimina de esas bóvedas y rota las credenciales en cualquier bóveda a la que tuvieran acceso. Esto convierte un proceso manual y propenso a errores en uno sistemático y auditable.
Automatizando el Proceso con un Manual de Procedimientos de IT
Los programas de incorporación y desvinculación más efectivos están documentados como manuales de procedimientos — procedimientos paso a paso que cualquier miembro del equipo de IT puede ejecutar de manera consistente, independientemente de quién esté disponible ese día. Un buen manual incluye los elementos de la lista de verificación anterior, los sistemas utilizados para completar cada paso, la persona responsable y un campo de aprobación para fines de auditoría.
Infinity Network Support Team
Managed IT & Cybersecurity Specialists
Atendiendo a pequeñas y medianas empresas en Miami y el Sur de Florida con soporte IT gestionado, ciberseguridad y servicios de cumplimiento.
The AI Governance Playbook
How to adopt AI safely in 2026 — free guide for South Florida businesses.
¿Tienes Preguntas? Estamos Aquí para Ayudarte.
Nuestro equipo de especialistas de IT del Sur de Florida está listo para responder tus preguntas y ayudar a proteger tu negocio.