BAJA DE UN EMPLEADO

La cuenta está desactivada.
¿Sus accesos lo están realmente?

Desactivar una cuenta en el directorio (Entra ID / Active Directory) bloquea la conexión, pero no necesariamente las delegaciones, las reglas de reenvío, las aplicaciones OAuth o la pertenencia a los canales de Teams que ese empleado había acumulado. Offboarding Express verifica con precisión lo que sigue activo, más allá del directorio.

5
Zonas verificadas fuera del directorio
4
Vías técnicas consultadas
0
Dato en bruto copiado (zero-knowledge)
1
Informe de prueba por cada baja

El problema

Una cuenta desactivada no es lo mismo que un empleado totalmente desconectado de sus sistemas

Desactivar la cuenta no basta

Bloquear la conexión en el directorio detiene el acceso directo, pero las delegaciones que el empleado tenía sobre buzones compartidos o las reglas de reenvío que había configurado pueden seguir activas independientemente de la cuenta.

🔐

Las aplicaciones OAuth siguen funcionando

Un empleado pudo haber autorizado aplicaciones de terceros (calendario, CRM, extensiones del navegador) que conservan un acceso a los datos de la empresa independientemente de su cuenta de usuario.

💬

Los canales de Teams no se limpian solos

La pertenencia a equipos, canales y a los archivos compartidos asociados persiste a menudo mucho después del último día de trabajo, sin que ninguna alerta lo señale.

El riesgo se acumula baja tras baja

Sin un control sistemático en cada baja, estos accesos residuales se acumulan a lo largo de los años y se convierten en puntos de entrada olvidados, invisibles desde el directorio.

La solución: Offboarding Express

Un motor de verificación multivía, el mismo que el de la auditoría M365 SYAGA, aplicado a la baja de un empleado

1
Paso 1 - Notificación

Nos indica la cuenta afectada

Nombre del empleado que se ha ido (o está en proceso de baja) y fecha prevista de cese de acceso. No se requiere ninguna instalación por parte del cliente.

2
Paso 2 - Consulta multivía

Búsqueda de cualquier rastro residual vinculado a la cuenta

Nuestro motor consulta las vías Microsoft Graph, Exchange Online, Teams y Purview para localizar delegaciones sobre buzones compartidos, reglas de reenvío automático, consentimientos OAuth y pertenencias a canales de Teams.

3
Paso 3 - Seudonimización local

Principio zero-knowledge, igual que en la auditoría M365

Los identificadores sensibles se seudonimizan antes de cualquier análisis. Ningún dato en bruto se copia o se conserva en nuestros servidores: solo la medición se transmite.

4
Paso 4 - Informe de prueba

Lo que se ha verificado, lo que se ha encontrado

Recibe un informe que enumera cada zona verificada con su estado (cortado / activo / a verificar), así como las recomendaciones para cerrar definitivamente lo que sigue abierto.

Lo que recibe

Un informe concreto sobre el estado real de los accesos de una cuenta, más allá del estado mostrado en el directorio

📋

Informe de control de baja

Estado detallado (cortado / activo / a verificar) para cada una de las zonas controladas en la cuenta afectada.

  • Delegaciones sobre buzones compartidos
  • Reglas de reenvío automático
  • Consentimientos OAuth / aplicaciones de terceros
  • Pertenencias a canales de Teams
  • Derechos residuales más allá del directorio
🔒

Prueba de auditoría con fecha y hora

Rastro técnico de la verificación realizada, útil en caso de control interno o de incidente relacionado con una cuenta antigua.

  • Fecha y hora de la verificación
  • Vías consultadas y resultados obtenidos
  • Cero datos en bruto conservados (ZK)
  • Formato utilizable para su expediente interno

Recomendaciones de cierre

Lista priorizada de las acciones a realizar por parte del cliente para cortar definitivamente los accesos identificados como activos.

  • Acciones priorizadas por criticidad
  • Referencia precisa al objeto a cortar
  • Formato HTML + PDF
  • Reutilizable para la próxima baja

Un control que se inscribe en las buenas prácticas reconocidas

La gestión de los accesos en la baja de un empleado figura en los marcos de referencia de seguridad habituales

RG

RGPD (Art. 32)

Medidas técnicas y organizativas apropiadas para garantizar la seguridad de los datos personales. La revocación efectiva de los accesos de un empleado que se ha ido contribuye directamente a esta obligación de seguridad.

AN

Guía ANSSI - Higiene informática (autoridad francesa)

Las guías de higiene informática de la ANSSI recomiendan una gestión rigurosa de las cuentas y de los derechos de acceso, incluida su retirada completa en las bajas de empleados.

ISO

ISO 27001 - Gestión de accesos

La gestión de los derechos de acceso a lo largo de todo el ciclo de vida de un empleado, incluida su retirada al finalizar el contrato, forma parte de los controles organizativos cubiertos por la norma.

N2

Buena práctica de gobernanza cibernética

Una revisión sistemática de los accesos residuales en la baja de un empleado se inscribe en un enfoque general de gestión de riesgos cibernéticos, sin constituir por sí sola una obligación normativa específica.

Planes adaptados a su volumen de bajas

Presupuesto personalizado en todos los casos - ningún precio mostrado aquí está fijado de antemano

Puntual

Una baja aislada, bajo demanda

Presupuesto
verificación única
  • Verificación de las 5 zonas controladas
  • Informe de prueba con fecha y hora
  • Recomendaciones de cierre
  • Formatos HTML + PDF
Solicitar presupuesto

A medida

Multi-tenants, filiales, grandes volúmenes

Presupuesto
según alcance
  • Todo Recurrente +
  • Multi-tenant / multi-filial
  • Estudio de integración con su herramienta de RRHH
  • Acompañamiento del cierre por parte del cliente
Solicitar presupuesto

Preguntas frecuentes

La cuenta ya está desactivada en el directorio, ¿por qué verificar algo más?
Desactivar una cuenta en Entra ID o Active Directory bloquea la conexión, pero no necesariamente las delegaciones que tenía sobre buzones compartidos, las reglas de reenvío que había configurado, los consentimientos OAuth que dio a aplicaciones de terceros, o su pertenencia a canales de Teams. Estos elementos suelen seguir activos independientemente del estado de la cuenta.
¿Cómo se realiza la verificación técnicamente?
Nuestro motor reutiliza la misma arquitectura multivía que la auditoría M365 SYAGA: consulta de Microsoft Graph, Exchange Online, Teams y Purview para localizar cualquier rastro vinculado a la cuenta afectada. Ninguna intervención manual en su tenant, ninguna instalación.
¿Se envían mis datos a SYAGA?
No. Al igual que en la auditoría M365, el principio aplicado es el de zero-knowledge: los identificadores sensibles se seudonimizan localmente antes de cualquier análisis, y ningún dato en bruto se copia o se conserva en nuestros servidores.
¿Qué hacer una vez recibido el informe?
El informe enumera con precisión los accesos residuales identificados y las recomendaciones de cierre asociadas. El corte efectivo de los accesos (revocación de las delegaciones, eliminación de los consentimientos OAuth, retirada de los canales de Teams) sigue siendo realizado por sus equipos, o por SYAGA bajo solicitud adicional.
¿Esto sustituye a una PSSI o a una auditoría de seguridad completa?
No. Offboarding Express es un control centrado en un evento concreto: la baja de un empleado. Para una política de seguridad completa, vea PSSI Express. Para una auditoría M365 exhaustiva y continua, vea la auditoría SYAGA Audit.
¿Se puede integrar este control en nuestro proceso de RRHH existente?
Sí. En el plan Recurrente o A medida, la verificación puede activarse en cada notificación de baja transmitida por sus equipos de RRHH o TI, sin intervención manual adicional por su parte.

¿Una baja en curso o próxima?

Contáctenos para recibir un presupuesto personalizado.

Iniciar mi diagnóstico gratuito

Gratis: su puntuación + sus brechas. El informe detallado y el certificado: 499 EUR sin IVA, solo si usted lo decide.

contact@syaga.eu
Offboarding Express es una herramienta de acompañamiento técnico y no constituye un dictamen jurídico. El cumplimiento de sus procedimientos de baja con respecto al RGPD o a sus obligaciones sectoriales debe ser validado por un asesor jurídico.