Objetivo
Reducir exposición y pérdida de información mediante una baja coordinada, autorizada y verificable que respete necesidades legales y operativas.
Contexto
La baja afecta identidad, sesiones, correo, archivos, aplicaciones, VPN, dispositivos, llaves físicas y conocimiento operativo. El momento de ejecución depende del tipo de desvinculación y debe ser indicado por una autoridad definida, no decidido por IT.
Bloquear una cuenta no completa el proceso. Deben conservarse datos según política, transferirse responsabilidades, eliminar accesos externos y recuperar activos. Tampoco conviene borrar inmediatamente una identidad sin evaluar dependencias y retención.
Puntos clave
- Solicitud autorizada, fecha y hora efectiva, responsable y nivel de confidencialidad.
- Bloqueo de inicio, revocación de sesiones, tokens, VPN y métodos MFA.
- Tratamiento de correo, OneDrive, archivos, buzones y propiedad de recursos.
- Retiro de grupos, aplicaciones, roles, accesos de terceros y credenciales compartidas afectadas.
- Recuperación de equipos, teléfonos, llaves y actualización del inventario.
Recomendaciones
- Validar la orden y coordinar momento exacto con las áreas autorizadas.
- Bloquear accesos y revocar sesiones activas según el procedimiento de identidad.
- Transferir propiedad y delegaciones aprobadas sin otorgar acceso indiscriminado.
- Aplicar retención y respuestas automáticas solo con autorización y plazo definido.
- Recuperar activos, revisar estado y registrar devolución o faltantes.
- Retirar licencias y accesos externos después de preservar datos necesarios.
- Verificar en sistemas críticos y cerrar con evidencia de cada responsable.
Riesgos y advertencias
- Avisar o ejecutar fuera del momento acordado puede causar impacto laboral y operativo.
- Eliminar la cuenta antes de transferir datos puede provocar pérdida o interrupciones.
- Olvidar aplicaciones no federadas, proveedores o credenciales compartidas mantiene accesos residuales.
Cómo validar el resultado
- Los intentos de acceso y sesiones anteriores quedan revocados según la plataforma.
- Activos y propiedad de información tienen nuevo responsable o tratamiento documentado.
- La lista de sistemas, licencias y excepciones está completa y aprobada.
Buenas prácticas
Mantener una matriz de sistemas y automatizar solo acciones repetibles con evidencia. Realizar revisiones periódicas de cuentas inactivas para detectar bajas incompletas.
Próximos pasos
Crear un checklist propio y compararlo con inventario, directorio, Microsoft 365, VPN, aplicaciones y proveedores. Los casos urgentes necesitan una ruta de escalamiento específica.