Skip to Content
Baja de usuarios

Procedimiento de baja de un empleado

Secuencia controlada para revocar accesos, conservar información, recuperar activos y mantener continuidad cuando una persona deja la empresa.

11 min de lectura Responsables administrativos Inicial Procedimiento Revisado el 07/21/2026
Método NeWeL Ordenar Documentar Soportar
Documento en revisión. Esta primera versión requiere validación técnica y editorial antes de publicarse.

Objetivo

Reducir exposición y pérdida de información mediante una baja coordinada, autorizada y verificable que respete necesidades legales y operativas.

Contexto

La baja afecta identidad, sesiones, correo, archivos, aplicaciones, VPN, dispositivos, llaves físicas y conocimiento operativo. El momento de ejecución depende del tipo de desvinculación y debe ser indicado por una autoridad definida, no decidido por IT.

Bloquear una cuenta no completa el proceso. Deben conservarse datos según política, transferirse responsabilidades, eliminar accesos externos y recuperar activos. Tampoco conviene borrar inmediatamente una identidad sin evaluar dependencias y retención.

Puntos clave

  • Solicitud autorizada, fecha y hora efectiva, responsable y nivel de confidencialidad.
  • Bloqueo de inicio, revocación de sesiones, tokens, VPN y métodos MFA.
  • Tratamiento de correo, OneDrive, archivos, buzones y propiedad de recursos.
  • Retiro de grupos, aplicaciones, roles, accesos de terceros y credenciales compartidas afectadas.
  • Recuperación de equipos, teléfonos, llaves y actualización del inventario.

Recomendaciones

  1. Validar la orden y coordinar momento exacto con las áreas autorizadas.
  2. Bloquear accesos y revocar sesiones activas según el procedimiento de identidad.
  3. Transferir propiedad y delegaciones aprobadas sin otorgar acceso indiscriminado.
  4. Aplicar retención y respuestas automáticas solo con autorización y plazo definido.
  5. Recuperar activos, revisar estado y registrar devolución o faltantes.
  6. Retirar licencias y accesos externos después de preservar datos necesarios.
  7. Verificar en sistemas críticos y cerrar con evidencia de cada responsable.

Riesgos y advertencias

  • Avisar o ejecutar fuera del momento acordado puede causar impacto laboral y operativo.
  • Eliminar la cuenta antes de transferir datos puede provocar pérdida o interrupciones.
  • Olvidar aplicaciones no federadas, proveedores o credenciales compartidas mantiene accesos residuales.

Cómo validar el resultado

  • Los intentos de acceso y sesiones anteriores quedan revocados según la plataforma.
  • Activos y propiedad de información tienen nuevo responsable o tratamiento documentado.
  • La lista de sistemas, licencias y excepciones está completa y aprobada.

Buenas prácticas

Mantener una matriz de sistemas y automatizar solo acciones repetibles con evidencia. Realizar revisiones periódicas de cuentas inactivas para detectar bajas incompletas.

Próximos pasos

Crear un checklist propio y compararlo con inventario, directorio, Microsoft 365, VPN, aplicaciones y proveedores. Los casos urgentes necesitan una ruta de escalamiento específica.

También te puede servir