seguridad informática

Blog Interbel

Email & Ciberseguridad

Revocar Accesos Empleado Baja ENS: Control Total y Sin Fisuras

Un problema de control de accesos que el ENS audita — y que existe en cualquier empresa, esté o no sujeta a la norma

¿Cuántas aplicaciones seguía usando la última persona que se fue de tu empresa? Si tienes que abrir el correo para averiguarlo, ya vas tarde.

Cuando alguien causa baja, IT cierra el correo y el Active Directory y da el caso por cerrado. En la práctica, esa persona sigue entrando a media docena de aplicaciones que nadie recuerda que existen. Es el punto ciego más común que vemos en revisiones de acceso — y para el ENS no es un descuido: es una brecha de control de accesos.

En resumen
  • Desactivar el correo y el AD no revoca el acceso a las apps que usan login propio, sin SSO.
  • El ENS exige revocación inmediata y trazable (medidas op.acc, gestión de derechos de acceso), no "en cuanto se acuerden".
  • La solución técnica no es un checklist manual más largo: es que el empleado nunca haya conocido la contraseña real — en Interbel lo resolvemos con UniqKey.
Interbel · Acceso
J. Colaborador
Cuenta de empleado — 14 apps vinculadas
baja: 03/06 · revisado: 18/07
REVOCADO
45 días entre la baja y el cierre real de accesos — caso ilustrativo

01Dónde se queda la puerta abierta

El correo y el AD son el núcleo de identidad de la empresa, pero no son el único sitio donde vive una contraseña. En cualquier PYME con más de 20 empleados es habitual encontrar:

[HALLAZGO ILUSTRATIVO · REVISIÓN DE ACCESOS TRAS BAJA] portal-proveedor-logistica.es — login local, sin SSO, activo redes-sociales-corp — contraseña compartida, no rotada vpn-legacy — certificado de usuario sin revocar app-facturacion-online — sesión móvil sin cerrar Ninguna de estas cuentas pasa por el Active Directory ni por el SSO corporativo.

Ese es el patrón: cuanto más antigua o más pequeña es una herramienta, menos probable es que esté integrada con el directorio corporativo. Y esas son exactamente las que nadie revisa en la baja.

80%
de los empleados admite haber mantenido acceso a alguna aplicación de una empresa anterior, según datos recogidos por Interbel entre clientes del sector.

02Lo que exige realmente el ENS

El Esquema Nacional de Seguridad (Real Decreto 311/2022) no habla de "buenas intenciones": dentro de las medidas de control de acceso (op.acc) exige un proceso formal de gestión de derechos de acceso — op.acc.4 — que cubra explícitamente altas, cambios de rol y bajas, con capacidad de demostrarlo ante un auditor.

En la práctica, eso significa dos cosas que un "hemos cerrado el correo" no cubre:

  • Inmediatez: la revocación tiene que producirse en el momento de la baja, no en la siguiente revisión trimestral de accesos.
  • Trazabilidad: tiene que quedar un registro con fecha y hora de qué se revocó y cuándo, no un correo interno diciendo "ya está hecho".

03El runbook técnico

1

Antes de la baja: inventario real, no el de la documentación

El documento de altas y bajas casi nunca refleja qué apps usa de verdad una persona. Antes de que se produzca la baja, revisa el histórico de accesos del último trimestre (SSO logs, gestor de contraseñas, VPN) en lugar de fiarte del listado "oficial".

2

Día 0: revocación centralizada de lo que sí pasa por SSO

Azure AD, Google Workspace o el IdP que uses resuelven esta parte en minutos y suele estar bien automatizado. Hasta aquí, la mayoría de empresas lo hace bien.

3

El punto ciego: todo lo que no pasa por SSO

Aquí es donde falla el proceso manual. Cada app sin SSO necesita que alguien entre, cambie la contraseña compartida y avise al resto del equipo — y eso, en la práctica, no ocurre el mismo día. Ocurre "cuando se acuerdan".

4

Cerrar el punto ciego: gestor de contraseñas centralizado

La forma técnica de eliminar este problema no es documentar mejor el proceso manual: es que el empleado nunca haya visto la contraseña real. En Interbel resolvemos exactamente esto con UniqKey, un vault de contraseñas centralizado: el usuario entra mediante auto-relleno sin conocer la clave real. Al desactivar su cuenta en UniqKey, pierde el acceso a todas las apps vinculadas en un único paso — incluidas las que no tienen SSO.

5

Evidencia para el auditor

El vault genera un registro con timestamp de cuándo se revocó cada acceso. Eso es exactamente lo que op.acc.4 pide como evidencia — no una captura de pantalla del panel de AD, sino un log exportable de la acción real.

04¿Tu proceso de baja pasaría una auditoría hoy?

  • Puedes decir con certeza cuántas apps activas tenía la última persona que se fue, sin repasar el correo manualmente.
  • La revocación de accesos sin SSO se hace el mismo día de la baja, no "esa semana".
  • Existe un registro con fecha y hora de cada revocación, exportable si te lo pide un auditor.
  • Ningún empleado conoce las contraseñas reales de las apps compartidas del equipo.
  • Un gestor de contraseñas como UniqKey revoca de un solo clic el acceso a todas las apps vinculadas de un empleado, sin depender de que IT recuerde cada app suelta.
  • Sabes qué apps de tu empresa NO están integradas con el SSO corporativo, hoy mismo, sin tener que investigarlo.

05Preguntas frecuentes

¿Basta con cambiar la contraseña del correo corporativo?

No. El correo suele ser la puerta de entrada al SSO, pero cualquier app con login propio —portales de proveedores, redes sociales corporativas, herramientas antiguas— sigue accesible hasta que se revoque específicamente ahí.

¿Qué pasa con las apps que usan una contraseña compartida por todo el equipo?

Son el caso más frecuente y el más difícil de auditar: nadie sabe con certeza quién la conoce. La solución no es rotarla cada vez que alguien se va, sino que nadie del equipo vea la contraseña real, solo el acceso mediante auto-relleno. Es exactamente el problema que resuelve UniqKey, y es la solución que implementamos en Interbel para nuestros clientes.

¿Cuánto debería tardar una revocación completa, en la práctica?

Con SSO centralizado y un vault de contraseñas, el mismo día de la baja. Sin ninguno de los dos, lo habitual en las auditorías que revisamos son entre 2 y 6 semanas — tiempo más que suficiente para que un acceso olvidado se convierta en un incidente.

¿Esto aplica solo a empresas obligadas por el ENS?

El ENS es obligatorio para administración pública y proveedores que trabajan con ella, pero el problema técnico —accesos que sobreviven a la baja de un empleado— es idéntico en cualquier empresa, la exija o no una normativa concreta.

UniqKey · Dinamarca · Zero-knowledge

¿Tu proceso de baja resistiría una auditoría hoy?

Si no puedes enseñar un registro con fecha y hora de cada revocación, el agujero sigue abierto. Te lo enseñamos en 20 minutos, sobre tu propio proceso.