Post

Offboarding en Argentina: qué pasa con los accesos digitales cuando un empleado se va de la empresa

Offboarding en Argentina: qué pasa con los accesos digitales cuando un empleado se va de la empresa

Source: Deutsche Nachrichten
La relación laboral puede terminar en un instante: una carta documento, una reunión de diez minutos, una firma. Pero la identidad digital que esa persona construyó dentro de la organización —su usuario de correo, su acceso a la VPN, sus permisos en el ERP, su cuenta en el repositorio de código, su tarjeta de acceso físico— no desaparece con la misma velocidad. En Argentina no existe una ley que fije un plazo puntual para dar de baja accesos digitales al finalizar un vínculo laboral. Lo que sí rige es el principio general de buena fe que consagra la Ley de Contrato de Trabajo (arts. 62 y 63), que impone a ambas partes conducirse con lealtad durante la ejecución y también en la extinción del contrato. La brecha entre el momento en que Recursos Humanos formaliza la baja y el momento en que Sistemas ejecuta la revocación técnica de accesos es, en la práctica, terreno de nadie: no está tipificada, no tiene un responsable único por ley y depende exclusivamente de los procesos internos de cada compañía.

El problema no es un empleado que se va con intenciones de dañar a su exempleador; en la enorme mayoría de los casos no ocurre nada de eso. El problema es estructural: una persona que deja la empresa puede seguir teniendo, durante horas, días o incluso semanas, una llave digital que ya no debería tener. Esa llave toma muchas formas: el correo corporativo que sigue recibiendo información sensible, la VPN que permite entrar a la red interna desde cualquier lugar, aplicaciones SaaS contratadas por un área que IT desconoce, repositorios de código y almacenamiento en la nube, permisos privilegiados en sistemas críticos, tokens de autenticación, notebooks y teléfonos corporativos que no fueron devueltos, documentos descargados antes de la salida, cuentas compartidas y contraseñas que varias personas conocían, y en algunos casos, accesos a sistemas de clientes o proveedores otorgados para tareas puntuales. Cada uno de esos elementos es una puerta que, si nadie la cierra formalmente, queda entreabierta.

La evidencia disponible a nivel internacional describe la magnitud del fenómeno, aunque no existen estudios equivalentes publicados específicamente para el mercado argentino. Una encuesta de la firma OneLogin entre responsables de seguridad de TI (relevamiento “The Curse of the Ex-Employee”) encontró que la mitad de las organizaciones consultadas mantenía activas las cuentas de exempleados por más de un día tras su salida, y que dos de cada diez tardaba un mes o más en completar la baja de accesos. En paralelo, el informe Verizon Data Breach Investigations Report (DBIR) 2026 sostiene que el 62% de las violaciones de seguridad analizadas en su muestra global involucró el factor humano como parte de la cadena de causas, y que las credenciales comprometidas aparecieron vinculadas a un 39% de los casos relevados. Ninguno de estos datos prueba mala fe de quienes se van: prueba que, cuando el proceso de baja depende de la memoria de una persona o de un ticket que se resuelve “cuando se pueda”, el riesgo queda abierto independientemente de las intenciones de nadie. Como referencia de hacia dónde puede escalar ese riesgo cuando efectivamente hay intención de daño, la Justicia de Singapur condenó en 2023 a un exempleado de la firma tecnológica NCS a dos años y ocho meses de prisión por acceder sin autorización a los sistemas de su exempleador —meses después de su desvinculación— y borrar 180 servidores virtuales, causando pérdidas por unos 678.000 dólares; el caso, ajeno al mercado argentino, ilustra cuánto puede tardar en detectarse un acceso que nunca debió seguir habilitado.

En materia normativa, el marco argentino aporta piezas relevantes aunque ninguna resuelve el problema de manera integral. La Ley 25.326 de Protección de los Datos Personales obliga a quien trata datos personales —incluidos los de clientes, proveedores o del propio personal— a adoptar las medidas técnicas y organizativas necesarias para garantizar su seguridad y evitar accesos no autorizados, lo que en los hechos exige poder demostrar que un exempleado no sigue teniendo forma de ingresar a esa información. La Ley 27.401 de Responsabilidad Penal Empresaria, por su parte, contempla la existencia de programas de integridad como factor atenuante y como estándar de buena práctica de gobierno corporativo, y un proceso de offboarding ordenado —con checklist auditable, responsables definidos y registro de cada baja— es exactamente el tipo de evidencia que un programa de integridad debería poder mostrar. Lo que no existe es una norma que diga, en términos operativos, quién es responsable de qué y en cuánto tiempo debe ejecutarse cada baja: esa coordinación queda, hoy, completamente en manos de cada organización.

“El offboarding suele pensarse como un trámite administrativo, cuando en realidad es el último tramo de la gestión del riesgo humano dentro de una empresa: empieza en la selección, sigue durante toda la relación laboral y no termina hasta que la última credencial fue efectivamente dada de baja”, explica Guido Schenone, Comercial & Growth Manager de Validato. “En la Argentina vemos compañías que invierten mucho en verificar a quién contratan y muy poco en formalizar cómo se despide, en términos digitales, a quien se va. Ese desbalance es evitable: alcanza con tratar la salida con la misma disciplina que se le exige a la entrada, y con que RR.HH., IT y Seguridad compartan un mismo checklist y un mismo cronograma el día en que se comunica una desvinculación.” Validato, compañía suiza especializada en screening de integridad y gestión de riesgo humano con operación en Argentina, asesora a organizaciones en el diseño de marcos a medida para identificar y gestionar los riesgos asociados a las personas a lo largo de todo su ciclo de vida dentro de la empresa, desde la etapa de selección hasta la desvinculación.

MIL OSI