Una cuenta de correo que sigue activa después de una baja, un proveedor con acceso remoto permanente o una carpeta compartida que todos pueden modificar son señales de un mismo problema: la empresa ya no sabe con precisión quién puede entrar a cada recurso ni por qué conserva ese permiso.

Auditar accesos empresariales permite recuperar ese control sin convertir el trabajo diario en una cadena de autorizaciones innecesarias. La revisión relaciona personas, cuentas, dispositivos, aplicaciones y responsabilidades para conservar lo que cada función necesita, retirar lo que sobra y documentar las excepciones.

Esta guía se enfoca en el proceso de revisión. Para integrar accesos con inventario, equipos y licencias, consulta también cómo administrar usuarios, equipos y licencias sin perder control.

Respuesta directa: qué debe revisar una auditoría de accesos

La auditoría debe confirmar quién tiene acceso, a qué recurso, con qué nivel de permiso, desde qué cuenta o dispositivo, quién lo autorizó y si todavía es necesario. También debe identificar cuentas administrativas, compartidas, externas e inactivas, además de establecer qué acción corresponde y quién validará el resultado.

  • Personas activas, excolaboradores, proveedores, cuentas de servicio y usuarios genéricos.
  • Correo, nube, carpetas, aplicaciones, servidores, VPN, redes WiFi, paneles de administración y dispositivos.
  • Permisos de consulta, edición, descarga, eliminación, configuración y administración.
  • Responsable de negocio que autoriza y responsable técnico que aplica el cambio.
  • Fecha de alta, último uso disponible, última revisión y vigencia cuando el acceso es temporal.
  • Autenticación, segundo factor, recuperación de cuenta y dispositivos autorizados.
  • Evidencia del ajuste, excepción documentada y fecha de la siguiente revisión.

1. Define el alcance antes de revisar usuarios

Comenzar por una lista de empleados suele dejar fuera recursos críticos. Primero conviene identificar los procesos que no pueden perder control: ventas, cobranza, facturación, nómina, atención a clientes, administración, operación de sucursales y soporte. Después se registran las plataformas, archivos, cuentas y equipos que utiliza cada proceso.

El alcance puede iniciar con los recursos más sensibles o con los que presentan mayor cambio de personal. Una pyme no necesita revisar todo el mismo día. Sí necesita declarar qué está incluido, qué queda pendiente y qué criterio se utilizará para ampliar la auditoría.

2. Construye un inventario que conecte identidad y recurso

El inventario debe relacionar a cada persona con una cuenta individual. También debe incluir cuentas técnicas, buzones compartidos, grupos, integraciones y credenciales utilizadas por aplicaciones. Una cuenta que no pertenece a un empleado puede seguir siendo indispensable, pero necesita propósito, responsable y procedimiento de recuperación.

  • Nombre del recurso y función que cumple en la empresa.
  • Usuario, área, puesto y responsable que solicita o confirma el acceso.
  • Tipo de cuenta: individual, compartida, administrativa, técnica o externa.
  • Permiso actual y permiso requerido para realizar la tarea.
  • Equipo, ubicación o método de conexión cuando esa información sea relevante.
  • Fecha de revisión y acción propuesta: conservar, ajustar, suspender o retirar.

No se deben guardar contraseñas dentro de la matriz. El inventario documenta propiedad, autorización y alcance; los secretos deben permanecer en mecanismos apropiados y bajo las políticas de la empresa.

3. Revisa permisos por función y mínimo privilegio

El mínimo privilegio consiste en otorgar únicamente el acceso necesario para cumplir una función. No significa bloquear por defecto toda actividad, sino evitar que la comodidad, una urgencia pasada o un cambio de puesto dejen permisos amplios sin una razón vigente.

La revisión debe comparar la tarea real contra las capacidades del permiso. Consultar un reporte no requiere necesariamente modificar catálogos; colaborar en una carpeta no implica administrar toda la plataforma; atender un sistema a distancia no justifica conservar una cuenta con acceso permanente a otros servicios.

Cuando una excepción sea necesaria, conviene registrar motivo, alcance, responsable y fecha de vencimiento. Así el permiso deja de convertirse en una condición permanente sólo porque nadie recordó revisarlo.

4. Separa cuentas de uso diario y cuentas administrativas

Las cuentas administrativas pueden crear usuarios, cambiar configuraciones, asignar permisos, eliminar información o contratar servicios. Usarlas para correo, navegación y tareas cotidianas amplía el impacto de un error o de una cuenta comprometida.

Cuando la plataforma lo permite, conviene separar la identidad de trabajo diario de la identidad administrativa, limitar el número de administradores y activar controles adicionales. También debe existir un procedimiento de recuperación que no dependa exclusivamente del teléfono o correo personal de una sola persona.

5. Corrige cuentas compartidas sin interrumpir áreas

Buzones como ventas@ o administracion@ pueden ser útiles para atender una función. El problema aparece cuando varias personas conocen la misma contraseña y ya no existe trazabilidad. Siempre que la plataforma lo permita, es preferible conservar el buzón o recurso compartido y dar acceso desde identidades individuales.

Si una cuenta genérica no puede sustituirse de inmediato, la auditoría debe identificar quién la usa, para qué, cómo se protege y cuándo se revisará la alternativa. Retirar una contraseña compartida sin preparar el flujo puede frenar al área; mantenerla sin responsable sólo posterga el riesgo.

6. Integra altas, cambios y bajas al proceso de personal

Una auditoría puntual ordena la situación actual, pero el control se pierde de nuevo si Recursos Humanos, responsables de área y TI no coordinan los movimientos. Cada alta debe partir del puesto; cada cambio debe retirar permisos anteriores que ya no aplican; cada baja debe abarcar más que el correo.

  • Alta: cuenta individual, equipo, grupos, aplicaciones, licencias y segundo factor conforme al rol.
  • Cambio: nuevos permisos, retiro de accesos anteriores, actualización de responsables y equipo asignado.
  • Baja: suspensión o cierre coordinado de correo, nube, VPN, aplicaciones, dispositivos, grupos y accesos de terceros.
  • Transferencia: respaldo autorizado, reasignación de archivos, buzones o propiedad de recursos sin compartir credenciales.
  • Cierre: evidencia de las acciones y validación del responsable del área.

La administración de usuarios y equipos ayuda a convertir estos movimientos en una práctica repetible, conectada con inventario, soporte y documentación.

7. Incluye proveedores, soporte remoto y accesos temporales

Los proveedores pueden necesitar acceso para mantener una aplicación, revisar infraestructura o atender una incidencia. El alcance debe indicar qué recurso pueden usar, desde dónde, durante cuánto tiempo y quién autoriza la conexión. Una relación comercial vigente no implica que todas las credenciales deban permanecer abiertas de forma continua.

Después de un proyecto o una atención extraordinaria, conviene cerrar accesos temporales, revisar cambios y conservar la evidencia necesaria. Cuando el acceso debe permanecer, se documentan propietario interno, mecanismo de autenticación, límites y fecha de revisión.

8. Aplica autenticación y recuperación proporcionales al riesgo

Las cuentas individuales, contraseñas no compartidas y el segundo factor en servicios prioritarios reducen riesgos frecuentes, pero deben acompañarse de recuperación y soporte. Activar controles sin registrar responsables o métodos de respaldo puede dejar a la empresa fuera de su propia cuenta durante una baja, cambio de teléfono o ausencia del administrador.

También conviene revisar sesiones abiertas, dispositivos asociados, aplicaciones conectadas, reglas de reenvío, llaves y tokens cuando la plataforma los utilice. La lista exacta depende de cada servicio; la auditoría debe confirmar capacidades reales antes de prometer un control uniforme.

Caso práctico común: una empresa que creció con permisos acumulados

Una oficina administrativa comenzó con seis personas y una carpeta compartida. Con el tiempo incorporó correo en la nube, un sistema administrativo, trabajo remoto y dos proveedores. Algunas personas cambiaron de puesto, otras salieron y los permisos se fueron agregando sin retirar los anteriores.

La auditoría no bloquea todo al mismo tiempo. Primero identifica cuentas administrativas y excolaboradores; después relaciona grupos y carpetas con responsables de área; por último revisa proveedores y accesos remotos. Cada ajuste se programa, se comunica y se valida con una tarea real del usuario.

El resultado esperado no es una matriz perfecta, sino una base confiable: cuentas sin dueño quedan asignadas o cerradas, los permisos amplios tienen justificación, las bajas incluyen todos los recursos y la siguiente revisión ya tiene fecha y responsables.

Señales de alerta que justifican una revisión formal

  • Nadie sabe quién administra el dominio, el correo, la nube o una aplicación crítica.
  • Excolaboradores o proveedores todavía aparecen como usuarios activos.
  • Se comparten contraseñas por correo, mensajería o documentos sin control.
  • Un cambio de puesto agrega permisos, pero nunca retira los anteriores.
  • Varias personas trabajan con una sola cuenta y no puede saberse quién hizo un cambio.
  • Las cuentas administradoras se usan para actividades diarias o dependen de datos personales.
  • La empresa activa el segundo factor, pero no tiene recuperación ni responsables alternos.
  • Las bajas se consideran terminadas después de desactivar únicamente el correo.

Qué evidencia debe entregar la auditoría

  • Inventario de cuentas, recursos, responsables y tipos de permiso dentro del alcance.
  • Lista priorizada de accesos que deben conservarse, ajustarse, suspenderse o eliminarse.
  • Registro de cuentas administrativas, técnicas, compartidas, externas e inactivas.
  • Excepciones documentadas con motivo, propietario y vigencia.
  • Procedimiento de altas, cambios, bajas y accesos temporales.
  • Evidencia de validación con responsables de área y de aplicación técnica de los cambios.
  • Fecha, alcance y responsables de la siguiente revisión.

Una exportación de usuarios no es suficiente si no se relaciona con funciones y responsables. Tampoco conviene eliminar en masa sólo por falta de actividad: algunas cuentas técnicas o de contingencia pueden ser necesarias. Cada acción debe validar dependencia y contar con una forma segura de reversión cuando corresponda.

Implementa por etapas para no frenar al equipo

  • Primera etapa: proteger administradores, confirmar recuperación y atender cuentas de personas que ya salieron.
  • Segunda etapa: validar accesos a información crítica, nube, correo, VPN y sistemas centrales.
  • Tercera etapa: corregir grupos, carpetas, cuentas compartidas y permisos heredados.
  • Cuarta etapa: ordenar accesos de proveedores, integraciones y cuentas técnicas.
  • Quinta etapa: probar el flujo de alta, cambio y baja con responsables reales.
  • Operación continua: revisar excepciones, cambios y cuentas críticas con una periodicidad acorde con la empresa.

Los cambios de alto impacto deben comunicarse y probarse. Antes de retirar un permiso, se confirma el proceso que sostiene, el horario conveniente y el responsable que validará. Si una aplicación no permite el nivel de detalle deseado, la limitación se documenta y se aplica el control disponible sin inventar capacidades.

Cómo ayuda SOATI

SOATI puede apoyar a inventariar usuarios, equipos, correo, nube, aplicaciones y accesos; relacionarlos con responsables; revisar cuentas administrativas o compartidas; y documentar procedimientos de altas, cambios y bajas conforme al alcance acordado.

  • Diagnóstico de cuentas, grupos, permisos, dispositivos y responsables.
  • Priorización de accesos críticos, inactivos, externos o con privilegios elevados.
  • Ajustes coordinados con las áreas para reducir interrupciones.
  • Documentación de excepciones, vigencias y rutas de recuperación.
  • Integración con soporte, nube y servicios administrados de TI cuando aplique.
  • Revisiones periódicas conforme a rotación, herramientas y criticidad de la operación.

La auditoría tecnológica no sustituye una evaluación legal, laboral o regulatoria. Cobertura, plataformas compatibles, horarios, responsables y controles disponibles deben confirmarse antes de definir el servicio o afirmar cumplimiento de una norma específica.

El siguiente paso es elegir un proceso crítico y solicitar una revisión de administración de usuarios y equipos. Si la empresa no puede identificar todas las cuentas, propietarios y permisos relacionados con ese proceso, ya existe un objetivo concreto para comenzar.