
Un colaborador cambia de área, otro deja la empresa y un proveedor necesita acceso temporal a una carpeta. Si cada movimiento se resuelve con cuentas genéricas, contraseñas enviadas por mensaje o permisos heredados, la organización pierde visibilidad sobre quién puede entrar a sus recursos y por qué.
Gestionar usuarios corporativos no consiste sólo en crear correos. Es administrar el ciclo de vida de cada identidad: alta, asignación de equipo y licencias, cambios de función, accesos temporales y baja. El objetivo es que las personas puedan trabajar sin dejar cuentas, sesiones o información fuera del control de la empresa.
Una estrategia de administración de usuarios y equipos relaciona identidades, funciones, dispositivos, licencias y responsables en un solo proceso operativo.
Por qué la gestión de usuarios afecta la operación
La identidad corporativa abre la puerta al correo, nube, sistemas administrativos, expedientes, redes, aplicaciones especializadas y, en algunos casos, herramientas fiscales. Cuando no hay una regla para asignar, modificar y retirar accesos, una incidencia sencilla puede convertirse en una búsqueda urgente de contraseñas, archivos y responsables.
- Cuentas activas de personas que ya no colaboran con la empresa.
- Licencias pagadas que nadie utiliza o que no tienen responsable.
- Permisos acumulados después de varios cambios de puesto.
- Archivos laborales guardados en cuentas personales.
- Buzones compartidos sin trazabilidad individual.
- Equipos con sesiones abiertas después de una reasignación.
- Proveedores con accesos temporales que nunca se retiraron.
Administrar usuarios por ciclo de vida
1. Alta: preparar el acceso antes del primer día
El área solicitante debe informar con anticipación nombre, puesto, responsable directo, fecha de inicio y recursos requeridos. Con esa información, TI puede crear una cuenta individual, asignar sólo las licencias justificadas, preparar el equipo y confirmar qué carpetas, grupos y aplicaciones necesita la función.
- Cuenta y correo corporativos asociados a una persona identificable.
- Perfil de acceso basado en puesto, área y responsabilidades.
- Equipo, accesorios y software registrados desde la entrega.
- Métodos de recuperación y verificación configurados bajo control empresarial.
- Aceptación de políticas y canal de soporte comunicados al usuario.
La regla práctica es otorgar los accesos suficientes para trabajar, sin extender privilegios por comodidad. Un contador puede necesitar herramientas fiscales y carpetas financieras, pero eso no implica que deba administrar todos los usuarios o la configuración general del servicio.
2. Cambios: retirar lo anterior además de agregar lo nuevo
Un cambio de área, una promoción o una sustitución temporal deben activar una revisión. Agregar permisos nuevos sin retirar los anteriores produce accesos acumulados que después son difíciles de justificar. Conviene revisar grupos, carpetas, listas de distribución, aplicaciones, licencias y dispositivos, así como documentar quién autorizó la excepción cuando exista.
3. Accesos temporales: definir responsable y vencimiento
Proveedores, consultores y personal por proyecto pueden requerir acceso limitado. La solicitud debe indicar recurso, motivo, persona interna responsable y fecha de término. Siempre que la plataforma lo permita, es preferible una identidad individual y temporal a compartir la contraseña de un usuario existente.
4. Baja: cerrar accesos sin perder continuidad
La salida de una persona requiere coordinación entre el área responsable, administración y TI. Desactivar una cuenta es importante, pero también se debe conservar la información laboral que la empresa necesita, recuperar activos y transferir funciones sin entregar credenciales personales a otro colaborador.
- Bloquear o retirar accesos conforme a la fecha y al riesgo de la salida.
- Cerrar sesiones activas y revisar métodos de recuperación.
- Recuperar laptop, teléfono, llaves, tokens y otros activos asignados.
- Transferir archivos, calendarios, contactos y procesos a un responsable autorizado.
- Definir la conservación, respuesta o redirección temporal del buzón según la política interna.
- Retirar al usuario de grupos, VPN, aplicaciones y accesos de terceros.
- Registrar quién ejecutó y validó cada acción.
Permisos por función, no por costumbre
Asignar permisos uno por uno puede funcionar con pocos usuarios, pero se vuelve difícil de mantener cuando la empresa crece. Los perfiles por función —por ejemplo, ventas, administración, contabilidad, operaciones o dirección— crean una base conocida. Las excepciones siguen siendo posibles, pero quedan identificadas y sujetas a revisión.
- Cada recurso debe tener un propietario de negocio que autorice el acceso.
- Cada perfil debe incluir sólo lo necesario para la función habitual.
- Los privilegios administrativos deben separarse del uso cotidiano cuando sea posible.
- Las excepciones deben indicar motivo, autorización y fecha de revisión.
- Los grupos y perfiles deben revisarse cuando cambien procesos o responsabilidades.
Cuentas individuales y buzones compartidos con responsable
Las cuentas genéricas pueden ser útiles para ventas, recepción o atención a clientes, pero no deberían ocultar quién realizó una acción. Cuando varias personas atienden el mismo buzón o recurso, conviene delegar el acceso desde identidades individuales, nombrar un responsable y evitar que una contraseña compartida sea el único mecanismo de entrada.
El correo suele ser el centro de recuperación de otros servicios. Por eso es útil revisar cómo implementar correo corporativo seguro y cómo separar buzones personales, compartidos y de servicio.
Contraseñas, verificación adicional y recuperación
Una contraseña robusta pierde valor si se comparte por chat o si la recuperación depende del teléfono personal de alguien que ya salió. La administración debe considerar el acceso normal y también el escenario en el que el usuario pierde su dispositivo, cambia de número o necesita recuperar la cuenta.
- Usar credenciales personales y evitar reutilizarlas entre servicios.
- Activar verificación adicional cuando la plataforma y el alcance lo permitan.
- Mantener métodos de recuperación bajo reglas conocidas por la empresa.
- Utilizar un gestor de contraseñas empresarial cuando sea adecuado para el equipo.
- No solicitar ni conservar contraseñas personales en tickets o documentos abiertos.
Correo, nube, licencias y equipos deben verse juntos
La misma persona puede tener correo, almacenamiento en la nube, licencia de software, acceso a un sistema y sesiones abiertas en varios dispositivos. Si cada elemento se administra por separado, una baja puede cerrar el buzón y dejar activos los demás accesos. El inventario debe relacionar al usuario con los recursos asignados.
Dos revisiones complementarias son auditar licencias de software y organizar los activos de TI. Juntas permiten detectar recursos sin responsable, asignaciones duplicadas y equipos que requieren actualización o recuperación.
Caso práctico común: una persona cambia de área
Una colaboradora pasa de ventas a cobranza. Para que empiece rápido, alguien le agrega acceso a carpetas financieras y al sistema de cobranza, pero conserva listas comerciales, documentos de clientes y permisos del CRM. Meses después, nadie recuerda qué accesos pertenecen a cada función.
Un flujo ordenado compara el perfil anterior con el nuevo, identifica lo que debe retirarse, conserva sólo los accesos justificados y registra la aprobación. También revisa equipo, licencias, grupos de correo y archivos que la persona administraba. El resultado no depende de memorizar cada permiso: depende de una lista de control y responsables claros.
Señales de alerta en la administración de usuarios
- No existe una lista confiable de cuentas activas y responsables.
- Las altas llegan el mismo día y se resuelven copiando los permisos de otra persona.
- Los cambios de puesto sólo agregan acceso; nunca lo retiran.
- Varias personas conocen la misma contraseña de correo o aplicación.
- Hay cuentas de excolaboradores que siguen recibiendo información.
- Los métodos de recuperación apuntan a teléfonos o correos personales sin control.
- Las bajas dependen de avisos informales y no dejan evidencia de cierre.
- No se puede relacionar una licencia o un equipo con su usuario actual.
Auditoría inicial: qué revisar antes de cambiar herramientas
- Directorio de usuarios, cuentas genéricas y administradores.
- Puestos, áreas, responsables directos y fecha de última revisión.
- Grupos, carpetas, aplicaciones, VPN y servicios en la nube.
- Licencias y suscripciones asignadas o disponibles.
- Equipos y dispositivos vinculados con cada usuario.
- Métodos de verificación y recuperación administrados.
- Cuentas inactivas, duplicadas, temporales o sin propietario.
- Procedimiento real de alta, cambio y baja, incluido quién autoriza.
Indicadores para mantener el control
- Altas preparadas antes de la fecha de ingreso.
- Cambios y bajas completados con validación del área responsable.
- Cuentas sin uso, sin propietario o pendientes de revisión.
- Licencias recuperadas, reasignadas o justificadas.
- Accesos temporales próximos a vencer.
- Usuarios con privilegios administrativos o excepciones activas.
- Activos entregados y recuperados con evidencia.
No es necesario empezar con un tablero complejo. Una lista confiable y revisada con periodicidad puede aportar más control que una herramienta llena de datos desactualizados. Los indicadores deben servir para cerrar pendientes y tomar decisiones, no sólo para producir reportes.
Errores comunes que debilitan el proceso
- Copiar todos los permisos de una persona porque tiene un puesto parecido.
- Depender de cuentas compartidas para evitar crear usuarios individuales.
- Conservar accesos por si algún día vuelven a necesitarse.
- Desactivar el correo sin transferir información laboral y responsabilidades.
- Comprar licencias antes de revisar asignaciones existentes.
- Cambiar contraseñas sin cerrar sesiones, revisar dispositivos o actualizar recuperación.
- Asumir que una herramienta de identidad reemplaza la autorización y el seguimiento.
Coordinación entre negocio, administración y TI
TI puede ejecutar cambios técnicos, pero el área de negocio debe decidir quién necesita cada recurso. Recursos Humanos o administración aporta fechas y movimientos; el responsable directo valida la función; TI aplica y documenta; y el usuario confirma que puede trabajar. Sin esta coordinación, el control de accesos queda incompleto aunque la configuración técnica sea correcta.
Cómo ayuda SOATI
SOATI puede apoyar a documentar el estado actual, ordenar inventario, definir perfiles y establecer procesos de altas, cambios y bajas mediante administración de usuarios y equipos, servicios administrados de TI y soporte remoto o en sitio conforme al alcance acordado.
El alcance depende de las plataformas, políticas y responsabilidades de cada empresa. Ningún proceso elimina por completo el riesgo; la meta es reducir accesos innecesarios, conservar trazabilidad y responder con mayor orden cuando una persona entra, cambia de función o sale.
Empieza por una lista que puedas validar
Reúne las cuentas activas, relaciona cada una con una persona y un área, y marca cuáles no tienen responsable claro. Después revisa primero administradores, excolaboradores, cuentas compartidas y accesos temporales. Ese inventario permite priorizar correcciones sin intentar transformar toda la operación en un solo proyecto.
FAQ
¿Qué significa gestionar usuarios corporativos?
Significa administrar la identidad de cada persona durante su alta, cambios y baja, relacionando cuentas, permisos, correo, licencias, equipos y responsables con su función real dentro de la empresa.
¿Quién debe autorizar los accesos de un usuario?
El propietario del proceso o responsable del área debe justificar y autorizar el acceso; TI debe aplicarlo con controles y evidencia. La responsabilidad no debería depender sólo del criterio técnico.
¿Conviene usar cuentas genéricas o compartidas?
Sólo cuando el proceso realmente lo requiera. Deben tener responsable, alcance definido y acceso delegado desde identidades individuales siempre que la plataforma lo permita, para conservar trazabilidad.
¿Qué se debe hacer cuando una persona cambia de puesto?
Comparar el perfil anterior con el nuevo, retirar permisos que ya no corresponden, agregar los necesarios y revisar grupos, licencias, equipos, aplicaciones y excepciones autorizadas.
¿Desactivar el correo completa la baja de un usuario?
No. También se deben cerrar sesiones, recuperar equipos, retirar accesos a aplicaciones y VPN, transferir información laboral y revisar métodos de recuperación, grupos y cuentas de terceros.
¿Cada cuánto deben revisarse usuarios y permisos?
La frecuencia depende del riesgo y de los cambios de la empresa. Además de una revisión periódica, conviene revisar de inmediato ante ingresos, movimientos de puesto, salidas, proyectos temporales e incidentes.
Siguiente paso
Ordena usuarios, accesos y equipos de tu empresa
Solicita una revisión para identificar cuentas sin responsable, permisos acumulados y oportunidades de mejorar altas, cambios y bajas.
Servicio relacionado
Administración de usuarios y equipos
SOATI ayuda a ordenar altas, cambios, bajas, accesos, licencias y dispositivos para que cada usuario tenga los recursos necesarios conforme a su función.
Ver servicio

