Offboarding seguro en Google Workspace: checklist al dar de baja empleados

Por el equipo de QuantumSec

Las cuentas de ex-empleados mal gestionadas son una superficie de ataque silenciosa: accesos que siguen activos, datos que se pierden y tokens que nunca se revocan. Este checklist cubre el offboarding seguro de un empleado en Google Workspace, paso a paso.

Suspende la cuenta de inmediato

El primer paso al dar de baja a un empleado es suspender la cuenta, no eliminarla. La suspensión corta el acceso al instante mientras conserva los datos y permite transferirlos de forma ordenada. Eliminar la cuenta directamente puede provocar la pérdida de información valiosa.

Revoca sesiones, tokens OAuth y contraseñas de aplicación

Suspender la cuenta no siempre invalida todo el acceso: los tokens OAuth de apps de terceros y las contraseñas de aplicación pueden seguir activos. Revoca explícitamente las sesiones, los tokens y las contraseñas de aplicación para asegurarte de que no queda ningún acceso abierto.

Transfiere la propiedad de los datos

Antes de eliminar la cuenta, transfiere la propiedad del correo, los archivos de Drive y los eventos de calendario a un responsable o a una unidad compartida. La herramienta de transferencia de datos de Google facilita este paso y evita perder información de negocio.

Revisa reglas, delegaciones y dispositivos

Elimina las reglas de reenvío y los filtros, retira las delegaciones de buzón y desvincula o borra remotamente los dispositivos asociados a la cuenta. Por último, aplica la política de retención (con Vault si procede) y libera la licencia.

FAQ

¿Debo borrar la cuenta inmediatamente?

No. Lo recomendable es suspenderla primero, transferir los datos y, solo después, borrarla o archivarla según tu política de retención. Borrarla de golpe puede provocar la pérdida de información y de evidencias.

Si la cuenta estaba comprometida, ¿basta con suspenderla?

Suspenderla corta el inicio de sesión, pero debes revisar también los tokens OAuth, las reglas de reenvío y las delegaciones, porque pueden mantener el acceso del atacante de forma independiente a la contraseña.