Por Qué una Mala Incorporación Es la Verdadera Causa de una Salida Caótica
La salida de un empleado es el paso final de un proceso que empezó su primer día. Los inicios de sesión compartidos, las suscripciones SaaS olvidadas, los dispositivos personales sin registrar y las relaciones con clientes encerradas en la bandeja de entrada de una sola persona casi siempre se remontan a atajos informales tomados durante la incorporación meses antes. Reforzar el lado de la incorporación convierte cada salida futura en una lista de comprobación de 90 minutos en lugar de una limpieza de tres semanas.
Cada salida caótica a la que nos llaman parece un problema de offboarding y resulta ser uno de incorporación. El portátil que nadie encuentra, la herramienta SaaS a la que solo podía acceder la persona que se va, el cliente que lleva tres años escribiéndose con una sola persona: nada de eso se decidió la semana en que alguien renunció. Se decidió en su primer mes, cuando todos estaban ocupados y el atajo era evidente.
La buena noticia es que la solución no exige volver a contratar a nadie. Exige saber qué tiene ahora mismo, lo cual es sobre todo un ejercicio de hoja de cálculo.
Cuando un empleado presenta su renuncia, las decisiones que harán que su salida sea limpia o caótica ya se tomaron. Se tomaron en las primeras semanas de su etapa en la empresa, cuando nadie prestaba mucha atención porque la persona acababa de llegar y había otras cien cosas que hacer. Un inicio de sesión compartido por aquí, un alta rápida en una herramienta SaaS por allá, un portátil personal usado hasta que llegó el equipo de la empresa. Para el sexto mes, ninguna de esas cosas parece ya una decisión. Parecen simplemente cómo son las cosas.
Este artículo cubre qué está fallando realmente cuando la salida de un empleado tarda tres semanas, los cuatro atajos de incorporación que garantizan una salida dolorosa, cómo aplicar buenas prácticas de forma retroactiva al equipo que ya tiene, y qué debería estar haciendo su proveedor de TI durante la incorporación y probablemente no está haciendo.
Qué está fallando realmente cuando la salida tarda tres semanas
Una salida limpia consume unos 90 minutos de tiempo de TI. Se deshabilita una cuenta en su proveedor de identidad, lo que propaga la revocación de accesos por todas las herramientas conectadas mediante inicio de sesión único. El dispositivo se borra de forma remota o se recoge y se borra in situ. El correo se reenvía a un responsable o se convierte en un buzón compartido. Las cuentas de la persona que se va en su CRM y en sus herramientas de proyectos se reasignan. Una nota de traspaso, ya con plantilla porque se plantilló durante la incorporación, se rellena y se archiva.
La versión caótica del mismo proceso puede llevar tres semanas. Empieza con una lista manual de herramientas que nadie recuerda del todo, lo que normalmente implica pedirle a la persona que se va que ayude a reconstruirla. Aparece una cuenta de Figma, un espacio de Loom, una instancia de Notion y una base de Airtable, todas creadas de forma independiente, todas con contraseñas guardadas en el gestor de contraseñas personal del empleado saliente. El portátil está en su casa y no tiene prisa. Un cliente escribe para decir que ha recibido un mensaje extraño desde una dirección personal. Seis semanas después, un proveedor cobra a la tarjeta de la empresa una licencia que usted creía cancelada.
Que su proceso de salida sea limpio o caótico depende de lo que se configuró durante la incorporación.
En el mundo de la gestión de identidades, esto se conoce como el ciclo de vida «joiner, mover, leaver» (entra, cambia, sale). Microsoft y la mayoría de proveedores de identidad usan el mismo modelo de tres fases. Una fase de entrada hecha con prisas comprime meses de limpieza de identidades en las dos semanas posteriores a la renuncia.
Cuatro atajos de incorporación que garantizan una salida caótica
Dejar que los nuevos empleados se den de alta en herramientas SaaS por su cuenta
Cuando un empleado se da de alta en una herramienta de forma independiente, usando su correo de trabajo y una contraseña que solo él conoce, esa cuenta es funcionalmente suya. Usted no puede restablecerla sin que le llegue una notificación. Puede que ni siquiera sepa que la cuenta existe hasta que aparece una factura del proveedor, o hasta que la cuenta se apaga tras su marcha y un proyecto de cliente se rompe.
Esta es la causa más común del problema de «no encontramos la mitad de los accesos cuando alguien se va». La solución es aprovisionar cada herramienta a través de un sistema de identidad central, donde cualquier aplicación SaaS nueva se conecta a su inicio de sesión único antes de que el primer usuario acceda.
Tolerar dispositivos personales «solo hasta que lo resolvamos»
Los dispositivos personales que se usan para trabajar no siguen siendo temporales. El empleado instala aplicaciones, se conecta a sistemas de clientes, descarga archivos, y lo que era una solución temporal se convierte en su forma permanente de trabajar. Cuando se va, usted no tiene ninguna capacidad de borrar datos de la empresa de un dispositivo que no le pertenece y que nunca se inscribió en un sistema de gestión. Depende de su buena voluntad, lo cual suele estar bien, pero no es un control de seguridad.
La solución es entregar dispositivos propiedad de la empresa el primer día e inscribirlos en un sistema de gestión de dispositivos móviles. Cuando permita un dispositivo personal, exija acceso mediante aplicaciones gestionadas para el correo y los archivos de la empresa. Las credenciales guardadas en el navegador no son un sustituto.
Inicios de sesión compartidos para herramientas que no quería pagar por usuario
Las credenciales compartidas son el peor problema en la salida. Cuando cinco personas usan el mismo acceso a una herramienta, no puede quitar el acceso a una sola sin cambiar la contraseña para todas. Normalmente se entera en el peor momento posible: cuando quien se va es quien creó la cuenta y nadie más recuerda la contraseña.
Pagar por usuario es el coste de hacer esto bien. El ahorro de los accesos compartidos reaparece durante la salida en forma de horas perdidas y accesos expuestos.
Dejar que las relaciones con clientes vivan en la bandeja de entrada de una sola persona
Esto es específico de agencias y servicios profesionales. Cuando un gestor de cuentas sénior o un consultor se va, sus relaciones con clientes a menudo se van con él. El contexto, el historial de correos, las preferencias y los hilos a medias vivían en la bandeja de una sola persona. Con esa persona fuera, todo eso queda inaccesible o incómodo de recuperar.
Desde el lado del cliente, su empresa simplemente ya no sabe quiénes son.
La solución es un buzón compartido o un CRM donde se registre la comunicación con clientes. Incluso un buzón compartido de Microsoft 365 con la expectativa clara de que los hilos de clientes se copien a él supone una mejora significativa frente a lo que tienen hoy la mayoría de las pequeñas empresas.
Cómo aplicar buenas prácticas de forma retroactiva al equipo que ya tiene
La limpieza que la mayoría de las empresas necesita es para el equipo que ya tienen, antes de que llegue la próxima contratación. No puede volver atrás y reincorporar a su personal actual, pero sí puede auditar lo que hay y cerrar las brechas antes de la próxima salida.
La auditoría de SaaS
Saque tres meses de extractos de tarjeta de crédito (todas las tarjetas que se usen para gastos del negocio) y enumere cada cargo recurrente de SaaS. Para cada uno, averigüe quién lo dio de alta, quién tiene el acceso, si la cuenta usa un correo personal o de empresa, y si alguien más podría acceder si esa persona se fuera mañana.
Encontrará herramientas que nadie recuerda haber contratado, herramientas usadas por una sola persona sin acceso de respaldo, y cuentas cuyo propietario original ya se fue mientras usted sigue pagando la licencia. Nada de esto es un ejercicio técnico. Basta con una hoja de cálculo y una tarde.
El registro de dispositivos
Haga una lista sencilla: quién tiene qué, cuándo se entregó cada dispositivo, si está inscrito en un sistema de gestión y a qué datos de la empresa puede acceder cada uno. Si no la tiene, hágala ahora. Pida a cada empleado que confirme los dispositivos que usa para trabajar, incluidos los personales. El objetivo es mapear con qué está trabajando. La mayoría de los empleados confirman encantados qué dispositivo usan una vez que saben que no habrá consecuencias punitivas.
Para cualquier dispositivo personal que se haya usado para acceder a sistemas de la empresa, lo mínimo es asegurarse de que el correo y el acceso a archivos ocurren a través de aplicaciones gestionadas que puedan desconectarse de forma remota.
Comunicación con clientes en lugares compartidos
Lleve la comunicación con clientes a lugares compartidos para que la relación pertenezca al negocio cuando una persona se marche. La continuidad es el objetivo. Cree un buzón compartido o un alias para la comunicación de cara al cliente, y use un CRM donde se registren el historial de contactos y las notas. Incluso un buzón compartido de Microsoft 365 con la expectativa clara de que los hilos de clientes se copien a él supone una mejora significativa frente a lo que hacen hoy la mayoría de las pequeñas empresas.
Qué debería hacer su proveedor de TI durante la incorporación
A la mayoría de los proveedores de TI se les llama cuando alguien renuncia. Aparecen, deshabilitan la cuenta, recogen el portátil si logran encontrarlo y hacen lo que pueden con la documentación que exista. Ese es el extremo equivocado del ciclo de vida para involucrarse. Si ese es el único momento en que su proveedor de TI participa en las transiciones de personal, no está obteniendo mucho valor de la relación.
El modelo que funciona sitúa a su proveedor de TI también en la incorporación. Crea la nueva cuenta en su proveedor de identidad, inscribe el dispositivo en su sistema de gestión de dispositivos móviles y aprovisiona el acceso mediante inicio de sesión único, de modo que cada herramienta que use la nueva persona esté conectada a una identidad central que pueda desactivarse en una sola acción. También debería mantener un documento de traspaso para cada empleado, actualizado periódicamente, que enumere cada sistema al que accede, cada relación con cliente que gestiona y cada credencial vinculada a su identidad.
Cuando eso está en su sitio, la salida se convierte en una lista de comprobación y una hora, en lugar de una excavación de tres semanas. Pregunte a su proveedor de TI qué hace durante la incorporación. Si la respuesta es «no mucho» o «normalmente nos llaman cuando alguien se va», eso merece una conversación.
Un plan de 60 días antes de su próxima ronda de salidas
No necesita saber la fecha exacta de la próxima renuncia para empezar. El trabajo es mucho más manejable cuando nada es urgente.
Semanas 1 y 2: Haga la auditoría de SaaS a partir de las tarjetas de crédito. Construya una lista de cada herramienta, cada propietario de cuenta y cada acceso que controla una sola persona. Marque aquellos en los que el acceso se perdería o se complicaría si esa persona se fuera esta semana.
Semanas 3 y 4: Construya el registro de dispositivos. Confirme qué usa cada empleado para trabajar. Para los dispositivos personales con acceso de la empresa, implemente como mínimo el acceso mediante aplicaciones gestionadas. Inscriba los dispositivos propiedad de la empresa en un sistema de gestión si aún no lo están.
Semanas 5 y 6: Audite la comunicación de cara al cliente. Identifique cualquier relación con cliente que exista principalmente en la bandeja de entrada de una persona o en su teléfono móvil. Configure buzones compartidos o registro en el CRM empezando por las cuentas de mayor riesgo.
Semanas 7 y 8: Escriba el proceso de incorporación que le habría gustado tener. Use como material de partida todo lo que encontró en las seis semanas anteriores. Aplíquelo a su próxima contratación desde el primer día, y úselo como plantilla del documento de traspaso de cada empleado actual.
La mayor parte de esto es una tarea operativa más que un proyecto tecnológico. Una hoja de cálculo, algunas conversaciones honestas con su equipo y unas pocas horas de su proveedor de TI cubrirán el grueso del trabajo.
Preguntas frecuentes del artículo
¿Cuánto debería tardar la salida de un empleado en una pequeña empresa?
Con una incorporación bien hecha e identidad centralizada, la parte de TI de una salida lleva unos 60 a 90 minutos. Sin esa base, la misma tarea puede estirarse a dos o tres semanas de limpieza dispersa.
¿Cómo encuentro las herramientas SaaS que mi equipo contrató sin decírmelo?
La forma más rápida es revisar tres meses de todos los extractos de tarjeta usados para gastos del negocio. La mayoría del SaaS en la sombra aparece como un cargo recurrente en alguna tarjeta.
¿Puedo borrar un dispositivo personal después de que alguien se vaya?
Solo los datos de la empresa, y solo si lo configuró mientras la persona seguía empleada. La gestión de dispositivos móviles o el acceso mediante aplicaciones gestionadas le permite eliminar el correo, los archivos y las credenciales de la empresa de un dispositivo personal sin tocar el resto. Si esas herramientas no estaban en su sitio durante el empleo, sus opciones son limitadas.
¿Qué papel juega el inicio de sesión único en la salida de un empleado?
El inicio de sesión único significa que cada herramienta a la que accede un usuario está vinculada a una identidad central. Deshabilitar esa identidad en un solo lugar revoca el acceso en todas partes. Sin inicio de sesión único, hay que entrar manualmente en cada plataforma y eliminar al usuario.
¿Debería obligar a mis empleados a usar solo dispositivos de la empresa?
Donde sea práctico, sí. Para los dispositivos personales, inscribirlos en un sistema de gestión o exigir acceso mediante aplicaciones gestionadas es la siguiente mejor opción. Un dispositivo personal con credenciales de empresa guardadas y sin gestión es la configuración de mayor riesgo en una salida.
Empiece por el extracto de la tarjeta
De todo lo que hay en este artículo, la auditoría de SaaS es la primera que conviene hacer, y puede hacerla sin ninguna ayuda técnica. Saque tres meses de extractos de cada tarjeta usada para gastos del negocio, enumere los cargos recurrentes y, para cada uno, anote quién lo dio de alta y quién más podría entrar si esa persona se fuera mañana. La mayoría de los dueños encuentra dos o tres herramientas que había olvidado que estaba pagando.
El registro de dispositivos es la segunda tarea, y la conversación honesta que requiere —preguntar al personal qué dispositivos personales usa realmente para trabajar— funciona mejor cuando se plantea como un mapeo y no como una inspección.
Hacemos esta limpieza para empresas de todo el Inland Empire, normalmente como un trabajo puntual que termina con un proceso de incorporación y salida por escrito que le pertenece y que puede entregar a quien venga después.
