IA
Vambe Reads
Seguridad

¿El offboarding es tu punto ciego de ciberseguridad?: El 65% de las empresas mexicanas comparten contraseñas entre empleados.

7 min
Aldo Ochoa

Aldo Ochoa

Content Creator

Cuando contratas una plataforma de IA para automatizar tu proceso comercial, no solo conectas una plataforma: le das a un equipo desconocido el acceso a tus datos y a los de tus clientes. Y si ese proveedor tiene un colaborador que se va y su cuenta sigue activa, el riesgo es el mismo que si fuera tu propio empleado.

El problema ya tiene cifras. El 65% de las empresas mexicanas tiene al menos una contraseña compartida entre varias personas, y muchas tardan días o semanas en desactivar las cuentas de quienes ya se fueron. A nivel global, la participación de terceros en brechas de seguridad se duplicó de 15% a 30% en el último año, según Verizon. Cualquier empresa que le dé a una IA acceso a su CRM, sus conversaciones o sus pagos necesita saber qué tan rápido ese proveedor cierra esa puerta.

¿Por qué el offboarding de tu proveedor de IA es un riesgo que pocas empresas consideran?

El offboarding es el proceso por el cual una empresa revoca todos los accesos de un colaborador cuando deja de tener relación laboral, ya sea un empleado, un contratista o un proveedor. Suena administrativo, pero es una de las brechas donde más se filtran los datos: una cuenta que nadie desactivó sigue siendo una puerta de entrada a la información de la empresa.

Casi siempre pensamos en el offboarding como algo interno, de nuestros propios empleados. Pero en el momento en que contratas un proveedor que gestione tu operación comercial, el equipo de ese proveedor (ingenieros, soporte, integradores) también obtiene acceso a tus datos y a los de tus clientes. Y si esa empresa no gestiona bien la salida de su propio personal, ese riesgo se convierte en tuyo, aunque tú nunca lo veas ni lo controles directamente.

La mayoría de los robos de información por parte de ex colaboradores ocurre en los primeros 30 días después de su salida, cuando todavía tienen accesos activos. No es casualidad que, en una encuesta reciente entre líderes de TI, el 53% haya señalado que su mayor temor de seguridad sea exactamente ese.

Y el problema no es la confianza que depositamos en la persona que se va, sino que la puerta queda abierta el tiempo suficiente para que cualquiera, con o sin intención, la use.

¿Qué tan expuestas están las empresas mexicanas por el control de accesos, propios y de sus proveedores?

En México, el 65% de las empresas tiene al menos una contraseña compartida entre varias personas. Cuando alguien de ese equipo de trabajo se va, casi nunca se cambia esa contraseña, así que su acceso sigue activo aunque ya no trabaje ahí. A esto se suma que muchas empresas tardan días o semanas en desactivar por completo las cuentas de quienes salen.

Y el contexto no ayuda: en 2025, México fue el país de América Latina con más ciberataques por segundo. Combinar ese volumen de ataques con procesos de offboarding lentos, propios o de terceros, son los factores necesarios para que una salida rutinaria de personal termine en una filtración de datos.

Además, esto no se queda solo en los sistemas internos: cuando conectas una plataforma de IA a tu CRM, correo, canales de venta o los datos de tus propios clientes, le das a ese proveedor la misma llave que le darías a un empleado. Si esa empresa no controla quién tiene acceso dentro de su propio equipo y qué tan rápido lo revoca, el riesgo no desaparece, se muda fuera de tu empresa y de tu control.

Newsletter
Suscríbete a nuestro newsletter ✉️
Entérate de las novedades de nuestro producto y de cómo la IA está cambiando los negocios.

¿Cuánto deberían tardar tus proveedores en revocar el acceso de alguien que se va?

No todos los proveedores ofrecen el mismo nivel de protección sobre el acceso a tus datos. Por eso, antes de confiarle tu operación comercial y la información de tus clientes a una plataforma, vale la pena comparar qué tan rápido y qué tan visible es su proceso de offboarding interno:

CriterioProveedor sin proceso definidoProveedor con proceso manualProveedor con offboarding automatizado
Tiempo de revocaciónIndefinidoDías o semanasMenos de 15 minutos
Visibilidad de accesos activosNulaDepende de una lista manualRegistro auditable en tiempo real
Riesgo de cuentas huérfanasAltoMedioBajo
Evidencia ante una auditoríaNo existeParcialCertificación bajo solicitud

¿Cómo se ve un control de accesos bien hecho, y cómo lo resuelve Vambe?

Esto es exactamente lo que deberías exigirle a cualquier proveedor antes de darle acceso a tus datos: mínimo privilegio (cada persona o sistema accede solo a lo que necesita para su función), revocación automatizada (que no dependa de que alguien se acuerde de hacerlo manualmente) y evidencia auditable (poder demostrar, con fecha y hora, cuándo se cerró cada acceso).

En Vambe la revocación de accesos tarda menos de 15 minutos ante cualquier proceso de offboarding, y la eliminación de datos toma un máximo de 30 días con certificación disponible bajo solicitud. A esto se suma un DPO (delegado de protección de datos) con nombre y contacto directo, y un DPA (el contrato que fija por escrito cómo se tratan tus datos).

La idea de fondo es simple: cuando le das a un proveedor acceso a tu operación comercial completa — marketing, ventas y posventa — el control de quién entra y quién sale de esos sistemas, dentro de su equipo y del tuyo, no puede depender de la memoria de un colaborador.

Si quieres escalar tu operación comercial con IA sin exponer la seguridad de tu empresa o de tus clientes, pide una asesoría gratuita en vambe.ai

Preguntas frecuentes

¿Qué es el offboarding en ciberseguridad?

Es el proceso de retirar todos los accesos, cuentas y permisos de una persona o proveedor cuando deja de tener relación con la empresa. Incluye desactivar cuentas, revocar contraseñas compartidas y confirmar que no queden accesos activos sin supervisión.

¿Cuánto debería tardar la revocación de accesos de alguien que se va?

Lo ideal es que sea prácticamente inmediato: minutos, no días. Cada día que una cuenta sigue activa después de que alguien se va es una ventana de riesgo abierta, y la mayoría de los incidentes ocurre precisamente en ese margen de tiempo.

¿Qué pasa con mis datos si dejo de trabajar con mi proveedor de IA?

Deberían eliminarse dentro de un plazo definido y comprobable, no "en algún momento". Pide que ese plazo esté por escrito en el contrato (DPA) y que el proveedor pueda certificarte la eliminación si la solicitas.

¿Qué debo pedirle a un proveedor de IA sobre el control de accesos a mis datos?

Pide plazos concretos por escrito: en cuánto tiempo revocan accesos, en cuánto tiempo eliminan datos si terminas la relación, y si tienen un DPO al que puedas contactar directamente. Un proveedor serio te da esos números sin rodeos.

Compartir
#Seguridad#Blog

¿Quieres saber cómo funciona Vambe?

Descubre cómo darle un giro a tu operación comercial desde el primer contacto hasta la post venta con IA a tu medida.

Vambe usa inteligencia artificial para que cada cliente de tu negocio reciba la atención que merece, justo cuando y como la necesita, y eso se traduzca en más ventas y menos costos.

Download on App StoreGet it on Google Play
HQ 🇨🇱

Av. Vitacura #2939, Piso 3, Oficina 302. Las Condes, Santiago de Chile

OF 🇲🇽

Av. Chapultepec #360, Piso 3, Oficina 1001. Roma Norte, Cuauhtémoc, CDMX

OF 🇧🇷

R. Cap. Antônio Rosa, 409, Oficina 220. Jardim Paulistano, São Paulo - SP, 01443-010

Partners
Meta Business PartnerNVIDIA Inception Program
Cumplimiento
ISO/IEC 27001 — Gestión de seguridad de la informaciónSOC 2 — Controles de seguridad
Hecho conen Latam
Marca Chile
Hecho en México
Backed by
MonasheesNazcaM13

Copyright © 2025 Vambe AI, Inc. & sus subsidiariasTodos los derechos reservados