Seleccionar página

La seguridad de la información no finaliza cuando un empleado deja su puesto o cambia de función dentro de una organización. De hecho, en estos momentos de transición pueden surgir riesgos significativos, como el acceso no autorizado a información confidencial, la filtración de datos sensibles o el uso indebido de propiedad intelectual.

El control 6.5 de la ISO 27001:2022 establece la necesidad de definir, aplicar y comunicar las responsabilidades de seguridad de la información que permanecen vigentes después de la terminación o el cambio de empleo. Este enfoque es fundamental para proteger los intereses de la organización y minimizar cualquier vulnerabilidad derivada de estos procesos.

1. Objetivo del Control 6.5 responsabilidad despues de la terminación de contrato o cambio de empleo

Este control busca asegurar que los empleados y otras partes interesadas comprendan sus responsabilidades de seguridad de la información después de dejar la organización o cambiar de rol. La implementación de estas medidas evita posibles incidentes de seguridad, protege la confidencialidad de la información y garantiza la continuidad operativa.

2. Aspectos Claves del Control

Para implementar este control de manera efectiva, se deben considerar los siguientes aspectos:

2.1. Definición de Responsabilidades Posteriores a la Terminación

Desde el inicio de la relación laboral o contractual, se deben establecer claramente las obligaciones de seguridad de la información que seguirán vigentes después de la terminación del empleo o la reasignación de funciones. Estas disposiciones deben figurar en contratos, acuerdos de confidencialidad y términos de empleo.

2.2. Protección de la Confidencialidad y la Propiedad Intelectual

Los empleados y colaboradores suelen manejar información sensible que sigue siendo propiedad de la organización, incluso después de su salida. Se deben reforzar acuerdos de confidencialidad para evitar el uso indebido o la divulgación de datos críticos.

2.3. Gestión Segura del Acceso a la Información

Es fundamental revocar los accesos a sistemas, aplicaciones y datos una vez que un empleado deja la empresa o cambia de rol. Esto incluye la eliminación de credenciales, cierre de cuentas y recuperación de dispositivos corporativos.

2.4. Transferencia de Funciones y Responsabilidades

Cuando un empleado cambia de función dentro de la organización, se debe gestionar la transición de sus responsabilidades de seguridad de la información. Esto implica reasignar permisos, actualizar registros de acceso y garantizar una capacitación adecuada para su nuevo rol.

2.5. Comunicación de los Cambios a Partes Interesadas

El proceso de terminación o cambio de empleo debe incluir la notificación a clientes, proveedores y otros actores relevantes para evitar interrupciones operativas y asegurar que la seguridad de la información no se vea comprometida.

2.6. Aplicación del Control a Personal Externo y Proveedores

El control 6.5 también es aplicable a contratistas, proveedores y terceros que trabajen con la organización. Es esencial que los acuerdos comerciales establezcan cláusulas sobre la gestión de seguridad de la información una vez finalizada la relación contractual.

3. Aplicación Práctica del Control

Para implementar este control de manera efectiva, las organizaciones pueden adoptar las siguientes medidas:

  • Incluir cláusulas de confidencialidad en los contratos de trabajo y acuerdos con terceros. Esto asegura que la protección de la información continúe más allá de la relación laboral.

  • Establecer un procedimiento formal para la desvinculación de empleados. Este proceso debe contemplar la revocación de accesos, la recuperación de dispositivos corporativos y la firma de compromisos post-empleo.

  • Realizar auditorías de acceso después de la salida de un empleado. Esto permite identificar y corregir posibles brechas de seguridad.

  • Implementar capacitaciones periódicas sobre la importancia de la seguridad de la información tras la desvinculación. Los empleados deben estar informados sobre las consecuencias legales de no respetar sus obligaciones.

  • Coordinar con el área de recursos humanos y los responsables de TI la gestión segura de la terminación de contratos. Un enfoque conjunto garantiza que no queden pendientes.

  • Asegurar la continuidad operativa mediante una adecuada reasignación de responsabilidades. La transición de funciones debe ser planificada para evitar interrupciones y riesgos de seguridad.

Ten presente

La terminación o el cambio de empleo representa un punto crítico en la gestión de la seguridad de la información. Sin medidas adecuadas, estos procesos pueden exponer a la organización a pérdidas de datos, accesos no autorizados y riesgos reputacionales.

Al definir, aplicar y comunicar claramente las responsabilidades post-empleo, las organizaciones pueden proteger su información, minimizar amenazas y fortalecer su postura en ciberseguridad. Implementar este control no solo previene incidentes, sino que también fomenta una cultura de seguridad de la información sólida y sostenible.

Implementa un Sistema de gestión en seguridad de la información

Implementa el sistema de gestión de seguridad de la información ———————————->>>> Te invitamos a profundizar aquí.

 

Recursos gratuitos

Sí te gusto el contenido, compártelo en las diferentes redes sociales que encuentras, escribenos si tienes dudas y con el mayor de los gustos responderemos ———————————->>>> Te invitamos a descargar contenido en nuestra sección de recursos aquí.

Suscríbete

Con gusto te informaremos cada vez que tengamos actualizaciones, guías de consulta y contenido nuevo descargable, solamente déjanos tu información y nos contactaremos pronto aquí

llamar