A.6.5Responsibilities after termination or change of employment
Make clear which security responsibilities continue after someone leaves or changes role, such as confidentiality duties, and enforce them. Some obligations must outlast the working relationship.
El mapeo de un vistazo
A.6.5Responsibilities after termination or change of employmentISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Procedimiento de altas, cambios y bajas (onboarding/offboarding)
El proceso que sigue la empresa cuando alguien entra, cambia de puesto o se va: cómo se le dan y se le quitan los accesos y equipos.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica esto significa que el procedimiento de altas, cambios y bajas nombra un plazo exacto, típicamente el último día laboral, para que se revoque por completo el acceso de un empleado que se va, y alguien es responsable de activar esa eliminación. Los auditores piden a RR.HH. y TI recorrer una baja real de los últimos meses y verifican las marcas de tiempo: cuándo RR.HH. señaló la salida, cuándo se cortó el acceso, y si ocurrió antes o después del plazo que promete el procedimiento. El vacío común es que RR.HH. se entera de una salida días antes que TI, dejando cuentas activas mucho después del último día de la persona.
Brechas habituales
TI se entera de la salida de un empleado días después que RR.HH., dejando cuentas y accesos activos más allá del último día laboral de la persona.
El procedimiento de altas, cambios y bajas cubre la eliminación de accesos pero no dice nada sobre las obligaciones de confidencialidad que continúan tras terminar el empleo.
Los cambios de rol se manejan de forma inconsistente: algunos movimientos disparan una revisión de acceso, otros agregan acceso nuevo sin eliminar lo que ya no necesita el rol anterior.
Preguntas que hará tu auditor
¿Qué tan rápido se revoca el acceso de quien se va tras su salida?
El procedimiento de altas, cambios y bajas establece un plazo, usualmente el último día laboral, y los registros de acceso muestran cuándo ocurrió la revocación para una salida de muestra.
¿Quién avisa a TI cuando alguien se va o cambia de rol?
RR.HH. activa el procedimiento de altas, cambios y bajas en el momento en que se confirma una salida o cambio de rol, con el disparador y la marca de tiempo registrados.
¿Qué obligaciones de confidencialidad continúan después de que alguien deja la empresa?
Los términos de empleo especifican qué obligaciones, como la confidencialidad, continúan tras la relación laboral, referenciadas desde el procedimiento de altas, cambios y bajas.
Dónde lo exige la regulación
NIS2 10.3 cubre directamente la terminación o el cambio de empleo, exactamente el alcance que aborda A.6.5.
ENS op.acc.4 exige un proceso definido para gestionar los derechos de acceso, que es lo que revoca el acceso de quien se va según el plazo.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.