Probabilidad
Impacto
Severidad Total
Crear procedimiento de baja (checklist obligatorio), usar cuentas nominadas y revocar accesos en <24 hs.
Datos sensibles de clientes, sistemas operativos (Sabre/Turismatica) y cuentas de Microsoft 365 .
Bajas manuales realizadas cuando se acuerdan y cambios de contraseña de carácter reactivo.
Tiempo administrativo dedicado a auditorías forenses para determinar qué información fue consultada.
Acceso no autorizado a información y sistemas por parte de personal que ya no pertenece a la organización.
Confidencialidad e Integridad: Riesgo de extracción de bases de datos o sabotaje de reservas activas.
Notificación oficial de la rescisión contractual o finalización del periodo de prestación de servicios.
Mitigar: Establecer un flujo de trabajo formal para asegurar la salida segura del personal .
Alto (3): El acceso a M365 y datos de clientes tras el egreso compromete la seguridad legal de la agencia.
Media (2): Si no hay un proceso formal, es altamente posible que algún acceso permanezca activo.
Registro de Accesos/Bajas actualizado, checklist de baja firmado y capturas de deshabilitación.
HUM-07: Continuidad de acceso post-egreso (riesgo interno o ex-empleado).
Riesgo de desvío de clientes por parte del ex-empleado al mantener acceso a la cartera de contactos.
Alto daño reputacional si ocurre un incidente de fuga de datos o sabotaje post-egreso.
Incidentes difíciles de investigar que pueden derivar en interrupciones operativas por remediación.
Exposición ante auditorías por falta de control de accesos y trazabilidad de usuarios.
Acceso no autorizado a archivos de clientes, correos corporativos y sistemas de reserva.
Administrativo: Checklist de baja. Técnico: Revocación inmediata de sesiones y cuentas nominativas.
Tiempo de revocación de accesos (Meta: $\leq$ 24 horas desde la notificación).
Implementación de las medidas de control en una ventana de 30 a 60 días.
Administración (proceso) y Proveedor IT (ejecución técnica de la revocación).
Pérdida de capital intelectual y posibles multas por incumplimiento de la política de privacidad de datos.
Riesgo ALTO (6): Resultado de Probabilidad (2) x Impacto (3). Requiere mitigación prioritaria.
Ausencia de procedimiento sistemático de baja, IAM inexistente y uso de credenciales compartidas.
Crear procedimiento de baja (checklist obligatorio), usar cuentas nominadas y revocar accesos en <24 hs.