Ciberseguridad en RRHH: buenas prácticas que reducen el riesgo humano
| 6 Minutos de lectura
| Publicación septiembre 14, 2026| Última actualización septiembre 14, 2026
Implementar buenas prácticas de ciberseguridad en RRHH permite proteger la información sensible de los colaboradores y mitigar el riesgo de filtraciones por fraude informático.
Pues los departamentos de Gestión de Personas administran datos críticos como salarios, historias laborales, cuentas bancarias e información médica. Esta concentración de datos convierte a Recursos Humanos en un objetivo frecuente para los ciberdelincuentes.
En este artículo analizaremos el rol de RRHH en la seguridad de la información, los momentos de mayor vulnerabilidad en el ciclo de vida del empleado y los requisitos de la legislación colombiana ante un incidente de seguridad. ¡Comencemos!
El papel de RRHH en la ciberseguridad de la empresa
El departamento de Recursos Humanos es la primera línea de defensa de la cultura de ciberseguridad organizacional.
Aunque la infraestructura técnica depende del área de Tecnologías de la Información (TI), el factor humano representa el eslabón donde se originan la mayoría de los incidentes de seguridad, principalmente mediante ingeniería social y phishing.
Pues el rol de RRHH abarca la definición de políticas de uso aceptable de activos, el establecimiento de protocolos de confidencialidad desde la contratación y la formación continua del personal en la identificación de amenazas.
Es por esto que una colaboración estrecha entre RRHH y TI garantiza que los permisos digitales respondan a la realidad laboral de cada colaborador, minimizando la superficie de ataque de la compañía.
Onboarding y offboarding: los momentos de mayor riesgo
Ahora bien, los procesos de ingreso (onboarding) y desvinculación (offboarding) concentran el mayor nivel de riesgo operativo para la seguridad de la información debido a la manipulación masiva de credenciales y accesos.
Durante el onboarding, la prisa por integrar al nuevo colaborador suele llevar a la asignación de permisos genéricos o desproporcionados antes de que la persona reciba la capacitación básica en ciberseguridad.
Mientras que en el offboarding, el retraso en la revocación de cuentas de colaboradores retirados crea "cuentas fantasma". Estas credenciales inactivas pero vigentes son explotadas por atacantes o exalumnos resentidos para extraer información confidencial o alterar bases de datos.
Checklist de ciberseguridad en onboarding y offboarding
- ☐ Onboarding: Firmar acuerdo de confidencialidad y política de tratamiento de datos personales.
- ☐ Onboarding: Asignar accesos digitales basados estrictamente en el rol (principio de menor privilegio).
- ☐ Onboarding: Realizar inducción obligatoria sobre detección de phishing y manejo de contraseñas.
- ☐ Offboarding: Revocar credenciales a correo, VPN y plataformas el mismo día de la desvinculación.
- ☐ Offboarding: Recuperar activos tecnológicos (computadores, corporativos, tokens).
- ☐ Offboarding: Inactivar usuarios y registros en los sistemas de control de asistencia y nómina.
Prácticas de RRHH para reducir el riesgo humano
La mitigación del riesgo humano exige un enfoque estructurado que combine controles técnicos con cambios en el comportamiento organizacional. A continuación explicaremos algunas prácticas de RR. HH. para reducir el riesgo humano:
Gestión de accesos y contraseñas
RRHH debe aplicar el principio del menor privilegio (Principle of Least Privilege): cada empleado debe acceder únicamente a los sistemas y carpetas estrictamente necesarios para cumplir sus funciones.
Pues es indispensable erradicar el uso de hojas de cálculo compartidas para almacenar contraseñas o datos sensibles.
Además, la implementación de gestores de contraseñas corporativas y la exigencia de autenticación de múltiples factores (MFA) en todas las plataformas reduce de forma drástica el riesgo de intrusión.
Formación y cultura de reporte temprano
Las capacitaciones anuales e inflexibles no son suficientes frente a las tácticas modernas de ciberataque. Las empresas deben implementar simulaciones periódicas de phishing y talleres breves enfocados en casos reales.
Es primordial construir una cultura de reporte temprano no punitiva. Si un colaborador hace clic en un enlace sospechoso o entrega una credencial por error, este debe sentirse respaldado para reportarlo inmediatamente al equipo de TI, permitiendo una contención rápida antes de que el ataque se propague.
¿Qué datos de RRHH son más atractivos para un ciberdelincuente?
Los ciberdelincuentes priorizan los activos de información que pueden monetizarse rápidamente en el mercado negro o utilizarse para fraudes financieros directos. Lo detallaremos en seguida:
| Tipo de dato en RRHH | Riesgo principal de exposición | Impacto organizacional |
|---|---|---|
| Datos de identificación (cédula, dirección) | Suplantación y spear phishing | Sanción regulatoria por la SIC (Ley 1581) |
| Información bancaria y nómina | Fraude en dispersión de pagos | Pérdida financiera directa |
| Exámenes médicos y salud | Extorsión / ransomware | Vulneración grave a la intimidad |
| Evaluaciones y salarios | Fuga de información estratégica | Daño reputacional y clima laboral |
La acumulación de estos registros en archivos físicos desprotegidos o plataformas en la nube no certificadas eleva el nivel de vulnerabilidad de la empresa.
¿Qué exige la ley colombiana frente a una vulneración de datos de RRHH?
En Colombia, la Ley Estatutaria 1581 de 2012 y el Decreto 1377 de 2013, compilado en el Decreto 1074 de 2015, establecen que los datos de los empleados (incluidos antecedentes, exámenes médicos y datos bancarios) son datos personales sujetos a protección reforzada.
Ante un incidente de seguridad (filtración, pérdida, acceso no autorizado o ciberataque) que afecte la información personal de los colaboradores, el Oficial de Protección de Datos o el representante legal de la empresa tiene la obligación de reportar el hecho ante la Superintendencia de Industria y Comercio (SIC).
El reporte debe realizarse a través del Registro Nacional de Bases de Datos (RNBD) dentro de los 15 días hábiles siguientes al momento en que se tuvo conocimiento del incidente.
La omisión de este reporte o la falta de medidas de seguridad idóneas puede acarrear multas institucionales de hasta 2.000 SMLMV o la suspensión de las actividades de tratamiento de datos.
¿Cómo medir si las prácticas de ciberseguridad de RRHH funcionan?
Para determinar la efectividad de las medidas adoptadas, las organizaciones deben monitorear indicadores clave de rendimiento (KPIs) de ciberseguridad centrados en el factor humano, como por ejemplo:
- Tasa de fallo en simulaciones de phishing: cuántos colaboradores caen en un correo de prueba y hacen clic donde no deberían. Si se supera el 5%, es momento de reforzar la capacitación.
- Tiempo de revocación de accesos (MTTR): cuánto tarda el equipo en cerrar las cuentas digitales de alguien que se retira, desde el momento en que firma su liquidación. Lo ideal es que no pasen más de 2 horas; cada minuto de más es una puerta abierta.
- Adopción de autenticación de dos factores (MFA): qué porcentaje del equipo tiene esta capa extra de seguridad activa en sus herramientas de trabajo.Entre más cerca del 100%, mejor.
- Cobertura de capacitaciones: qué porcentaje del personal activo recibió formación en ciberseguridad durante el último trimestre. Un equipo entrenado es la primera línea de defensa.
Lo que un sistema de RRHH debe ofrecer para blindar buenas prácticas
Un software de recursos humanos debe ser un aliado estratégico que automatice la seguridad y minimice el error humano mediante una infraestructura robusta.
Es por esto que, para garantizar la protección de la información laboral en Colombia, la plataforma debe incorporar:
- Roles y permisos granulares: que cada usuario analista, jefe, contador, etc., vea únicamente los módulos y las personas que le corresponden.
- Cifrado de extremo a extremo: la información sensible viaja protegida (TLS 1.3) y permanece protegida donde se almacena (AES-256).
- Offboarding automatizado: en el momento en que se registra un retiro, los accesos a la plataforma de nómina y al portal del colaborador se deben cerrar de inmediato, sin pasos manuales que alguien pueda olvidar.
- Trazabilidad y auditoría: un registro claro de quién consultó, modificó o descargó cada dato sensible, y cuándo lo hizo.
- Certificaciones de seguridad internacionales: el respaldo de estándares como ISO 27001 o reportes SOC 2 Type II, que confirman que la infraestructura realmente es sólida y no solo lo dice en su página web.
En definitiva, contar con una plataforma integral como Buk es clave para tu organización, ya que podrás centralizar la nómina, el expediente digital y el control de asistencia bajo estrictos protocolos de ciberseguridad, asegurando el cumplimiento pleno de la Ley 1581 de 2012.
No esperes más, agenda una llamada con uno de nuestros asesores y prepárate para tomar decisiones de RRHH con la tranquilidad de que la información de tus colaboradores está tan protegida como lo exige la ley. ¡Hazlo ahora!
Preguntas frecuentes
¿Por qué RRHH es un objetivo frecuente de los ciberataques?
Porque administra la mayor concentración de datos personales, financieros y bancarios de la empresa. Además, interactúa constantemente con archivos externos (hojas de vida, certificados) que pueden contener software malicioso.
¿Qué debe hacer RRHH cuando un empleado deja la empresa?
Debe ejecutar un protocolo de offboarding inmediato en coordinación con TI para revocar todos los accesos digitales, recuperar los dispositivos físicos e inhabilitar su usuario en el sistema de nómina y asistencia.
¿Cómo se mide si las prácticas de ciberseguridad en RRHH funcionan?
Se mide a través de métricas como la tasa de clics en simulaciones de phishing, el tiempo necesario para revocar accesos tras un retiro y el porcentaje de usuarios con autenticación de múltiples factores (MFA) habilitada.
¿Es obligatorio reportar una vulneración de datos de empleados en Colombia?
Sí. La Ley 1581 de 2012 exige reportar cualquier incidente de seguridad que afecte datos personales ante la SIC, mediante el Registro Nacional de Bases de Datos (RNBD), en un plazo máximo de 15 días hábiles.
¿Qué práctica reduce más el riesgo de phishing en RRHH?
Lo que realmente marca la diferencia es combinar la autenticación multifactor (MFA) obligatoria con capacitaciones constantes y simulaciones periódicas de phishing basadas en escenarios reales del área, como correos falsos sobre certificados laborales o solicitudes urgentes de datos de nómina. Así, incluso si alguien cae en el engaño, el MFA actúa como última barrera antes de que el atacante logre acceder.
Profesional en Estudios Literarios y Edición de la Universidad Jorge Tadeo Lozano, con formación complementaria en ...



¡Déjanos tu comentario!