forumAbrir tema

Acceso total a servidores para nuevo empleado de TI: ¿es obligatoria la investigación de antecedentes?

İİlker T***Participante
Cargo
Socio fundador
Sector
Servicios de seguridad
Tipo de organización
Empresa de 20 empleados
Miembro desde
abr 2022
Mensaje
73
#1

Somos una empresa de software e infraestructura en la nube de 15 personas con sede en Alemania. Un nuevo administrador de sistemas sénior (DevOps / Sysadmin) se incorpora a nuestro equipo. Por la naturaleza del puesto, este empleado tendrá acceso total a los servidores de producción principales, bases de datos de clientes y todas las claves de cifrado a nivel de raíz (root).

Uno de los socios del consejo de administración sostuvo que, antes de delegar una autoridad tan crítica, debemos realizar una investigación exhaustiva de antecedentes al candidato, ya que de lo contrario los datos de los clientes podrían correr riesgo. Sin embargo, al investigar el marco legal en Alemania, nos dimos cuenta de que el asunto no es tan sencillo.

¿Es posible realizar una investigación oficial de antecedentes para un administrador de sistemas en el sector privado? Dentro del marco del derecho laboral y las normas de protección de datos (DSGVO / BDSG), ¿qué verificaciones podemos solicitar legalmente? ¿Debemos gestionar este riesgo solo con el certificado de antecedentes penales o mediante contratos y arquitectura de acceso?

PPolat A***ExpertoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
365
Más útil#2

Respuesta corta: En Alemania, la investigación oficial de antecedentes solo la realizan organismos autorizados por ley en sectores vinculados a la seguridad pública, como la industria de defensa, inteligencia o infraestructuras críticas; una empresa estándar del sector privado no puede solicitarla. Para este puesto, el requisito de seguridad no se resuelve con un control oficial, sino mediante la verificación proporcional de antecedentes penales, contratos estrictos y una arquitectura técnica de acceso.

En primer lugar, hay que definir los límites legales. Bajo la Ley Federal de Protección de Datos de Alemania, se protegen los derechos fundamentales del candidato en el proceso de selección. Sin embargo, dado que el puesto da acceso directo a datos de alta sensibilidad y sistemas financieros, solicitar un certificado de antecedentes penales (Führungszeugnis) se considera legalmente proporcional. El punto a tener en cuenta es no guardar fotocopias del documento en el expediente laboral indefinidamente, sino limitarse a redactar un acta indicando que ha sido verificado.

El segundo paso son las garantías contractuales. Yendo más allá de un acuerdo de confidencialidad (NDA) estándar, se deben añadir al contrato de trabajo cláusulas claras sobre filtración no autorizada de datos, protección de secretos comerciales y sanciones penalizaciones. Debe constar explícitamente que en caso de infracción se emprenderán acciones legales de indemnización y denuncias penales según los artículos pertinentes del código penal.

La garantía más importante es la arquitectura técnica. Ningún empleado debe tener privilegios de root sin supervisión de forma individual. Con soluciones de gestión de accesos privilegiados (PAM), las sesiones críticas en servidores deben quedar registradas, se deben usar contraseñas dinámicas de un solo uso y exigir el principio de cuatro ojos (aprobación de al menos dos administradores) para exportar bases de datos. La seguridad no se debe confiar a la persona, sino al proceso y a la arquitectura.

PPerihanParticipante
Cargo
Comunicación corporativa
Tipo de organización
distribuidor regional
Miembro desde
dic 2023
Mensaje
118
#3

De acuerdo con la Ley Federal de Protección de Datos de Alemania, la recopilación de datos de empleados está sujeta a los principios de necesidad y proporcionalidad. La solicitud del certificado de antecedentes penales solo es válida en la medida en que el puesto lo requiera; faltas pasadas sin relación no pueden utilizarse como motivo para denegar la contratación. Redactar el proceso con un especialista en derecho laboral evita posibles riesgos de indemnización.

TTolga K***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2024
Mensaje
76
#4

No asignes accesos root a título personal. La autenticación en dos pasos mediante llave física debe ser obligatoria para entrar al sistema y todos los comandos 'sudo' deben enviarse en tiempo real a un servidor de registros central e inalterable. El empleado tiene que saber que cada comando que ejecuta deja un rastro de auditoría independiente. Esa disuasión es más efectiva que cualquier investigación.

İİlker K***Participante
Cargo
Especialista en seguridad de la información
Sector
vidrio
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
185
#5

No le den acceso total al candidato mañana mismo. En Alemania el periodo de prueba legal (Probezeit) es la mejor herramienta para este tipo de pruebas de confianza. Durante los primeros seis meses, vayan dándole accesos de forma gradual; primero denle entornos de prueba y desarrollo, y condicionen el acceso a los sistemas de producción a que trabaje a la par con el líder de equipo.

EEmine A***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
1
#6

¿Tienen algún compromiso específico sobre el control del personal en los acuerdos de nivel de servicio (SLA) o contratos de procesamiento de datos (AVV) que firmaron con sus clientes? A veces los clientes corporativos exigen que los empleados tengan ciertas certificaciones de seguridad o que pasen por capacitaciones de seguridad anuales.

PPolat E***Participante
Cargo
Técnico de servicio
Sector
Agricultura
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
273
#7

Hace diez años, por una preocupación similar, le pusimos restricciones tan estrictas a un administrador de sistemas nuevo que el tipo renunció al segundo mes; dijo 'si no confían en mí para qué me contrataron'. Y tenía razón. En vez de andar buscando investigaciones de seguridad, ahora hacemos las llamadas de referencias de contratación muy a fondo. Hablar directamente con sus jefes anteriores y preguntar sobre su honestidad en momentos de crisis nos da mucha más idea que los controles en papel.

JJale D***Participante
Cargo
Contabilidad básica
Sector
Logística
Tipo de organización
agencia boutique
Miembro desde
ago 2025
Mensaje
8
#8

lo de la investigación oficial es tema del estado a nosotros ni nos dejan... pedimos antecedentes penales y además cerramos del todo el acceso root en los servidores cada uno entra con su cuenta y usa sudo, los logs van directo a una nube externa.

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

YYağmur P***ParticipanteMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
286
#9

Para blindar la infraestructura sigan estos tres pasos: 1) Limiten el acceso directo a las bases de datos de producción mediante VPN y restricción de IP. 2) Obliguen a usar el principio de los cuatro ojos para cambios de configuración críticos. 3) Implementen un proveedor de identidad centralizado donde se le puedan revocar todos los accesos con un solo clic si el empleado se va.

AAslı Y***Participante
Cargo
Especialista en pruebas
Sector
Publicidad y promoción
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2024
Mensaje
18
#10

Ha sido una buena idea abrir este hilo.

OOkan U***Participante
Cargo
Operador de entrada de datos
Sector
Retail
Tipo de organización
taller
Miembro desde
nov 2022
Mensaje
84
#11

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

EEsinParticipante
Cargo
Orientador profesional
Miembro desde
jun 2024
Mensaje
94

Doki · Diseño de interfaz · 2026

#12

Gracias por escribir esto, es lo correcto. Lo importante no es la cifra, sino en qué se basa esa cifra.

Lo importante no es la cifra, sino en qué se basa esa cifra. Si escribís el resultado aquí, también servirá de ayuda a otros.

YYasemin E***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
2
#13

Hablaré desde el otro lado yo estoy en el lado del proveedor. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Eso es todo disculpa si me he extendido demasiado.

SSinan B***Experto
Cargo
Director de producto
Sector
Medios y publicación
Tipo de organización
negocio de dos sucursales
Miembro desde
abr 2025
Mensaje
223
#14

Gracias por escribir esto, es lo correcto. Una copia de seguridad no probada no es una copia de seguridad.

Yo seguiría por ese camino.

GGökhan D***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
316
#15

Exacto, y encima no es tan conocido. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

AAli Ç***Experto
Cargo
Planificación logística
Sector
Turismo
Tipo de organización
taller
Miembro desde
nov 2022
Mensaje
188
#16

a nosotros nos pasó esto. bueno al tomar decisiones escribe tambén el peor escenario no solo el mejor.

si obtienes tres respuestas distintas sobre un tema la pregunta está mal formulada pero pues corrijanme si me equivoco.

OOkan K***Participante
Cargo
Empleado de tienda
Sector
Servicios de salud
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2023
Mensaje
5
#17

Le agradecería que compartiera el resultado.

GGizem A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
341
#18

Hace mucho que oímos eso, pero a nosotros nunca nos pasó así. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

TTarkanParticipante
Cargo
Director de retail
Miembro desde
mar 2024
Mensaje
104
#19

Voy a resumir el tema porque se han dado varias respuestas diferentes. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después. Por supuesto, cambia si tu situación es diferente.

RRecep A***Participante
Cargo
Especialista en pruebas
Sector
Retail
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
241
#20

Estoy totalmente de acuerdo. La respuesta varía mucho según el sector, no hay una regla general.

Responder