¿Quién verifica a los contratistas con acceso a información crítica? Una lección para las organizaciones argentinas.


En Europa, distintas autoridades vienen advirtiendo sobre el creciente riesgo que representan los terceros con acceso privilegiado dentro de organizaciones públicas y privadas. Aunque el artículo original analiza esta problemática desde la perspectiva europea, el mensaje es universal y en la Argentina donde el riesgo no siempre proviene de un atacante externo; muchas veces comienza con una persona autorizada para ingresar a una organización.

Este escenario también merece atención en Argentina, especialmente en sectores como energía, minería, infraestructura, tecnología, telecomunicaciones, banca, salud y servicios públicos.


El acceso importa más que el tipo de contrato

Cuando una empresa piensa en proteger sus activos más valiosos, suele centrar sus controles en los empleados de plantilla. Sin embargo, la realidad actual es mucho más compleja. Consultores, desarrolladores externos, proveedores tecnológicos, personal tercerizado e incluso equipos de mantenimiento pueden acceder diariamente a sistemas críticos, documentación confidencial o instalaciones estratégicas.

Desde la perspectiva de la gestión del riesgo, la pregunta ya no debería ser "¿es empleado o contratista?", sino "¿a qué información puede acceder esta persona?". Un administrador de sistemas contratado por un proyecto puntual puede disponer de los mismos privilegios que un colaborador interno, mientras que un proveedor de servicios podría manejar datos sensibles durante meses sin formar parte de la nómina de la organización. En otras palabras, el nivel de acceso suele ser un indicador mucho más relevante que el vínculo contractual. 

La gestión del riesgo humano gana protagonismo

Durante años, la ciberseguridad estuvo enfocada casi exclusivamente en la tecnología: firewalls, antivirus, autenticación multifactor o sistemas de detección de amenazas. Aunque estas herramientas siguen siendo esenciales, hoy las organizaciones reconocen que muchas brechas de seguridad comienzan con una persona que posee acceso legítimo a la información.

Por esa razón, cada vez más empresas incorporan estrategias de Human Risk Management, un enfoque que busca comprender y gestionar los riesgos asociados a las personas a lo largo de toda su relación con la organización. Esto implica evaluar qué nivel de acceso necesita cada individuo, qué responsabilidades tendrá y qué controles resultan razonables antes, durante y, en algunos casos, después de su contratación.


¿Dónde encajan los background checks?

Las verificaciones de antecedentes no reemplazan las medidas técnicas de seguridad, pero sí pueden convertirse en una capa adicional dentro de una estrategia integral de gestión del riesgo. Su finalidad no es recopilar la mayor cantidad posible de información sobre un candidato, sino obtener únicamente aquellos datos que permitan evaluar si existen riesgos relevantes para la función que desempeñará.

Dependiendo del puesto y siempre dentro del marco legal aplicable, estas verificaciones pueden incluir la confirmación de identidad, la validación del historial laboral, la comprobación de títulos académicos, la identificación de posibles conflictos de interés o la revisión de información pública relevante mediante técnicas de OSINT. En determinados sectores regulados también puede ser necesario consultar listas de sanciones u otras fuentes específicas, siempre que exista una justificación legítima y proporcional.


El marco legal argentino también debe formar parte del proceso

En Argentina, cualquier proceso de background screening debe ajustarse a la Ley Nº 25.326 de Protección de Datos Personales. Esto significa que la información recopilada debe ser adecuada para la finalidad perseguida, limitarse a lo estrictamente necesario y tratarse con transparencia, confidencialidad y medidas de seguridad apropiadas.

Además, existen aspectos que requieren un análisis especialmente cuidadoso, como las verificaciones relacionadas con antecedentes penales, el uso de información obtenida de redes sociales, las investigaciones OSINT o las transferencias internacionales de datos personales. En todos estos casos, las organizaciones deberían asegurarse de que los controles sean proporcionales al riesgo del puesto y compatibles con la normativa vigente.


Un enfoque basado en el riesgo, no en reglas generales

No todas las posiciones requieren el mismo nivel de evaluación. Un profesional que tendrá acceso a información financiera, infraestructura crítica o datos personales de miles de clientes no enfrenta los mismos riesgos que un colaborador con funciones administrativas de alcance limitado.

Por eso, cada vez más organizaciones adoptan modelos de screening basados en el riesgo. Este enfoque permite definir distintos niveles de verificación según las responsabilidades reales del puesto, los privilegios de acceso y el impacto que podría tener un eventual incidente. De esta manera, los controles resultan más eficaces y, al mismo tiempo, respetan el principio de proporcionalidad que exige la legislación.


Conclusión

La transformación digital ha ampliado el número de personas que interactúan con los activos más sensibles de una organización. Hoy, empleados, consultores, proveedores y contratistas forman parte de un mismo ecosistema de acceso, por lo que limitar las medidas de seguridad únicamente al personal interno ya no resulta suficiente.

Implementar una estrategia de Human Risk Management, complementada con procesos de background screening proporcionados y alineados con la legislación argentina, puede ayudar a reducir riesgos antes de que se conviertan en incidentes. Después de todo, la seguridad no depende únicamente de la tecnología que protege una organización, sino también de las personas en las que decide confiar.