Background check para contratistas de TI
Seguridad y Compliance

Background check para contratistas de TI

Descubre cómo definir el background check para contratistas de TI según el riesgo de cada acceso, con responsabilidades claras y control sobre datos, código y entornos corporativos.

El background check para contratistas no debe seguir una regla idéntica para todos. Antes de exigir la misma verificación a cada proveedor, clasifica el acceso que requiere la función y convierte esa clasificación en una regla objetiva de contratación, autorización y seguimiento.

El background check para contratistas de TI comienza con el riesgo de acceso

La pregunta central no es si el profesional es externo, si fue contratado por un gran proveedor o si está asignado a un squad. La pregunta es qué podrá consultar, modificar, exportar o interrumpir. El cargo, la senioridad y el vínculo contractual ayudan a describir la función, pero no determinan por sí solos el riesgo de la actividad.

Un desarrollador puede trabajar solamente en un entorno local o tener acceso a repositorios privados y pipelines de despliegue. Un analista de soporte puede consultar datos personales, mientras otro atiende solicitudes sin visualizar información sensible. Incluso profesionales del mismo proveedor pueden requerir decisiones diferentes cuando trabajan en proyectos distintos.

El alcance de la verificación debe considerar datos personales, propiedad intelectual, código fuente, credenciales, cloud y producción, además de la capacidad de modificar controles. También importa el impacto de una acción indebida. Un permiso de lectura en documentación interna no produce el mismo riesgo que una clave capaz de alterar respaldos o publicar código en producción.

Clasifica cuatro niveles de acceso antes de definir la verificación

Una matriz sencilla ayuda a procurement, seguridad y tecnología a tomar la misma decisión frente a funciones diferentes. Describe el acceso previsto, estima el impacto de un uso indebido y relaciona el resultado con la evidencia necesaria. La clasificación evita que la exigencia dependa solamente del cargo o de la preferencia de cada gerente.

NivelAcceso típicoRiesgo principalRespuesta de gobernanza
Nivel 1Colaboración e información interna sin privilegios.Exposición de documentos y comunicaciones.Confirma identidad y vínculo. Registra la autorización.
Nivel 2Soporte, atención y datos personales.Uso indebido de datos o impacto operativo.Añade referencias e historial profesional. Restringe el acceso.
Nivel 3Código, repositorios, pipelines y datos de prueba.Copia de propiedad intelectual o falla de software.Exige evidencias profesionales y valida antes del acceso.
Nivel 4Producción, cloud, claves, respaldos y datos regulados.Modificación de controles o interrupción crítica.Exige aprobación formal, nuevos controles de verificación y monitoreo.

Anexa la matriz al flujo de contratación. Así puedes justificar por qué una persona de nivel 1 necesita una confirmación básica, mientras que una persona de nivel 4 depende de una validación formal antes de recibir una clave de producción. El mismo criterio orienta la revisión cuando cambia el alcance.

Define el alcance de la verificación para cada nivel de riesgo

Todos los niveles pueden requerir confirmación de identidad y vínculo profesional. En el nivel 1, esto puede ser suficiente cuando la persona accede solamente a herramientas de colaboración. En el nivel 2, las referencias profesionales y el historial de trabajo ayudan a verificar si la experiencia es compatible con el contacto con datos personales, la atención o el soporte. Esta es la base para una verificación de antecedentes de contratistas de TI proporcional a la función.

Para código, pipelines y repositorios privados, el proveedor debe presentar evidencias profesionales más completas, y el cliente debe aprobar el acceso antes de concederlo. En funciones con cloud, producción, claves o datos regulados, las consultas permitidas deben tener relación directa con el objetivo de la contratación.

Los antecedentes penales no deben ser el único criterio ni generar un rechazo automático. Evalúa pertinencia, actualidad, contexto, confiabilidad de la fuente y relación con la función. Define también nuevos controles de verificación ante ampliación de acceso, cambio de proyecto, incidente relevante y sustitución del profesional. Una verificación de antecedentes con criterios adecuados reduce las decisiones basadas en conclusiones aisladas.

4

niveles de acceso para orientar la exigencia

3

fuentes de evidencia además de la identidad

4

situaciones que activan una nueva verificación

Separa las responsabilidades del cliente y del proveedor

La responsabilidad por el background check de un proveedor externo no pertenece automáticamente a una sola parte. El cliente conoce el riesgo de sus propios entornos, define los accesos y toma la decisión final sobre la autorización. El proveedor puede ejecutar la verificación de sus profesionales, siempre que cuente con la autorización adecuada, una finalidad definida, controles de privacidad y capacidad para presentar evidencias sin exponer más datos de los necesarios.

El flujo debe contemplar resultados inconclusos, divergencias entre documentos y la negativa del profesional. Hasta que exista una decisión formal, el acceso debe permanecer bloqueado. Si la decisión no autoriza la continuidad, el proveedor debe indicar un sustituto compatible. Un subcontratista solo puede acceder al entorno después de una aprobación expresa y de una verificación equivalente al riesgo de la función.

Autorización

El cliente define el riesgo y el alcance. El proveedor obtiene la autorización del profesional.

Ejecución y evidencias

El proveedor ejecuta la verificación y reúne evidencias compatibles con el riesgo.

Validación y comunicación

El cliente valida la pertinencia. Ambas partes comunican solo la decisión necesaria.

Almacenamiento

El proveedor protege el informe completo y restringe su circulación.

Concesión y cierre

El cliente concede y revoca permisos. El proveedor comunica las sustituciones.

Aplica la LGPD al background check profesional de terceros

El background check profesional de terceros conforme a la LGPD exige planificación antes de la recopilación. Define la finalidad, la base legal aplicable y el papel de cada parte con apoyo de las áreas responsables. No reúnas datos por conveniencia o curiosidad. Limita el resultado a las personas que deciden sobre la contratación, la asignación o la autorización de acceso. La política de privacidad de Agence presenta principios sobre transparencia, protección y uso responsable de datos personales.

Conserva el informe completo en un repositorio protegido e informa al cliente solamente una conclusión adecuada para la decisión, acompañada de la evidencia mínima necesaria. El contrato debe indicar el plazo de conservación o el evento que activa la eliminación. Los subencargados deben estar identificados, autorizados y sujetos a controles equivalentes.

  • Registra la finalidad, la base legal, la autorización cuando corresponda y la necesidad de cada consulta.
  • Limita la consulta del informe completo a las personas autorizadas del proveedor y del cliente.
  • Comparte la decisión por un canal protegido y evita documentos completos en mensajes informales.
  • Define conservación, eliminación, subencargados y respuesta a las solicitudes de los titulares.

Convierte la política en cláusulas de seguridad para terceros

Una política solo orienta la operación cuando el contrato convierte sus decisiones en obligaciones verificables. Las cláusulas de seguridad en un contrato con una empresa tercerizada deben diferenciar lo que corresponde al proveedor en la ejecución de la verificación de lo que corresponde al cliente en la gestión de identidades y permisos. No pueden autorizar la recopilación o el intercambio irrestricto de datos personales.

  • Define alcance, autorización, situaciones que activan una actualización, evidencias y plazo de presentación.
  • Establece confidencialidad, canal protegido, acceso a informes, conservación y eliminación.
  • Exige comunicación sobre subcontratación, sustitución, cambio de equipo o incorporación de un nuevo profesional.
  • Vincula la autorización de acceso al cumplimiento de los requisitos, sin crear un permiso genérico para recopilar datos.
  • Separa la obligación del proveedor de verificar profesionales de la obligación del cliente de conceder y revocar accesos.
  • Define el tratamiento de resultados inconclusos, divergencias o negativas, bloqueando el acceso hasta una decisión formal.

Controla el ciclo de vida de squads, staff augmentation y accesos privilegiados

En los squads y en el staff augmentation, las personas entran, cambian de actividad y son sustituidas con frecuencia. El estándar mínimo combina mínimo privilegio, cuentas individuales, autenticación fuerte, segregación de funciones y expiración de accesos. Este principio evita que una persona reciba permisos amplios solamente porque el equipo necesita entregar con rapidez.

  1. 1Ingreso autorizadoConfirma la verificación, la función, el proyecto y el conjunto mínimo de permisos.
  2. 2Cambio controladoReevalúa el riesgo cuando el profesional asuma otro sistema, entorno o nivel de privilegio.
  3. 3Sustitución temporalExige la misma autorización para el sustituto y limita el acceso al periodo necesario.
  4. 4Salida confirmadaRevoca VPN, SSO, cloud, repositorios, secretos, claves, producción y herramientas de colaboración.

Mantén un registro de quién autorizó cada permiso, cuándo fue concedido, qué actividades ocurrieron y cuándo se revocó el acceso. La revisión final debe incluir cuentas, tokens, dispositivos y credenciales compartidas.

¿Es obligatorio hacer un background check a los contratistas?

No en todos los casos. La exigencia debe considerar la función, el acceso, la necesidad, el impacto potencial y la base legal aplicable.

¿Quién es responsable del background check del profesional externo?

El proveedor puede ejecutar la verificación. El cliente define el riesgo, valida las evidencias y decide sobre el acceso a su propio entorno.

¿Cómo hacer un background check de terceros de acuerdo con la LGPD?

Define la finalidad y la base legal, limita los datos, protege los resultados, restringe el acceso y establece conservación, eliminación y transparencia.

¿Puede el proveedor realizar el background check de sus propios profesionales?

Sí, siempre que tenga autorización, una finalidad definida, controles de privacidad y condiciones para presentar evidencias adecuadas al riesgo.

¿Cuándo exigir un background check a profesionales con acceso a sistemas y datos?

Cuando el acceso incluya datos personales, código, cloud, producción, credenciales, claves, respaldos o capacidad para modificar controles relevantes.

Lleva profesionales verificados a entornos que exigen confianza

Agence ejecuta la verificación de antecedentes de candidatos, socios y proveedores. Esto incluye la búsqueda, la consulta de fuentes adecuadas, la organización de las evidencias y la presentación de la información necesaria para la decisión, sin trasladarte la tarea de buscar documentos o validar cada registro por tu cuenta.

Cuando también necesitas ampliar la capacidad técnica, Agence asigna profesionales senior en squads y modelos de staff augmentation. La combinación permite relacionar a la persona asignada con el proyecto, el nivel de acceso y las situaciones de sustitución definidas en la gobernanza. El resultado no es una promesa de riesgo cero. Es un flujo en el que verificación, contrato, mínimo privilegio y trazabilidad se refuerzan.

De esta manera, mantienes la decisión sobre los entornos corporativos, mientras la ejecución de la verificación y la asignación de capacidad técnica quedan organizadas en un flujo compatible con el riesgo. Esta división reduce el trabajo operativo de tu equipo sin quitarle el control sobre identidades y permisos.

Habla con un especialista