La mayoría de las organizaciones comienza a pensar en amenazas internas cuando un empleado ya posee acceso a sistemas, información confidencial o infraestructura crítica. Sin embargo, muchos riesgos asociados al factor humano pueden originarse incluso antes del primer día laboral. Un currículum con información falsa, una certificación inexistente, una experiencia profesional no comprobada, conflictos de interés no identificados o una contratación sin una evaluación adecuada pueden convertirse en riesgos que permanecen ocultos hasta que la persona comienza a operar dentro de la organización.
En un entorno empresarial donde la transformación digital, el trabajo remoto y la tercerización han ampliado la cantidad de personas con acceso a activos críticos, la confianza ya no puede basarse únicamente en entrevistas y referencias informales.
Como proveedor global de soluciones de Background Screening y Human Risk Management, Validato observa una tendencia internacional que también está tomando relevancia en México: las organizaciones están integrando la gestión de personas dentro de sus estrategias de ciberseguridad, Compliance y administración de riesgos. La pregunta moderna ya no es solamente "¿quién estamos contratando?", sino también "¿qué nivel de acceso tendrá esta persona y qué riesgos pueden surgir si la información proporcionada no es correcta?".
El riesgo interno comienza antes de otorgar una credencial
Durante años, la ciberseguridad estuvo enfocada principalmente en amenazas externas: ataques informáticos, malware, vulnerabilidades técnicas o accesos no autorizados. Sin embargo, los modelos actuales de seguridad reconocen que una organización también puede verse afectada por personas que poseen acceso legítimo a sus recursos. El riesgo interno (insider risk) no implica necesariamente una conducta maliciosa: puede surgir por errores humanos, falta de capacitación, credenciales comprometidas, accesos excesivos, información profesional incorrecta o ausencia de controles sobre terceros.
Esta realidad resulta especialmente relevante en sectores donde los empleados, contratistas o proveedores administran información sensible, propiedad intelectual, infraestructura tecnológica o datos personales. Bancos, empresas fintech, compañías industriales, organizaciones de tecnología, operadores logísticos y empresas vinculadas al nearshoring dependen cada vez más de ecosistemas donde múltiples personas participan en procesos críticos. Por esta razón, la seguridad moderna comienza antes del acceso: comienza durante la evaluación de confianza previa a la contratación.
Background Screening como primera línea de Human Risk Management
El objetivo de un proceso profesional de Background Screening no consiste en investigar todos los aspectos de la vida de una persona. Su finalidad es mucho más específica: verificar información relevante para evaluar los riesgos asociados con una función determinada. Dependiendo del puesto y siempre respetando la legislación aplicable, una organización puede validar la identidad del candidato, su experiencia profesional declarada, su formación académica, sus certificaciones técnicas, sus referencias laborales e información pública relevante para la función.
Este enfoque coincide con estándares internacionales de gestión de riesgos como ISO 31000, ISO/IEC 27001, ISO 37301 y el NIST Cybersecurity Framework 2.0, que promueven modelos donde las personas forman parte integral del sistema de seguridad organizacional. La profundidad del análisis debe estar relacionada con el nivel de exposición: un empleado administrativo sin acceso a información crítica no presenta el mismo nivel de riesgo que un administrador de infraestructura, un responsable financiero o un especialista con privilegios sobre sistemas sensibles. Por eso, la pregunta correcta no es "¿debemos verificar a todos de la misma manera?", sino "¿qué nivel de confianza requiere esta posición?".
México: protección de datos personales y límites del Background Screening
En México, cualquier proceso de verificación de candidatos implica tratamiento de datos personales y debe cumplir con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). La nueva LFPDPPP fue publicada en el Diario Oficial de la Federación el 20 de marzo de 2025 y entró en vigor el 21 de marzo de 2025, manteniendo en su artículo 5 los principios de licitud, finalidad, lealtad, consentimiento, calidad, proporcionalidad, información y responsabilidad en el tratamiento de datos personales.
Asimismo, desde mayo de 2025 la Secretaría Anticorrupción y Buen Gobierno asumió las funciones de supervisión en materia de protección de datos personales que anteriormente correspondían al extinto INAI, dentro del nuevo esquema institucional mexicano.
Esto significa que un proceso de Background Screening debe diseñarse bajo criterios claros: recopilar información únicamente para evaluar un riesgo específico (finalidad), solicitar datos relacionados con las responsabilidades del puesto (proporcionalidad) y proteger la información obtenida durante todo el ciclo del proceso (seguridad). "La existencia de información pública no significa automáticamente que pueda utilizarse sin límites dentro de una decisión laboral; el criterio siempre debe ser si esa información tiene una relación real con el riesgo del puesto", señala Guido Schenone, Comercial & Growth Manager de Validato.
Antecedentes penales: un área que requiere especial cuidado en México
Uno de los aspectos más sensibles dentro de los procesos de Background Screening es la consulta de antecedentes penales. En México, este tema requiere un análisis cuidadoso debido a los principios constitucionales de igualdad, no discriminación y libertad de trabajo. La Suprema Corte de Justicia de la Nación (SCJN) ha sostenido, en una línea de criterios que continúa desarrollándose, que exigir de manera general una carta de no antecedentes penales puede resultar contrario a esos principios constitucionales cuando dicho requisito no tiene una relación objetiva y justificada con las funciones del puesto.
Por ello, una organización no debería incorporar verificaciones de este tipo como un requisito automático para todos los candidatos. El análisis debe responder a una pregunta fundamental: ¿existe una razón legítima y proporcional relacionada con la función que justifique esta verificación? En posiciones donde existe manejo de activos financieros, información altamente sensible o responsabilidades reguladas, puede existir una justificación diferente que en otros roles operativos.
La contratación de terceros también representa un riesgo
El concepto tradicional de seguridad interna ha cambiado. Actualmente, una organización puede tener cientos de personas externas interactuando con sus sistemas: proveedores Cloud, consultores tecnológicos, desarrolladores externos, empresas especializadas y operadores tercerizados. Por esta razón, evaluar únicamente a empleados directos ya no resulta suficiente. La gestión moderna del riesgo humano requiere comprender quiénes tienen acceso a los activos críticos, independientemente del tipo de relación contractual.
Este enfoque es especialmente relevante en México debido al crecimiento de ecosistemas empresariales vinculados con manufactura avanzada, servicios tecnológicos y nearshoring. La pregunta actual de seguridad no debería ser solamente "¿nuestro proveedor cumple?", sino también "¿quiénes son las personas que trabajan detrás de ese proveedor?".
La confianza debe construirse antes del primer día laboral
Una contratación segura no comienza cuando un colaborador recibe una computadora o una credencial de acceso. Comienza mucho antes, con procesos capaces de validar información, identificar riesgos potenciales y establecer controles adecuados antes de integrar una persona a un entorno crítico. El Background Screening no reemplaza controles tecnológicos como autenticación multifactor, gestión de privilegios o monitoreo de seguridad: es una capa complementaria dentro de una estrategia integral. La tecnología protege los sistemas; la gestión del riesgo humano protege la confianza depositada en las personas que utilizan esos sistemas.
Conclusión
En México, el desafío de la seguridad organizacional ya no puede analizarse únicamente desde una perspectiva tecnológica. La evolución digital ha creado ecosistemas donde empleados, contratistas y proveedores forman parte del mismo perímetro de riesgo. Aunque la legislación mexicana no establece una obligación general de realizar Background Screening para todas las posiciones, sí exige que las organizaciones gestionen adecuadamente sus riesgos, protejan los datos personales y adopten medidas proporcionales según la naturaleza de sus operaciones.
Como proveedor global de soluciones de Background Screening y Human Risk Management, Validato ayuda a las organizaciones mexicanas a fortalecer sus procesos de contratación, reducir riesgos asociados al factor humano y construir modelos de confianza alineados con las mejores prácticas internacionales. Porque el mayor riesgo interno muchas veces no comienza después de contratar: comienza cuando una organización decide confiar sin verificar.
Fuentes y justificación de referencias
- LFPDPPP, art. 5 (principios), 20/03/2025 DOF, vigente 21/03/2025: corregido a la lista completa y verificada en artículos anteriores de esta serie: licitud, finalidad, lealtad, consentimiento, calidad, proporcionalidad, información y responsabilidad. El texto original omitía cinco de estos ocho principios.
- Extinción del INAI y traspaso de funciones a la Secretaría Anticorrupción y Buen Gobierno: precisado a mayo de 2025, conforme a lo ya verificado en esta serie (Infobae, El Informador, comunicación oficial en gob.mx).
- Criterios de la SCJN sobre la carta de no antecedentes penales: ajustado para reflejar que corresponde a una línea de resoluciones recientes en desarrollo (2025-2026), no a un criterio único y cerrado, consistente con la verificación previa realizada en esta serie.
- ISO 31000, ISO/IEC 27001, ISO 37301, NIST Cybersecurity Framework 2.0: estándares internacionales reales de gestión de riesgos, seguridad de la información y Compliance, presentados como referencias técnicas, no como obligaciones legales mexicanas.