Offboarding IT – jak bezpiecznie odebrać dostępy
Odejście pracownika z firmy to moment, w którym najłatwiej o lukę bezpieczeństwa - zapomniane konto, aktywny dostęp do poczty czy niezwrócony laptop mogą kosztować firmę znacznie więcej niż się wydaje. Dobrze zaplanowany offboarding IT zamyka te ryzyka w sposób przewidywalny i udokumentowany.
Dlaczego offboarding to proces bezpieczeństwa, a nie formalność kadrowa
W wielu małych firmach odejście pracownika kończy się na podpisaniu świadectwa pracy i zwrocie identyfikatora. Tymczasem to właśnie w tym momencie powstaje jedno z najczęstszych źródeł incydentów - konto byłego pracownika pozostaje aktywne tygodniami, a czasem miesiącami po jego odejściu.
Ryzyko nie dotyczy tylko celowego działania byłego pracownika. Częściej problemem jest zwykłe zaniedbanie: nikt nie wyłączył dostępu do współdzielonego dysku w chmurze, nie odebrano uprawnień do systemu księgowego albo nie usunięto konta z aplikacji SaaS, za które firma nadal płaci. Skutki bywają poważne - od wycieku danych klientów po naruszenie przepisów RODO, jeśli dane osobowe pozostają dostępne dla osoby spoza organizacji.
Dobry offboarding to lustrzane odbicie onboardingu pracownika - tak samo jak przy zatrudnieniu potrzebna jest checklista i jasny właściciel procesu, tak samo przy zwolnieniu każdy dostęp nadany przy wdrożeniu musi zostać świadomie odebrany.
Checklista offboardingu IT krok po kroku
Skuteczny proces zaczyna się zanim pracownik faktycznie opuści firmę - dział HR powinien informować IT o dacie zakończenia współpracy z odpowiednim wyprzedzeniem. Poniżej podstawowe kroki, które warto ująć w wewnętrznej procedurze:
- Wyłączenie (nie usunięcie) konta w Active Directory lub Entra ID w dniu zakończenia pracy, z zachowaniem skrzynki pocztowej do celów archiwalnych.
- Odebranie dostępu do wszystkich systemów firmowych - CRM, systemu księgowego, paneli hostingowych, repozytoriów kodu i narzędzi projektowych.
- Zresetowanie haseł do kont współdzielonych, do których pracownik miał dostęp.
- Przegląd i cofnięcie autoryzacji aplikacji OAuth podpiętych do konta firmowego pracownika.
- Przekierowanie lub archiwizacja skrzynki e-mail zgodnie z firmową polityką retencji.
- Odbiór sprzętu firmowego - laptopa, telefonu, tokenów MFA, kluczy dostępu do biura.
- Usunięcie konta z list dystrybucyjnych, grup w komunikatorach i systemów VPN.
Każdy z tych punktów warto potwierdzać w formie prostego formularza z podpisem osoby realizującej odbiór - w razie kontroli lub sporu to jedyny twardy dowód, że proces został wykonany.
Automatyzacja procesu - mniej miejsca na ludzki błąd
Ręczne odbieranie dostępów w kilkunastu systemach jednocześnie to prosta droga do pominięcia jednego z nich. W środowisku Microsoft 365 warto oprzeć się na grupach zabezpieczeń i licencjonowaniu grupowym - wyłączenie konta i usunięcie go z grup automatycznie odbiera dostęp do powiązanych aplikacji i danych, bez konieczności ręcznego przeglądania każdej usługi.
Firmy korzystające z rozbudowanego stosu narzędzi SaaS powinny prowadzić centralny rejestr kont - najlepiej powiązany z audytem uprawnień w Active Directory, który i tak warto wykonywać cyklicznie. Dzięki temu w momencie offboardingu IT wie dokładnie, do czego dana osoba miała dostęp, zamiast zgadywać na podstawie pamięci zespołu.
Tam, gdzie proces powtarza się regularnie - na przykład w firmach z dużą rotacją pracowników sezonowych - opłaca się zlecić jego wdrożenie i utrzymanie zewnętrznemu zespołowi w ramach stałego wsparcia IT, który zadba o spójność procedur niezależnie od tego, kto akurat zajmuje się kadrami danego dnia.
Najczęstsze błędy przy odbieraniu dostępów
Najczęstszy błąd to traktowanie offboardingu jako czynności jednorazowej, wykonywanej wyłącznie w dniu odejścia pracownika. Tymczasem część dostępów - zwłaszcza do kont serwisowych, integracji API czy paneli administracyjnych dostawców zewnętrznych - bywa nadawana na indywidualne dane pracownika, nie na konto firmowe, i łatwo o niej zapomnieć.
Drugi typowy problem to brak rozróżnienia między wyłączeniem a usunięciem konta. Zbyt szybkie usunięcie konta może skutkować utratą dostępu do ważnych danych - dokumentów, historii korespondencji czy plików współdzielonych, które wciąż są potrzebne firmie. Bezpieczniejsza kolejność to najpierw wyłączenie logowania, a dopiero po ustalonym okresie retencji - trwałe usunięcie.
Trzeci błąd dotyczy pracowników z podwyższonymi uprawnieniami - administratorów systemów, osób z dostępem do kont serwisowych czy kluczy do infrastruktury chmurowej. W ich przypadku offboarding musi obejmować także zmianę haseł współdzielonych i rotację kluczy API, bo samo wyłączenie konta osobistego nie zamyka wszystkich furtek.
Harmonogram działań w praktyce
Rozłożenie offboardingu w czasie pomaga uniknąć chaosu ostatniego dnia pracy. Poniższa tabela pokazuje przykładowy podział zadań między dział HR i IT.
| Etap | Działania | Odpowiedzialny |
|---|---|---|
| Tydzień przed odejściem | Zgłoszenie do IT daty zakończenia współpracy, przygotowanie listy systemów pracownika | HR + IT |
| Ostatni dzień pracy | Wyłączenie konta, odbiór sprzętu, zmiana haseł współdzielonych | IT |
| Do 24h po odejściu | Przekierowanie skrzynki e-mail, usunięcie z list i grup dostępowych | IT |
| Do 30 dni po odejściu | Archiwizacja lub trwałe usunięcie danych zgodnie z polityką retencji | IT |
Wdróż bezpieczny offboarding bez ryzyka pominiętego konta
Pomagamy firmom uporządkować procesy odbierania dostępów i wdrożyć procedury, które działają niezależnie od tego, kto akurat zajmuje się IT danego dnia.