Offboarding IT – jak bezpiecznie odebrać dostępy

Odejście pracownika z firmy to moment, w którym najłatwiej o lukę bezpieczeństwa - zapomniane konto, aktywny dostęp do poczty czy niezwrócony laptop mogą kosztować firmę znacznie więcej niż się wydaje. Dobrze zaplanowany offboarding IT zamyka te ryzyka w sposób przewidywalny i udokumentowany.

Dlaczego offboarding to proces bezpieczeństwa, a nie formalność kadrowa

W wielu małych firmach odejście pracownika kończy się na podpisaniu świadectwa pracy i zwrocie identyfikatora. Tymczasem to właśnie w tym momencie powstaje jedno z najczęstszych źródeł incydentów - konto byłego pracownika pozostaje aktywne tygodniami, a czasem miesiącami po jego odejściu.

Ryzyko nie dotyczy tylko celowego działania byłego pracownika. Częściej problemem jest zwykłe zaniedbanie: nikt nie wyłączył dostępu do współdzielonego dysku w chmurze, nie odebrano uprawnień do systemu księgowego albo nie usunięto konta z aplikacji SaaS, za które firma nadal płaci. Skutki bywają poważne - od wycieku danych klientów po naruszenie przepisów RODO, jeśli dane osobowe pozostają dostępne dla osoby spoza organizacji.

Dobry offboarding to lustrzane odbicie onboardingu pracownika - tak samo jak przy zatrudnieniu potrzebna jest checklista i jasny właściciel procesu, tak samo przy zwolnieniu każdy dostęp nadany przy wdrożeniu musi zostać świadomie odebrany.

Checklista offboardingu IT krok po kroku

Skuteczny proces zaczyna się zanim pracownik faktycznie opuści firmę - dział HR powinien informować IT o dacie zakończenia współpracy z odpowiednim wyprzedzeniem. Poniżej podstawowe kroki, które warto ująć w wewnętrznej procedurze:

  • Wyłączenie (nie usunięcie) konta w Active Directory lub Entra ID w dniu zakończenia pracy, z zachowaniem skrzynki pocztowej do celów archiwalnych.
  • Odebranie dostępu do wszystkich systemów firmowych - CRM, systemu księgowego, paneli hostingowych, repozytoriów kodu i narzędzi projektowych.
  • Zresetowanie haseł do kont współdzielonych, do których pracownik miał dostęp.
  • Przegląd i cofnięcie autoryzacji aplikacji OAuth podpiętych do konta firmowego pracownika.
  • Przekierowanie lub archiwizacja skrzynki e-mail zgodnie z firmową polityką retencji.
  • Odbiór sprzętu firmowego - laptopa, telefonu, tokenów MFA, kluczy dostępu do biura.
  • Usunięcie konta z list dystrybucyjnych, grup w komunikatorach i systemów VPN.

Każdy z tych punktów warto potwierdzać w formie prostego formularza z podpisem osoby realizującej odbiór - w razie kontroli lub sporu to jedyny twardy dowód, że proces został wykonany.

Automatyzacja procesu - mniej miejsca na ludzki błąd

Ręczne odbieranie dostępów w kilkunastu systemach jednocześnie to prosta droga do pominięcia jednego z nich. W środowisku Microsoft 365 warto oprzeć się na grupach zabezpieczeń i licencjonowaniu grupowym - wyłączenie konta i usunięcie go z grup automatycznie odbiera dostęp do powiązanych aplikacji i danych, bez konieczności ręcznego przeglądania każdej usługi.

Firmy korzystające z rozbudowanego stosu narzędzi SaaS powinny prowadzić centralny rejestr kont - najlepiej powiązany z audytem uprawnień w Active Directory, który i tak warto wykonywać cyklicznie. Dzięki temu w momencie offboardingu IT wie dokładnie, do czego dana osoba miała dostęp, zamiast zgadywać na podstawie pamięci zespołu.

Tam, gdzie proces powtarza się regularnie - na przykład w firmach z dużą rotacją pracowników sezonowych - opłaca się zlecić jego wdrożenie i utrzymanie zewnętrznemu zespołowi w ramach stałego wsparcia IT, który zadba o spójność procedur niezależnie od tego, kto akurat zajmuje się kadrami danego dnia.

Najczęstsze błędy przy odbieraniu dostępów

Najczęstszy błąd to traktowanie offboardingu jako czynności jednorazowej, wykonywanej wyłącznie w dniu odejścia pracownika. Tymczasem część dostępów - zwłaszcza do kont serwisowych, integracji API czy paneli administracyjnych dostawców zewnętrznych - bywa nadawana na indywidualne dane pracownika, nie na konto firmowe, i łatwo o niej zapomnieć.

Drugi typowy problem to brak rozróżnienia między wyłączeniem a usunięciem konta. Zbyt szybkie usunięcie konta może skutkować utratą dostępu do ważnych danych - dokumentów, historii korespondencji czy plików współdzielonych, które wciąż są potrzebne firmie. Bezpieczniejsza kolejność to najpierw wyłączenie logowania, a dopiero po ustalonym okresie retencji - trwałe usunięcie.

Trzeci błąd dotyczy pracowników z podwyższonymi uprawnieniami - administratorów systemów, osób z dostępem do kont serwisowych czy kluczy do infrastruktury chmurowej. W ich przypadku offboarding musi obejmować także zmianę haseł współdzielonych i rotację kluczy API, bo samo wyłączenie konta osobistego nie zamyka wszystkich furtek.

Harmonogram działań w praktyce

Rozłożenie offboardingu w czasie pomaga uniknąć chaosu ostatniego dnia pracy. Poniższa tabela pokazuje przykładowy podział zadań między dział HR i IT.

Harmonogram offboardingu IT
EtapDziałaniaOdpowiedzialny
Tydzień przed odejściemZgłoszenie do IT daty zakończenia współpracy, przygotowanie listy systemów pracownikaHR + IT
Ostatni dzień pracyWyłączenie konta, odbiór sprzętu, zmiana haseł współdzielonychIT
Do 24h po odejściuPrzekierowanie skrzynki e-mail, usunięcie z list i grup dostępowychIT
Do 30 dni po odejściuArchiwizacja lub trwałe usunięcie danych zgodnie z polityką retencjiIT

Wdróż bezpieczny offboarding bez ryzyka pominiętego konta

Pomagamy firmom uporządkować procesy odbierania dostępów i wdrożyć procedury, które działają niezależnie od tego, kto akurat zajmuje się IT danego dnia.

Skonsultuj proces offboardingu Bezpłatna konsultacja