Co zrobić po odejściu pracownika z firmy?
Checklista IT offboardingu
W większości firm offboarding IT wygląda tak: ktoś z HR informuje dział IT dzień przed lub dzień po odejściu pracownika. IT wyłącza konto w Active Directory i na tym koniec. A VPN działa. I GitHub. I Salesforce. I Slack.
W praktyce podczas audytów bardzo często spotykamy sytuacje, w których konta byłych pracowników pozostają aktywne przez tygodnie lub miesiące po zakończeniu współpracy. To nie jest marginalny problem.
Dlaczego to ryzyko jest poważniejsze niż się wydaje?
Większość incydentów związanych z dostępem byłych pracowników nie wynika ze złej woli. Były pracownik loguje się na swoje stare konto, bo potrzebuje pliku, który zostawił na OneDrive. Albo sprawdza, czy ma jeszcze dostęp - i ma. To otwiera drogę do poważniejszych problemów.
Ale zdarzają się też przypadki, gdzie odejście nie jest bezkonfliktowe: zwolnienie, spór o wynagrodzenie, przejście do konkurencji z dostępem do danych klientów. Brak natychmiastowego offboardingu w takich sytuacjach może mieć konsekwencje prawne i finansowe.
Firmy z centralnym katalogiem tożsamości (Microsoft Entra ID) rozwiązują ten problem jednym kliknięciem - blokada konta odbiera dostęp do poczty, VPN, WiFi i aplikacji SaaS jednocześnie, zamiast wymagać ręcznego wyłączania dostępów w kilku miejscach.
Najczęstszy błąd przy offboardingu
W większości firm offboarding IT skupia się na dwóch rzeczach: poczcie i komputerze. Ktoś wyłącza skrzynkę, ktoś inny odbiera sprzęt. I na tym koniec.
Tymczasem regularnie spotykamy sytuacje, w których zapomniano o:
W efekcie były pracownik nadal może logować się do części systemów jeszcze wiele tygodni po zakończeniu współpracy.
Kompletna checklista IT offboardingu
Microsoft 365 i Entra ID
Sieć i dostęp zdalny
Aplikacje biznesowe i SaaS
Urządzenia
Hasła i dostępy wspólne
Nie zapominaj o podwykonawcach
Ta sama procedura powinna obowiązywać nie tylko pracowników etatowych. Dostępy do systemów firmowych bardzo często mają również:
Właśnie konta podwykonawców najczęściej pozostają aktywne najdłużej - bo nikt nie czuje się odpowiedzialny za ich wyłączenie w momencie zakończenia współpracy.
Offboarding a RODO
Jeżeli były pracownik zachowuje dostęp do danych klientów, dokumentów z danymi osobowymi lub systemów przetwarzających dane po zakończeniu zatrudnienia, firma może naruszać zasady bezpieczeństwa wynikające z RODO.
Art. 32 RODO nakłada obowiązek wdrożenia środków technicznych i organizacyjnych zapewniających bezpieczeństwo danych. Brak procedury odbierania dostępów to konkretna luka organizacyjna - i jedno z pierwszych pytań, które padają podczas audytu RODO.
Podczas kontroli RODO jednym z pierwszych pytań jest: Jak wygląda proces odbierania dostępów do systemów przetwarzających dane osobowe po zakończeniu zatrudnienia? Brak udokumentowanej procedury oznacza ryzyko dla firmy.
Przykład z praktyki
Sytuacja odkryta podczas audytu IT
Podczas audytu bezpieczeństwa w jednej z firm znaleźliśmy aktywne konto pracownika, który odszedł ponad rok wcześniej. Konto nadal miało dostęp do Microsoft 365, SharePoint z dokumentacją projektową, VPN i firmowego WiFi przez 802.1X.
Nie doszło do incydentu - ale gdyby dane logowania wyciekły (np. przez phishing na prywatną skrzynkę byłego pracownika), atakujący uzyskałby pełny dostęp do dokumentów firmy i możliwość połączenia z siecią wewnętrzną.
Rozwiązanie: wdrożenie Entra ID z centralnym zarządzaniem tożsamością i formalna procedura offboardingu uruchamiana przez HR w dniu zakończenia współpracy.
Jak Entra ID upraszcza offboarding?
Bez centralnego zarządzania tożsamością offboarding to kilkanaście ręcznych kroków w różnych systemach. Z Entra ID i właściwie skonfigurowanym środowiskiem - to głównie jeden krok.
Bez Entra ID
- -Wyłącz konto w Active Directory
- -Wyłącz konto VPN osobno
- -Usuń z Salesforce osobno
- -Usuń z GitHub osobno
- -Zmień hasło WiFi dla wszystkich
- -Sprawdź inne systemy... jeśli pamiętasz
- -Liczyć na to, że o niczym nie zapomniano
Z Entra ID
- +Wyłącz konto w Entra ID
- +M365, SharePoint, Teams - automatycznie
- +SSO do SaaS - automatycznie
- +VPN z Entra ID - automatycznie
- +WiFi 802.1X - automatycznie
- +Intune - automatyczne wylogowanie urządzeń
- +Raport dostępów w logach Entra ID
Nie wszystko automatyzuje się samo. Konta w zewnętrznych systemach (Salesforce, GitHub, Jira), które nie są zintegrowane przez SSO, nadal wymagają ręcznej akcji. Ale to znacznie krótsza lista niż bez Entra ID.
Jak uniknąć sytuacji "zapomniano wyłączyć"?
Najskuteczniejsze podejście to procedura formalna, uruchamiana automatycznie przez HR lub menedżera. Kilka praktycznych sposobów:
Sformalizowana checklista
Gotowa lista kroków w systemie HR lub ticketowym, uruchamiana dla każdego odejścia. IT nie może "zapomnieć" jeśli dostaje ticket.
Automatyczne alerty w Entra ID
Entra ID może wysyłać alerty o kontach nieaktywnych przez X dni. Nieaktywne konto = sygnał do weryfikacji.
Regularny przegląd kont
Raz na kwartał weryfikacja aktywnych kont vs lista aktualnych pracowników. Często ujawnia konta byłych pracowników.
Inwentaryzacja aplikacji SaaS
Wiesz, z jakich zewnętrznych narzędzi korzysta firma? Jeśli nie, zacznij od inwentaryzacji. Nie możesz wyłączyć dostępu do systemu, o którego istnieniu nie wiesz.
Podsumowanie
Offboarding IT to jeden z najbardziej zaniedbanych procesów w małych i średnich firmach. Dzieje się chaotycznie, bo nikt nie jest za niego odpowiedzialny z wyprzedzeniem - zajmuje się nim osoba, która akurat ma za dużo na głowie w dniu odejścia.
Rozwiązanie jest proste: gotowa checklista + centralne zarządzanie tożsamością w Entra ID. Wtedy odejście pracownika to kilka minut zamiast kilku godzin i pewność, że nic nie zostało pominięte.
Chcesz zautomatyzować offboarding w swojej firmie?
Wdrażamy Microsoft Entra ID i centralne zarządzanie tożsamością. Jeden krok zamiast kilkunastu przy każdym odejściu pracownika.
Microsoft Entra ID i MFA - ofertaPrzeczytaj też
Wdrożenie Microsoft Entra ID dla firm - jak to wygląda w praktyce?
SieciJak zabezpieczyć WiFi firmowe przed udostępnianiem hasła? 802.1X i Entra ID
BezpieczeństwoDlaczego nie warto trzymać wszystkich haseł w Excelu? Jeden plik może otworzyć całą firmę
BezpieczeństwoAtak ransomware w firmie - co robić w pierwszych godzinach?