Jak odebrać pracownikowi dostępy po zakończeniu współpracy? Checklista dla firmy

Odebranie dostępów pracownikowi po zakończeniu współpracy
Praktyczna procedura zakończenia współpracy

Zwrot laptopa, telefonu i kluczy nie oznacza jeszcze, że były pracownik stracił dostęp do zasobów firmy. Może nadal mieć otwartą pocztę na prywatnym urządzeniu, aplikację uwierzytelniającą w telefonie, dostęp do plików w chmurze albo konto w systemie klienta.

Z drugiej strony zbyt szybkie usunięcie konta może pozbawić firmę skrzynki, dokumentów, kalendarzy i informacji potrzebnych osobie przejmującej obowiązki. Dlatego odebranie dostępów pracownikowi po zakończeniu współpracy wymaga kolejności: zabezpieczenia danych, blokady logowania, a następnie archiwizacji lub usunięcia konta.

Jeżeli firma nie ma jeszcze spisanej procedury, ta checklista pomoże ustalić odpowiedzialność między przełożonym, administracją i osobą odpowiedzialną za IT.

Zobacz zakres opieki IT
Szybka odpowiedź

Co zrobić w dniu zakończenia współpracy?

Na ustaloną godzinę zablokuj główne konto służbowe, unieważnij sesje, odbierz dostęp do poczty, plików i systemów firmowych oraz usuń przypisane metody MFA. Odbierz także sprzęt, nośniki, klucze i karty dostępu.

Nie usuwaj konta automatycznie. Najpierw ustal, kto przejmuje korespondencję, dokumenty, projekty, kalendarze i kontakty. Dzięki temu firma zamknie dostęp byłej osoby, nie tracąc informacji potrzebnych do dalszej pracy.

Dlaczego to ważne

Dlaczego samo odebranie laptopa nie wystarcza?

Dostęp do danych firmy nie jest dziś przypisany wyłącznie do komputera stojącego w biurze.

Poczta, dokumenty, komunikatory, CRM i narzędzia projektowe działają w przeglądarce oraz aplikacjach mobilnych. Pracownik mógł korzystać ze służbowego telefonu, prywatnego komputera lub urządzenia używanego podczas pracy zdalnej. Zwrot laptopa nie kończy tych sesji.

Dostęp może pozostać przez zapisane hasła, tokeny aplikacji, klucze bezpieczeństwa, VPN, kody odzyskiwania albo konto współdzielone. Sama zmiana hasła do głównego konta nie zawsze zamyka wszystkie te drogi.

To również problem organizacyjny. Wiadomości od klientów mogą trafiać do skrzynki, której nikt nie sprawdza, a istotne pliki pozostać na dysku osobistym zamiast w zasobach zespołu. Najczęściej wynika to z przeoczenia, nie ze złej woli odchodzącej osoby.

Ważne Celem procedury jest jednoczesne zamknięcie dostępu byłej osoby i zachowanie danych potrzebnych firmie.
Przygotowanie

Kto powinien wiedzieć o zakończeniu współpracy i za co odpowiadać?

Najważniejsze jest ustalenie dokładnej daty i godziny blokady oraz osoby, która przejmie sprawy pracownika.

RolaOdpowiedzialnośćCo przekazuje
PrzełożonyWskazuje osobę przejmującą obowiązki.Klienci, projekty, foldery, kalendarze i terminy.
Kadry lub administracjaPotwierdza termin i odbiera mienie.Tryb zakończenia współpracy, sprzęt, klucze i karty.
Osoba odpowiedzialna za ITBlokuje konta, sesje, MFA i urządzenia.Lista systemów, termin oraz sposób zabezpieczenia danych.
Właściciel systemuOdbiera role w specjalistycznych usługach.Uprawnienia, konta klienckie, integracje i role administracyjne.
Dobra praktyka O planowanym odejściu należy poinformować osoby wykonujące zmiany z wyprzedzeniem. Samą blokadę wykonuje się w uzgodnionym momencie.
Konta główne

Zablokuj konto służbowe, ale nie usuwaj go automatycznie

Blokada logowania zatrzymuje dostęp. Usunięcie konta może uruchomić usuwanie danych, dlatego wymaga wcześniejszego sprawdzenia skutków.

Zablokuj logowanie

Zablokuj konto domenowe i konto w usłudze tożsamości, na przykład Microsoft 365 lub Google Workspace. W środowisku lokalnym i chmurowym sprawdź, gdzie zmiana powinna zostać wykonana.

Unieważnij sesje

Wymuś wylogowanie z usług i urządzeń, aby wcześniej otwarta poczta lub chmura nie pozostały dostępne.

Odbierz role uprzywilejowane

Usuń role administratora, właściciela, pełnomocnika i inne uprawnienia do zarządzania danymi, płatnościami lub konfiguracją.

Przejmij dane

Nadaj wskazanej osobie dostęp do potrzebnej skrzynki, plików, kalendarzy i projektów. Sprawdź zasoby, których odchodzący pracownik był właścicielem.

Podejmij decyzję o dalszym losie konta

Licencję można odebrać, a dane archiwizować lub usuwać zgodnie z zasadami firmy i możliwościami używanej usługi. Przed usunięciem sprawdź okres przechowywania oraz możliwość odzyskania danych.

Najważniejsza zasada Najpierw blokada dostępu i przejęcie danych, później porządkowanie licencji oraz usuwanie konta.
Poczta i kontakty

Co zrobić ze skrzynką e-mail po odejściu pracownika?

Skrzynka może zawierać ustalenia z klientami, historię zamówień, terminy i załączniki. Nie powinna jednak bezterminowo działać jak aktywne konto pracownika.

1

Automatyczna odpowiedź

Informuje nadawcę, że dana osoba nie obsługuje już spraw firmy, oraz podaje aktualny kontakt.

  • Pomaga zachować ciągłość kontaktu
  • Nie wymaga przekazywania hasła
  • Powinna mieć ustalony czas działania
2

Czasowe przekierowanie

Przesyła nowe wiadomości do osoby przejmującej obowiązki, jeśli jest to uzasadnione.

  • Wymaga wskazania odbiorcy i terminu
  • Może obejmować wiadomości niezwiązane z przejmowanymi sprawami
  • Należy je okresowo weryfikować
3

Dostęp do skrzynki lub archiwum

Pozwala upoważnionej osobie odszukać historię spraw bez logowania się jako były pracownik.

  • Dostęp nadaj imiennie
  • Ogranicz go do potrzebnego zakresu
  • Odnotuj, kto i na jak długo go otrzymał
4

Adres funkcyjny

Adres typu biuro, sprzedaż lub zamówienia ogranicza zależność firmy od skrzynki konkretnej osoby.

  • Ułatwia przekazanie odpowiedzialności
  • Może być obsługiwany przez kilka upoważnionych osób
Dane i współdzielenie

Przejmij dokumenty, pliki i zasoby przypisane do pracownika

Dokumenty mogą znajdować się na komputerze, serwerze, w chmurze i w aplikacjach biznesowych.

1

Dysk komputera

Sprawdź dokumenty służbowe, pobrane pliki, eksporty z systemów oraz dane synchronizowane z chmurą.

2

OneDrive lub Google Drive

Przekaż potrzebne pliki lub zapewnij kontrolowany dostęp osobie przejmującej obowiązki.

3

SharePoint i dyski zespołowe

Usuń członkostwo użytkownika, ale najpierw sprawdź role właściciela, uprawnienia do bibliotek i udostępnienia zewnętrzne.

4

Serwer plików

Usuń użytkownika z grup dostępu i sprawdź foldery utworzone poza standardową strukturą zespołu.

5

Kalendarze, formularze i projekty

Przekaż odpowiedzialność za kalendarze, formularze, automatyzacje, raporty, tablice projektowe i cykliczne spotkania.

6

Kontakty służbowe

Zabezpiecz kontakty klientów i dostawców zapisane w skrzynce, telefonie, CRM lub lokalnych plikach.

Kontrola końcowa Osoba przejmująca obowiązki powinna potwierdzić, że ma dostęp do potrzebnych danych i nie musi korzystać z konta byłego pracownika.
Systemy firmowe

Odbierz dostępy do systemów biznesowych i usług zewnętrznych

Blokada głównego konta nie zawsze wyłącza usługi z własnymi loginami lub konta utworzone poza firmowym katalogiem użytkowników.

1

Finanse i administracja

Sprawdź bankowość elektroniczną, księgowość, kadry, płace, e-podpis, platformy urzędowe i upoważnienia do zatwierdzania operacji.

2

Sprzedaż i obsługa klientów

Odbierz dostęp do CRM, platform sprzedażowych, paneli klientów, systemów zgłoszeniowych i ofertowania.

3

Operacje firmy

Zweryfikuj ERP, magazyn, ewidencję czasu pracy, programy branżowe, panele dostawców oraz narzędzia związane z produkcją lub flotą.

4

Komunikacja i projekty

Usuń użytkownika z komunikatorów, wideokonferencji, narzędzi projektowych, repozytoriów i grup firmowych.

5

Infrastruktura IT

Wyłącz VPN, zdalny pulpit, dostęp do serwerów, hostingu, domen, kopii zapasowych, monitoringu i urządzeń sieciowych.

6

Konta klientów i dostawców

Powiadom właścicieli systemów, w których firma nie może samodzielnie usunąć użytkownika.

Uwaga W części systemów usunięcie użytkownika nie odbiera automatycznie wszystkich ról. Osobno mogą wymagać usunięcia uprawnienia administratora, akceptacji płatności lub dostępu do projektu.
Hasła i MFA

Sprawdź urządzenia uwierzytelniające, klucze i konta współdzielone

Zmiana hasła ogranicza ryzyko, ale nie zawsze zamyka wszystkie sposoby logowania.

1

Aktywne sesje

Wymuś wylogowanie z przeglądarek, aplikacji pocztowych, komunikatorów i aplikacji mobilnych.

2

MFA

Usuń aplikacje uwierzytelniające, numery telefonów, klucze sprzętowe i inne metody potwierdzania logowania przypisane do użytkownika.

3

Urządzenia zaufane

Usuń komputery i telefony z list urządzeń zarejestrowanych lub zatwierdzonych przez organizację.

4

Tokeny i integracje

Unieważnij hasła aplikacji, tokeny API, klucze dostępowe i połączenia z zewnętrznymi programami utworzone przez pracownika.

5

Kody odzyskiwania

Wygeneruj nowe kody, jeśli poprzednie mogły zostać zapisane lub wydrukowane przez odchodzącą osobę.

6

Konta współdzielone

Zmień hasło, unieważnij sesje i sprawdź MFA. Tam, gdzie to możliwe, zastąp wspólny login oddzielnymi kontami imiennymi.

</