Secundra
OffboardingIT-beheerKMO

Een medewerker vertrekt: de IT-offboarding checklist die de meeste KMO's vergeten

Accounts die maanden actief blijven, gedeelde wachtwoorden die nooit veranderen, data op privétoestellen. Een vertrek is een securityrisico als er geen lijst is. Dit is die lijst: vóór, op en na de laatste dag, plus wat je vooraf regelt zodat het vlot gaat.

Ian

Ian

Co-Founder & CEO

21 september 20265 min lezen
Illustratie van een badge en een afvinklijst, thema offboarding

Een medewerker vertrekt. Er is een afscheidsdrink, de laptop wordt ingeleverd en iedereen gaat weer aan het werk. Maanden later blijkt dat zijn Microsoft 365-account nog actief is, dat hij nog in de gedeelde Dropbox zit en dat het wachtwoord van de sociale media nooit is veranderd. We komen dit bij bijna elke nieuwe klant tegen, en het is zelden kwade wil. Er was gewoon geen lijst. Hieronder staat die lijst, opgesplitst in vóór, op en na de laatste dag.

Waarom offboarding een securityrisico is

In een KMO van vijftien medewerkers is er zelden een HR-dienst die het proces bewaakt. De zaakvoerder regelt wat hij zich herinnert, en de rest blijft hangen. Lang.

  • Accounts die maanden actief blijven, zijn een open deur. Meestal is de ex-medewerker zelf niet het probleem, wel de aanvaller die zijn oude wachtwoord op een gelekte lijst vindt en een account treft waar niemand nog naar kijkt.
  • Gedeelde wachtwoorden, van de wifi tot de leveranciersportalen, zijn na een vertrek per definitie gekend buiten het bedrijf.
  • Data op privétoestellen: mail op de eigen gsm, bestanden in een persoonlijke Dropbox, klantlijsten die ooit naar een privéadres zijn doorgestuurd. Je hebt er geen zicht op en geen controle over.
  • Licenties die blijven lopen kosten geld, en een mailbox die niemand leest laat klanten onbeantwoord.

De checklist

Print ze uit of zet ze in je takenlijst. Niet elk punt geldt voor elk bedrijf, maar loop ze allemaal bewust af.

Vóór de laatste dag

  1. Maak samen een lijst van alle toegangen: accounts, tools, portalen, klantomgevingen, sleutels en badges. Vraag het expliciet, want de meeste mensen vergeten de helft.
  2. Regel de overdracht van data: bestanden van OneDrive of de persoonlijke map naar een gedeelde plek, lopende dossiers naar een collega.
  3. Spreek af wie de mailbox opvolgt en zet een automatisch antwoord klaar met de nieuwe contactpersoon.
  4. Beslis wat er met de gsm en het nummer gebeurt, zeker als klanten dat nummer kennen.

Op de laatste dag

  1. Blokkeer de accounts in plaats van ze te verwijderen, in Microsoft 365 of Google Workspace, en beëindig alle actieve sessies. Verwijderen doe je later, blokkeren doe je nu.
  2. Ontkoppel de MFA-toestellen en de authenticator-app, zodat een herstelcode niet bij de ex-medewerker terechtkomt.
  3. Neem laptop, gsm, badges en sleutels in en noteer wat je ontvangen hebt.
  4. Wijzig de wachtwoorden van gedeelde accounts: wifi, gedeelde mailboxen, admin-logins, printer- en camerabeheer.
  5. Trek de toegang in tot bank, boekhouding, sociale media, webshop en elke SaaS-tool die niet via je centrale login draait. Vergeet de leveranciersportalen niet.

Na de laatste dag

  1. Zet de mailbox om naar een gedeelde mailbox en geef de opvolger toegang, met een afgesproken einddatum.
  2. Geef de licenties vrij, zodat je er niet voor blijft betalen.
  3. Wis de laptop volledig en installeer ze opnieuw voor je ze aan iemand anders geeft.
  4. Verwijder het account definitief na de afgesproken termijn, een paar maanden is meestal ruim voldoende, en noteer dat het gebeurd is.

Nog een noot over die mailbox. Onder de GDPR is een persoonlijke mailbox niet iets dat je oneindig openhoudt en meeleest. Spreek een korte termijn af, zeg de ex-medewerker wat er gebeurt en laat daarna het automatische antwoord het werk doen. We geven geen juridisch advies, maar de praktische regel is simpel: hoe korter je de mailbox openhoudt, hoe minder discussie.

Als het vertrek niet in goede verstandhouding verloopt

Bij een ontslag of een conflict verandert de volgorde. Je bereidt alles in stilte voor en voert de hele 'laatste dag'-lijst uit terwijl het gesprek plaatsvindt, niet erna.

  • Vraag je IT-partner vooraf om de lijst van toegangen klaar te zetten, zonder dat de medewerker het merkt.
  • Blokkeer de accounts en sessies tijdens het gesprek. Een boze ex-medewerker met nog een uur toegang kan veel schade aanrichten.
  • Controleer de dagen erna op inlogpogingen op de geblokkeerde accounts, en kijk of er in de laatste weken opvallend veel data is gedownload of doorgestuurd.

Wat je vooraf regelt zodat het vlot gaat

De checklist hierboven kost een halve dag als je goed voorbereid bent, en een week vol verrassingen als je dat niet bent. Drie dingen maken het verschil.

  • Een inventaris van accounts per persoon. Een simpele tabel: wie heeft toegang tot wat. Vul ze aan wanneer iemand start, dan ligt ze klaar wanneer iemand vertrekt.
  • Eén centrale login (SSO). Melden je tools aan via Microsoft 365 of Google, dan blokkeer je met één account meteen tientallen toegangen.
  • Een wachtwoordmanager met gedeelde kluizen. Gedeelde wachtwoorden staan dan in een kluis waar je toegang per persoon intrekt, in plaats van in een Excel die iedereen heeft. Waarom dat geen luxe meer is, lees je in Wachtwoordmanager voor je team.

Doe hetzelfde bij het onboarden: wie netjes toegang krijgt, is ook netjes weer los te koppelen.

Wil je dat offboarding, onboarding en de inventaris van toegangen gewoon geregeld zijn, zonder dat je er zelf aan moet denken? Dat is precies wat een IT-partner voor je KMO doet. Plan een gesprek en we bekijken samen hoe je het vandaag aanpakt.