OffboardingIT-beheerKMO

Un collaborateur s'en va : la checklist d'offboarding IT que la plupart des PME oublient

Des comptes actifs pendant des mois, des mots de passe partagés jamais changés, des données sur des appareils privés. Un départ est un risque de sécurité quand il n'y a pas de liste. Voici cette liste : avant, le jour même et après le dernier jour, plus ce que tu prépares à l'avance pour que ça roule.

Ian

Ian

Co-Founder & CEO

21 septembre 20265 min de lecture
Illustration d'un badge et d'une liste de contrôle, thème offboarding

Un collaborateur s'en va. Il y a un verre d'adieu, le portable est rendu et tout le monde retourne au travail. Des mois plus tard, on découvre que son compte Microsoft 365 est toujours actif, qu'il est encore dans le Dropbox partagé et que le mot de passe des réseaux sociaux n'a jamais changé. Nous voyons cela chez presque chaque nouveau client, et c'est rarement de la mauvaise volonté. Il n'y avait simplement pas de liste. La voici, découpée en avant, le jour même et après le dernier jour.

Pourquoi l'offboarding est un risque de sécurité

Dans une PME de quinze personnes, il y a rarement un service RH qui surveille le processus. Le dirigeant règle ce dont il se souvient, et le reste traîne. Longtemps.

  • Des comptes actifs pendant des mois sont une porte ouverte. Le problème n'est généralement pas l'ancien collaborateur, mais l'attaquant qui trouve son ancien mot de passe sur une liste fuitée et tombe sur un compte que plus personne ne surveille.
  • Les mots de passe partagés, du wifi aux portails fournisseurs, sont par définition connus hors de l'entreprise après un départ.
  • Les données sur des appareils privés : le mail sur le GSM personnel, des fichiers dans un Dropbox privé, des listes de clients transférées un jour vers une adresse privée. Tu n'as ni visibilité ni contrôle.
  • Les licences qui continuent coûtent de l'argent, et une boîte mail que personne ne lit laisse les clients sans réponse.

La checklist

Imprime-la ou mets-la dans ta liste de tâches. Chaque point ne s'applique pas à chaque entreprise, mais parcours-les tous consciemment.

Avant le dernier jour

  1. Dresse avec lui la liste de tous les accès : comptes, outils, portails, environnements clients, clés et badges. Demande-le explicitement, car la plupart des gens en oublient la moitié.
  2. Organise le transfert des données : les fichiers de OneDrive ou du dossier personnel vers un emplacement partagé, les dossiers en cours vers un collègue.
  3. Décide qui reprend la boîte mail et prépare une réponse automatique avec la nouvelle personne de contact.
  4. Décide du sort du GSM et du numéro, surtout si les clients connaissent ce numéro.

Le dernier jour

  1. Bloque les comptes au lieu de les supprimer, dans Microsoft 365 ou Google Workspace, et termine toutes les sessions actives. Supprimer, c'est pour plus tard ; bloquer, c'est maintenant.
  2. Dissocie les appareils MFA et l'application d'authentification, pour qu'un code de récupération n'arrive pas chez l'ancien collaborateur.
  3. Récupère le portable, le GSM, les badges et les clés, et note ce que tu as reçu.
  4. Change les mots de passe des comptes partagés : wifi, boîtes mail partagées, logins admin, gestion des imprimantes et des caméras.
  5. Retire l'accès à la banque, à la comptabilité, aux réseaux sociaux, à la boutique en ligne et à chaque outil SaaS qui ne passe pas par ton login central. N'oublie pas les portails fournisseurs.

Après le dernier jour

  1. Convertis la boîte mail en boîte partagée et donne l'accès au successeur, avec une date de fin convenue.
  2. Libère les licences, pour ne pas continuer à les payer.
  3. Efface complètement le portable et réinstalle-le avant de le confier à quelqu'un d'autre.
  4. Supprime définitivement le compte après le délai convenu, quelques mois suffisent largement en général, et note que c'est fait.

Encore un mot sur cette boîte mail. Sous le RGPD, une boîte mail personnelle n'est pas quelque chose que tu gardes ouverte et que tu lis indéfiniment. Fixe un délai court, dis à l'ancien collaborateur ce qui va se passer, puis laisse la réponse automatique faire le travail. Nous ne donnons pas de conseil juridique, mais la règle pratique est simple : moins longtemps tu gardes la boîte ouverte, moins il y a de discussion.

Si le départ ne se passe pas en bons termes

En cas de licenciement ou de conflit, l'ordre change. Tu prépares tout en silence et tu exécutes toute la liste du 'dernier jour' pendant l'entretien, pas après.

  • Demande à l'avance à ton partenaire IT de préparer la liste des accès, sans que le collaborateur s'en aperçoive.
  • Bloque les comptes et les sessions pendant l'entretien. Un ancien collaborateur en colère avec encore une heure d'accès peut faire beaucoup de dégâts.
  • Les jours suivants, vérifie les tentatives de connexion sur les comptes bloqués, et regarde si des volumes inhabituels de données ont été téléchargés ou transférés ces dernières semaines.

Ce que tu prépares à l'avance pour que ça roule

La checklist ci-dessus prend une demi-journée si tu es bien préparé, et une semaine pleine de surprises si tu ne l'es pas. Trois choses font la différence.

  • Un inventaire des comptes par personne. Un simple tableau : qui a accès à quoi. Complète-le quand quelqu'un arrive, il sera prêt quand quelqu'un part.
  • Un login central (SSO). Si tes outils se connectent via Microsoft 365 ou Google, bloquer un compte bloque aussitôt des dizaines d'accès.
  • Un gestionnaire de mots de passe avec des coffres partagés. Les mots de passe partagés sont alors dans un coffre où tu retires l'accès par personne, au lieu d'un Excel que tout le monde possède. Pourquoi ce n'est plus un luxe, tu le lis dans Un gestionnaire de mots de passe pour ton équipe.

Fais pareil à l'arrivée : qui reçoit ses accès proprement peut aussi être déconnecté proprement.

Tu veux que l'offboarding, l'onboarding et l'inventaire des accès soient simplement réglés, sans devoir y penser toi-même ? C'est exactement ce que fait un partenaire IT pour ta PME. Planifie un entretien et nous regardons ensemble comment tu gères cela aujourd'hui.