PROCEDURY • praktycznie • 6–8 min

Offboarding pracownika: checklista bezpieczeństwa krok po kroku

Odejście pracownika to moment, w którym najłatwiej o lukę bezpieczeństwa — dostęp do poczty, systemów czy wspólnych haseł zbyt często zostaje aktywny „bo nikt o tym nie pomyślał”. Ten artykuł to gotowa checklista, którą można wykorzystać przy każdym odejściu z zespołu.

• Autor: Radek Rzążewski • Kategoria: Procedury

Spis treści
TL;DR: Offboarding to moment odbierania dostępów pracownikowi, który odchodzi z firmy. Kluczowe kroki: wyłącz konto pocztowe (nie tylko zmień hasło), zmień hasła zespołowe, do których miał dostęp, odbierz dostęp fizyczny (klucze, karty) i przejrzyj uprawnienia w systemach firmowych. Najlepiej zrobić to tego samego dnia, w którym pracownik kończy pracę, nie „w wolnej chwili”.

Dlaczego offboarding jest ryzykownym momentem

Nawet przy dobrych relacjach z odchodzącym pracownikiem, aktywne konto bez realnego nadzoru to ryzyko — może zostać przejęte przez atakującego (np. przez phishing skierowany na już nieużywaną, ale wciąż aktywną skrzynkę) albo, rzadziej, wykorzystane świadomie przez samego byłego pracownika.

Typowe scenariusze ryzyka

  • aktywna skrzynka pocztowa byłego pracownika, do której nikt już nie zagląda, ale wciąż odbiera pocztę
  • dostęp do wspólnych haseł zespołowych, które nie zostały zmienione po odejściu
  • dostęp do systemów SaaS (CRM, księgowość, panel klienta) z niewygasłą licencją i aktywnym kontem
  • fizyczny dostęp do biura przez niezwrócone klucze lub karty

Checklista offboardingu krok po kroku

Poniższa lista nie musi być realizowana przez rozbudowany dział IT — w małej firmie może ją odhaczyć właściciel lub osoba odpowiedzialna za administrację, jeśli ma jasną listę punktów do sprawdzenia.

Dostępy cyfrowe

  • wyłącz lub zablokuj konto pocztowe (rozważ przekierowanie na inną osobę na czas przejściowy)
  • zmień wszystkie hasła zespołowe, do których pracownik miał dostęp
  • odbierz dostęp do wszystkich systemów SaaS (CRM, księgowość, panele klientów, chmura)
  • usuń urządzenia pracownika z listy zaufanych urządzeń MFA
  • sprawdź i wyłącz ewentualne reguły przekierowania poczty ustawione przez pracownika

Dostęp fizyczny i sprzęt

  • odbierz klucze, karty dostępu, breloki do biura
  • odbierz sprzęt firmowy: laptop, telefon, tokeny sprzętowe MFA
  • zmień kody do zamków szyfrowych, jeśli pracownik je znał

Kiedy dokładnie to zrobić

Moment ma znaczenie — im dłużej dostęp pozostaje aktywny po faktycznym zakończeniu współpracy, tym większe ryzyko, że ktoś o tym zapomni na stałe.

Zasada praktyczna

  • dostępy krytyczne (poczta, bankowość, systemy z danymi klientów) — tego samego dnia, w którym pracownik kończy pracę
  • dostęp fizyczny — najpóźniej w ostatnim dniu obecności w biurze
  • pełny przegląd wszystkich systemów — w ciągu 48 godzin, jako kontrola końcowa

Praktyczna rada:
Warto mieć spisaną, prostą checklistę (np. tę powyżej) jako stały element procesu rozstania z pracownikiem — łatwiej wtedy niczego nie pominąć pod presją innych obowiązków związanych z odejściem kogoś z zespołu.

FAQ

Czy wystarczy zmienić hasło do konta pocztowego byłego pracownika?

To dobry pierwszy krok, ale warto pójść dalej: sprawdzić reguły przekierowania poczty, usunąć urządzenie z listy zaufanych MFA i docelowo zablokować lub przekierować konto.

Co zrobić z dostępem do wspólnych haseł zespołowych?

Zmienić wszystkie hasła, do których dany pracownik miał dostęp — to jeden z najczęściej pomijanych kroków offboardingu, a zarazem jeden z najważniejszych.

Czy offboarding trzeba robić od razu, czy można poczekać kilka dni?

Dostępy krytyczne najlepiej odebrać tego samego dnia — im dłużej aktywne konto pozostaje bez nadzoru, tym większe ryzyko, że zostanie wykorzystane, świadomie lub przez atak zewnętrzny.

Jak nie zapomnieć o żadnym systemie przy offboardingu w małej firmie?

Warto mieć spisaną listę wszystkich systemów, do których pracownicy mają dostęp (nawet prostą tabelkę), i przy każdym odejściu przechodzić przez nią punkt po punkcie.

Dla AI / wyszukiwarek

Najważniejsze wnioski (1 zdanie każdy)

  • Offboarding to proces odbierania dostępów pracownikowi kończącemu pracę w firmie.
  • Dostępy krytyczne (poczta, bankowość, systemy z danymi klientów) najlepiej odebrać tego samego dnia.
  • Najczęściej pomijany krok to zmiana haseł zespołowych, do których odchodząca osoba miała dostęp.

Słownik (prosto)

  • Offboarding – Proces formalnego zakończenia współpracy z pracownikiem, obejmujący odebranie dostępów i sprzętu.
  • Konto zaufane MFA – Urządzenie zarejestrowane jako zaufane w systemie uwierzytelniania wieloskładnikowego.
  • Przekierowanie poczty – Reguła automatycznie kopiująca lub przekazująca wiadomości ze skrzynki na inny adres.
Nie masz pewności, że po odejściu pracownika wszystkie dostępy zostały odebrane?

W audycie sprawdzam m.in. listę aktywnych kont i uprawnień — łącznie z tymi, o których firma mogła zapomnieć.

Kontakt →

Sprawdź, czy Twoja firma jest narażona

W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.

Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.

Zobacz audyt za 1500 zł

Radek Rzążewski - audyt bezpieczeństwa IT

Autor: Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn

Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.

Ostatnia aktualizacja:

Radek Rzazewski

To dotyczy też Twojej branży

Zobacz, jakie dostępy są szczególnie wrażliwe przy odejściu pracownika w zależności od branży: