Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Pracownik odchodzi z firmy. Bezpieczny offboarding bez chaosu i palenia mostów

Odejście pracownika wymaga więcej niż wyłączenia poczty. Praktyczna lista pomaga przekazać pracę, odebrać dostęp i potraktować człowieka z szacunkiem.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
23 września 2026
CZAS CZYTANIA
16 min czytania
TEMAT
Bezpieczeństwo pracowników
Pracownik odchodzi z firmy. Bezpieczny offboarding bez chaosu i palenia mostów

Pracownik składa wypowiedzenie. Zespół myśli o przekazaniu projektów, HR o dokumentach, przełożony o rekrutacji, a IT dostaje krótką wiadomość: „Wyłączcie konto w ostatnim dniu”. To za mało. Człowiek mógł zatwierdzać faktury, zarządzać reklamami, posiadać pliki klientów, administrować stroną, używać firmowej karty i być jedynym właścicielem automatyzacji.

Dobry offboarding nie zakłada złych intencji odchodzącej osoby. Usuwa zależność firmy od jednej tożsamości i zamyka dostęp, który po zakończeniu współpracy nie jest już potrzebny. Powinien być przewidywalny, proporcjonalny i godny — bezpieczeństwo nie wymaga upokorzenia człowieka.

Zacznij od daty, roli i poziomu ryzyka

HR lub przełożony powinien przekazać osobie koordynującej trzy pewne informacje: kiedy kończy się dostęp, jaka jest ostatnia aktywna zmiana i czy odejście przebiega standardowo, czy wymaga natychmiastowego działania. Inaczej planuje się miesięczne przekazanie obowiązków, a inaczej rozwiązanie umowy ze skutkiem natychmiastowym.

Nie wysyłaj szerokiej wiadomości z poufnymi szczegółami. Zespół techniczny potrzebuje czasu oraz zakresu działania, nie oceny charakteru pracownika. Jeżeli ryzyko jest podwyższone, plan powinien być ustalony w małym gronie HR, przełożonego, IT, bezpieczeństwa i działu prawnego.

Lista dostępu powinna wyjść poza firmową pocztę

Zacznij od centralnego katalogu kont, ale nie kończ na nim. Sprawdź dostęp do:

  • poczty, komunikatora, dysków i kalendarzy;
  • CRM, księgowości, bankowości, płatności i kart firmowych;
  • systemów klientów i partnerów;
  • mediów społecznościowych, reklam, narzędzi marketingowych i webinarów;
  • domen, hostingu, strony internetowej i sklepów;
  • repozytoriów kodu, chmury, kopii zapasowych i paneli administracyjnych;
  • systemów HR, podpisu elektronicznego i obiegu dokumentów;
  • aplikacji kupionych bezpośrednio przez zespół;
  • kart wejścia, kluczy, tokenów, telefonów, laptopów i nośników;
  • kont wspólnych, sekretów i kodów odzyskiwania.

Rozmowa z pracownikiem jest często najskuteczniejszym sposobem znalezienia „niewidzialnych” narzędzi. Pytanie nie powinno brzmieć wyłącznie „jakie masz konta?”, lecz: „Za jakie procesy odpowiadasz i co przestanie działać, gdy jutro nie będziesz dostępny?”.

Przekazuj własność, nie hasła

Pliki, kalendarze, formularze, automatyczne raporty, kampanie reklamowe i integracje powinny otrzymać nowego właściciela. Samo udostępnienie folderu nie wystarczy, gdy odchodzący nadal jest właścicielem dokumentu lub konta rozliczeniowego.

Nie proś pracownika o zapisanie haseł w arkuszu ani wysłanie ich na czacie. Konta imienne należy przekonfigurować przez panel administracyjny. Konta wspólne powinny trafić do firmowego menedżera haseł, a po odejściu hasło i kody odzyskiwania trzeba zmienić. Jeśli usługa nie pozwala przekazać własności, skontaktuj się z dostawcą przed ostatnim dniem.

Ustal, kto przejmuje:

  • otwarte zadania i relacje z klientami;
  • cykliczne płatności oraz subskrypcje;
  • zaplanowane publikacje i kampanie;
  • automatyzacje uruchamiane z konta pracownika;
  • skrzynki współdzielone i kolejki zgłoszeń;
  • klucze do sejfów, szaf oraz pomieszczeń;
  • wiedzę o wyjątkach, obejściach i ręcznych krokach.

Co powinno wydarzyć się w ostatnim dniu

Przy standardowym odejściu ustal konkretną godzinę. Dostęp powinien działać tak długo, jak jest potrzebny do przekazania pracy, ale nie dłużej niż zatrudnienie. W uzgodnionym momencie:

  1. wyłącz konto główne i dostęp zdalny;
  2. unieważnij aktywne sesje, tokeny i klucze przypisane do osoby;
  3. odbierz role administracyjne oraz dostęp do systemów klientów;
  4. zablokuj kartę wejścia, kartę płatniczą i firmową kartę SIM, jeśli podlegają zwrotowi;
  5. przyjmij urządzenia i potwierdź ich stan;
  6. sprawdź, czy własność plików i usług została przekazana;
  7. ustaw uzgodnioną odpowiedź lub przekierowanie dla kontaktów biznesowych;
  8. zapisz wykonanie kroków oraz osobę odpowiedzialną.

Wyłączenie pojedynczego konta w katalogu może nie zakończyć już wydanych sesji w każdej aplikacji. Dlatego warto sprawdzić najważniejsze usługi osobno i korzystać z centralnego zarządzania tożsamością tam, gdzie to możliwe.

Automatyczna odpowiedź zamiast cichego czytania poczty

Skrzynka odchodzącej osoby zawiera również prywatne rozmowy pracownicze, dane kandydatów i informacje, do których przełożony nie powinien otrzymać nieograniczonego dostępu. Nie ustawiaj automatycznie przekazywania całej poczty „na wszelki wypadek”.

Lepszym punktem wyjścia jest odpowiedź informująca, że osoba nie pracuje już w firmie, wraz z kontaktem do zastępcy. Jeżeli prawo i uzasadniona potrzeba wymagają dostępu do określonej korespondencji, zastosuj zatwierdzoną, ograniczoną procedurę z terminem końcowym i rejestrem działań. HR oraz dział prawny powinni określić zasady właściwe dla organizacji i kraju.

Sprzęt prywatny i dane firmowe

Jeśli pracownik używał prywatnego telefonu lub komputera, firma musi wiedzieć, jakie dane i aplikacje były na nim dostępne. Nie oznacza to prawa do wymazania prywatnych zdjęć czy całego urządzenia. Zarządzany profil służbowy powinien pozwolić usunąć dane firmowe bez naruszania prywatnej części.

Przy braku takiego rozwiązania ustal z pracownikiem kontrolowany proces: wylogowanie kont, usunięcie firmowych aplikacji i lokalnych kopii, zwrot lub przeniesienie dokumentów oraz potwierdzenie wykonania. Zasady powinny istnieć przed odejściem, najlepiej już przy rozpoczęciu pracy.

Odejście natychmiastowe wymaga synchronizacji

Gdy dostęp trzeba zakończyć bez uprzedzenia, IT nie powinno wyłączać konta zbyt wcześnie ani zbyt późno. HR prowadzi rozmowę, a uprawniona osoba uruchamia blokady w uzgodnionym momencie. Sprzęt i identyfikator odbiera się spokojnie, z poszanowaniem bezpieczeństwa i godności.

Nie każda nagła decyzja uzasadnia przeglądanie całej historii pracownika. Działania monitorujące i zabezpieczające muszą mieć podstawę, określony zakres i właściwe zatwierdzenie. Emocje wokół odejścia nie zastępują oceny ryzyka.

Kontrola następnego dnia i po miesiącu

Offboarding nie kończy się wraz z oddaniem laptopa. Następnego dnia sprawdź, czy:

  • konto nie logowało się po terminie;
  • krytyczne zadania i automatyzacje nadal działają;
  • klienci mają aktualny kontakt;
  • nie pozostały aktywne udostępnienia zewnętrzne;
  • zwrócony sprzęt trafił do ewidencji i bezpiecznego przygotowania;
  • wszystkie wyjątki mają właściciela oraz termin zamknięcia.

Po kilku tygodniach przejrzyj subskrypcje, listy mailingowe, konta gościnne i systemy partnerów. To właśnie tam najczęściej pozostają dostępy pominięte w pierwszym dniu.

Traktuj człowieka tak, jak chcesz traktować przyszłych zgłaszających

Pracownik, który czuje się szanowany, chętniej powie o nieformalnym koncie, zapomnianej automatyzacji czy pliku u klienta. Jasna lista, czas na przekazanie wiedzy i kontakt do osoby koordynującej pomagają bardziej niż podejrzliwość.

Na koniec warto zapytać odchodzącą osobę, co w procesie było niejasne i gdzie firma zależała od jej prywatnej wiedzy. To cenna lekcja dla wdrożenia następców i aktualizacji procedury.

Fakty źródłowe i rekomendacje Breachroad

NCSC zaleca stosowanie procesu „joiners, movers and leavers” oraz automatyczne wyłączanie dostępu, gdy osoba opuszcza rolę lub organizację. W osobnym poradniku wskazuje, że konta, zwłaszcza administracyjne, powinny być niezwłocznie odbierane osobom, które ich już nie potrzebują.

Lista procesów biznesowych, zasada przekazywania własności zamiast haseł, ograniczony dostęp do dawnej skrzynki i kontrole po odejściu są rekomendacjami Breachroad. Muszą uwzględniać prawo pracy, prywatność oraz zasady organizacji. Bezpieczne współdzielenie dostępów opisujemy także w poradniku o firmowym menedżerze haseł. Menedżerowie, HR i IT mogą wspólnie przećwiczyć ten proces podczas szkoleń z cyberbezpieczeństwa dla organizacji.

UDOSTĘPNIJ / KOPIUJ