Iemand vertrekt, het account wordt geblokkeerd, klaar. Zo voelt offboarding meestal, en voor de meeste bedrijven stopt de checklist ook precies daar. Het probleem is dat een account blokkeren niet hetzelfde is als overal de toegang afsluiten. Een oud-medewerker die maanden na vertrek nog gewoon kan inloggen op een gedeeld account, een oude sessie op een privételefoon, of een vergeten toegang tot een klantsysteem: het zijn geen uitzonderingen, het is eerder de standaard.
Wat er in de praktijk blijft hangen
Een individueel Microsoft 365-account uitschakelen is meestal het eerste waar bedrijven aan denken, en vaak ook het enige. Wat daarbuiten blijft hangen, valt in de praktijk in een paar herkenbare categorieën:
- Gedeelde accounts: een wachtwoord voor de hostingomgeving, het social-mediakanaal van het bedrijf, of een boekhoudpakket dat via één gedeeld inlog wordt gebruikt, verandert zelden mee bij een vertrek.
- Forwarding-regels: een oud-medewerker die voor zijn vertrek e-mail liet doorsturen naar een privéadres, blijft dat gewoon ontvangen als niemand die regel controleert.
- Actieve sessies op privé-apparaten: een telefoon of laptop die ooit is gekoppeld aan de bedrijfsmail of -bestanden, blijft vaak toegang houden totdat iemand het apparaat actief afmeldt of wist.
- Toegang van buitenaf: API-sleutels, gekoppelde apps en service-accounts die een medewerker ooit heeft aangemaakt, staan zelden op een lijst die bij offboarding wordt nagelopen.
- Gedeelde mailboxen en groepen: iemand die uit dienst gaat, blijft vaak nog lid van distributielijsten, gedeelde mailboxen en Teams-kanalen met gevoelige informatie.
- Fysieke toegang: een sleutel, een pasje, of een device dat nooit is ingeleverd, is net zo’n vergeten toegang als een digitaal account.
Een offboarding-checklist die verder gaat dan het wachtwoord
Wat wél werkt, is een vaste checklist die je bij elk vertrek doorloopt, ongeacht hoe het vertrek verloopt:
- Blokkeer het account direct: niet alleen het wachtwoord wijzigen, maar het account echt uitschakelen, zodat ook actieve sessies worden verbroken.
- Zet verwijdering van MFA-registraties en gekoppelde apparaten in gang, zodat een oude telefoon geen toegang meer geeft.
- Draag eigendom over van mailbox en OneDrive/SharePoint-bestanden aan een collega of leidinggevende, in plaats van het account meteen te verwijderen.
- Loop groepslidmaatschappen, distributielijsten en gedeelde mailboxen na en verwijder de toegang.
- Wijzig wachtwoorden van elk gedeeld account waar de medewerker toegang toe had: hosting, DNS, social media, boekhouding.
- Haal beheerdersrollen weg, met extra aandacht voor domeinregistrar, hostingpaneel en de social-media-accounts van het bedrijf: precies de plekken waar een vergeten toegang de meeste schade kan aanrichten.
- Vraag apparatuur, sleutels en pasjes terug, en noteer dat in hetzelfde proces als de digitale stappen.
- Controleer op forwarding-regels die de medewerker zelf heeft ingesteld, voordat het account wordt gearchiveerd.
Waarom dit sneller moet dan de meeste bedrijven denken
Bij een gedwongen vertrek is de urgentie voor de meeste bedrijven wel duidelijk: toegang blokkeren, het liefst voordat het gesprek is afgelopen. Bij een regulier vertrek, met een opzegtermijn en een nette overdracht, verslapt die aandacht juist. Precies dat verschil in urgentie is het probleem: een oud-medewerker hoeft geen kwade bedoelingen te hebben om een risico te zijn. Een account dat maanden na vertrek nog actief is, is simpelweg een deur die niemand meer in de gaten houdt, en dat is precies het soort structurele basishygiëne dat ook onder de Cyberbeveiligingswet als vanzelfsprekend wordt verwacht.
Weet je zeker dat een oud-medewerker nergens meer bij kan, of ga je op de aanname af? We helpen je een offboarding-proces inrichten dat dit voortaan automatisch goed doet, zonder dat je zelf een checklist hoeft te onthouden.