Poradniki

Pracownicy – przyjście i odejście. Konta, dostępy i sprzęt

Ostatnia aktualizacja:

Każda zmiana w zespole to moment, w którym łatwo o lukę w bezpieczeństwie. Nowa osoba dostaje dostęp „do wszystkiego, na wszelki wypadek”, a po odejściu pracownika jego konto pocztowe działa jeszcze miesiącami, hasło do wspólnego profilu w mediach społecznościowych się nie zmienia, a służbowy laptop zostaje w domu.

Najprostszy sposób, żeby tego uniknąć, to stała lista kontrolna – wykonywana za każdym razem tak samo, niezależnie od tego, czy chodzi o nowego księgowego, stażystę czy dyrektora.

Zrób to najpierw

  1. Ustal, kto Cię informuje o zmianach w zespole – i z jakim wyprzedzeniem. Osoba od IT, która dowiaduje się o odejściu pracownika po fakcie, nie jest w stanie zadziałać na czas.
  2. Spisz systemy, do których pracownicy mają dostęp – poczta, dyski, programy, bankowość, portale zewnętrzne, media społecznościowe. Bez tej listy nie wiesz, co wyłączyć.
  3. Sprawdź, czy w organizacji nie ma aktywnych kont osób, które już nie pracują. To częstsze, niż się wydaje.

Zasada minimalnych uprawnień

Każda osoba powinna mieć dostęp tylko do tego, czego potrzebuje do pracy. To zasada minimalnych uprawnień. Ogranicza skutki pomyłek, przejęcia konta i nieuczciwego działania, a przy odejściu pracownika oznacza mniej rzeczy do odebrania.

W praktyce:

  • uprawnienia nadawaj według stanowiska lub działu (np. grupa „Księgowość”), a nie indywidualnie „jak u poprzednika”,
  • przy zmianie stanowiska odbierz stare uprawnienia, a nie tylko dodaj nowe,
  • raz na kwartał lub pół roku przejrzyj, kto ma dostęp do najważniejszych systemów.

Lista: przyjście nowej osoby

Przed pierwszym dniem

  • Załóż indywidualne konto – poczta, logowanie do komputera, potrzebne programy. Bez kont wspólnych.
  • Nadaj uprawnienia według stanowiska, nie „jak u kogoś innego”.
  • Przygotuj sprzęt: komputer z aktualnym systemem, szyfrowaniem dysku i programem antywirusowym; telefon, jeśli jest służbowy.
  • Zapisz wydany sprzęt w ewidencji (numer seryjny, data, osoba) i przygotuj protokół przekazania.
  • Przygotuj tymczasowe hasło i przekaż je bezpiecznie – nie mailem na prywatny adres.

Pierwszy dzień

  • Pracownik zmienia hasło i włącza logowanie dwuskładnikowe.
  • Pokaż, gdzie zapisywać pliki, żeby były objęte kopią zapasową.
  • Omów podstawowe zasady: phishing, hasła, zgłaszanie problemów. Przekaż części „Dla Twoich ludzi” z poradników Poczta i phishing oraz Hasła i logowanie dwuskładnikowe.
  • Przekaż kontakt do osoby od IT i powiedz, jak zgłaszać problemy.
  • Pracownik podpisuje protokół odbioru sprzętu.

Lista: odejście pracownika

Przed odejściem

  • Ustal datę i godzinę zablokowania dostępu – najlepiej koniec ostatniego dnia pracy.
  • Ustal z przełożonym, kto przejmuje pocztę, pliki i zadania.
  • Poproś pracownika o przeniesienie służbowych plików z komputera i prywatnych folderów w chmurze do miejsc wspólnych.
  • Sprawdź, czy pracownik nie jest jedynym administratorem jakiegoś systemu, konta w mediach społecznościowych, domeny lub usługi. Jeśli tak – dodaj drugiego administratora przed odejściem.

Ostatni dzień

  • Zablokuj konto (nie usuwaj od razu) – poczta, logowanie do komputera, VPN, programy.
  • Wyloguj aktywne sesje i usuń zarejestrowane urządzenia oraz metody logowania dwuskładnikowego.
  • Odbierz dostęp do systemów zewnętrznych: bankowość elektroniczna, portale urzędowe, platformy dostawców, sklepy internetowe, media społecznościowe.
  • Zmień hasła współdzielone, które znał pracownik: Wi-Fi dla pracowników, wspólne konta, alarm, sejf, panel strony internetowej.
  • Odbierz sprzęt według ewidencji: komputer, telefon, ładowarki, klucze, karty dostępu, tokeny, pendrive’y. Podpiszcie protokół zwrotu.
  • Usuń dane służbowe z prywatnego telefonu pracownika (np. konto pocztowe, aplikacje służbowe) – jeśli organizacja zarządza telefonami centralnie, można to zrobić zdalnie.
  • Ustaw automatyczną odpowiedź w skrzynce odchodzącej osoby z informacją, do kogo kierować sprawy, albo przekierowanie poczty do następcy.

Po odejściu

  • Zachowaj skrzynkę pocztową i dane przez okres ustalony w organizacji, a następnie je usuń lub zarchiwizuj.
  • Przygotuj zwrócony komputer dla kolejnej osoby: wykonaj kopię potrzebnych danych i przywróć system do stanu początkowego.
  • Zaktualizuj listę osób z dostępem do systemów i ewidencję sprzętu.

Odejście w konflikcie. Jeśli rozstanie jest nagłe lub trudne, zablokuj dostęp do systemów przed rozmową z pracownikiem lub w jej trakcie – a nie po niej. To nie wyraz nieufności, tylko standardowa praktyka, która chroni obie strony.

Dla Ciebie: praktyczne wskazówki

  • Jedno źródło prawdy. Jeśli to możliwe, zarządzaj kontami centralnie (np. Microsoft Entra ID, Google Workspace) i łącz z nimi inne usługi przez logowanie jednokrotne (SSO). Wtedy zablokowanie jednego konta odcina dostęp do wielu systemów naraz.
  • Konta usług zewnętrznych zakładaj na adresy służbowe, najlepiej na adresy funkcyjne (np. media@, faktury@), a nie na prywatne adresy pracowników.
  • Kody zapasowe i dostęp administracyjny do kluczowych usług (domena, hosting, media społecznościowe) przechowuj w menedżerze haseł organizacji, a nie tylko u jednej osoby.
  • Czas przechowywania danych byłych pracowników (poczty, plików) ustal z osobą odpowiedzialną za ochronę danych w organizacji – wynika on z przepisów i wewnętrznych procedur.

Dla Twoich ludzi

Tę część możesz przekazać pracownikom – zwłaszcza tym, którzy odchodzą lub zmieniają stanowisko.

Zanim odejdziesz – 4 rzeczy do zrobienia

  1. Przenieś służbowe pliki z komputera i prywatnych folderów w miejsce wskazane przez przełożonego.
  2. Przekaż dostępy: powiedz osobie od IT, do jakich serwisów i kont zewnętrznych logowałeś się służbowo. Nie przekazuj haseł kolegom – osoba od IT nada dostęp następcy.
  3. Usuń służbowe konta i aplikacje ze swojego prywatnego telefonu, a prywatne dane – ze służbowego sprzętu.
  4. Zwróć cały sprzęt: komputer, telefon, ładowarki, klucze, karty i tokeny.