Практика
Отзыв доступов при увольнении: чек-лист
Отзыв доступов при увольнении сотрудника: чек-лист на день ухода, роли HR и ИТ, облака, почта, мессенджеры, общие пароли и особые случаи с администраторами.
Коротко. Отзыв доступов при увольнении — это процедура, при которой в день ухода сотрудник теряет доступ ко всем системам, данным и помещениям компании, а общие пароли, которые он знал, меняются. Работает она только при трёх условиях: есть реестр доступов по каждому человеку, HR сообщает ИТ об увольнении заранее, а в последний день действует чек-лист, а не память администратора. Чаще всего «забывают» не корпоративную учётную запись, а облачные сервисы, рекламные кабинеты, чаты в мессенджерах, общие пароли и доступы подрядчиков. Ниже — таблица доступов, чек-лист отзыва доступов при увольнении по этапам и особые случаи.
Для руководителей, HR и ИТ-специалистов компаний от 10 человек.
Почему доступы остаются после увольнения
Бывший сотрудник с рабочим паролем — одна из самых простых точек входа: ничего не нужно взламывать. Доступы остаются не из-за халатности, а из-за устройства компании:
- Нет единого списка. Корпоративную учётную запись блокируют, а про облачный диск, CRM, рекламный кабинет и сервис рассылок никто не знает — их заводил сам сотрудник.
- Облачные сервисы живут вне каталога. Если вход не через единую учётную запись, блокировка в Active Directory их не затрагивает.
- Общие пароли. Wi-Fi, админка сайта, учётная запись бухгалтерии в банке, роутер — пароль знают все, и менять его никто не хочет.
- Мессенджеры. Сотрудник остаётся в рабочих чатах и администратором Telegram-канала компании.
- Увольнение идёт через HR, а ИТ узнаёт последним — иногда через неделю.
Утечка от уходящего сотрудника — отдельная тема: как её заметить, описано в статье о внутренних угрозах. Здесь — про то, чтобы после ухода не осталось открытых дверей.
Реестр доступов: без него чек-лист не сработает
Реестр — таблица, где для каждого сотрудника перечислено, к чему у него есть доступ, и кто этот доступ выдаёт и отзывает. Его ведут с первого дня работы, а не собирают в день увольнения.
| Тип доступа | Примеры | Кто отзывает | Когда |
|---|---|---|---|
| Корпоративная учётная запись | Active Directory, единый вход | ИТ | В момент окончания последнего рабочего дня |
| Почта | Корпоративный ящик, общие ящики, пересылка | ИТ | Сразу; ящик — в режим хранения |
| Удалённый доступ | VPN, RDP, сертификаты, токены | ИТ | Сразу |
| Облачные и SaaS-сервисы | CRM, облачный диск, 1С в облаке, трекер задач | Владелец сервиса | В тот же день |
| Мессенджеры и соцсети | Рабочие чаты, каналы, страницы компании | Руководитель подразделения | В тот же день, права администратора — заранее |
| Рекламные и маркетинговые кабинеты | Рекламные аккаунты, аналитика, рассылки | Маркетинг | В тот же день |
| Финансы | Банк-клиент, ключи ЭЦП, платёжные сервисы | Главный бухгалтер, руководитель | До последнего дня |
| Общие и сервисные пароли | Wi-Fi, роутер, админка сайта, хостинг, домен | ИТ | Смена в течение 1–3 дней |
| Физический доступ | Пропуск, ключи, коды сигнализации | Администрация | В последний день |
| Устройства | Ноутбук, телефон, флешки, токены | ИТ, материально ответственный | В последний день, с актом |
Кто что делает: роли HR, ИТ и руководителя
- HR сообщает ИТ и руководителю дату увольнения сразу, как она известна, а при конфликтном увольнении — до разговора с сотрудником.
- Руководитель подразделения подтверждает список систем и решает, кому передаются дела, клиенты и файлы.
- ИТ выполняет отзыв по чек-листу и отмечает каждый пункт с датой и временем.
- Владельцы облачных сервисов отзывают доступ у себя и подтверждают ИТ.
- Ответственный за безопасность (или внешний подрядчик) проверяет журналы за последние недели работы и через 7 дней после ухода.
Смысл распределения в том, чтобы у каждого пункта был конкретный исполнитель, а не «кто-нибудь из ИТ».
Чек-лист отзыва доступов при увольнении
За 1–2 недели до ухода
- HR уведомил ИТ и руководителя, дата последнего рабочего дня известна
- По реестру составлен список всех доступов сотрудника
- Определено, кому передаются файлы, почта, клиенты и чаты
- Права администратора в каналах, группах и сервисах переданы другому сотруднику
- Выявлены общие пароли, которые знает сотрудник
В последний рабочий день
- Заблокирована корпоративная учётная запись (блокировка, а не удаление)
- Отозваны VPN, удалённый доступ, сертификаты и токены
- Завершены активные сессии в почте и облачных сервисах, отозваны доступы с мобильных устройств
- Отключены доступы к CRM, облачным дискам, трекерам, рекламным кабинетам
- Удалён из рабочих чатов и групп
- Возвращены ноутбук, телефон, токены, пропуск, ключи — по акту
- Отключены права в банк-клиенте, запущен отзыв сертификата ЭЦП, если он был
В течение недели после ухода
- Сменены общие и сервисные пароли, которые знал сотрудник
- Проверено, что нет пересылки почты на внешние адреса и правил автопересылки
- Проверены журналы: входы после блокировки, массовые выгрузки в последние недели
- Владельцы сервисов подтвердили отзыв
- Реестр доступов обновлён
Через 30 дней
- Решено, что делать с почтовым ящиком и файлами: архив, передача или удаление по внутренним правилам
- Учётная запись удалена или переведена в архив по регламенту
Особые случаи
Конфликтное увольнение
Доступы отзываются в момент, когда сотрудник узнаёт об увольнении, — не в последний рабочий день. На время отработки, если она есть, доступ ограничивают до необходимого минимума. Порядок отстранения от работы и оформления таких решений должен соответствовать трудовому законодательству, и его стоит согласовать с юристом до разговора с сотрудником.
Системный администратор или сотрудник с привилегиями
Самый рискованный случай: человек знает все пароли и может оставить себе «запасной вход». Помимо общего чек-листа:
- сменить пароли всех привилегированных и сервисных учётных записей, ключи API и SSH-ключи;
- проверить учётные записи, созданные за последние месяцы, и группы администраторов;
- проверить задачи в планировщике, скрипты автозапуска и правила на сетевом оборудовании;
- сменить пароли от регистратора домена, хостинга, DNS и резервных копий;
- проверить, что все доступы оформлены на компанию, а не на личный адрес администратора.
Где в Active Directory обычно остаются лишние учётные записи и права — в статье об аудите Active Directory. Как избежать зависимости от одного человека, знающего все пароли, — в статье о политике паролей и менеджерах паролей.
Удалённый сотрудник
Блокировка — в согласованное время, возврат техники — курьером по акту. Если на личном устройстве оставались рабочие данные, порядок их удаления лучше заранее прописать во внутренних правилах.
Подрядчики
Окончание договора с подрядчиком — такое же «увольнение»: у ИТ-аутсорсера или маркетингового агентства бывает больше доступов, чем у любого штатного сотрудника. Как ограничивать доступы подрядчиков с первого дня — в статье о защите от атак через подрядчиков.
Юридическая сторона
Технический отзыв доступов — право компании как владельца систем. А вот доступ к почте и переписке бывшего сотрудника, проверка его устройств и мониторинг действий затрагивают закон № 99-З и трудовое законодательство, поэтому порядок должен быть закреплён в локальных актах и доведён до сотрудников под подпись. Обязательства о неразглашении после увольнения и режим коммерческой тайны работают, только если оформлены заранее. Удержание стоимости невозвращённой техники из расчёта — отдельный юридический вопрос.
Если бывший сотрудник уже воспользовался доступом
- Заблокируйте доступ и смените связанные пароли.
- Сохраните журналы входов и действий — не удаляйте учётную запись, пока не собраны доказательства.
- Оцените, какие данные были просмотрены, выгружены или изменены.
- Если затронуты персональные данные — уведомите НЦЗПД в соответствии с законом № 99-З; запись об инциденте храните не менее года по Указу № 40.
- Привлеките специалистов по расследованию: направление «внутренние угрозы» в услугах корпоративной разведки Viviar помогает восстановить картину по открытым источникам и материалам компании.
Если процедуру некому поддерживать постоянно, пакет «ИБ-Сопровождение» стоит от 5 200 BYN в месяц, а экспресс-аудит с разбором Active Directory — от 10 200 BYN; детали на странице цен.
Частые вопросы
Когда блокировать учётную запись уволенного сотрудника?
В момент окончания последнего рабочего дня, а при конфликтном увольнении — в момент, когда сотрудник узнаёт о решении. Учётную запись лучше именно заблокировать, а не удалить: так сохраняются журналы, файлы и почта, которые могут понадобиться для передачи дел или разбора инцидента. Удаление — через 30 дней или позже по регламенту.
Что делать с почтой уволенного сотрудника?
Заблокировать вход, завершить активные сессии, убрать пересылку на внешние адреса и настроить автоответ с контактом нового ответственного. Сам ящик переводят в режим хранения. Порядок доступа коллег или руководителя к его содержимому должен быть заранее закреплён во внутренних документах компании и согласован с юристом.
Нужно ли менять общие пароли после увольнения?
Да, все пароли, которые знал сотрудник: Wi-Fi, админка сайта, хостинг, роутер, сервисные учётные записи. Сделать это нужно в течение одного–трёх дней. Чтобы смена не превращалась в хаос, храните общие пароли в корпоративном менеджере паролей: он показывает, у кого был доступ, и упрощает замену.
Как проверить, что у бывшего сотрудника не осталось доступов?
Сверить реестр доступов с фактическими списками пользователей в каждой системе, проверить журналы входов после даты блокировки, правила пересылки почты и группы администраторов. Через неделю стоит повторить проверку. Если реестра нет, начните с выгрузки пользователей из всех облачных сервисов и Active Directory — расхождения обычно находятся сразу.
Как быть с доступами подрядчика после окончания договора?
Так же, как с уволенным сотрудником: заблокировать учётные записи, отозвать VPN и ключи, сменить пароли, которые подрядчик знал, и проверить, не осталось ли его учётных записей на серверах и в облаке. Лучше, если у подрядчика с самого начала были именные учётные записи, а не общий логин администратора.
Вывод
Отзыв доступов при увольнении держится на реестре доступов, своевременном сигнале от HR и чек-листе с исполнителем у каждого пункта. Особое внимание — администраторам, общим паролям, облачным сервисам и подрядчикам: именно там остаются открытые двери. Если хотите выстроить процедуру или проверить, не осталось ли доступов у бывших сотрудников, — напишите нам.
Источники: CIS Controls v8, Control 6 «Access Control Management» (cisecurity.org); NIST SP 800-53, контроль PS-4 «Personnel Termination» (nist.gov); ISO/IEC 27001:2022, Annex A — управление правами доступа и обязанности после увольнения; Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); цены — публичные пакеты Viviar, действуют с 01.09.2026.