Перейти к содержимому

Практика

Отзыв доступов при увольнении: чек-лист

Отзыв доступов при увольнении сотрудника: чек-лист на день ухода, роли HR и ИТ, облака, почта, мессенджеры, общие пароли и особые случаи с администраторами.

29 авг. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Отзыв доступов при увольнении — это процедура, при которой в день ухода сотрудник теряет доступ ко всем системам, данным и помещениям компании, а общие пароли, которые он знал, меняются. Работает она только при трёх условиях: есть реестр доступов по каждому человеку, HR сообщает ИТ об увольнении заранее, а в последний день действует чек-лист, а не память администратора. Чаще всего «забывают» не корпоративную учётную запись, а облачные сервисы, рекламные кабинеты, чаты в мессенджерах, общие пароли и доступы подрядчиков. Ниже — таблица доступов, чек-лист отзыва доступов при увольнении по этапам и особые случаи.

Для руководителей, HR и ИТ-специалистов компаний от 10 человек.

Почему доступы остаются после увольнения

Бывший сотрудник с рабочим паролем — одна из самых простых точек входа: ничего не нужно взламывать. Доступы остаются не из-за халатности, а из-за устройства компании:

  • Нет единого списка. Корпоративную учётную запись блокируют, а про облачный диск, CRM, рекламный кабинет и сервис рассылок никто не знает — их заводил сам сотрудник.
  • Облачные сервисы живут вне каталога. Если вход не через единую учётную запись, блокировка в Active Directory их не затрагивает.
  • Общие пароли. Wi-Fi, админка сайта, учётная запись бухгалтерии в банке, роутер — пароль знают все, и менять его никто не хочет.
  • Мессенджеры. Сотрудник остаётся в рабочих чатах и администратором Telegram-канала компании.
  • Увольнение идёт через HR, а ИТ узнаёт последним — иногда через неделю.

Утечка от уходящего сотрудника — отдельная тема: как её заметить, описано в статье о внутренних угрозах. Здесь — про то, чтобы после ухода не осталось открытых дверей.

Реестр доступов: без него чек-лист не сработает

Реестр — таблица, где для каждого сотрудника перечислено, к чему у него есть доступ, и кто этот доступ выдаёт и отзывает. Его ведут с первого дня работы, а не собирают в день увольнения.

Тип доступаПримерыКто отзываетКогда
Корпоративная учётная записьActive Directory, единый входИТВ момент окончания последнего рабочего дня
ПочтаКорпоративный ящик, общие ящики, пересылкаИТСразу; ящик — в режим хранения
Удалённый доступVPN, RDP, сертификаты, токеныИТСразу
Облачные и SaaS-сервисыCRM, облачный диск, 1С в облаке, трекер задачВладелец сервисаВ тот же день
Мессенджеры и соцсетиРабочие чаты, каналы, страницы компанииРуководитель подразделенияВ тот же день, права администратора — заранее
Рекламные и маркетинговые кабинетыРекламные аккаунты, аналитика, рассылкиМаркетингВ тот же день
ФинансыБанк-клиент, ключи ЭЦП, платёжные сервисыГлавный бухгалтер, руководительДо последнего дня
Общие и сервисные паролиWi-Fi, роутер, админка сайта, хостинг, доменИТСмена в течение 1–3 дней
Физический доступПропуск, ключи, коды сигнализацииАдминистрацияВ последний день
УстройстваНоутбук, телефон, флешки, токеныИТ, материально ответственныйВ последний день, с актом

Кто что делает: роли HR, ИТ и руководителя

  • HR сообщает ИТ и руководителю дату увольнения сразу, как она известна, а при конфликтном увольнении — до разговора с сотрудником.
  • Руководитель подразделения подтверждает список систем и решает, кому передаются дела, клиенты и файлы.
  • ИТ выполняет отзыв по чек-листу и отмечает каждый пункт с датой и временем.
  • Владельцы облачных сервисов отзывают доступ у себя и подтверждают ИТ.
  • Ответственный за безопасность (или внешний подрядчик) проверяет журналы за последние недели работы и через 7 дней после ухода.

Смысл распределения в том, чтобы у каждого пункта был конкретный исполнитель, а не «кто-нибудь из ИТ».

Чек-лист отзыва доступов при увольнении

За 1–2 недели до ухода

  • HR уведомил ИТ и руководителя, дата последнего рабочего дня известна
  • По реестру составлен список всех доступов сотрудника
  • Определено, кому передаются файлы, почта, клиенты и чаты
  • Права администратора в каналах, группах и сервисах переданы другому сотруднику
  • Выявлены общие пароли, которые знает сотрудник

В последний рабочий день

  • Заблокирована корпоративная учётная запись (блокировка, а не удаление)
  • Отозваны VPN, удалённый доступ, сертификаты и токены
  • Завершены активные сессии в почте и облачных сервисах, отозваны доступы с мобильных устройств
  • Отключены доступы к CRM, облачным дискам, трекерам, рекламным кабинетам
  • Удалён из рабочих чатов и групп
  • Возвращены ноутбук, телефон, токены, пропуск, ключи — по акту
  • Отключены права в банк-клиенте, запущен отзыв сертификата ЭЦП, если он был

В течение недели после ухода

  • Сменены общие и сервисные пароли, которые знал сотрудник
  • Проверено, что нет пересылки почты на внешние адреса и правил автопересылки
  • Проверены журналы: входы после блокировки, массовые выгрузки в последние недели
  • Владельцы сервисов подтвердили отзыв
  • Реестр доступов обновлён

Через 30 дней

  • Решено, что делать с почтовым ящиком и файлами: архив, передача или удаление по внутренним правилам
  • Учётная запись удалена или переведена в архив по регламенту

Особые случаи

Конфликтное увольнение

Доступы отзываются в момент, когда сотрудник узнаёт об увольнении, — не в последний рабочий день. На время отработки, если она есть, доступ ограничивают до необходимого минимума. Порядок отстранения от работы и оформления таких решений должен соответствовать трудовому законодательству, и его стоит согласовать с юристом до разговора с сотрудником.

Системный администратор или сотрудник с привилегиями

Самый рискованный случай: человек знает все пароли и может оставить себе «запасной вход». Помимо общего чек-листа:

  • сменить пароли всех привилегированных и сервисных учётных записей, ключи API и SSH-ключи;
  • проверить учётные записи, созданные за последние месяцы, и группы администраторов;
  • проверить задачи в планировщике, скрипты автозапуска и правила на сетевом оборудовании;
  • сменить пароли от регистратора домена, хостинга, DNS и резервных копий;
  • проверить, что все доступы оформлены на компанию, а не на личный адрес администратора.

Где в Active Directory обычно остаются лишние учётные записи и права — в статье об аудите Active Directory. Как избежать зависимости от одного человека, знающего все пароли, — в статье о политике паролей и менеджерах паролей.

Удалённый сотрудник

Блокировка — в согласованное время, возврат техники — курьером по акту. Если на личном устройстве оставались рабочие данные, порядок их удаления лучше заранее прописать во внутренних правилах.

Подрядчики

Окончание договора с подрядчиком — такое же «увольнение»: у ИТ-аутсорсера или маркетингового агентства бывает больше доступов, чем у любого штатного сотрудника. Как ограничивать доступы подрядчиков с первого дня — в статье о защите от атак через подрядчиков.

Юридическая сторона

Технический отзыв доступов — право компании как владельца систем. А вот доступ к почте и переписке бывшего сотрудника, проверка его устройств и мониторинг действий затрагивают закон № 99-З и трудовое законодательство, поэтому порядок должен быть закреплён в локальных актах и доведён до сотрудников под подпись. Обязательства о неразглашении после увольнения и режим коммерческой тайны работают, только если оформлены заранее. Удержание стоимости невозвращённой техники из расчёта — отдельный юридический вопрос.

Если бывший сотрудник уже воспользовался доступом

  1. Заблокируйте доступ и смените связанные пароли.
  2. Сохраните журналы входов и действий — не удаляйте учётную запись, пока не собраны доказательства.
  3. Оцените, какие данные были просмотрены, выгружены или изменены.
  4. Если затронуты персональные данные — уведомите НЦЗПД в соответствии с законом № 99-З; запись об инциденте храните не менее года по Указу № 40.
  5. Привлеките специалистов по расследованию: направление «внутренние угрозы» в услугах корпоративной разведки Viviar помогает восстановить картину по открытым источникам и материалам компании.

Если процедуру некому поддерживать постоянно, пакет «ИБ-Сопровождение» стоит от 5 200 BYN в месяц, а экспресс-аудит с разбором Active Directory — от 10 200 BYN; детали на странице цен.

Частые вопросы

Когда блокировать учётную запись уволенного сотрудника?

В момент окончания последнего рабочего дня, а при конфликтном увольнении — в момент, когда сотрудник узнаёт о решении. Учётную запись лучше именно заблокировать, а не удалить: так сохраняются журналы, файлы и почта, которые могут понадобиться для передачи дел или разбора инцидента. Удаление — через 30 дней или позже по регламенту.

Что делать с почтой уволенного сотрудника?

Заблокировать вход, завершить активные сессии, убрать пересылку на внешние адреса и настроить автоответ с контактом нового ответственного. Сам ящик переводят в режим хранения. Порядок доступа коллег или руководителя к его содержимому должен быть заранее закреплён во внутренних документах компании и согласован с юристом.

Нужно ли менять общие пароли после увольнения?

Да, все пароли, которые знал сотрудник: Wi-Fi, админка сайта, хостинг, роутер, сервисные учётные записи. Сделать это нужно в течение одного–трёх дней. Чтобы смена не превращалась в хаос, храните общие пароли в корпоративном менеджере паролей: он показывает, у кого был доступ, и упрощает замену.

Как проверить, что у бывшего сотрудника не осталось доступов?

Сверить реестр доступов с фактическими списками пользователей в каждой системе, проверить журналы входов после даты блокировки, правила пересылки почты и группы администраторов. Через неделю стоит повторить проверку. Если реестра нет, начните с выгрузки пользователей из всех облачных сервисов и Active Directory — расхождения обычно находятся сразу.

Как быть с доступами подрядчика после окончания договора?

Так же, как с уволенным сотрудником: заблокировать учётные записи, отозвать VPN и ключи, сменить пароли, которые подрядчик знал, и проверить, не осталось ли его учётных записей на серверах и в облаке. Лучше, если у подрядчика с самого начала были именные учётные записи, а не общий логин администратора.

Вывод

Отзыв доступов при увольнении держится на реестре доступов, своевременном сигнале от HR и чек-листе с исполнителем у каждого пункта. Особое внимание — администраторам, общим паролям, облачным сервисам и подрядчикам: именно там остаются открытые двери. Если хотите выстроить процедуру или проверить, не осталось ли доступов у бывших сотрудников, — напишите нам.

Источники: CIS Controls v8, Control 6 «Access Control Management» (cisecurity.org); NIST SP 800-53, контроль PS-4 «Personnel Termination» (nist.gov); ISO/IEC 27001:2022, Annex A — управление правами доступа и обязанности после увольнения; Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); цены — публичные пакеты Viviar, действуют с 01.09.2026.

Об авторе

Команда Viviar

Профиль в LinkedIn