Ein Mitarbeiter scheidet aus:
Was sollte die IT noch am selben Tag tun?

Das Benutzerkonto ist gesperrt, der Laptop zurück. Es wirkt erledigt — bis Sie an VPN-Zugang, geteilte Passwörter, private Geräte, Cloud-Anwendungen und Daten denken, die noch an die ehemalige Person gebunden sind.

Veröffentlicht am Lesezeit 5 Min. Alle Ratgeber

Der größte Fehler ist, nur die E-Mail zu sperren

Ein Mitarbeiter ist gegangen, das Benutzerkonto ist blockiert, und die Sache scheint erledigt.

Dieselbe Person kann aber noch Zugriff haben auf:

  • VPN
  • CRM
  • Buchhaltungssoftware
  • Webhosting
  • Social Media
  • Cloud-Dienste
  • geteilte Passwörter
  • ein Firmenhandy
  • Dateien, die auf ein privates Gerät synchronisiert wurden

Offboarding ist nicht das Löschen eines Kontos.

Es ist der Vorgang, die Identität der Person überall zu schließen, wo diese Identität existiert hat.

Zuerst die Anmeldung sperren. Das Konto nicht sofort löschen.

Ein Konto am ersten Tag zu löschen, kann mehr Probleme schaffen als lösen.

In der Regel ist es sicherer, zuerst die Anmeldung zu sperren und aktive Sitzungen zu beenden.

Die Person kommt nicht mehr ins System, während die Administration noch Zeit hat:

  • die Eigentümerschaft der Daten zu prüfen
  • Dokumente zu übergeben
  • das Postfach zu klären
  • Lizenzen zu prüfen
  • benötigte Geschäftsdaten zu behalten

Sobald alles übergeben ist, kann das Konto nach Unternehmensrichtlinie archiviert oder entfernt werden.

E-Mail braucht einen neuen Eigentümer

Eine Abwesenheitsnotiz allein reicht oft nicht.

Entscheiden Sie:

  • wer künftige Nachrichten erhalten soll
  • wer auf vorhandene E-Mail zugreifen darf
  • ob die Adresse aktiv bleiben soll
  • wie lange
  • wer Kontakte und Kalender übernimmt

Lassen Sie das Postfach einer ehemaligen Person nicht jahrelang an eine Person weiterleiten, nur weil sie zufällig die erste Vertretung war.

Daraus wird schnell eine unsichtbare Regel, die niemand wirklich versteht.

Auch Dokumente haben Eigentümerschaft

In Microsoft 365, Google Workspace und anderen Cloud-Umgebungen sind Dokumente oft an ein bestimmtes Benutzerkonto gebunden.

Dieses Konto ohne Vorbereitung zu löschen, kann zu Datenverlust oder komplizierten Berechtigungen führen.

Prüfen Sie zuvor:

  • OneDrive oder persönlichen Cloud-Speicher
  • gemeinsame Ordner
  • SharePoint oder Shared Drives
  • Dokumente, die die Person mit anderen geteilt hat
  • Automatisierungen, die unter der Identität dieser Person laufen

Der letzte Fall ist besonders leicht zu übersehen.

Ein Prozess kann Wochen weiterlaufen und dann plötzlich scheitern, wenn das Konto entfernt wird oder das Token abläuft.

Aktive Sitzungen beenden

Ein Passwortwechsel reicht nicht immer.

Moderne Cloud-Dienste nutzen Tokens und bereits authentifizierte Sitzungen, die eine Zeit lang gültig bleiben können.

Wenn eine Person geht, sollten aktive Sitzungen widerrufen werden, wo die Plattform das zulässt.

Dasselbe gilt für:

  • VPN
  • Administrationsportale
  • Fernzugriffswerkzeuge
  • Geschäftsanwendungen

Geteilte Passwörter nicht vergessen

Wenn die Person ein Passwort kannte, das mehrere Leute nutzen, nimmt das Sperren des persönlichen Kontos diesen Zugriff nicht weg.

Beispiele:

  • WLAN-Administration
  • Hosting
  • Konten beim Domain-Registrar
  • Social Media
  • gemeinsame Administratorkonten
  • lokale Netzwerkgeräte

Diese Passwörter sollten geändert werden.

Noch besser: Systeme sollten wo immer möglich individuelle Benutzerkonten nutzen — und Sie sollten sagen können, wer noch das Passwort Ihres Unternehmens kennt.

Firmenausstattung ist mehr als ein Laptop

Eine Rückgabecheckliste enthält oft nur Laptop und Ladegerät.

Prüfen Sie auch:

  • Firmenhandy
  • SIM-Karte
  • Monitor
  • Dockingstation
  • Sicherheitstoken
  • Zutrittskarte
  • Schlüssel
  • externe Laufwerke
  • besondere Adapter oder Peripherie

Wenn Gerätezuordnungen erst dokumentiert werden, wenn jemand geht, ist es bereits zu spät.

Der Nachweis sollte ab dem Tag existieren, an dem das Gerät ausgegeben wird.

Eine Checkliste ist besser als ein gutes Gedächtnis

Gutes Offboarding muss nicht kompliziert sein.

Eine einfache Checkliste mit zehn Punkten ist besser als ein Prozess, der jedes Mal aus dem Gedächtnis rekonstruiert werden muss.

Eine Mindestcheckliste:

  1. Das Benutzerkonto sperren.
  2. Aktive Cloud-Sitzungen beenden.
  3. VPN und Fernzugriff widerrufen.
  4. E-Mail und Dokumente übergeben.
  5. Externe SaaS-Anwendungen prüfen.
  6. Geteilte Passwörter ändern, die die Person kannte.
  7. Firmenausstattung einziehen.
  8. Automatisierungen und Dienste prüfen, die an das Konto gebunden sind.
  9. Festhalten, was erledigt wurde.
  10. Erst dann das Konto archivieren oder entfernen.

Idealerweise beginnt der Prozess vor dem letzten Arbeitstag

Die beste Form von Offboarding beginnt, wenn die IT das Austrittsdatum erhält.

Dann ist im Voraus bekannt:

  • wann der Zugriff gesperrt wird
  • wer die Daten übernimmt
  • welche Ausstattung zurückkommen muss
  • was verfügbar bleiben muss

Offboarding wird dann zum Routineprozess statt zum Vorfall.

Was Sie heute prüfen können

Wählen Sie eine Person, die im letzten Jahr das Unternehmen verlassen hat.

Versuchen Sie zu beantworten:

  • ist das Konto irgendwo noch aktiv
  • hat die Person Dienste mit geteilten Passwörtern genutzt
  • wer hat die Geschäftsdaten übernommen
  • ist noch ein Gerät auf diese Person gebucht
  • läuft noch eine Automatisierung unter diesem Konto

Wenn Sie mindestens eine dieser Fragen nicht schnell beantworten können, haben Sie bereits etwas gefunden, das dokumentiert werden sollte.

Quellen und weiterführende Dokumentation

Verwandte Leistung

IT-Support und Systemwartung

Verwaltung von Nutzern, Zugriffen, Geräten und der täglichen IT-Umgebung, einschließlich dokumentierter Prozesse für Eintritt und Austritt.

IT-Support und Systemwartung

Haben Sie ein ähnliches Problem?

Beschreiben Sie die Situation, und wir schlagen den ersten sinnvollen Schritt vor. Lässt es sich ohne uns lösen, sagen wir das ebenfalls.

Gespräch vereinbaren