Skip to main content

Når en ansatt slutter: IT-sjekklisten små bedrifter bør ha klar

Når en ansatt slutter, må bedriften gjøre mer enn å få tilbake PC-en. Kontoer må sperres, e-post og filer håndteres riktig, tilganger fjernes, og personvernreglene må tas på alvor.

NÃ¥r en ansatt slutter, blir IT ofte tatt litt pÃ¥ sparket. Noen husker Ã¥ fÃ¥ tilbake PC-en. Noen ber IT-leverandøren sperre e-postkontoen. Noen lar kontoen stÃ¥ Ã¥pen en stund «for sikkerhets skyld».

Det kan fungere i en rolig situasjon. Men det er ikke en god rutine.

En ryddig avslutning handler om tre ting samtidig:

  • tidligere ansatte skal ikke ha tilgang lenger enn nødvendig
  • bedriften skal ikke miste viktige filer, e-post eller dokumentasjon
  • e-post og private filer skal hÃ¥ndteres innenfor norske personvernregler

For små bedrifter trenger ikke dette være komplisert. Men det bør være planlagt før siste arbeidsdag.

Start med dato og ansvar

Det viktigste spørsmålet er enkelt: når skal tilgangen stoppe?

Noter:

  • siste arbeidsdag
  • klokkeslett for sperring av kontoer
  • hvem som bestiller endringen
  • hvem som godkjenner tilgang til filer eller felles systemer
  • hvem som skal overta praktiske oppgaver
  • om fratreden er planlagt, brÃ¥ eller sensitiv

Ved vanlig fratreden kan mye gjøres kontrollert over flere dager. Ved konflikt, mistanke om misbruk eller annen sensitiv situasjon bør tilgangene sperres raskt, og videre håndtering bør avklares med ledelse, HR eller juridisk rådgiver.

IT-leverandøren bør ikke måtte gjette. En kort bestilling med dato, navn på intern godkjenner og hva som skal bevares gjør jobben tryggere.

Sperr innlogging før dere rydder

Mange starter med å slette brukeren. Det er ofte feil rekkefølge.

Start heller med å hindre ny innlogging:

  • blokker innlogging i Microsoft 365, Google Workspace, Nextcloud eller annet hovedsystem
  • reset passord hvis kontoen skal bevares midlertidig
  • logg ut aktive økter der systemet støtter det
  • fjern eller deaktiver tofaktormetoder som tilhører den ansatte
  • vurder om mobil, nettbrett eller private enheter mÃ¥ fjernes fra kontoen

I Microsoft 365 har Microsoft egne trinn for å blokkere tidligere ansatte, håndtere e-post og fjerne lisens. De tekniske mulighetene må likevel brukes med norske regler og bedriftens rutiner i bakhodet.

Poenget er at kontoen kan bevares teknisk mens tilgangen stoppes. Det gir tid til å vurdere e-post, filer, lisenser og dokumentasjon uten at den tidligere ansatte fortsatt kan logge inn.

Ikke sett automatisk videresending ukritisk

E-post er et av de vanligste stedene små bedrifter gjør feil.

Det kan virke fristende å videresende all e-post fra den tidligere ansattes konto til daglig leder eller en kollega. Teknisk er det ofte enkelt. Juridisk og personvernmessig er det langt mer krevende.

Datatilsynet er tydelig på at en personlig e-postkasse hos arbeidsgiver også har et personvern. Automatisk videresending av all e-post kan bli vurdert som løpende overvåking. Innsyn i e-post bør derfor bare skje når vilkårene er oppfylt, og med riktig prosess.

I praksis bør små bedrifter heller vurdere:

  • automatisk svar som forteller at personen har sluttet og hvem som kan kontaktes
  • overgang til rolleadresse, for eksempel post, salg eller support
  • avgrenset innsyn i konkrete arbeidsrelaterte meldinger nÃ¥r det er nødvendig
  • overføring av kunderelaterte saker til felles system før siste arbeidsdag
  • sletting eller arkivering etter avtalt rutine nÃ¥r behovet er avklart

Hvis bedriften ofte er avhengig av enkeltpersoners personlige e-postkasser, er det et tegn på at rutinene bør endres. Viktige henvendelser bør helst gå til fellesadresser eller saksystem, ikke bare til én person.

Avklar hva som skal skje med filer

Filer kan være like viktige som e-post.

Når en ansatt slutter, må dere vite hvor arbeidsfiler ligger:

  • lokalt pÃ¥ PC
  • i OneDrive
  • i SharePoint
  • i Nextcloud
  • pÃ¥ filserver
  • i fagsystem
  • i regnskapssystem
  • i prosjektverktøy

Ikke anta at alt ligger «i skyen». Mange bedrifter har en blanding av lokale mapper, skrivebord, nedlastinger, synkroniserte mapper og fellesomrÃ¥der.

GÃ¥ gjennom:

  • hvilke mapper som tilhører bedriften
  • hvem som skal eie eller overta filene
  • om private filer skal skilles ut
  • om delte lenker bør fjernes
  • om eksterne delinger skal stenges
  • om filer er inkludert i backup

Hvis bedriften bruker Nextcloud, OneDrive eller SharePoint, bør eierskap og delinger kontrolleres før brukeren slettes. Det er enklere å rydde mens kontoen fortsatt finnes, men er sperret for den tidligere ansatte.

FÃ¥ tilbake utstyr og sjekk enhetene

PC, mobil, nettbrett, adgangsbrikke, sikkerhetsnøkkel, headset, lader og annet utstyr bør registreres ved innlevering.

En enkel sjekkliste er nok:

  • hvilket utstyr er levert inn
  • serienummer eller maskinnavn
  • fysisk tilstand
  • om lader og tilbehør følger med
  • om PC-en skal gjenbrukes, slettes eller lagres
  • om lokale filer mÃ¥ tas vare pÃ¥ før reinstallasjon
  • om enheten har fjernhjelp, RMM eller sikkerhetsprogramvare

Ikke gi PC-en direkte videre til neste person uten rydding. En tidligere brukers profil, nettleserdata, lokale filer, passord og synkronisering kan skape både sikkerhets- og personvernproblemer.

Ved gjenbruk bør PC-en normalt gjennomgås, oppdateres og settes opp på nytt etter bedriftens standard.

Fjern tilgang i systemene rundt hovedkontoen

Microsoft 365 eller e-postkontoen er bare én del av bildet. Mange ansatte har tilgang til flere systemer enn bedriften husker.

Typiske steder å sjekke:

  • regnskap og faktura
  • nettbank og betaling
  • lønn og HR
  • CRM eller kundesystem
  • WordPress og nettside
  • nettbutikk
  • domene, DNS og webhotell
  • sosiale medier
  • annonsekontoer
  • fjernhjelp og RMM
  • VPN
  • WiFi og nettverksutstyr
  • passordhvelv
  • fagsystemer

Dette er grunnen til at tilgangsstyring bør dokumenteres mens folk starter, ikke først når de slutter. Hvis bedriften ikke vet hva en person har tilgang til, blir offboarding en manuell letejobb.

NSM anbefaler å kartlegge brukere og behov for tilgang. Det er et godt prinsipp også for små bedrifter: gi nok tilgang til jobben, fjern den når behovet forsvinner.

Bytt delte passord og rydd gamle snarveier

Personlige brukerkontoer er best. Likevel har mange små bedrifter noen delte passord i praksis.

Når en ansatt slutter, bør dere vurdere om personen kjente passord til:

  • felles e-postkontoer
  • domene- eller webhotelltilgang
  • sosiale medier
  • leverandørportaler
  • nettbutikk
  • WiFi
  • lokale administratorpassord
  • skannere, skrivere eller nettverksutstyr

Delte passord bør byttes når noen som kjente dem slutter, spesielt hvis tilgangen kan brukes utenfor kontoret. Enda bedre er det å fase ut delte passord og bruke personlige kontoer med riktige roller.

Hvis bedriften bruker passordhåndtering, fjern brukeren der også. Husk at eksporterte eller kopierte passord ikke nødvendigvis forsvinner selv om kontoen stenges.

Fjern administratorrettigheter først

Administratorrettigheter bør behandles særskilt. En vanlig brukerkonto som blir stående åpen er uheldig. En administratorkonto som blir stående åpen er verre.

Sjekk om personen hadde administratorrolle i:

  • Microsoft 365 eller Entra
  • lokal Windows-PC
  • servere
  • WordPress
  • webhotell eller Plesk
  • domene/DNS
  • Nextcloud
  • backup
  • regnskapssystem
  • sikkerhetsverktøy

Hvis dere er usikre, prioriter først kontoer med høyest risiko: administrasjon, økonomi, e-post, backup, nettside, domene og systemer med kundedata.

Trønder Data har tidligere skrevet om hvorfor adminbrukere krever strengere kontroll. Det prinsippet gjelder ekstra godt når noen slutter.

Sjekk backup før noe slettes

Sletting føles ryddig, men kan være farlig hvis dere ikke vet hva som finnes av backup og gjenoppretting.

Før kontoer eller data slettes permanent, avklar:

  • hvor lenge e-post skal bevares
  • om filer mÃ¥ arkiveres
  • om kunden eller prosjektet trenger historikk
  • om data er dekket av backup
  • hvem som kan bestille gjenoppretting
  • om lisens kan fjernes uten at data forsvinner for tidlig

I Microsoft 365 kan dataoppbevaring, lisenser og sletting ha konkrete tekniske konsekvenser. Dette bør sjekkes før lisensen fjernes eller brukeren slettes. Det samme gjelder Nextcloud, Google Workspace og andre skytjenester.

Synkronisering er heller ikke det samme som backup. Hvis en fil slettes eller overskrives og endringen synkroniseres, trenger dere en reell gjenopprettingsmulighet.

Lag en praktisk offboarding-mal

Små bedrifter trenger ikke et tungt HR-system for å gjøre dette riktig. En enkel mal holder lenge.

Malen bør ha felter for:

  • ansattnavn
  • siste arbeidsdag
  • ansvarlig leder
  • tidspunkt for sperring
  • e-posthÃ¥ndtering
  • filhÃ¥ndtering
  • utstyr som skal leveres inn
  • systemer som mÃ¥ stenges
  • delte passord som mÃ¥ byttes
  • administratorroller
  • backup/arkiv
  • dato for kontroll etter avslutning

Det viktigste er ikke at malen er lang. Det viktigste er at den blir brukt hver gang.

Sjekk igjen etter noen dager

Offboarding bør ha en etterkontroll. Noen tilganger dukker først opp når en kollega prøver å finne en fil, når en kunde sender e-post, eller når en leverandørportal fortsatt viser tidligere ansatt som kontakt.

Etter noen dager eller uker bør dere sjekke:

  • kommer e-post til riktig sted
  • er filer overtatt av riktig person
  • er lisensene ryddet
  • er utstyr registrert
  • er gamle delinger fjernet
  • er brukeren fjernet fra grupper og eksterne systemer
  • er dokumentasjonen oppdatert

Hvis samme type feil går igjen hver gang noen slutter, er det rutinen som må forbedres.

Når bør dere bruke IT-partner?

En liten bedrift kan gjøre mye selv, men offboarding blir fort mer krevende når dere har flere systemer, ansatte som jobber eksternt, Microsoft 365, Nextcloud, nettside, regnskapssystem, felles e-post, sikkerhetskrav og backup.

Fast IT-hjelp eller en serviceavtale kan være nyttig når dere vil ha:

  • fast sjekkliste for nye og avsluttede brukere
  • ryddig dokumentasjon pÃ¥ kontoer og utstyr
  • kontroll pÃ¥ Microsoft 365, e-post, Nextcloud og PC-er
  • rask sperring ved hastebehov
  • mindre risiko for glemte administratorroller
  • tryggere hÃ¥ndtering av backup og filer

For bedrifter som ikke trenger fast avtale, kan timebank være en praktisk mellomløsning. Da kan brukerendringer, PC-rydding, tilgangskontroll og små supportoppgaver håndteres uten at alt må bli en egen hastejobb.

Kort oppsummert

Når en ansatt slutter, bør IT-rutinen dekke mer enn PC og e-post.

Start med å sperre innlogging, ikke slette alt. Håndter e-post og filer med respekt for personvernreglene. Fjern tilganger i alle systemer, bytt delte passord, sjekk administratorroller, og kontroller backup før data slettes.

Den beste rutinen er den som er enkel nok til at bedriften faktisk bruker den, hver gang noen slutter.


Fortsett å lese våre artikkler

Søk