خروج یک کارمند از شرکت فقط به تحویل وسایل و پایان همکاری محدود نمیشود. اگر حسابهای کاربری و دسترسیهای او بهموقع غیرفعال نشوند، ممکن است همچنان امکان ورود به ایمیل، فایلها، نرمافزارها یا سرویسهای سازمانی وجود داشته باشد. به همین دلیل، قطع دسترسی کارکنان سابق باید بخشی مشخص از فرایند خروج از شرکت باشد.
مدیریت صحیح این فرایند علاوه بر کاهش ریسک امنیتی، از حذف ناخواسته اطلاعات کاری و ایجاد اختلال در فعالیت سایر کارکنان نیز جلوگیری میکند.

چرا قطع دسترسی کارکنان سابق اهمیت دارد؟
وقتی همکاری یک کارمند تمام میشود، ممکن است او همچنان به برخی سرویسهای شرکت دسترسی داشته باشد؛ مخصوصاً اگر حسابها بهصورت دستی ایجاد شده یا تعداد سرویسهای سازمان زیاد باشد.
برخی از این دسترسیها ممکن است شامل موارد زیر باشند:
- ایمیل سازمانی
- فضای ذخیرهسازی ابری
- نرمافزار حسابداری
- سامانه مدیریت پروژه
- CRM
- شبکه داخلی
- VPN
- شبکههای اجتماعی شرکت
- ابزارهای ارتباطی
- سامانه منابع انسانی
اگر حتی یکی از این حسابها فراموش شود، احتمال دسترسی غیرمجاز به اطلاعات وجود خواهد داشت.
یک فرایند رسمی برای خروج کارکنان داشته باشید
بهتر است قطع دسترسی بخشی از فرایند رسمی Offboarding شرکت باشد.
این فرایند میتواند از زمان مشخص شدن پایان همکاری آغاز شود و واحدهای منابع انسانی، IT و مدیر مستقیم کارمند در آن نقش داشته باشند.
یک روند ساده میتواند به شکل زیر باشد:
اعلام پایان همکاری → تهیه فهرست دسترسیها → غیرفعالسازی حسابها → انتقال اطلاعات → بازپسگیری تجهیزات → بررسی نهایی
داشتن چکلیست مشخص باعث میشود سرویس مهمی از قلم نیفتد.
فهرست سرویسهای مورد استفاده کارمند را تهیه کنید
قبل از قطع دسترسی، باید مشخص شود کارمند سابق به چه سرویسهایی دسترسی داشته است.
این فهرست میتواند شامل:
- حسابهای سازمانی
- نرمافزارهای تخصصی
- سرویسهای ابری
- حسابهای مدیریتی
- ابزارهای ارتباطی
- حسابهای مشترک
باشد.
هرچه شرکت سرویسهای بیشتری استفاده کند، داشتن فهرست متمرکز اهمیت بیشتری پیدا میکند.
ابتدا حساب اصلی کارمند را غیرفعال کنید
در بسیاری از سازمانها ایمیل یا حساب هویتی مرکزی کارمند به سرویسهای مختلف متصل است.
غیرفعال کردن حساب اصلی میتواند یکی از اولین اقدامات باشد، اما نباید تصور کرد که با انجام همین کار تمام دسترسیها از بین رفتهاند.
ممکن است کارمند قبلاً برای سرویسهای دیگری حساب جداگانه داشته باشد.
بنابراین بعد از غیرفعال کردن حساب اصلی، سایر سرویسها نیز باید بررسی شوند.
دسترسی VPN و شبکه داخلی را قطع کنید
اگر کارمند سابق امکان اتصال از راه دور به شبکه شرکت داشته باشد، این دسترسی باید طبق فرایند خروج غیرفعال شود.
همچنین دسترسیهای مربوط به:
- VPN
- Wi-Fi سازمانی
- سیستمهای داخلی
- سرورهای سازمان
- دسکتاپ از راه دور
باید بررسی شوند.
این موضوع برای کارکنانی که از خارج شرکت به منابع داخلی دسترسی داشتهاند اهمیت بیشتری دارد.
حسابهای ابری را فراموش نکنید
بسیاری از شرکتها اطلاعات خود را در سرویسهای ابری نگهداری میکنند.
بنابراین باید دسترسی کارمند سابق به سرویسهایی مانند فضای ذخیرهسازی، ابزارهای مدیریت پروژه و نرمافزارهای آنلاین بررسی شود.
همچنین بهتر است مشخص شود فایلها و پروژههایی که مالک آنها کارمند سابق بوده، پس از خروج چه وضعیتی پیدا میکنند.
مالکیت فایلها و پروژهها را منتقل کنید
غیرفعال کردن حساب نباید باعث از دست رفتن اطلاعات کاری شود.
برای مثال ممکن است کارمند سابق مالک یک پوشه، پروژه یا فایل مهم باشد.
قبل از حذف دائمی حساب، باید مشخص شود:
- چه فایلهایی متعلق به اوست؟
- چه پروژههایی تحت مدیریت او قرار دارد؟
- چه ایمیلهایی باید حفظ شوند؟
- چه حسابهایی باید به فرد دیگری منتقل شوند؟
انتقال مالکیت باید طبق سیاست داخلی شرکت و الزامات مربوط به نگهداری اطلاعات انجام شود.
رمز حسابهای مشترک را تغییر دهید
اگر کارمند سابق به حسابی دسترسی داشته که چند نفر دیگر نیز از آن استفاده میکنند، صرفاً حذف حساب شخصی او کافی نیست.
برای مثال اگر چند نفر رمز یک حساب مشترک را میدانند، کارمند سابق نیز ممکن است همچنان آن رمز را در اختیار داشته باشد.
در چنین شرایطی باید رمز حساب مشترک تغییر کند و دسترسی افراد مجاز دوباره بررسی شود.
کلیدهای API و دسترسیهای فنی را بررسی کنید
کارکنان فنی ممکن است علاوه بر حسابهای معمول، به ابزارها و سرویسهایی با دسترسی فنی متصل باشند.
برای مثال ممکن است کلید یا توکن دسترسی به یک سرویس در اختیار آنها بوده باشد.
در زمان خروج کارکنان فنی باید بررسی شود که آیا:
- API Key
- Token
- SSH Key
- دسترسیهای مدیریتی
- حسابهای سرویس
نیاز به تغییر یا لغو دارند یا خیر.
حسابهای شبکههای اجتماعی شرکت را بررسی کنید
گاهی کارکنان بخش بازاریابی یا شبکههای اجتماعی به حسابهای رسمی برند دسترسی دارند.
در زمان خروج آنها باید فهرست افرادی که به این حسابها دسترسی دارند بررسی و دسترسی فرد سابق حذف شود.
همچنین اگر رمز یک حساب مشترک در اختیار او بوده، تغییر رمز میتواند ضروری باشد.
تجهیزات شرکت را پس بگیرید
قطع دسترسی دیجیتال باید در کنار بازپسگیری تجهیزات انجام شود.
مواردی مانند:
- لپتاپ
- تلفن همراه
- تبلت
- کارت ورود
- کلید امنیتی
- تجهیزات ذخیرهسازی
باید طبق چکلیست تحویل گرفته شوند.
اگر دستگاه شرکت در اختیار کارمند سابق باقی بماند، اطلاعات ذخیرهشده روی آن نیز باید طبق سیاست سازمان مدیریت شود.
نشستهای فعال را بررسی کنید
در برخی سرویسها، غیرفعال کردن حساب لزوماً به معنی پایان فوری تمام نشستهای فعال نیست.
بنابراین برای حسابهای حساس بهتر است نشستهای فعال، دستگاههای ثبتشده و توکنهای دسترسی نیز بررسی و در صورت نیاز لغو شوند.
این اقدام میتواند احتمال ادامه دسترسی از یک دستگاه قبلی را کاهش دهد.
دسترسیها را فقط حذف نکنید؛ ثبت هم کنید
شرکت بهتر است ثبت کند که چه زمانی و چه دسترسیهایی برای کارمند غیرفعال شدهاند.
برای مثال:
| مورد | وضعیت |
| ایمیل سازمانی | غیرفعال شد |
| VPN | غیرفعال شد |
| فضای ابری | انتقال مالکیت |
| حساب مشترک | تغییر رمز |
| لپتاپ | تحویل گرفته شد |
| کارت ورود | باطل شد |
این ثبت اطلاعات بهخصوص در سازمانهای بزرگ برای پیگیریهای بعدی مفید است.
یک بررسی نهایی انجام دهید
بعد از پایان فرایند، بهتر است شخص دیگری نیز چکلیست را بررسی کند.
این بررسی میتواند شامل موارد زیر باشد:
- آیا حساب اصلی غیرفعال شده؟
- آیا VPN قطع شده؟
- آیا دسترسی سرویسهای ابری حذف شده؟
- آیا حسابهای مشترک بررسی شدهاند؟
- آیا اطلاعات کاری منتقل شده؟
- آیا تجهیزات تحویل گرفته شدهاند؟
- آیا دسترسیهای فنی بررسی شدهاند؟
یک بررسی نهایی ساده میتواند احتمال جا ماندن یک دسترسی مهم را کاهش دهد.
قطع دسترسی را با حذف اطلاعات اشتباه نگیرید
یکی از اشتباهات رایج این است که برای قطع دسترسی، حساب کارمند فوراً حذف شود.
در حالی که ممکن است اطلاعات کاری حساب هنوز موردنیاز شرکت باشد.
بهتر است ابتدا دسترسی کاربر غیرفعال شود و سپس بر اساس سیاست نگهداری اطلاعات مشخص شود که چه دادههایی باید حفظ، منتقل یا در نهایت حذف شوند.
برای کارکنان مختلف فرایند متفاوتی داشته باشید
همه کارکنان دسترسی یکسانی ندارند.
برای مثال، خروج یک کارمند عادی با خروج فردی که دسترسی مدیریتی، مالی یا فنی داشته متفاوت است.
کارکنان دارای دسترسی حساس ممکن است نیازمند بررسی بیشتری باشند؛ بهخصوص اگر به سرورها، حسابهای مدیریتی یا اطلاعات مالی دسترسی داشته باشند.
اشتباهات رایج
فقط غیرفعال کردن ایمیل
ممکن است حسابهای دیگری همچنان فعال باشند.
فراموش کردن حسابهای مشترک
اگر کارمند رمز یک حساب مشترک را بداند، حذف حساب شخصی او کافی نیست.
حذف فوری حساب
این کار ممکن است باعث از دست رفتن اطلاعات کاری شود.
نادیده گرفتن دسترسیهای فنی
API Key، توکن و دسترسیهای فنی ممکن است مدتها معتبر باقی بمانند.
نداشتن چکلیست
بدون فرایند مشخص، احتمال فراموش شدن یک سرویس افزایش پیدا میکند.
نبود بررسی نهایی
یک کنترل دوم میتواند خطاهای فرایند خروج را شناسایی کند.
سؤالات متداول
آیا باید ایمیل کارمند سابق را فوراً حذف کرد؟
لزومی ندارد. ابتدا باید دسترسی او غیرفعال شود و سپس طبق سیاست سازمان درباره نگهداری، انتقال یا حذف اطلاعات تصمیمگیری شود.
آیا تغییر رمز حسابهای مشترک ضروری است؟
اگر کارمند سابق رمز حساب مشترک را میدانسته، تغییر رمز و بررسی دسترسی افراد مجاز اقدام مناسبی است.
چه کسی باید مسئول قطع دسترسی باشد؟
بهتر است مسئولیت میان منابع انسانی، IT و مدیر مربوطه مشخص باشد تا هیچ بخش مهمی از فرایند بدون مسئول باقی نماند.
آیا باید VPN کارمند سابق نیز غیرفعال شود؟
بله، اگر کارمند به VPN یا سایر روشهای دسترسی از راه دور دسترسی داشته، این موارد باید در فرایند خروج بررسی شوند.
با فایلهای کاری کارمند سابق چه کنیم؟
فایلها و پروژههای ضروری باید طبق سیاست شرکت حفظ و در صورت نیاز مالکیت یا مسئولیت آنها به فرد دیگری منتقل شود.
آیا دسترسی کارکنان سابق باید بهصورت دورهای بررسی شود؟
بهتر است سازمان علاوه بر فرایند خروج، بهصورت دورهای حسابهای فعال و مجوزهای کاربران را نیز بازبینی کند تا حسابهای قدیمی یا دسترسیهای فراموششده باقی نمانند.

جمعبندی
قطع دسترسی کارکنان سابق فقط به غیرفعال کردن ایمیل محدود نمیشود. VPN، سرویسهای ابری، حسابهای مشترک، شبکه داخلی، ابزارهای فنی و حتی حسابهای شبکههای اجتماعی نیز باید بررسی شوند.
بهترین روش، داشتن یک فرایند مشخص برای خروج کارکنان است که در آن ابتدا دسترسیها شناسایی و غیرفعال شوند، اطلاعات کاری حفظ و منتقل شود و در پایان یک بررسی نهایی انجام گیرد. این رویکرد احتمال باقی ماندن دسترسیهای غیرضروری را کاهش میدهد.
اگر برای بررسی دسترسیهای سازمانی، طراحی فرایند خروج کارکنان یا ارزیابی امنیت حسابهای شرکت نیاز به راهنمایی دارید، میتوانید با مشاوران سامانه مشاوره جامع و آنلاین الو کمک در ارتباط باشید.
تجربه شما چیست؟
به نظر شما کدام دسترسی کارکنان سابق بیشتر احتمال دارد در فرایند خروج از شرکت فراموش شود؛ ایمیل، سرویسهای ابری، حسابهای مشترک یا دسترسیهای فنی؟ تجربه یا نظر خودتان را با ما به اشتراک بگذارید.
برای مطالعه بیشتر، میتوانید مقالات زیر را نیز بررسی کنید:
چگونه کارکنان را برای مقابله با مهندسی اجتماعی آموزش دهیم؟
چگونه یک فهرست داراییهای دیجیتال برای شرکت ایجاد کنیم؟
چگونه ریسک امنیتی نرمافزارهای شخص ثالث را ارزیابی کنیم؟
چگونه دسترسی مدیران و کارکنان به فایلهای شرکت را سطحبندی کنیم؟