Hoe verwijder je direct alle toegangsrechten van een vertrekkende medewerker?
Om direct alle toegangsrechten van een vertrekkende medewerker te verwijderen, schakel je het Microsoft 365-account onmiddellijk uit, trek je alle licenties en groepslidmaatschappen in, en blokkeer je de toegang tot systemen, applicaties en gedeelde mappen. Dit doe je idealiter op de laatste werkdag zelf, of zelfs eerder bij een onverwacht vertrek. In dit artikel beantwoorden we de meest gestelde vragen over offboarding en toegangsbeheer bij medewerkervertrek.
Wat zijn de risico’s als je toegangsrechten niet direct intrekt?
Als je toegangsrechten niet direct intrekt bij een vertrekkende medewerker, blijft diens account actief en toegankelijk. Dat betekent dat een voormalig medewerker zich nog steeds kan aanmelden bij bedrijfssystemen, e-mail kan lezen, bestanden kan downloaden of zelfs gegevens kan verwijderen. Dit vormt een serieus beveiligingsrisico dat organisaties dagelijks raakt.
De gevolgen kunnen verder reiken dan je verwacht:
- Datalekken: Gevoelige bedrijfs- of klantinformatie kan worden meegenomen of gedeeld met derden.
- Reputatieschade: Een incident waarbij een ex-medewerker toegang misbruikt, kan leiden tot publieke en juridische consequenties.
- Compliance-overtredingen: Wetgeving zoals de AVG verplicht organisaties om persoonsgegevens te beschermen. Onnodige toegang na uitdiensttreding is een directe overtreding.
- Financiële schade: Actieve licenties voor vertrokken medewerkers kosten onnodig geld.
Hoe langer een account actief blijft na vertrek, hoe groter het risico. Zelfs bij een vriendschappelijk afscheid is het verstandig om toegang direct te beëindigen. Niet uit wantrouwen, maar als professioneel en verantwoord beleid. Een solide aanpak van security binnen Microsoft 365 begint bij het consequent beheren van toegangsrechten.
Welke accounts en rechten moet je bij vertrek intrekken?
Bij het vertrek van een medewerker moet je alle digitale toegangspunten in kaart brengen en intrekken. Het gaat niet alleen om het Microsoft 365-account, maar om het volledige digitale profiel van de medewerker binnen de organisatie.
Denk aan de volgende categorieën:
- Microsoft 365-account: E-mail, Teams, SharePoint, OneDrive en alle gekoppelde applicaties.
- Bedrijfsapparaten: Laptops, telefoons en tablets die toegang geven tot bedrijfsdata.
- VPN en netwerktoegang: Remote access tot interne systemen en servers.
- Gedeelde accounts en wachtwoorden: Toegang tot gedeelde e-mailadressen, sociale media of externe tools.
- Cloudapplicaties van derden: Denk aan CRM-systemen, boekhoudpakketten of projectmanagementsoftware die losstaan van Microsoft 365.
- Fysieke toegang: Sleutels, toegangspassen en pincodes voor gebouwen of serverruimtes.
Een complete IT offboarding checklist dekt al deze punten systematisch af, zodat niets over het hoofd wordt gezien.
Hoe schakel je een Microsoft 365-account direct uit bij vertrek?
Een Microsoft 365-account uitschakelen bij vertrek doe je via het Microsoft 365-beheercentrum. De snelste en veiligste aanpak is het blokkeren van de aanmelding, gevolgd door het intrekken van licenties en het opschonen van groepslidmaatschappen. Dit proces is in een paar stappen uit te voeren.
- Aanmelding blokkeren: Ga naar het Microsoft 365-beheercentrum, selecteer de gebruiker en kies voor “Aanmelding blokkeren”. De medewerker kan zich dan niet meer aanmelden, ook niet met een bestaande sessie na de volgende synchronisatie.
- Actieve sessies beëindigen: Via Azure Active Directory kun je alle actieve aanmeldsessies onmiddellijk intrekken. Dit zorgt ervoor dat een medewerker die nog ingelogd is, direct wordt uitgelogd.
- Wachtwoord resetten: Reset het wachtwoord naar een willekeurige, onbekende waarde als extra veiligheidsmaatregel.
- Licenties intrekken: Verwijder de toegewezen Microsoft 365-licenties om kosten te besparen en toegang tot applicaties te beëindigen.
- Groepen en rollen verwijderen: Verwijder de medewerker uit alle distributielijsten, beveiligingsgroepen en Teams-kanalen.
- Multifactorauthenticatie resetten: Verwijder de MFA-methoden van het account om misbruik te voorkomen.
Voer deze stappen bij voorkeur uit op de laatste werkdag, of eerder als de situatie daarom vraagt.
Wat gebeurt er met de data en e-mail van een vertrekkende medewerker?
Na het uitschakelen van een Microsoft 365-account blijven de data en e-mail van de medewerker standaard nog enige tijd bewaard. Microsoft 365 verwijdert een account niet onmiddellijk definitief: de mailbox en bestanden blijven doorgaans 30 dagen beschikbaar voor herstel, afhankelijk van de instellingen en het beleid van de organisatie.
Voor de praktijk zijn er een paar belangrijke keuzes:
- E-mail doorsturen: Je kunt inkomende e-mail automatisch doorsturen naar een collega of een functioneel e-mailadres, zodat zakelijke communicatie niet verloren gaat.
- Automatisch antwoord instellen: Stel een afwezigheidsbericht in dat contacten informeert over het vertrek en een alternatief aanspreekpunt noemt.
- OneDrive-bestanden overdragen: Wijs een manager of collega aan als beheerder van de OneDrive-inhoud, zodat relevante bestanden worden overgedragen voordat het account definitief wordt verwijderd.
- Archivering: Overweeg de mailbox te archiveren als er juridische of compliance-redenen zijn om de data langer te bewaren.
Zorg dat je vooraf beleid hebt vastgesteld over hoe lang data bewaard wordt en wie verantwoordelijk is voor de overdracht. Zo voorkom je discussies achteraf.
Wanneer moet je de IT-afdeling inschakelen bij een medewerkervertrek?
De IT-afdeling moet zo vroeg mogelijk worden ingeschakeld bij een medewerkervertrek, idealiter zodra het vertrek intern bekend is. Wacht niet tot de laatste dag. Hoe eerder IT betrokken is, hoe meer tijd er is om een geordende overdracht voor te bereiden zonder haast of fouten.
In de praktijk zijn er twee scenario’s:
- Gepland vertrek: Informeer IT minimaal twee weken van tevoren. Zo is er tijd voor een zorgvuldige overdracht van bestanden, rechten en verantwoordelijkheden. IT kan de offboarding stap voor stap voorbereiden en uitvoeren op de afgesproken datum.
- Onverwacht of onvrijwillig vertrek: Schakel IT onmiddellijk in, bij voorkeur voordat de medewerker het pand verlaat. In dit geval is snelheid essentieel om toegangsrechten direct te blokkeren en het risico op datalekken te minimaliseren.
HR en IT moeten hierbij nauw samenwerken. Een duidelijk offboarding-protocol dat beide afdelingen volgen, voorkomt dat stappen worden overgeslagen of vertraging optreedt.
Hoe voorkom je dat offboarding stappen worden overgeslagen?
De beste manier om te voorkomen dat offboarding stappen worden overgeslagen, is werken met een gestandaardiseerde IT offboarding checklist die gekoppeld is aan een vast proces. Zonder een vastgelegd protocol is de kans groot dat bij elk vertrek andere stappen worden gezet, afhankelijk van wie er op dat moment verantwoordelijk is.
Een effectief offboarding proces bevat minimaal:
- Een vaste checklist met alle te intrekken accounts, rechten en toegangen.
- Duidelijk eigenaarschap: wie is verantwoordelijk voor welke stap (HR, IT, directe leidinggevende)?
- Een vaste deadline voor elke stap, gekoppeld aan de uitdiensttredingsdatum.
- Verificatie achteraf: een bevestiging dat alle stappen zijn uitgevoerd en gedocumenteerd.
Organisaties die werken met een moderne werkplek kunnen offboarding verder automatiseren via Microsoft-tools zoals Azure Active Directory en Intune. Zo worden accounts geblokkeerd, apparaten gewist en licenties ingetrokken via geautomatiseerde workflows, zonder dat elke stap handmatig hoeft te worden uitgevoerd.
Hoe Puur ICT helpt met offboarding en toegangsbeheer
Bij Puur ICT zorgen we ervoor dat het vertrek van een medewerker geen beveiligingsrisico wordt. Als Microsoft 365-specialist uit het Noorden van Nederland ondersteunen we organisaties met een gestructureerde aanpak van toegangsbeheer bij medewerkervertrek. Wat we voor je kunnen doen:
- Inrichten van een offboarding procedure die aansluit op jouw organisatie en Microsoft 365-omgeving.
- Automatiseren van offboarding stappen via Azure Active Directory en Microsoft Intune, zodat accounts direct worden geblokkeerd en apparaten op afstand worden gewist.
- Beheer en monitoring van toegangsrechten, zodat je altijd inzicht hebt in wie toegang heeft tot wat.
- Proactief advies over beleid rondom dataretentie, archivering en compliance bij medewerkervertrek.
- Ondersteuning bij ICT-beheer via onze beheer- en ondersteuningsdiensten, zodat je altijd een vertrouwd aanspreekpunt hebt.
Wil je weten hoe jouw organisatie het offboarding proces kan verbeteren en beveiligen? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We denken graag met je mee.
Gerelateerde artikelen
- Hoe richt je een vaste werkplekinrichting in voor medewerkers die onderweg werken?
- Hoe richt je een Microsoft 365-omgeving in die altijd toegankelijk is?
- Wat is NIS2 en voor wie geldt de richtlijn?
- Hoe richt je een digitale werkomgeving in zodat kennis makkelijk overdraagbaar is?
- Wat moet je geregeld hebben in Microsoft 365 voordat je Copilot zinvol kunt inzetten?














