АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Увольнение сотрудника: чек-лист отзыва всех IT-доступов за один день

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-31
Увольнение сотрудника: чек-лист отзыва всех IT-доступов за один день

Про онбординг новых сотрудников говорят все — как быстро выдать доступы, как не затянуть согласования, как не бесить новичка на второй день без пароля от почты. А про обратную сторону молчат. У нас за 12 лет в аутсорсе было три истории, когда уволенный сотрудник заходил в систему компании спустя недели после расчёта. Не со зла — просто потому что доступ никто не отключил. Расскажу, как это устроено у нормальных компаний и почему чек-лист на бумажке работает лучше любого дорогого софта.

Обратная сторона онбординга, о которой не думают

Когда человека берут на работу, вокруг него бегает вся компания. Кадры готовят договор, айтишник за день до выхода уже создаёт учётку в 1С, выдаёт логин от почты, настраивает VPN. Всё горит, всё срочно, человек должен сесть за стол и сразу работать.

А когда человек уходит — тишина. Отдел кадров закрывает трудовую книжку, бухгалтерия считает расчёт, а про IT вспоминают в лучшем случае через неделю. В худшем — никогда. У меня в практике был клиент, юрфирма на 18 человек, где бывший офис-менеджер полгода спустя увольнения всё ещё числился в общей группе рассылки и получал внутреннюю переписку про клиентов. Просто потому что его никто не удалил из Active Directory.

Вот в чём парадокс: компании тратят десятки тысяч рублей на антивирусы, файрволы, DLP-системы — а потом оставляют дверь открытой в буквальном смысле. Пароль-то никто не менял.

Случай из практики: как забытый доступ обошёлся в 340 тысяч

Расскажу историю без названий, но с деталями — они важны. Оптовая торговая компания, около 30 сотрудников. Менеджер по закупкам поругался с руководством и уволился в тот же день, хлопнув дверью. Классика: эмоции, никто не думает про доступы, всем не до того.

У него остался рабочий телефон с установленным Telegram-клиентом компании и, что хуже, сохранённый пароль от 1С через RDP — заходил из дома, когда болел. Через три недели он зашёл в базу, скопировал прайсы и контакты поставщиков и передал их конкуренту, у которого устроился на новую работу. Компания потеряла двух ключевых поставщиков — те просто перезаключили договор напрямую по более выгодным условиям, которые предложил конкурент.

Посчитали ущерб — вышло около 340 тысяч рублей упущенной выгоды за квартал, плюс репутационные потери с одним из партнёров. А закрыть доступ стоило пять минут работы системного администратора. Просто никто их не потратил.

Что именно нужно отключать — полный список по системам

Составил список по итогам десятков внедрений у клиентов. Он не идеальный и не универсальный — под вашу компанию его надо адаптировать. Но как основа сгодится.

Учётные записи и почта. Доменная учётка в Active Directory или локальном сервере — блокируется в первую очередь, до звонка в бухгалтерию. Корпоративная почта — не удаляется сразу, а переводится в режим блокировки входа с сохранением архива на 30-60 дней, мало ли что понадобится найти. Пароли от 1С, СБИС, других учётных систем — меняются, а не просто у пользователя забирают ярлык.

Удалённый доступ. RDP-подключения, VPN-туннели, доступ к терминальному серверу — отключить в тот же час, когда человек ушёл. Это самое опасное направление: пока человек физически в офисе, риск ограничен, а вот RDP с домашнего компьютера доступен и в 11 вечера в воскресенье. Мессенджеры и облака. Telegram-боты компании, доступ к Google Drive, Яндекс.Диску, Dropbox — часто расшаренному на личную почту сотрудника. Про это вообще никто не помнит, а зря.

Кто должен запускать этот процесс — и почему не один айтишник

Ошибка номер один — думать, что за отключение доступов отвечает системный администратор. Он отвечает за исполнение, а не за инициацию. Айтишник физически не может знать, что Марья Ивановна из бухгалтерии сегодня написала заявление, если ему никто не сказал.

У нас в компании и у толковых клиентов работает простое правило: HR или директор в день подписания заявления об увольнении отправляет короткое уведомление в IT — по внутреннему чату, по почте, хоть голосом, лишь бы зафиксировано. Одна строчка: «Иванов И.И., последний рабочий день — 5 августа, отключить доступы». Без этого триггера вся цепочка не запускается вообще.

У клиента-медцентра на 40 сотрудников мы в своё время добавили этот пункт прямо в форму увольнения — чтобы кадровик физически не мог закрыть документы, не поставив галочку «уведомление в IT отправлено». Топорно, зато работает.

Технические приёмы, которые экономят часы, а не минуты

Если у вас 5-10 человек в штате, можно жить с ручным чек-листом на бумажке — реально работает. А вот если 30 и больше, вручную вспоминать все системы — гарантированно что-то забудешь.

Централизация через Active Directory — если учётки заведены не по отдельности в каждой программе, а через единый вход (SSO), одна блокировка доменной учётки автоматически закрывает доступ к почте, файловым папкам, части корпоративных сервисов. Настройка стоит денег и времени один раз, зато экономит нервы каждый месяц.

Второй приём — журнал доступов. Простая таблица в Excel или на Google-диске: кто, к какой системе, когда получил доступ. Звучит скучно, но именно она спасает, когда через год надо вспомнить, что у уволенного менеджера был ещё и доступ к банк-клиенту через токен. Без такой таблицы это выясняется обычно постфактум, когда уже поздно.

Увольнение со скандалом: почему обычный чек-лист не годится

Отдельно скажу про конфликтные увольнения — те самые, когда человек хлопает дверью или узнаёт о сокращении утром того же дня. Здесь стандартная схема «уведомили IT, за час отключили» не подходит — час уже поздно.

У серьёзных компаний для таких случаев есть отдельный протокол: доступы блокируются одновременно с разговором, а не после него. То есть HR или руководитель заранее предупреждает IT: «в 15:00 разговор, вероятно конфликтный, будь готов заблокировать по моей команде». Мы для нескольких клиентов настраивали такую схему через отдельный чат с айтишником — одно сообщение, и через минуту все пароли уже недействительны.

Понимаю, что звучит немного как шпионский фильм. Но когда речь идёт про доступ к 1С с базой контрагентов или к банк-клиенту с реальными деньгами на счету, паранойя оправдана. Дешевле перебдеть.

Как выстроить процесс, чтобы не бегать каждый раз заново

Всё, о чём я написал выше, работает только если это регламент, а не разовая инициатива после того, как что-то случилось. Регламент — это документ на одну страницу, где по пунктам расписано, кто, что и в какой срок делает при увольнении сотрудника. Не сорок страниц бюрократии, а именно короткий и понятный список.

Рекомендую делать его вместе с IT-подрядчиком или системным администратором — они знают, какие системы реально есть в компании, а не только те, что на слуху у директора. У одного нашего клиента в списке доступов оказалось 14 разных сервисов — от 1С до личного кабинета оператора связи, про который вообще все забыли, а туда заходил только уволившийся полгода назад завхоз.

И последнее. Раз в полгода стоит делать ревизию — просто пройтись по списку сотрудников и сверить с тем, у кого какие доступы реально активны. Это час-два работы, а находит удивительно много хвостов. У нас практически на каждом третьем аудите клиента всплывает хотя бы одна забытая учётка уволенного человека.

Частые вопросы

Сколько времени реально нужно на отключение всех доступов сотрудника?
Если процесс отлажен и есть журнал доступов, это 15-30 минут работы системного администратора. Без журнала и при большом числе систем может уйти полдня, потому что придётся вспоминать и проверять каждый сервис отдельно.

Нужно ли сразу удалять почту уволенного сотрудника?
Нет, лучше сначала заблокировать вход, но сохранить архив писем на 30-60 дней. Часто нужно найти переписку с клиентом или доступ к вложению, которое отправляли только с этого ящика, а полное удаление отрезает такую возможность навсегда.

Что делать, если сотрудник заходил в рабочие системы с личного телефона или компьютера?
Сменить все пароли принудительно, а не просто попросить сотрудника выйти из аккаунта — доверять на слово в такой ситуации не стоит. Если использовалась авторизация без пароля, например, привязка по номеру телефона, нужно отозвать её на стороне сервиса вручную.

Кто должен контролировать, что все доступы реально отключены?
Тот, кто инициировал увольнение — HR или руководитель, а не сам IT-специалист. Простое правило: после отключения айтишник присылает короткий отчёт по пунктам чек-листа, и только после этого процесс увольнения считается закрытым официально.

Не хотите однажды находить в логах уволенного полгода назад сотрудника — настроим регламент за неделю
Приходите на бесплатный аудит доступов — покажем, сколько забытых учёток реально висит в вашей системе прямо сейчас.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи