Перейти к содержимому
Управление ИТ11 мин чтения

Увольнение сотрудника: какие доступы закрыть и в каком порядке

Плановое увольнение: чем блокировка отличается от удаления, как завершить сессии и отозвать токены, таймлайн от подготовки до месяца после и чек-лист доступов.

  • Для бизнеса: Компании 20–150 сотрудников
  • Для кого: Собственник и генеральный директор

«Наш логист увольняется через неделю, расстаёмся нормально. Что нам сделать по ИТ?» — этот вопрос задают редко, и по последствиям это заметно. Чаще звонят через два месяца после ухода: выясняется, что почта бывшего сотрудника всё это время пересылалась на его личный ящик, а учётную запись в день увольнения удалили — вместе с перепиской по трём незакрытым сделкам и правами на общие папки, которые он когда-то создал.

Плановое увольнение — не авария. Есть дата, есть контакт с человеком, есть неделя на подготовку, и это принципиально меняет порядок действий. Ситуация, когда доступы не переданы, а человек уже вне периметра и не отвечает, разобрана отдельно — в материале «Системный администратор ушёл, а пароли остались у него». Здесь — спокойный процесс на стыке кадровой службы и ИТ-поддержки.

Коротко. Блокировка входа, завершение активных сессий, передача данных и удаление учётной записи — четыре разных действия, а не одно. Порядок такой: закрыть вход → принудительно завершить открытые сеансы и отозвать токены → передать или делегировать рабочие данные → и только по истечении согласованного срока удалить или заархивировать. Удаление в первый день выглядит аккуратно и стоит компании писем, файлов и прав на объекты, которые восстановить уже нельзя. Отзыв доступов не ждёт обходного листа и не зависит от кадровых формальностей.

Четыре действия, которые нельзя делать одной кнопкой

Самая частая ошибка выглядит безобидно: ИТ получает заявку «уволился Иванов», открывает панель управления и нажимает «удалить пользователя». Через неделю бухгалтерия ищет счёт, который приходил ему на почту, отдел продаж — переписку по клиенту, а общая папка проекта оказывается без владельца. Разведём четыре действия явно.

Действие Что оно делает Чего оно не делает
Блокировка входа Закрывает новый вход: пароль больше не подходит, учётная запись отключена Не завершает уже открытые сессии и не трогает токены приложений; содержимое остаётся на месте
Завершение сессий и отзыв токенов Разрывает активные сеансы в браузерах и мобильных приложениях, отзывает токены, пароли приложений, ключи и профили удалённого доступа Не передаёт данные и не снимает права владельца на объекты
Передача данных и прав Переводит письма, файлы, задачи, календари, роли администратора и владение объектами на нового ответственного Не закрывает доступ сам по себе
Удаление или архивирование Освобождает лицензию, убирает учётную запись из систем Необратимо в ряде сервисов: вместе с записью уходит содержимое ящика и связанные права

Порядок именно такой: человек перестаёт входить, обрываются уже открытые сеансы, рабочие данные получают нового владельца — и только после этого, по заранее согласованному сроку, учётная запись удаляется или отправляется в архив.

Заблокированная учётная запись, которая живёт три месяца, — нормальный рабочий объект, а не забытый мусор. Но у неё обязаны быть причина хранения, дата пересмотра и ответственный: без них через год это просто строка, о которой никто не помнит.

Почему смены пароля недостаточно

Отдельная мысль, которую стоит проговорить руководителю: смена пароля не выкидывает человека из систем, в которые он уже вошёл.

После успешного входа приложение получает токен и дальше живёт по нему, не спрашивая пароль каждый раз. Поэтому почтовый клиент на личном телефоне, вкладка с CRM в домашнем браузере и десктопный мессенджер могут работать и после смены пароля — пока токен не истечёт или не будет отозван явно.

Что нужно сделать дополнительно к смене пароля:

  • Принудительно завершить все сеансы. В большинстве почтовых и облачных сервисов это отдельная кнопка вида «выйти на всех устройствах» или «завершить все сеансы» в разделе безопасности учётной записи.
  • Отозвать токены и пароли приложений. Отдельные пароли для почтовых клиентов, токены сторонних приложений, подключённых к учётной записи, персональные токены доступа в рабочих системах.
  • Отозвать ключи и профили удалённого доступа. Сертификат или конфигурация VPN, ключ SSH, профиль средства удалённого управления рабочим столом — всё это живёт независимо от пароля учётной записи.
  • Проверить правила пересылки и делегирование в почте. Правило «копию всех входящих на личный адрес» переживает и смену пароля, и блокировку ящика в некоторых конфигурациях.

Насколько быстро завершается сессия и что именно отзывает конкретная кнопка — зависит от сервиса. Для каждой критичной системы берите действующую инструкцию поставщика и проверяйте результат, а не описание.

Таймлайн: что делаем и когда

Каркас процесса — четыре точки. Ниже — рабочий вариант для компании на 20–200 человек, который дальше кладётся в регламент.

Когда Кто ведёт Что происходит
За неделю до даты Кадровая служба и руководитель ИТ получает заявку: кто, дата и время прекращения доступа, кто принимает данные и роли
В день увольнения ИТ-поддержка Блокировка входа, завершение сессий, отзыв токенов и ключей, приём оборудования
Первая неделя после Руководитель подразделения Проверка, что работа не встала: заявки, интеграции, рассылки, отчёты
Через месяц ИТ и руководитель Закрытие исключений, решение об удалении или архивировании, отметка в реестре

За неделю. Кадровая служба сообщает ИТ дату и согласованное время прекращения доступа. Руководитель называет преемника: кто получит письма, кто станет владельцем общих папок, кто примет задачи и согласования. ИТ собирает фактический список доступов не по памяти, а сверкой: каталог учётных записей, реестр ИТ-активов, список сервисов подразделения. Если у сотрудника были роли администратора, нового назначают заранее, до блокировки: назначить после — часто означает восстанавливать доступ через поддержку поставщика.

В день увольнения. Сценарий по часам, а не «в течение дня»: до начала рабочего дня — ничего, чтобы человек спокойно закончил передачу; в согласованное время, обычно после разговора с руководителем, — блокировка входа и завершение сессий; сразу за этим — отзыв VPN, ключей и токенов; затем приём оборудования по акту; в конце дня — делегирование почты и передача владения объектами. Фиксируется по ходу, а не по памяти на следующей неделе.

Первая неделя. Проверяем не доступы, а работу: не встали ли ночные выгрузки, приходят ли алерты новому адресату, не отвалилась ли интеграция, работавшая под личной учётной записью. Отдельно смотрим журналы входов: попытки под старыми реквизитами после даты увольнения — повод разобраться, а не паниковать: обычно это забытое приложение на личном телефоне.

Через месяц. Закрываем исключения, оставленные осознанно: временно сохранённый ящик, задержанный доступ к отчётности, действующая подписка. По каждому — решение: продлить с новой датой пересмотра, передать или закрыть. Здесь же решается судьба самой учётной записи — удаление или архивирование, если установленный компанией срок хранения рабочих данных истёк.

Чек-лист доступов: тринадцать групп

Для рядового сотрудника половина строк закроется за десять минут отметкой «не относится». Это нормальный результат — важно, что вы посмотрели, а не угадали.

Группа Что делаем Как проверяем
Доменная и локальные учётные записи Отключаем (не удаляем) учётную запись в каталоге, убираем из групп доступа, проверяем локальные учётные записи на серверах и рабочих станциях Попытка входа завершается отказом; в группах администраторов нет «второй на всякий случай». Что такое каталог и как он устроен — в материале что такое Active Directory
Корпоративная почта и делегирование Блокируем вход, завершаем сеансы, снимаем правила пересылки, назначаем делегата на деловую переписку, при необходимости включаем автоответ с контактом преемника В настройках ящика нет активных пересылок на внешние адреса; делегат видит нужные письма
Файловые ресурсы и облачные диски Снимаем права на сетевых папках, переназначаем владельца личных рабочих папок и документов в облаке, проверяем внешние ссылки «доступ по ссылке» Преемник открывает нужные папки сам; общих ссылок наружу не осталось
VPN и удалённый доступ Отзываем сертификат или профиль, отключаем учётную запись на шлюзе, убираем правила доступа, снимаем агент удалённого управления с домашнего компьютера Подключение не устанавливается. Как это устроено — в материале зачем бизнесу VPN
Мессенджеры и рабочие чаты Отключаем корпоративную учётную запись, выводим из рабочих чатов и каналов, передаём права администратора групп Человек не состоит ни в одном рабочем чате; у каждого канала есть живой администратор
CRM, ERP, 1С Блокируем пользователя, переназначаем сделки, задачи и согласования, проверяем сохранённые отчёты и выгрузки, работавшие от его имени Заявки и согласования идут к новому ответственному; ночные обмены выполняются
Кабинеты внешних сервисов и рекламные кабинеты Убираем пользователя из кабинетов поставщиков, назначаем нового администратора или представителя, меняем контактный адрес для уведомлений Письма о продлении и счетах приходят на корпоративный адрес, а не человеку
Менеджер паролей и общие секреты Отключаем учётную запись, меняем общие пароли, которыми он пользовался, — по одному, с проверкой, что именно этим секретом пользуется После смены каждый зависимый сервис проверен и работает
MFA-привязки к личному телефону Находим сервисы, где второй фактор или код восстановления уходит на личный номер сотрудника, и переводим их на корпоративный контакт Код сброса пароля приходит компании, а не бывшему сотруднику
Репозитории и API-токены Убираем из репозиториев, отзываем персональные токены, ключи развёртывания, токены ботов и интеграций, созданные под его именем Известно, что сломается при отзыве каждого токена, и замена подготовлена заранее
Оборудование и носители Принимаем ноутбук, телефон, флеш-накопители и токены по акту, отмечаем состояние и наличие рабочих данных Есть акт с перечнем и подписями; техника учтена
Пропуск и физический доступ Гасим пропуск, забираем ключи от кабинета и серверной, снимаем биометрию в системе контроля доступа Пропуск не открывает двери; ключи возвращены
Подписки с личной карты Находим сервисы, которые сотрудник оплачивал своей картой с компенсацией, и переводим оплату на счёт компании Сервис не отключится через месяц из-за неоплаты

Термины и практика удалённых рабочих мест — устройства, домашние компьютеры, доступ из-за периметра — разобраны в чек-листе безопасности удалённой работы; при увольнении дистанционного сотрудника этот список нужно пройти отдельно.

Что забирают с собой по невнимательности

Умысла в этих четырёх историях обычно нет — есть привычка, которую никто вовремя не заметил.

Рабочая почта, пересланная на личный ящик. Пересылку настроили когда-то, чтобы отвечать с телефона. После увольнения она продолжает работать, и деловая переписка компании месяцами уходит на частный адрес. Проверяется одним взглядом в правила ящика — если знать, куда смотреть.

Файлы в личном облаке. Презентации, расчёты, база контактов лежат в личном облачном диске, потому что «так удобнее из дома». Умысла нет, а рабочие документы уходят из компании. Разговор об этом уместен до даты увольнения, а не после.

Доступы, оформленные на личный аккаунт. Рекламный кабинет, кабинет поставщика, бот, домен, аналитика — оформлены на личную почту сотрудника, потому что так было быстрее. После ухода компания обнаруживает, что владелец сервиса — частное лицо. Разбор того, кому что принадлежит и как это проверить, — в материале кому принадлежат домен, почта и сайт компании.

Подписка, оплаченная личной картой. Небольшой сервис, который сотрудник оплачивал сам с последующей компенсацией. Через месяц после увольнения карта перестаёт платить, сервис отключается — и выясняется это в худший момент.

Кто что делает

Процесс живёт только тогда, когда у каждого шага есть исполнитель, а не общая ответственность отдела.

Кадровая служба инициирует: сообщает ИТ дату и согласованное время прекращения доступа. Это единственная её роль в ИТ-части — дальше она занимается своим оформлением.

Руководитель подразделения отвечает за содержание: называет преемника, решает судьбу рабочей переписки и файлов, через неделю подтверждает, что работа отдела не встала. Именно он, а не ИТ, решает, кому уходит переписка по клиентам.

ИТ-поддержка исполняет и фиксирует: закрывает доступы по списку, отзывает сессии и токены, принимает оборудование, ведёт таблицу отзыва и обозначает исключения. Про непроверенное ИТ пишет «не проверено», а не ставит общую отметку «выполнено».

Отдельно: отзыв доступов не привязывается к обходному листу. Кадровое оформление и окончательный расчёт идут в сроки, установленные трудовым законодательством, независимо от того, закрыт ли ИТ-чек-лист; а ИТ не ждёт подписей, чтобы закрыть доступ. Два процесса идут параллельно и не блокируют друг друга.

Персональные данные: две разные вещи

Здесь легко перепутать. Сроки хранения кадровых документов — это одна тема, она регулируется трудовым и архивным законодательством и относится к личному делу, приказам и трудовому договору. Судьба рабочих данных — почтового ящика, файлов, записей в CRM — это другая тема, и её компания определяет своими внутренними правилами.

Практический вывод: не удаляйте кадровые документы, ссылаясь на «зачистку доступов», и не держите бессрочно рабочий ящик, ссылаясь на «сроки хранения». Это разные объекты с разными основаниями. Конкретные сроки по кадровым документам уточняйте у кадровика или юриста — универсального числа, подходящего любой компании, здесь нет.

Мы не юристы, и этот раздел — не юридическая консультация.

Фиксация: таблица отзыва

Результат процесса — не ощущение «вроде всё закрыли», а строки с доказательствами. Минимальный набор колонок, который дальше ложится в реестр ИТ-активов компании отдельным листом:

Что отозвано Кем Когда Чем подтверждено
Доменная учётная запись i.petrov — отключена ИТ-поддержка, Смирнов 12.10.2026, 14:05 МСК Скриншот статуса, отказ при попытке входа
Профиль VPN — отозван ИТ-поддержка, Смирнов 12.10.2026, 14:20 МСК Запись в журнале шлюза, подключение не устанавливается
Почтовый ящик — заблокирован, делегирован ИТ-поддержка, Смирнов 12.10.2026, 17:40 МСК Подтверждение руководителя отдела, пересылок нет
Рекламный кабинет — доступ снят Маркетинг, Орлова 13.10.2026 Список пользователей кабинета
Подписка на сервис аналитики — не проверено Открытое исключение: оплата шла с личной карты, ответственный — финансовый директор, срок 20.10.2026

Условный пример, значения вымышленные. Обратите внимание на последнюю строку: непроверенное помечается как исключение с владельцем и сроком, а не прячется под отметкой «выполнено». Прятать — самый быстрый способ через полгода обнаружить активный доступ у человека, который давно не работает. Часовой пояс указывается явно, паролям в таблице места нет: только факт отзыва и способ подтверждения.

Регламент, который заводят один раз

Всё описанное окупается, когда перестаёт быть подвигом. Четыре вещи, которые достаточно сделать один раз.

Шаблон заявки в ИТ на отключение доступов. Поля: кто, дата и время прекращения доступа, подразделение, кто принимает данные и роли, что делаем с почтой, какие исключения согласованы. Заявка приходит от кадровой службы, а не из коридора.

Срок исполнения. Компания сама решает, за сколько закрываются доступы после наступления согласованного момента, и записывает это. Ориентир, с которым мы работаем: критичные доступы — в тот же день, остальные — в течение первого рабочего дня.

Ответственный за проверку. Один человек, который подтверждает, что чек-лист закрыт, а исключения имеют владельцев. Не «ИТ-отдел», а имя.

Ежеквартальная сверка. Раз в квартал сравнивайте список активных учётных записей с кадровым составом и подрядчиками. Это единственный способ найти записи, пережившие увольнение, и заодно поймать перевод внутри компании: новые права выданы, старые — нет.

И проверка до того, как кто-то соберётся увольняться: возьмите одного сотрудника и пройдите по нему весь чек-лист на бумаге. Строки, на которых вы остановитесь с вопросом «а кто это знает?», и есть ваш список задач.

Что дальше

Если увольнений несколько в квартал, а регламента нет, мы помогаем его собрать: описываем системы и роли, делаем шаблон заявки и чек-лист с доказательствами, настраиваем ежеквартальную сверку учётных записей с кадровым составом. Для первого разговора достаточно перечня сервисов и ролей — выгрузки пользователей и тем более секреты в переписке не нужны. Обсудить: ИТ-аутсорсинг и приём инфраструктуры

Вопросы по материалу

Блокировка учётной записи и её удаление — это одно и то же?
Нет, и это главная ошибка при увольнении. Блокировка закрывает вход, но сохраняет содержимое: письма, файлы, историю переписки, права на объекты и подписки. Удаление в ряде сервисов необратимо уничтожает всё это вместе с учётной записью. Сначала блокировка, потом передача данных, и только потом — удаление или архивирование, по истечении согласованного срока.
Достаточно ли сменить пароль в день увольнения?
Нет. Смена пароля закрывает новый вход, но уже открытые сессии в почте, мессенджерах, облачных сервисах и мобильных приложениях могут продолжать работать. Нужны отдельные действия: принудительное завершение всех сеансов, отзыв токенов приложений и паролей приложений, отзыв ключей и сертификатов удалённого доступа. Порядок и эффект каждого действия смотрите в действующей справке конкретного сервиса.
Когда именно отзывать доступы — до или после обходного листа?
Отзыв доступов не привязан к обходному листу и к подписи на акте. Это самостоятельная задача ИТ, которая выполняется в согласованный с руководителем момент. Кадровое оформление и окончательный расчёт идут в сроки, установленные трудовым законодательством, независимо от того, закрыт ли ИТ-чек-лист.
Что делать с рабочей почтой уволенного сотрудника?
Решение принимает руководитель подразделения, а не ИТ по своему усмотрению. Обычно ящик блокируют на вход, назначают ответственного за деловую переписку через делегирование или общий доступ, при необходимости включают автоответ с контактом преемника, а адрес держат живым согласованный срок. Пересылку на личный ящик кого бы то ни было при этом отключают.
Сотрудник был единственным администратором сервиса. Что делать?
Назначить нового администратора до блокировки, а не после. Если это уже невозможно, восстановление идёт по официальной процедуре поставщика и требует подтверждения владения доменом или реквизитов договора. Проверять, что на каждый критичный сервис есть второй администратор, дешевле заранее — при заполнении реестра ИТ-активов.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #увольнение · #отзыв доступов · #контроль и доступы · #ИБ · #чек-лист

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Если форма недоступна, позвоните +7 (4822) 48-13-48 или напишите на help@wizardit.ru.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Если форма недоступна, позвоните +7 (4822) 48-13-48 или напишите на help@wizardit.ru.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам