Waarom een vertrokken medewerker vaak nog gewoon kan inloggen
Iemand neemt afscheid, de laptop gaat terug, het pasje wordt ingeleverd. En toch: in de systemen blijft die persoon nog dagen of weken gewoon actief. Niet omdat iemand dat wil, maar omdat niemand het proces heeft dichtgetimmerd. Wij zien dit bij bijna elk MKB-bedrijf dat we voor het eerst spreken - en het is een van de meest onderschatte risico’s die er zijn.
Het probleem zit niet in de techniek
Toegang intrekken is technisch geen probleem. Een account uitzetten kost een paar minuten. Waar het misgaat, is de vraag wie dat moet doen en wanneer. HR regelt het uitdienstgesprek en denkt dat ICT het afhandelt. De leidinggevende gaat ervan uit dat HR het doorgeeft. ICT wacht op een melding die niet komt, of komt pas twee weken later. Tussen die schakels valt de bal - niet omdat mensen nalatig zijn, maar omdat niemand eigenaar is van het hele proces.
Waarom dit zo’n groot risico is in het MKB
Bij grote organisaties is uitdiensttreding vaak een vast onderdeel van een breder proces. Bij kleinere bedrijven gebeurt het ad-hoc: een mailtje hier, een vinkje daar, en verder vertrouwen op het geheugen van de betrokkenen. Het probleem is dat toegang tegenwoordig overal zit: e-mail, een gedeelde schijf, het CRM-systeem, een planningstool, soms een VPN-verbinding of een app op een privételefoon. Een vertrokken medewerker die nog ergens kan inloggen, is niet alleen een privacyrisico. Het is ook een account dat niemand meer in de gaten houdt - en dat is precies het soort account waar een aanval op wordt gericht, juist omdat er geen alarmbellen meer afgaan.
Eerst meten: weet je wie waar toegang toe heeft?
Voordat je iets kunt regelen, moet je weten wat er te regelen valt. Wij beginnen daarom nooit met een tool, maar met een simpele vraag: wie heeft op dit moment toegang tot wat? Dat klinkt vanzelfsprekend, maar bij veel bedrijven bestaat daar geen actueel overzicht van. Systemen zijn in de loop van jaren toegevoegd, accounts zijn aangemaakt door verschillende mensen, en niemand heeft ooit de moeite genomen om dat bij elkaar te leggen. Zonder dat overzicht kun je geen beleid maken - je maakt dan afspraken over iets wat je niet in beeld hebt.
Concreet advies: maak een lijst van alle systemen waar een medewerker toegang toe kan hebben, en leg per systeem vast wie daar nu op ingelogd is. Dat is geen ICT-project van maanden, het is een middag werk om te beginnen.
Dan pas beleid: wie is verantwoordelijk?
Zodra je weet wat er speelt, kun je afspreken hoe het moet gaan. Dat betekent: vastleggen wie het startsein geeft (meestal HR of de leidinggevende), wie de toegang daadwerkelijk intrekt, en binnen welke termijn dat gebeurt. Bij voorkeur: dezelfde dag. Niet omdat we ervan uitgaan dat vertrokken medewerkers kwaad in de zin hebben, maar omdat een account dat blijft openstaan een onnodig risico is, ongeacht de bedoelingen van de vorige eigenaar.
Dit beleid hoeft niet ingewikkeld te zijn. Eén A4’tje met wie, wat en wanneer is vaak voldoende - zolang het maar is vastgelegd en niet afhankelijk is van wie het zich toevallig herinnert.
Mensen meenemen, niet alleen verplichten
Een proces rond uitdiensttreding raakt niet alleen de mensen die weggaan, maar ook degenen die blijven. Als collega’s begrijpen waarom toegang serieus wordt genomen - ook tijdens hun dienstverband, niet alleen erna - wordt het makkelijker om het na te leven. Wij zien vaak dat bedrijven een regel invoeren zonder uit te leggen waarom, en dan verbaasd zijn dat die regel niet wordt nageleefd. Leg uit dat het niet gaat om wantrouwen, maar om zorgvuldigheid. Dat landt beter dan een verplichting die uit de lucht komt vallen.
Pas daarna automatisering, als sluitstuk
Pas als het overzicht er is en het beleid is vastgelegd, heeft automatisering zin. Denk aan een koppeling tussen je personeelssysteem en je ICT-omgeving, zodat een uitdienstmelding automatisch leidt tot het blokkeren van accounts. Dat is een mooie stap - maar alleen als hij een al bestaand, doordacht proces ondersteunt. Automatisering die wordt ingezet vóórdat je weet wie waar toegang toe heeft, automatiseert alleen de chaos die er al was.
Wat dit betekent voor jouw bedrijf
Dit onderwerp hoort wat ons betreft niet bij “ICT-beveiliging” alleen, het hoort bij hoe je met mensen omgaat - van indiensttreding tot uitdiensttreding. Het is ook direct relevant als je aantoonbaar richting NIS2 wilt werken: kunnen laten zien wie toegang heeft, en dat die toegang tijdig wordt ingetrokken, is precies het soort bewijs dat daarbij gevraagd wordt. Niet omdat het moet van een wet, maar omdat het gewoon goed geregeld zijn is.
Begin niet met een tool. Begin met de vraag: weten wij op dit moment wie waar toegang toe heeft? Het antwoord op die vraag bepaalt alles wat daarna komt.
Een paar vragen die we vaak krijgen
Moeten we voor elk systeem apart een proces optuigen?
Nee, dat hoeft niet. Het overzicht dat je maakt geldt voor alle systemen tegelijk, en het beleid - wie geeft het sein, wie voert het uit, binnen welke termijn - kan voor de meeste systemen hetzelfde zijn. Alleen bij systemen met een aparte beheerder, zoals een extern boekhoudpakket, is een kleine aanvulling nodig.
Wat als iemand met ruzie vertrekt en we geen tijd hebben om het netjes te regelen?
Juist dan is het belangrijk dat het proces al vaststaat, zodat je niet onder druk moet improviseren. Als vooraf is afgesproken wie binnen welke termijn actie onderneemt, kun je ook bij een abrupt vertrek meteen schakelen in plaats van eerst te overleggen wie dat eigenlijk moet doen.
Geldt dit ook voor freelancers en tijdelijke krachten?
Zeker, en vaak is dat risico groter, omdat externe medewerkers minder vaak in het standaard HR-proces zitten. Neem ze daarom expliciet mee in het overzicht en het beleid, ook al lopen ze niet via een reguliere loonadministratie.
Is dit iets wat we in één keer goed kunnen regelen, of blijft het onderhoud vragen?
Het overzicht en het beleid zijn een goede basis, maar systemen en medewerkers veranderen, dus het vraagt periodiek onderhoud. Plan daarom een vast moment, bijvoorbeeld ieder kwartaal, om te checken of het overzicht nog klopt.
Wil je weten hoe het bij jouw bedrijf is geregeld, of merk je dat niemand precies kan vertellen wie waar toegang toe heeft? Wij denken graag mee over hoe je dit stap voor stap in kaart brengt.