Aller au contenu
Guides numériques

Départ d’un collaborateur : checklist des accès numériques à fermer

Messagerie, SaaS, fichiers, MFA, matériel et comptes partagés : une checklist d’offboarding pour supprimer les accès sans perdre les données utiles.

La rédaction 4 min de lecture

Le badge est rendu et l’ordinateur posé sur un bureau, mais le compte cloud, la boîte partagée ou l’application métier restent parfois accessibles. Un départ mal préparé crée un risque de sécurité et peut aussi faire perdre des documents, des automatisations ou la maîtrise d’un abonnement.

L’offboarding numérique doit commencer avant le dernier jour, avec une date et une heure de coupure adaptées au contexte. Un départ conflictuel ou un compte privilégié justifie une coordination plus stricte.

Avant le départ : établir l’inventaire

Partez du référentiel des utilisateurs, mais complétez-le avec le manager et le collaborateur. Listez :

  • messagerie, agenda, stockage et suite collaborative ;
  • applications SaaS et outils métiers ;
  • VPN, administration, hébergement, DNS et cloud ;
  • réseaux sociaux, publicité et comptes de publication ;
  • gestionnaires de mots de passe, coffres et secrets partagés ;
  • automatisations, API, webhooks et comptes techniques ;
  • ordinateur, smartphone, clés, badges et supports amovibles.

Les achats par carte bancaire et les outils souscrits sans validation centralisée révèlent souvent des services oubliés. Consultez les dépenses récurrentes et les connexions d’identité si elles sont disponibles.

Identifier le propriétaire futur des données

Attribuez les dossiers, boîtes fonctionnelles, contacts clients, automatisations et documents en cours. Le transfert doit respecter les règles internes et la confidentialité. La messagerie nominative ne doit pas devenir indéfiniment un compte fantôme consulté par plusieurs personnes.

Prévoyez un message d’absence ou une redirection limitée lorsque cela est justifié, avec un destinataire et une date de fin. Informez le collaborateur de la date de fermeture et du traitement prévu pour ses éventuels messages personnels selon le cadre applicable.

Le jour du départ : retirer les accès dans le bon ordre

  1. Désactiver le compte d’identité central et les sessions actives.
  2. Révoquer les jetons, mots de passe d’application, clés API et appareils de confiance.
  3. Retirer les groupes, rôles administrateurs et accès VPN.
  4. Changer les secrets réellement partagés, même si leur partage était déconseillé.
  5. Transférer la propriété des documents, agendas, listes et automatisations.
  6. Récupérer et inventorier le matériel.
  7. Supprimer ou archiver les comptes selon la procédure et les durées prévues.

Une simple modification du mot de passe ne révoque pas toujours toutes les sessions. Utilisez les fonctions de déconnexion globale et de retrait des appareils lorsque le service les propose.

Attention aux facteurs de récupération

Vérifiez les numéros de téléphone, adresses secondaires, clés de sécurité et applications MFA associés aux comptes. Un ancien collaborateur peut rester le seul détenteur d’un facteur de récupération, même après le transfert du mot de passe.

Traiter les comptes partagés et techniques

Un compte générique cache la personne qui a réellement effectué une action. Remplacez-le si possible par des comptes nominatifs et des rôles. Pour un compte technique utilisé par une automatisation, documentez son propriétaire, ses permissions et la méthode de rotation du secret avant de modifier quoi que ce soit.

Après 24 à 72 heures : vérifier

  • rechercher les connexions ou tentatives après la coupure ;
  • contrôler les comptes administrateurs et membres des espaces partagés ;
  • tester les automatisations critiques ;
  • confirmer que les clients et fournisseurs disposent du nouveau contact ;
  • mettre à jour l’inventaire et la facture des licences.

Le modèle de preuve minimal

Conservez le nom de la personne, la date de fin, le responsable de l’opération, la liste des systèmes, l’heure de désactivation et les éventuelles exceptions. Cette trace permet de vérifier que le processus a été exécuté sans conserver inutilement des informations détaillées.

La checklist doit être réutilisable pour une mobilité interne : un changement de poste exige aussi de retirer les anciennes habilitations, pas seulement d’ajouter les nouvelles.

Article informatif. Les obligations et caractéristiques des services peuvent évoluer : vérifiez les sources officielles et faites valider les situations complexes par un professionnel compétent.

Sources et ressources

La rédaction

La rédaction de Numeora produit des contenus pratiques, vérifiés et accessibles aux professionnels.