Artykuły, hr, komunikacja w firmie, porady dla pracodawcy, porady hr, 21.09.2026

Offboarding pracownika a bezpieczeństwo danych: jak zamykać dostępy po odejściu z firmy?

6 min.

Offboarding pracownika a bezpieczeństwo danych: jak zamykać dostępy po odejściu z firmy?

Offboarding, czyli proces zakończenia współpracy z pracownikiem, często kojarzy się z dokumentami kadrowymi, rozliczeniem urlopu, świadectwem pracy i zwrotem sprzętu. Tymczasem z perspektywy bezpieczeństwa danych jest to jeden z najważniejszych momentów w całym cyklu życia pracownika w organizacji.

Jeżeli konto byłego pracownika pozostaje aktywne, skrzynka pocztowa nadal działa, a dostępy do systemów, folderów i aplikacji nie zostały odebrane, firma tworzy niepotrzebną lukę bezpieczeństwa. W najlepszym przypadku płaci za niewykorzystane licencje. W najgorszym – umożliwia dostęp do danych osobie, która nie powinna już go mieć.

Dlaczego offboarding jest procesem bezpieczeństwa?

Każdy pracownik w trakcie zatrudnienia otrzymuje dostęp do określonych systemów, danych, narzędzi i kanałów komunikacji. W wielu organizacjach lista tych dostępów rośnie z czasem: dochodzą projekty, foldery, aplikacje, grupy mailowe, narzędzia do zarządzania zadaniami, komunikatory, systemy HR, CRM, raporty i panele analityczne.

W momencie zakończenia współpracy organizacja powinna wiedzieć, jakie dostępy należy odebrać, kto za to odpowiada i kiedy dokładnie ma się to wydarzyć. Brak takiej procedury powoduje, że były pracownik może nadal mieć dostęp do skrzynki e-mail, dokumentów klientów, danych kandydatów, informacji płacowych, systemów projektowych lub narzędzi komunikacyjnych.

Najczęstsze błędy przy offboardingu

  • IT dowiaduje się o odejściu pracownika z opóźnieniem.
  • Konta są blokowane ręcznie i niespójnie, bez checklisty.
  • Odbiera się dostęp do poczty, ale zapomina o innych narzędziach: Teams, Slack, Jira, CRM, system HR, dyski, aplikacje SaaS.
  • Nie ma procedury dla skróconego okresu wypowiedzenia lub zwolnienia dyscyplinarnego.
  • Skrzynka e-mail pozostaje aktywna bez jasnego właściciela i zasad dostępu.
  • Nikt nie weryfikuje, czy były pracownik miał dostęp do współdzielonych haseł.
  • Nie przeprowadza się przeglądu licencji, urządzeń i nośników danych.

Kiedy odebrać dostęp do systemów?

Standardowo konto pracownika powinno zostać zablokowane najpóźniej w dniu zakończenia współpracy, zgodnie z ustaloną godziną. W sytuacjach podwyższonego ryzyka – na przykład przy zwolnieniu dyscyplinarnym, konflikcie, dostępie do danych szczególnie wrażliwych lub podejrzeniu naruszenia – IT powinno zostać poinformowane wcześniej, tak aby dostęp został zablokowany w odpowiednim momencie.

Nie chodzi o brak zaufania do pracowników. Chodzi o podstawową higienę bezpieczeństwa. Organizacja powinna ograniczać dostęp do danych wtedy, gdy nie ma już podstawy biznesowej lub prawnej do jego utrzymywania.

Co zrobić ze skrzynką e-mail byłego pracownika?

Skrzynka e-mail często zawiera informacje ważne dla ciągłości biznesu: korespondencję z klientami, kandydatami, dostawcami i zespołem. Dlatego jej zabezpieczenie nie zawsze oznacza natychmiastowe usunięcie. Zwykle należy zablokować dostęp byłemu pracownikowi, zabezpieczyć zawartość, ustalić osobę odpowiedzialną za przejęcie spraw i wdrożyć automatyczną odpowiedź albo przekierowanie zgodne z polityką organizacji.

Kluczowe jest rozdzielenie dwóch spraw: były pracownik nie powinien mieć dostępu do skrzynki, ale firma może potrzebować kontrolowanego dostępu do danych biznesowych znajdujących się w tej skrzynce. Ten proces powinien być opisany i nadzorowany.

Offboarding krok po kroku

  1. HR rejestruje datę i tryb zakończenia współpracy oraz informuje IT i przełożonego.
  2. Przełożony potwierdza listę systemów, projektów, folderów i klientów, do których pracownik miał dostęp.
  3. IT przygotowuje harmonogram blokady kont i odbioru dostępów.
  4. Administracja lub IT organizuje zwrot sprzętu, kart dostępu, nośników i tokenów.
  5. W dniu zakończenia współpracy blokowane są konta użytkownika, dostęp do poczty, komunikatorów, systemów i dysków.
  6. Właściciel biznesowy przejmuje sprawy, korespondencję i dokumenty wymagające kontynuacji.
  7. Po zakończeniu procesu wykonywany jest przegląd licencji, kont współdzielonych i grup dostępu.
  8. HR archiwizuje dokumentację zgodnie z przepisami i wewnętrzną polityką retencji.

Szczególne przypadki: skrócony okres wypowiedzenia i dyscyplinarka

W procesie offboardingu największe znaczenie ma czas reakcji. Jeżeli okres wypowiedzenia zostaje skrócony albo pracownik ma natychmiast zakończyć pracę, IT nie może dowiedzieć się o tym po fakcie. Powinno otrzymać informację z wyprzedzeniem, nawet jeśli bardzo krótkim, aby zablokować dostęp w momencie określonym przez HR i przełożonego.

W przypadku zwolnień dyscyplinarnych lub sytuacji konfliktowych organizacja powinna mieć gotowy scenariusz. Obejmuje on równoczesne działania HR, przełożonego, IT, administracji i – jeśli to konieczne – bezpieczeństwa informacji lub działu prawnego.

Checklista offboardingu dla HR i IT

  • Czy IT zna dokładną datę i godzinę zakończenia dostępu?
  • Czy lista systemów obejmuje także narzędzia SaaS, komunikatory i aplikacje projektowe?
  • Czy odebrano dostępy do folderów współdzielonych i grup mailowych?
  • Czy zabezpieczono skrzynkę e-mail i ustalono właściciela dalszej obsługi?
  • Czy pracownik zwrócił sprzęt, kartę dostępu i nośniki danych?
  • Czy zmieniono hasła do kont współdzielonych, jeśli były używane?
  • Czy usunięto lub zawieszono licencje, które generują koszty?
  • Czy udokumentowano wykonanie procesu?

Dobry offboarding chroni dane i reputację firmy

Zakończenie współpracy to moment, w którym błędy procesowe bardzo szybko mogą stać się ryzykiem bezpieczeństwa. Dlatego offboarding powinien być traktowany jak stały proces, a nie improwizowana lista zadań. Najlepiej działa wtedy, gdy HR, IT i przełożeni mają jeden standard postępowania, jasne odpowiedzialności i narzędzia, które wspierają kontrolę dostępów oraz dokumentowanie działań.

FAQ – najczęściej zadawane pytania

Kiedy należy zablokować konto pracownika po odejściu?

Najpóźniej w dniu zakończenia współpracy, zgodnie z ustaloną godziną. W sytuacjach podwyższonego ryzyka dostęp powinien zostać zablokowany wcześniej lub natychmiast.

Czy skrzynkę e-mail byłego pracownika trzeba od razu usuwać?

Nie zawsze. Należy zablokować dostęp byłemu pracownikowi, ale dane biznesowe mogą zostać zabezpieczone i przekazane osobie odpowiedzialnej za kontynuację spraw.

Kto odpowiada za offboarding – HR czy IT?

Oba działy. HR inicjuje proces i dostarcza informację o zmianie statusu pracownika, IT wykonuje działania techniczne, a przełożony potwierdza zakres spraw i dostępów.

Dlaczego aktywne konto byłego pracownika jest ryzykiem?

Bo umożliwia dostęp do danych osobie, która nie powinna już ich przetwarzać. Może być też wykorzystane przez cyberprzestępców jako słaby punkt organizacji.

Co powinno znaleźć się w procedurze offboardingu?

Lista systemów, zasady blokowania kont, obsługa skrzynki e-mail, zwrot sprzętu, odbiór dostępów fizycznych, przegląd licencji i dokumentowanie wykonanych działań.

Newsletter HRK

Bądź na bieżąco z aktualnościami ze świata HR i rynku pracy!

Zgadzam się na przetwarzanie moich danych osobowych przez firmę HRK S.A. z siedzibą w Warszawie, pl. Bankowy 2, a tym samym na otrzymywanie na mój adres poczty elektronicznej informacji handlowych i marketingowych, materiałów o charakterze informacyjnym oraz promocyjnym, w szczególności raportów, e-booków, materiałów edukacyjnych. Udzielenie zgody jest dobrowolne, ale niezbędne do otrzymania raportu. Zdaję sobie sprawę, że w każdej chwili mogę wycofać swoją zgodę.

Administratorem przekazanych danych osobowych jest HRK S.A. z siedzibą w Warszawie (00-095), Plac Bankowy 2. Pełną informacje na temat przetwarzania danych osobowych znajdują się w naszej Polityce prywatności.