ODCHOD ZAMĚSTNANCE

Účet je deaktivován.
Jsou jeho přístupy skutečně také?

Deaktivace účtu v adresáři (Entra ID / Active Directory) zablokuje připojení, ale nemusí nutně zablokovat delegace, pravidla přeposílání, OAuth aplikace nebo členství v kanálech Teams, které tento zaměstnanec nahromadil. Offboarding Express přesně ověří, co zůstává aktivní nad rámec adresáře.

5
Ověřovaných oblastí mimo adresář
4
Dotazovaných technických kanálů
0
Zkopírovaných surových dat (zero-knowledge)
1
Zpráva o důkazu za každý odchod

Problém

Deaktivovaný účet není totéž co zaměstnanec zcela odpojený od vašich systémů

Deaktivace účtu nestačí

Zablokování připojení v adresáři zastaví přímý přístup, ale delegace, které zaměstnanec držel na sdílených schránkách, nebo pravidla přeposílání, která nastavil, mohou zůstat aktivní nezávisle na účtu.

🔐

OAuth aplikace pokračují v běhu

Zaměstnanec mohl povolit aplikace třetích stran (kalendář, CRM, rozšíření prohlížeče), které si zachovávají přístup k datům firmy nezávisle na jeho uživatelském účtu.

💬

Kanály Teams se samy nevyčistí

Členství v týmech, kanálech a souvisejících sdílených souborech často přetrvává dlouho po posledním pracovním dni, aniž by na to jakékoli upozornění poukázalo.

Riziko se hromadí s každým odchodem

Bez systematické kontroly při každém odchodu se tyto zbytkové přístupy hromadí v průběhu let a stávají se zapomenutými vstupními body, neviditelnými z adresáře.

Řešení: Offboarding Express

Vícerohový ověřovací nástroj, stejný jako u auditu M365 SYAGA, uplatněný na odchod zaměstnance

1
Krok 1 - Nahlášení

Sdělíte nám dotčený účet

Jméno zaměstnance, který odešel (nebo právě odchází), a plánované datum ukončení přístupu. Na straně klienta není vyžadována žádná instalace.

2
Krok 2 - Vícerohový dotaz

Hledání jakékoli zbytkové stopy spojené s účtem

Náš nástroj dotazuje kanály Microsoft Graph, Exchange Online, Teams a Purview, aby nalezl delegace na sdílených schránkách, pravidla automatického přeposílání, souhlasy OAuth a členství v kanálech Teams.

3
Krok 3 - Lokální pseudonymizace

Princip zero-knowledge, stejně jako u auditu M365

Citlivé identifikátory jsou pseudonymizovány před jakoukoli analýzou. Žádná surová data nejsou kopírována ani uchovávána na našich serverech: postupuje pouze měření.

4
Krok 4 - Zpráva o důkazu

Co bylo ověřeno, co bylo nalezeno

Obdržíte zprávu uvádějící každou ověřenou oblast s jejím stavem (odpojeno / aktivní / k ověření), spolu s doporučeními pro definitivní uzavření toho, co zůstává otevřené.

Co obdržíte

Konkrétní zprávu o skutečném stavu přístupů účtu, nad rámec stavu zobrazeného v adresáři

📋

Zpráva o kontrole odchodu

Podrobný stav (odpojeno / aktivní / k ověření) pro každou z kontrolovaných oblastí dotčeného účtu.

  • Delegace na sdílených schránkách
  • Pravidla automatického přeposílání
  • Souhlasy OAuth / aplikace třetích stran
  • Členství v kanálech Teams
  • Zbytková práva nad rámec adresáře
🔒

Časově označený auditní důkaz

Technická stopa provedeného ověření, užitečná v případě interní kontroly nebo incidentu spojeného se starým účtem.

  • Časové označení ověření
  • Dotazované kanály a získané výsledky
  • Nulová uchovaná surová data (ZK)
  • Formát použitelný pro váš interní spis

Doporučení k uzavření

Prioritizovaný seznam opatření k provedení na straně klienta k definitivnímu uzavření přístupů identifikovaných jako aktivní.

  • Opatření prioritizovaná podle kritičnosti
  • Přesný odkaz na objekt k uzavření
  • Formát HTML + PDF
  • Znovu použitelné pro příští odchod

Kontrola v souladu s uznávanými osvědčenými postupy

Řízení přístupů při odchodu zaměstnance je součástí obvyklých bezpečnostních referenčních rámců

RG

RGPD (čl. 32)

Vhodná technická a organizační opatření pro zajištění bezpečnosti osobních údajů. Účinné odvolání přístupů odcházejícího zaměstnance přímo přispívá k této bezpečnostní povinnosti.

AN

Průvodce ANSSI - Počítačová hygiena

Průvodci počítačovou hygienou ANSSI (autorita francouzská) doporučují důsledné řízení účtů a přístupových práv, včetně jejich úplného odebrání při odchodu zaměstnanců.

ISO

ISO 27001 - Řízení přístupů

Řízení přístupových práv po celou dobu životního cyklu zaměstnance, včetně jejich odebrání na konci smlouvy, je součástí organizačních kontrol pokrytých normou.

N2

Osvědčený postup kybernetického řízení

Systematická revize zbytkových přístupů při odchodu zaměstnance je součástí obecného postupu řízení kybernetických rizik, aniž by sama o sobě představovala specifickou regulatorní povinnost.

Varianty přizpůsobené počtu vašich odchodů

Vždy individuální nabídka - žádná zde uvedená cena není stanovena předem

Jednorázová

Ojedinělý odchod, na požádání

Na nabídku
jednorázové ověření
  • Ověření 5 kontrolovaných oblastí
  • Časově označená zpráva o důkazu
  • Doporučení k uzavření
  • Formáty HTML + PDF
Vyžádat nabídku

Na míru

Více tenantů, pobočky, velké objemy

Na nabídku
podle rozsahu
  • Vše z Opakovaná +
  • Více tenantů / více poboček
  • Studie integrace s vaším HR nástrojem
  • Podpora při uzavírání na straně klienta
Vyžádat nabídku

Časté dotazy

Účet je už v adresáři deaktivován, proč ověřovat něco jiného?
Deaktivace účtu v Entra ID nebo Active Directory zablokuje připojení, ale nemusí nutně zablokovat delegace, které účet držel na sdílených schránkách, pravidla přeposílání, která nastavil, souhlasy OAuth udělené aplikacím třetích stran, nebo jeho členství v kanálech Teams. Tyto prvky často zůstávají aktivní nezávisle na stavu účtu.
Jak probíhá ověření technicky?
Náš nástroj znovu využívá stejnou vícerohovou architekturu jako audit M365 SYAGA: dotazování Microsoft Graph, Exchange Online, Teams a Purview k nalezení jakékoli stopy spojené s dotčeným účtem. Žádný manuální zásah do vašeho tenantu, žádná instalace.
Jsou má data posílána SYAGA?
Ne. Stejně jako u auditu M365 se uplatňuje princip zero-knowledge: citlivé identifikátory jsou lokálně pseudonymizovány před jakoukoli analýzou a žádná surová data nejsou kopírována ani uchovávána na našich serverech.
Co dělat po obdržení zprávy?
Zpráva přesně uvádí identifikované zbytkové přístupy a související doporučení k uzavření. Skutečné přerušení přístupů (odvolání delegací, odstranění souhlasů OAuth, odebrání z kanálů Teams) provádí vaše týmy, nebo SYAGA na doplňkovou žádost.
Nahrazuje to PSSI nebo kompletní bezpečnostní audit?
Ne. Offboarding Express je cílená kontrola konkrétní události: odchodu zaměstnance. Pro kompletní bezpečnostní politiku viz PSSI Express. Pro vyčerpávající a průběžný audit M365 viz audit SYAGA Audit.
Lze tuto kontrolu integrovat do našeho stávajícího HR procesu?
Ano. Ve variantě Opakovaná nebo Na míru lze ověření spustit při každém nahlášení odchodu předaném vašimi HR nebo IT týmy, bez dalšího manuálního zásahu z vaší strany.

Probíhající nebo blížící se odchod?

Kontaktujte nás a získejte individuální nabídku.

Spustit mou bezplatnou diagnostiku

Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.

contact@syaga.eu
Offboarding Express je nástroj technické podpory a nepředstavuje právní stanovisko. Shoda vašich postupů při odchodu s RGPD nebo vašimi odvětvovými povinnostmi musí být ověřena právním poradcem.