VERTREK VAN EEN MEDEWERKER

Het account is gedeactiveerd.
Zijn toegangen ook echt?

Een account deactiveren in de directory (Entra ID / Active Directory) blokkeert de aanmelding, maar niet noodzakelijk de delegaties, doorstuurregels, OAuth-applicaties of het lidmaatschap van Teams-kanalen die deze medewerker had opgebouwd. Offboarding Express verifieert precies wat actief blijft, voorbij de directory.

5
Geverifieerde zones buiten de directory
4
Bevraagde technische rails
0
Gekopieerde ruwe data (zero-knowledge)
1
Bewijsrapport per vertrek

Het probleem

Een gedeactiveerd account is niet hetzelfde als een medewerker volledig afgesneden van uw systemen

Het account deactiveren volstaat niet

De aanmelding in de directory blokkeren stopt de directe toegang, maar de delegaties die hij had op gedeelde postvakken of de doorstuurregels die hij had geconfigureerd kunnen onafhankelijk van het account actief blijven.

🔐

De OAuth-applicaties blijven draaien

Een medewerker heeft mogelijk externe applicaties (agenda, CRM, browserextensies) geautoriseerd die onafhankelijk van zijn gebruikersaccount toegang tot bedrijfsgegevens behouden.

💬

Teams-kanalen ruimen zichzelf niet op

Het lidmaatschap van teams, kanalen en de bijbehorende gedeelde bestanden blijft vaak lang na de laatste werkdag bestaan, zonder dat een waarschuwing dit meldt.

Het risico stapelt zich op, vertrek na vertrek

Zonder systematische controle bij elk vertrek stapelen deze resterende toegangen zich jaar na jaar op en worden vergeten toegangspunten, onzichtbaar vanuit de directory.

De oplossing: Offboarding Express

Een multi-rail verificatiemotor, dezelfde als die van de SYAGA M365-audit, toegepast op het vertrek van een medewerker

1
Stap 1 - Melding

U geeft ons het betrokken account door

Naam van de vertrokken (of vertrekkende) medewerker en geplande datum van toegangsbeeindiging. Geen installatie vereist aan de kant van de klant.

2
Stap 2 - Multi-rail bevraging

Zoeken naar elk resterend spoor gekoppeld aan het account

Onze motor bevraagt de rails Microsoft Graph, Exchange Online, Teams en Purview om delegaties op gedeelde postvakken, automatische doorstuurregels, OAuth-toestemmingen en lidmaatschappen van Teams-kanalen terug te vinden.

3
Stap 3 - Lokale pseudonimisering

Zero-knowledge-principe, zoals bij de M365-audit

De gevoelige identificatoren worden gepseudonimiseerd voor elke analyse. Geen enkele ruwe data wordt gekopieerd of bewaard op onze servers: alleen de meting komt terug.

4
Stap 4 - Bewijsrapport

Wat is geverifieerd, wat is gevonden

U ontvangt een rapport dat elke geverifieerde zone met zijn status (afgesloten / actief / te verifieren) opsomt, samen met de aanbevelingen om wat nog open staat definitief te sluiten.

Wat u ontvangt

Een concreet rapport over de werkelijke staat van de toegangen van een account, voorbij de status weergegeven in de directory

📋

Vertrekcontrolerapport

Gedetailleerde status (afgesloten / actief / te verifieren) voor elk van de gecontroleerde zones op het betrokken account.

  • Delegaties op gedeelde postvakken
  • Automatische doorstuurregels
  • OAuth-toestemmingen / externe applicaties
  • Lidmaatschappen van Teams-kanalen
  • Resterende rechten buiten de directory
🔒

Getijdstempeld auditbewijs

Technisch spoor van de uitgevoerde verificatie, nuttig bij een interne controle of een incident gekoppeld aan een oud account.

  • Tijdstempel van de verificatie
  • Bevraagde rails en verkregen resultaten
  • Geen ruwe data bewaard (ZK)
  • Bruikbaar formaat voor uw interne dossier

Aanbevelingen voor afsluiting

Geprioriteerde lijst van acties uit te voeren aan klantzijde om de als actief geidentificeerde toegangen definitief af te sluiten.

  • Acties geprioriteerd naar kritikaliteit
  • Precieze verwijzing naar het af te sluiten object
  • Formaat HTML + PDF
  • Herbruikbaar voor het volgende vertrek

Een controle die past binnen erkende best practices

Toegangsbeheer bij het vertrek van een medewerker staat in de gangbare beveiligingsreferentiekaders

RG

AVG (Art. 32)

Passende technische en organisatorische maatregelen om de beveiliging van persoonsgegevens te waarborgen. Het effectief intrekken van de toegangen van een vertrokken medewerker draagt rechtstreeks bij aan deze beveiligingsverplichting.

AN

ANSSI-gids - Informatiebeveiligingshygiene

De informatiehygienegidsen van het ANSSI (Franse cyberbeveiligingsautoriteit) bevelen een rigoureus beheer van accounts en toegangsrechten aan, inclusief hun volledige intrekking bij het vertrek van medewerkers.

ISO

ISO 27001 - Toegangsbeheer

Het beheer van toegangsrechten gedurende de hele levenscyclus van een medewerker, inclusief hun intrekking bij het einde van het contract, maakt deel uit van de organisatorische controls gedekt door de norm.

N2

Best practice cybergovernance

Een systematische herziening van resterende toegangen bij het vertrek van een medewerker past in een algemene aanpak van cyberrisicobeheer, zonder op zichzelf een specifieke wettelijke verplichting te vormen.

Formules aangepast aan uw aantal vertrekken

In alle gevallen offerte op maat - geen enkele hier getoonde prijs is vooraf vastgesteld

Eenmalig

Een geisoleerd vertrek, op verzoek

Offerte
eenmalige verificatie
  • Verificatie van de 5 gecontroleerde zones
  • Getijdstempeld bewijsrapport
  • Aanbevelingen voor afsluiting
  • Formaten HTML + PDF
Offerte aanvragen

Op maat

Multi-tenants, filialen, grote volumes

Offerte
afhankelijk van scope
  • Alles van Terugkerend +
  • Multi-tenant / multi-filiaal
  • Integratiestudie met uw HR-tool
  • Begeleiding bij de afsluiting aan klantzijde
Offerte aanvragen

Veelgestelde vragen

Het account is al gedeactiveerd in de directory, waarom nog iets anders verifieren?
Een account deactiveren in Entra ID of Active Directory blokkeert de aanmelding, maar niet noodzakelijk de delegaties die hij had op gedeelde postvakken, de doorstuurregels die hij had geconfigureerd, de OAuth-toestemmingen die hij heeft gegeven aan externe applicaties, of zijn lidmaatschap van Teams-kanalen. Deze elementen blijven vaak actief onafhankelijk van de status van het account.
Hoe verloopt de verificatie technisch?
Onze motor hergebruikt dezelfde multi-rail-architectuur als de SYAGA M365-audit: bevraging van Microsoft Graph, Exchange Online, Teams en Purview om elk spoor gekoppeld aan het betrokken account terug te vinden. Geen handmatige interventie op uw tenant, geen installatie.
Worden mijn gegevens naar SYAGA verzonden?
Nee. Zoals bij de M365-audit wordt het zero-knowledge-principe toegepast: de gevoelige identificatoren worden lokaal gepseudonimiseerd voor elke analyse, en geen enkele ruwe data wordt gekopieerd of bewaard op onze servers.
Wat te doen zodra het rapport is ontvangen?
Het rapport somt precies de geidentificeerde resterende toegangen en de bijbehorende aanbevelingen voor afsluiting op. De effectieve afsluiting van de toegangen (intrekking van delegaties, verwijdering van OAuth-toestemmingen, verwijdering uit Teams-kanalen) blijft uitgevoerd door uw teams, of door SYAGA op aanvullend verzoek.
Vervangt dit een ISB-beleid of een volledige beveiligingsaudit?
Nee. Offboarding Express is een gerichte controle op een precieze gebeurtenis: het vertrek van een medewerker. Voor een volledig beveiligingsbeleid, zie PSSI Express. Voor een uitputtende en doorlopende M365-audit, zie de SYAGA Audit-audit.
Kunnen we deze controle integreren in ons bestaande HR-proces?
Ja. In de formule Terugkerend of Op maat kan de verificatie worden geactiveerd bij elke melding van vertrek doorgegeven door uw HR- of IT-teams, zonder extra handmatige interventie van uw kant.

Een vertrek in gang of op komst?

Neem contact met ons op voor een offerte op maat.

Start mijn gratis diagnose

Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.

contact@syaga.eu
Offboarding Express is een technisch begeleidingsinstrument en vormt geen juridisch advies. De compliance van uw vertrekprocedures ten aanzien van de AVG of uw sectorale verplichtingen moet worden gevalideerd door een juridisch adviseur.