Départ d’un employé : la liste de contrôle des accès
Lorsqu’un employé quitte, la question la plus urgente est souvent : à quelle heure faut-il couper les accès?
La question la plus importante est plus large : quels accès, données et responsabilités cette personne détenait-elle réellement?
Un départ bien géré protège l’entreprise sans supprimer trop tôt des informations utiles. Il doit être coordonné par une personne autorisée, habituellement la direction, les ressources humaines ou le responsable désigné.
Cette liste est un guide d’affaires. Les étapes exactes dépendent des obligations juridiques, de la convention d’emploi, des politiques internes, des licences et des systèmes utilisés.
01Confirmer qui autorise l’action et quand elle doit se produire
Avant de modifier les comptes, confirmer :
- le nom exact de la personne;
- la date et l’heure de fin d’accès;
- la personne qui autorise la coupure;
- la personne qui reprend les responsabilités;
- les données qui doivent être conservées;
- les communications qui doivent continuer;
- les appareils et biens à récupérer;
- toute exigence juridique ou de conservation connue.
Une coupure faite trop tôt peut empêcher un transfert prévu. Une coupure faite trop tard peut laisser un accès non autorisé.
02Bloquer les nouvelles connexions et révoquer les sessions
Dans Microsoft 365, désactiver le compte n’est qu’une partie du travail.
Une session déjà ouverte sur un ordinateur, un téléphone ou une application peut rester active pendant un certain temps. Microsoft recommande de bloquer la connexion et, lorsque la situation l’exige, de révoquer les sessions et jetons d’accès.
La liste peut inclure :
- bloquer la connexion Microsoft 365 et Entra ID;
- réinitialiser le mot de passe lorsque la procédure l’exige;
- révoquer les sessions actives;
- retirer ou réinitialiser les méthodes d’authentification multifacteur;
- désactiver les appareils gérés ou enregistrés lorsque nécessaire;
- vérifier les comptes administrateurs distincts;
- traiter les comptes invités dans d’autres organisations.
Les comptes externes ou fédérés peuvent nécessiter une action auprès d’un autre fournisseur.
03Préserver le courriel, OneDrive et les documents d’affaires
Ne supprimez pas immédiatement le compte sans décider quoi faire des données.
Selon la situation, l’entreprise peut devoir :
- conserver la boîte aux lettres;
- convertir la boîte en boîte partagée lorsque le modèle de licence et l’usage le permettent;
- donner un accès autorisé à un remplaçant;
- transférer les fichiers OneDrive importants;
- conserver les calendriers, contacts et tâches utiles;
- appliquer une politique de rétention ou une conservation juridique;
- documenter qui a reçu l’accès et pour quelle durée.
Microsoft publie une procédure spécifique pour conserver le contenu d’un ancien employé et transférer l’accès à Outlook et OneDrive.
Évitez de transférer tout le contenu sans discernement. Les données personnelles, confidentielles ou non pertinentes doivent être traitées selon les politiques de l’entreprise et les obligations applicables.
04Retirer les accès aux applications et services externes
Microsoft 365 n’est qu’un point de départ.
Vérifiez notamment :
- logiciel comptable;
- système de paie;
- CRM;
- outils de gestion de projets;
- stockage infonuagique;
- VPN;
- bureau à distance et outils de soutien;
- applications métier;
- portails de fournisseurs;
- réseaux sociaux;
- outils de marketing et d’infolettres;
- services de sauvegarde;
- hébergement Web, domaines et DNS;
- plateformes bancaires ou de paiement;
- alarmes, contrôle d’accès et caméras;
- mots de passe enregistrés dans le navigateur.
Un inventaire de départ est beaucoup plus fiable qu’une recherche improvisée après coup.
05Récupérer les appareils et facteurs d’authentification
La récupération physique devrait couvrir :
- ordinateur portable ou poste de travail;
- téléphone et tablette;
- clé de sécurité matérielle;
- jeton d’authentification;
- carte d’accès;
- clés;
- supports USB;
- équipements prêtés;
- documents imprimés;
- sauvegardes ou copies locales autorisées.
Pour un appareil à distance, définir qui organise le retour, comment l’appareil est protégé pendant le transport et quand il sera vérifié.
N’effacez pas automatiquement un appareil avant d’avoir confirmé les besoins de conservation et de transfert.
06Changer les secrets partagés
Les mots de passe partagés sont difficiles à gérer parce qu’ils ne disparaissent pas lorsque le compte personnel est désactivé.
Changez ou remplacez :
- comptes génériques;
- mots de passe Wi-Fi internes;
- codes d’alarme;
- clés API;
- mots de passe d’équipement;
- accès de fournisseurs;
- comptes de réseaux sociaux;
- codes de coffres de mots de passe;
- secrets inscrits dans des scripts ou automatisations.
Le meilleur correctif à long terme est de remplacer les comptes partagés par des accès nominatifs et des rôles lorsque le système le permet.
07Transférer la propriété des groupes, automatisations et comptes
Une personne peut être propriétaire de ressources importantes sans que cela soit visible au quotidien.
Vérifiez :
- groupes Microsoft 365 et Teams;
- listes de distribution;
- boîtes partagées;
- sites SharePoint;
- formulaires;
- Power Automate et autres automatisations;
- calendriers partagés;
- comptes de domaine et d’hébergement;
- abonnements et facturation;
- comptes de fournisseurs;
- certificats, clés et renouvellements;
- documentation dont elle était l’unique propriétaire.
Transférer la responsabilité avant de supprimer le compte évite les ressources orphelines.
08Gérer les appareils personnels et le travail à distance
Lorsque le travail a été effectué sur un appareil personnel, l’entreprise doit savoir quelles données ou applications y sont présentes.
Selon les outils et politiques en place, il peut être possible de :
- retirer uniquement les données d’entreprise gérées;
- révoquer l’accès aux applications;
- retirer l’appareil des systèmes de gestion;
- désactiver les profils VPN;
- confirmer la suppression de copies locales autorisées;
- préserver les preuves nécessaires en cas d’incident.
Une politique claire avant le départ est plus efficace qu’une négociation improvisée après celui-ci.
09Préparer la continuité des communications
Décidez :
- qui répondra aux messages;
- si une réponse automatique est appropriée;
- si l’adresse doit être transférée temporairement;
- qui reprend les clients et fournisseurs;
- comment les contacts importants seront informés;
- combien de temps la boîte ou l’adresse sera conservée.
Une redirection permanente et invisible peut créer des risques de confidentialité. Documentez la durée, le propriétaire et la raison.
10Produire une preuve de fermeture
La tâche n’est pas terminée lorsque le compte principal est bloqué.
Le dossier de départ devrait indiquer :
- les actions effectuées;
- la date et l’heure;
- la personne ayant autorisé chaque action importante;
- les données conservées;
- les accès transférés;
- les appareils récupérés;
- les exceptions;
- les actions restant à faire;
- la date de revue finale.
Cette preuve aide la direction, les ressources humaines, la conformité et le prochain technicien.
Liste rapide pour la direction
Avant de fermer le dossier, pouvez-vous répondre oui à ces questions?
- Le moment de la coupure a-t-il été autorisé?
- Les sessions ont-elles été révoquées, pas seulement le mot de passe changé?
- Le courriel et les fichiers utiles sont-ils préservés?
- Les applications externes ont-elles été vérifiées?
- Les appareils et facteurs d’authentification sont-ils récupérés?
- Les secrets partagés ont-ils été changés?
- Les groupes, automatisations et comptes ont-ils un nouveau propriétaire?
- Les communications sont-elles transférées de façon limitée et documentée?
- Une preuve des actions existe-t-elle?
- Une revue finale est-elle planifiée?
Transformer la liste en processus réutilisable
Le meilleur processus utilise un formulaire ou une tâche standard qui peut être déclenché dès qu’un départ est connu.
Il devrait accepter :
- l’identité de l’employé;
- son rôle;
- ses appareils;
- les groupes et applications connus;
- la date de coupure;
- la personne de remplacement;
- les exigences de conservation;
- les approbations;
- les résultats et exceptions.
Une évaluation de sécurité Microsoft 365 peut identifier les comptes, privilèges, partages et méthodes d’accès qui rendent les départs difficiles à gérer.
Si le départ révèle que personne ne possède clairement les comptes, appareils et applications, une revue des TI gérées et cogérées peut séparer ce qui reste à votre équipe de ce qui doit être pris en charge.
Communiquer avec Montréal TI pour mettre en place ou revoir un processus d’arrivée et de départ à portée définie.