Wanneer een medewerker vertrekt, is alleen het account verwijderen niet genoeg. Toegang moet op het juiste moment stoppen, bedrijfsdata moet beschikbaar blijven en gedeelde mailboxen, apparaten en externe diensten moeten worden gecontroleerd. Met een vaste offboarding-checklist voorkom je dat belangrijke informatie verdwijnt of oude toegang maandenlang blijft bestaan.
Begin met het vertrekmoment en de verantwoordelijkheid
De eerste vraag is niet technisch: wanneer mag de medewerker nog werken en wanneer moet toegang stoppen? Bij een normaal gepland vertrek kan dat het einde van de laatste werkdag zijn. Bij een onverwacht of gevoelig vertrek kan de timing anders liggen. Spreek daarom vooraf af wie het moment doorgeeft en wie de technische uitvoering bevestigt.
Maak daarnaast onderscheid tussen persoonlijke toegang en bedrijfsinformatie. Een persoonlijk Microsoft 365-account hoort uiteindelijk niet actief te blijven omdat documenten of mail daar nog in staan. Bedrijfsdata moet eerst gecontroleerd worden overgedragen naar een passende plek, waarna het account volgens de afgesproken bewaartermijn kan worden afgehandeld.
Een kleine organisatie hoeft hiervoor geen ingewikkeld systeem te hebben. Een checklist met eigenaar, datum en aftekenmoment voorkomt al dat HR, leidinggevende en IT allemaal denken dat iemand anders de laatste stap heeft gedaan.
1. Blokkeer aanmelden op het juiste moment
Blokkeer het persoonlijke account zodra de medewerker geen toegang meer hoort te hebben. Controleer daarna actieve sessies en herstelmethoden waar dat relevant is. Alleen het wachtwoord wijzigen is niet altijd voldoende als er nog geldige sessies of gekoppelde apparaten actief zijn.
Kijk ook naar beheerdersrechten. Een medewerker die tijdelijk extra rechten had voor Microsoft 365, websitebeheer, DNS of een andere applicatie kan toegang hebben buiten de normale gebruikersgroep. Zulke uitzonderingen zijn precies de reden dat een rechtenoverzicht nuttig is.
Vergeet externe diensten niet. Denk aan boekhoudsoftware, CRM, hosting, domeinbeheer, socialmedia-accounts, wachtwoordmanager, telefonie, leveranciersportalen en andere platforms waarop met een persoonlijk zakelijk adres is ingelogd.
2. Behandel mailbox en agenda bewust
Een mailbox bevat vaak lopende klantvragen, afspraken en historische informatie. Bepaal wie toegang nodig heeft om lopend werk af te ronden en hoe lang die toegang nodig blijft. Voorkom dat meerdere collega’s maandenlang permanent in een oude persoonlijke mailbox blijven werken omdat niemand een einddatum heeft afgesproken.
Een automatische reply kan tijdelijk nuttig zijn om externe contacten te vertellen wie het werk overneemt. Houd die boodschap zakelijk en deel geen interne details over het vertrek. Controleer ook agenda-afspraken, vergaderruimtes en gedeelde agenda’s waar de vertrekkende medewerker organisator of eigenaar van is.
Voor structurele bedrijfsadressen zoals info@ of planning@ is een gedeelde mailbox vaak handiger dan een persoonlijk account. Dan hoeft een vertrek niet te betekenen dat een heel bedrijfsadres moet worden overgezet.
3. Controleer OneDrive en gedeelde bestanden
OneDrive is in de basis gekoppeld aan een individuele gebruiker. Daardoor moet je vóór definitieve verwijdering beoordelen welke bestanden bedrijfsinformatie zijn en waar die structureel thuishoren. Projectdocumenten, procedures, offertesjablonen en gedeelde gegevens horen vaak beter in SharePoint of een andere gedeelde bedrijfsopslag.
Maak niet simpelweg een kopie van alles naar één grote map zonder context. Bepaal welke informatie relevant is, wie eigenaar wordt en of bestaande deelkoppelingen nog nodig zijn. Een nette overdracht voorkomt dat het probleem alleen wordt verplaatst naar een map waar later niemand meer doorheen komt.
Controleer ook lokale bestanden op laptop, bureaublad en downloads. Medewerkers kunnen denken dat alles wordt gesynchroniseerd terwijl bepaalde mappen of applicatiegegevens uitsluitend lokaal staan.
4. Neem apparaten en sleutels terug in beheer
Laptops, telefoons, tokens, toegangspassen en andere bedrijfsmiddelen horen op een vaste manier te worden ingenomen. Noteer welk apparaat is teruggekomen, of data is overgezet en wat er daarna met het apparaat gebeurt. Een laptop die direct naar een nieuwe medewerker gaat zonder controle kan oude profielen, browsersessies of bestanden bevatten.
Voor hergebruik is een schone herinstallatie of gecontroleerde reset vaak verstandiger dan alleen het oude profiel verwijderen. Controleer firmware, updates, schijfversleuteling en standaardsoftware voordat het apparaat opnieuw wordt uitgegeven.
Is apparatuur eigendom van de medewerker maar werd die zakelijk gebruikt, controleer dan welke zakelijke apps, profielen en gegevens verwijderd moeten worden zonder onnodig persoonlijke data te bekijken.
5. Gedeelde wachtwoorden zijn een extra risico
Een goed ingerichte omgeving gebruikt persoonlijke accounts en rollen, maar kleine bedrijven hebben in de praktijk soms nog gedeelde logins. Als een vertrekkende medewerker zo’n wachtwoord kent, moet je beoordelen of het gewijzigd moet worden en op welke apparaten of koppelingen die wijziging gevolgen heeft.
Gebruik dit moment om gedeelde toegang waar mogelijk om te zetten naar individuele accounts of een wachtwoordmanager met persoonlijke toegang. Dan hoeft een volgend vertrek niet opnieuw te leiden tot een rondgang langs tientallen handmatig gedeelde wachtwoorden.
6. Licenties, groepen en doorlopende kosten
Een account uitschakelen stopt niet automatisch ieder abonnement. Controleer Microsoft 365-licenties, telefonielicenties, projectsoftware en andere diensten die per gebruiker worden afgerekend. Verwijder een licentie pas wanneer data en functionaliteit die eraan gekoppeld zijn veilig zijn afgehandeld.
Loop ook Microsoft 365-groepen, Teams, SharePoint-sites en gedeelde mailboxen langs. Niet omdat ieder lidmaatschap gevaarlijk is nadat aanmelden is geblokkeerd, maar omdat een schoon overzicht voorkomt dat oude namen jaren in groepslijsten blijven staan en nieuwe beheerders niet meer weten wie werkelijk toegang hoort te hebben.
7. Leg overdracht vast zonder alles te bewaren
Niet ieder chatbericht, bestand of account hoeft onbeperkt te worden bewaard. Bewaar wat nodig is voor bedrijfsvoering, wettelijke verplichtingen en afgesproken bewaartermijnen. Verwijder data die geen doel meer heeft en leg uitzonderingen vast wanneer bepaalde informatie langer nodig blijft.
Maak daarnaast een korte overdrachtsnotitie: welke mailbox is tijdelijk gedeeld, waar zijn bestanden ondergebracht, welke externe accounts zijn overgezet en welke open taken blijven bestaan? Dat document hoeft geen technische roman te zijn. Het moet vooral voorkomen dat iemand weken later opnieuw moet uitzoeken wat er tijdens het vertrek is gebeurd.
Praktische offboarding-volgorde
Plan
Leg laatste werkmoment, verantwoordelijke en uitzonderingen vast.
Blokkeer
Stop persoonlijke toegang, controleer sessies en verwijder onnodige beheerdersrechten.
Draag over
Mailbox, agenda, OneDrive, projecten en externe diensten naar de juiste eigenaar brengen.
Neem apparatuur in
Controleer laptop, telefoon, tokens en andere bedrijfsmiddelen voordat ze worden hergebruikt.
Ruim op
Licenties, groepen, gedeelde toegang en bewaartermijnen afronden en documenteren.
Veelgestelde vragen over IT-offboarding
01Moet een Microsoft 365-account direct worden verwijderd?
Niet altijd. Blokkeer eerst toegang en handel mailbox, OneDrive, licenties en bewaarbehoefte gecontroleerd af. Definitieve verwijdering kan daarna volgen.
02Kan ik e-mail van een vertrokken medewerker doorsturen?
Technisch zijn er meerdere mogelijkheden, maar bepaal eerst doel, duur en privacy. Een tijdelijke overdracht met duidelijke eigenaar is beter dan onbeperkt alles doorsturen.
03Wat doe ik met bestanden in OneDrive?
Beoordeel welke bestanden bedrijfsinformatie zijn en verplaats die naar een gedeelde bedrijfsplek zoals SharePoint of een passende projectlocatie.
04Moet ik alle gedeelde wachtwoorden wijzigen?
Wijzig toegang die de medewerker nog kent en die niet individueel kan worden ingetrokken. Gebruik het moment om gedeelde logins waar mogelijk om te zetten naar persoonlijke toegang.
