'
När en medarbetare börjar läggs ofta stor omsorg på introduktion, behörigheter och säkerhetsinformation. När samma person lämnar organisationen hanteras avslutet ibland främst som administration.
Ur ett säkerhetsperspektiv är den sista tiden i en anställning minst lika viktig som den första.
En person som slutar kan fortfarande ha tillgång till system, lokaler, dokument och känslig kunskap om verksamheten. En strukturerad offboarding minskar risken för att information, utrustning eller behörigheter finns kvar där de inte längre behövs.
Det räcker sällan att stänga ett konto och samla in en dator under den sista arbetsdagen. Organisationen behöver förstå vilka tillgångar och informationsflöden personen faktiskt har haft tillgång till.
Det kan exempelvis handla om:
En generell checklista är ett bra stöd, men processen behöver anpassas efter den aktuella rollen.
Tas åtkomsten bort för tidigt kan det försvåra överlämningen. Tas den bort för sent kan personen behålla behörigheter efter att behovet har upphört.
Därför behöver chef, HR, IT och säkerhetsfunktion veta vem som ansvarar för att identifiera, ändra och avsluta respektive åtkomst. Det bör också gå att verifiera att åtgärderna faktiskt har genomförts.
En skickad beställning är inte detsamma som en avslutad behörighet.
En återlämnad dator innebär inte att kunskapen om organisationens system, kunder, arbetssätt och framtidsplaner försvinner.
Medarbetaren bör därför få tydlig information om vilka skyldigheter som fortsätter efter anställningens slut, exempelvis kring sekretess, företagshemligheter och hantering av verksamhetsinformation.
Det kan även finnas behov av att kontrollera om information har sparats på privata enheter, e-postkonton eller externa lagringsytor. Frågorna behöver hanteras respektfullt, proportionerligt och enligt organisationens regler.
Syftet är inte att utgå från att personen kommer att agera fel. Syftet är att minska risken för missförstånd.
I säkerhetskänslig verksamhet kan ett avslutande säkerhetssamtal vara en viktig del av processen.
Samtalet kan användas för att:
Genomfört på rätt sätt blir samtalet inte ett uttryck för misstro, utan ett respektfullt avslut på ett ansvar som personen har haft.
Offboarding gäller inte bara tillsvidareanställda.
Konsulter, praktikanter, tillfälligt anställda och leverantörspersonal kan ha tillgång till samma information och system som organisationens egna medarbetare.
Samtidigt är deras slutdatum inte alltid integrerade i HR- och IT-processerna. Ett uppdrag kan avslutas eller förändras utan att alla berörda funktioner informeras.
Rutinerna behöver därför omfatta samtliga personer vars åtkomst bygger på ett uppdrag eller deltagande i verksamheten.
En säker offboarding kräver samverkan.
Chefen känner till arbetsuppgifterna och den faktiska åtkomsten. HR hanterar anställningen. IT administrerar digitala behörigheter. Säkerhetsfunktionen bedömer särskilda skyddsbehov.
Processen bör tydligt ange:
När ansvaret är otydligt kan varje funktion genomföra sin del utan att någon säkerställer att helheten är färdig.
Den som lämnar organisationen kan ha värdefulla iakttagelser om otydliga rutiner, för omfattande behörigheter eller säkerhetsrisker i vardagen.
Offboarding bör därför inte enbart ses som avveckling. Det är en del av organisationens löpande arbete med personalsäkerhet, informationssäkerhet och lärande.
Recway erbjuder stöd inom bland annat säkerhetsintervjuer, säkerhetsprövning, bakgrundskontroller och säkerhetsutbildningar.
Vi hjälper organisationer att utveckla strukturerade arbetssätt för personalsäkerhet – från den första bedömningen inför en roll till uppföljning och ett säkert avslut.