Offboarding is a security task, a continuity task and, with personal data involved, a compliance task. It works best as a checklist you run every time.
Principles
- Do it on the day, or before, depending on the situation. Access that lingers is a risk even with good intentions.
- Plan for two scenarios: a friendly departure (more time, knowledge transfer) and an urgent one (immediate cut-off).
- Know what each person has access to. If you cannot list it, that is the first problem to fix. Start with a 30-minute account ownership audit.
- Transfer before you remove. Ownership and knowledge first, then access.
Step 1: Before the departure
When you know in advance:
- Knowledge transfer: document what the person does, which systems they operate, recurring tasks and known issues
- Ownership transfer: accounts, subscriptions, domains, repositories and automations that are in their name or tied to their login
- Recovery paths: replace their phone number and email wherever they serve as the 2FA or recovery method
- Shared credentials: list the ones they know, for rotation later
- Open work: hand over tickets, branches, pending deployments and scheduled jobs
- Customer and partner contacts: introduce the replacement
Step 2: On the day, access removal
Go through each category. Prefer suspending accounts first, deleting later, so that you do not lose data or break things that depend on them.
Identity and communication
- Company email: suspend, set up forwarding or an auto-reply for a transition period, and delegate the mailbox contents to the manager
- Single sign-on and identity provider: disable the account, which cascades to connected tools
- Chat, video and collaboration tools
- Calendar and shared resources: transfer meeting ownership and recurring events
Infrastructure and code
- Cloud and hosting consoles (roles, access keys, SSH keys)
- Servers: remove SSH keys and local accounts, check for personal tokens or scripts
- Code repositories: remove from organisations and teams, review personal access tokens and deploy keys
- CI/CD systems and secrets: revoke what they could use
- VPN and firewall allowlists tied to their device or address
- Databases and admin panels
Business tools
- CRM, helpdesk, accounting, invoicing, HR tools
- Payment providers and bank access
- Marketing and analytics accounts, ad platforms, social media
- App store and developer accounts
- Domain registrar and DNS
Devices and physical access
- Laptop, phone and other equipment: return, wipe or re-image according to your policy
- Remote management and device policies
- Badges, keys and office access
- Personal devices that held company data: have the person remove it, and, where you use device management, remove the work profile
Need a clean access map before someone leaves?
We help inventory accounts, transfer ownership and put revocable access in place so offboarding is a checklist, not a scramble.
Step 3: Rotate shared secrets
Disabling the person's account does not protect you from credentials they know. Rotate:
- Shared passwords (the "team" login to a tool, a Wi-Fi password, a shared admin account)
- API keys and tokens they created or could view
- Database passwords and application secrets they had access to
- Webhook secrets and signing keys
- Recovery codes and backup 2FA methods
Rotation is easier if secrets live in a vault and applications read them from there, so one change updates everything. If your secrets are scattered in config files and chat messages, a departure shows how costly that is.
For a freelancer or agency who was granted limited, revocable access from the start, the process is much lighter: remove the access and confirm that nothing important lived in their accounts.
Step 4: Handle the data
- Email and files: decide what happens to the mailbox and documents. Retain what you need for business or legal reasons, then delete according to your retention rules. Giving a manager access to a mailbox is a privacy-sensitive decision, so follow your internal policy and keep it proportionate.
- Personal data in their custody: local exports, downloaded reports and test databases must be located and deleted. For test copies of production, see GDPR and test environments.
- Work on personal accounts or devices: ask for written confirmation of deletion and, for external providers, check the clauses in your agreement.
- Logs: keep the audit trail of what happened and when.
Step 5: Verify
Do not assume it worked.
- Try logging in as the person (or check the status of the account) in the main systems
- Review access lists of your critical tools for their name, and for generic accounts they might have used
- Check active sessions and tokens: many tools let you list and revoke them
- Search the audit logs for activity after departure
- Update your inventory of accounts and owners
- Record the date, the person who performed it and the exceptions
Step 6: Communicate
- Tell the team who takes over what
- Inform customers and partners where relevant
- Update the auto-reply and public contact points
- Remove the person from mailing lists, on-call rotations and documentation as the owner
- Keep a cordial tone. Offboarding is routine, not an accusation
The urgent version
When someone leaves abruptly or under dispute, work in this order:
- Identity provider and email: suspend immediately
- Production access: cloud, servers, repositories, deployment keys
- Money: payment providers, banking, ad accounts
- Domain and DNS
- Shared secrets: rotate the most sensitive first
- Review logs for recent unusual activity
- Everything else, following the full checklist
For freelancers and agencies
External providers deserve a specific process:
- Accounts and access were granted by you, under your ownership, and are limited and time-bound
- At the end of the engagement, remove access, rotate any secrets they were given, and receive the handover documentation
- Obtain written confirmation of deletion of any personal data and credentials held, as your agreement requires
- Check licences and subscriptions purchased in their name
- Review what they deployed to make sure there are no remote access tools or hidden accounts left behind
Build this into the relationship from day one with the exit plan every client should require from a tech provider.
Common pitfalls
- Disabling email only
- Forgetting personal access tokens, SSH keys and deploy keys, which keep working after the account is disabled in some systems
- Shared passwords never rotated
- Recovery email and phone still pointing to the departed person
- Automations and scheduled jobs running under their account, which stop working when it is suspended (hence the need to transfer first)
- Deleting an account and losing the data or the ownership of the records
- No record of who did what
- Treating freelancers differently from employees, in the wrong direction (fewer checks instead of clearer, revocable access)
Checklist
Before
- Knowledge transfer and documentation
- Ownership of accounts, subscriptions, repositories and automations transferred
- Recovery methods replaced
On the day
- Identity provider and email suspended
- Cloud, servers, code and CI/CD access removed
- Business tools, payments, domain and DNS access removed
- Devices returned or wiped
After
- Shared secrets, API keys and tokens rotated
- Data and mailbox handled according to policy
- Logs reviewed, access verified
- Inventory updated and the offboarding recorded
From a scramble to a repeatable checklist
If access is scattered across people and tools, we can help you inventory, transfer and harden it before the next departure.
L'offboarding est une tâche de sécurité, une tâche de continuité et, dès que des données personnelles sont en jeu, une tâche de conformité. Elle fonctionne mieux comme une checklist à appliquer à chaque départ.
Principes
- Le faire le jour même, ou avant, selon la situation. Un accès qui reste est un risque, même avec de bonnes intentions.
- Prévoir deux scénarios: un départ amical (plus de temps, transfert de connaissances) et un départ urgent (coupure immédiate).
- Savoir à quoi chaque personne a accès. Si vous ne pouvez pas le lister, c'est le premier problème à régler. Commencez par un audit de propriété des comptes en 30 minutes.
- Transférer avant de retirer. Propriété et connaissances d'abord, accès ensuite.
Étape 1: Avant le départ
Quand vous le savez à l'avance:
- Transfert de connaissances: documenter ce que fait la personne, quels systèmes elle opère, les tâches récurrentes et les problèmes connus
- Transfert de propriété: comptes, abonnements, domaines, dépôts et automatisations à son nom ou liés à son login
- Chemins de récupération: remplacer son numéro et son email partout où ils servent de 2FA ou de méthode de récupération
- Identifiants partagés: lister ceux qu'elle connaît, pour les faire tourner plus tard
- Travail en cours: transmettre tickets, branches, déploiements en attente et jobs planifiés
- Contacts clients et partenaires: présenter la personne qui prend le relais
Étape 2: Le jour J, retrait des accès
Parcourir chaque catégorie. Préférez suspendre d'abord, supprimer plus tard, pour ne pas perdre de données ni casser ce qui en dépend.
Identité et communication
- Email professionnel: suspendre, mettre en place une redirection ou une réponse automatique le temps de la transition, et déléguer le contenu de la boîte au manager
- SSO et fournisseur d'identité: désactiver le compte, ce qui cascade vers les outils connectés
- Chat, vidéo et outils de collaboration
- Calendrier et ressources partagées: transférer la propriété des réunions et des événements récurrents
Infrastructure et code
- Consoles cloud et hébergement (rôles, clés d'accès, clés SSH)
- Serveurs: retirer les clés SSH et comptes locaux, chercher jetons ou scripts personnels
- Dépôts de code: retirer des organisations et équipes, revoir les jetons d'accès personnels et les deploy keys
- Systèmes CI/CD et secrets: révoquer ce qu'ils pouvaient utiliser
- VPN et listes d'autorisation firewall liées à leur appareil ou adresse
- Bases de données et panneaux d'administration
Outils métier
- CRM, helpdesk, comptabilité, facturation, outils RH
- Prestataires de paiement et accès bancaires
- Comptes marketing et analytics, plateformes pub, réseaux sociaux
- Comptes app store et développeur
- Registrar de domaine et DNS
Appareils et accès physique
- Ordinateur, téléphone et autre matériel: restitution, effacement ou réinstallation selon votre politique
- Gestion à distance et politiques d'appareils
- Badges, clés et accès aux locaux
- Appareils personnels qui contenaient des données de l'entreprise: faire supprimer le contenu, et, si vous utilisez une gestion d'appareils, retirer le profil professionnel
Besoin d'une carte d'accès claire avant un départ ?
On aide à inventarier les comptes, transférer la propriété et mettre en place des accès révocables, pour que l'offboarding soit une checklist, pas une course.
Étape 3: Faire tourner les secrets partagés
Désactiver le compte de la personne ne vous protège pas des identifiants qu'elle connaît. Faites tourner:
- Mots de passe partagés (le login « équipe » d'un outil, le Wi-Fi, un compte admin partagé)
- Clés d'API et jetons qu'elle a créés ou qu'elle pouvait voir
- Mots de passe de bases et secrets applicatifs auxquels elle avait accès
- Secrets de webhooks et clés de signature
- Codes de récupération et méthodes 2FA de secours
La rotation est plus simple si les secrets vivent dans un coffre et que les applications les lisent depuis là: un changement met tout à jour. S'ils sont éparpillés dans des fichiers de config et des messages de chat, un départ montre le coût de ce désordre.
Pour un freelance ou une agence à qui vous avez donné dès le départ un accès limité et révocable, le process est bien plus léger: retirer l'accès et confirmer que rien d'important ne vivait dans leurs comptes.
Étape 4: Traiter les données
- Email et fichiers: décider du sort de la boîte et des documents. Conserver ce dont vous avez besoin pour l'activité ou des raisons légales, puis supprimer selon vos règles de rétention. Donner à un manager l'accès à une boîte est une décision sensible pour la vie privée: suivez votre politique interne et restez proportionnés.
- Données personnelles en sa possession: exports locaux, rapports téléchargés et bases de test doivent être localisés et supprimés. Pour les copies de production en test, voir RGPD et environnements de test.
- Travail sur des comptes ou appareils personnels: demander une confirmation écrite de suppression et, pour les prestataires externes, vérifier les clauses de votre contrat.
- Logs: conserver la trace de ce qui s'est passé et quand.
Étape 5: Vérifier
Ne supposez pas que ça a marché.
- Tenter de se connecter comme la personne (ou vérifier le statut du compte) dans les systèmes principaux
- Relire les listes d'accès de vos outils critiques pour son nom, et pour des comptes génériques qu'elle aurait pu utiliser
- Vérifier sessions actives et jetons: beaucoup d'outils permettent de les lister et de les révoquer
- Chercher dans les logs d'audit une activité après le départ
- Mettre à jour votre inventaire de comptes et de propriétaires
- Enregistrer la date, la personne qui a fait l'opération et les exceptions
Étape 6: Communiquer
- Dire à l'équipe qui reprend quoi
- Informer clients et partenaires quand c'est pertinent
- Mettre à jour la réponse automatique et les points de contact publics
- Retirer la personne des listes de diffusion, des rotations d'astreinte et de la documentation comme propriétaire
- Garder un ton cordial. L'offboarding est une routine, pas une accusation
La version urgente
Quand quelqu'un part brutalement ou dans un conflit, travailler dans cet ordre:
- Fournisseur d'identité et email: suspendre immédiatement
- Accès production: cloud, serveurs, dépôts, clés de déploiement
- Argent: prestataires de paiement, banque, comptes pub
- Domaine et DNS
- Secrets partagés: faire tourner d'abord les plus sensibles
- Relire les logs pour une activité inhabituelle récente
- Tout le reste, en suivant la checklist complète
Pour freelances et agences
Les prestataires externes méritent un process dédié:
- Comptes et accès accordés par vous, sous votre propriété, limités et bornés dans le temps
- En fin de mission, retirer les accès, faire tourner les secrets fournis, et recevoir la documentation de handover
- Obtenir une confirmation écrite de suppression des données personnelles et identifiants détenus, selon votre contrat
- Vérifier licences et abonnements achetés à leur nom
- Revoir ce qu'ils ont déployé pour s'assurer qu'il ne reste pas d'outils d'accès distant ni de comptes cachés
Intégrez cela dès le début de la relation avec le plan de sortie que tout client devrait exiger de son prestataire tech.
Pièges fréquents
- Désactiver seulement l'email
- Oublier jetons d'accès personnels, clés SSH et deploy keys, qui continuent de fonctionner après la désactivation du compte dans certains systèmes
- Mots de passe partagés jamais renouvelés
- Email et téléphone de récupération qui pointent encore vers la personne partie
- Automatisations et jobs planifiés qui tournent sous son compte, et s'arrêtent quand on le suspend (d'où l'intérêt de transférer d'abord)
- Supprimer un compte et perdre les données ou la propriété des enregistrements
- Aucune trace de qui a fait quoi
- Traiter les freelances autrement que les salariés, dans le mauvais sens (moins de contrôles au lieu d'accès plus clairs et révocables)
Checklist
Avant
- Transfert de connaissances et documentation
- Propriété des comptes, abonnements, dépôts et automatisations transférée
- Méthodes de récupération remplacées
Le jour J
- Fournisseur d'identité et email suspendus
- Accès cloud, serveurs, code et CI/CD retirés
- Accès outils métier, paiements, domaine et DNS retirés
- Appareils restitués ou effacés
Après
- Secrets partagés, clés d'API et jetons renouvelés
- Données et boîte mail traitées selon la politique
- Logs relus, accès vérifiés
- Inventaire mis à jour et offboarding enregistré
D'une course contre la montre à une checklist répétable
Si les accès sont éparpillés entre personnes et outils, on peut vous aider à inventarier, transférer et durcir avant le prochain départ.