Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Der IT-Grundschutz regelt den Weggang von Mitarbeitenden ausdrücklich. Nach ORP.2.A2 müssen „alle im Rahmen ihrer Tätigkeit erhaltenen Unterlagen, Schlüssel und Geräte sowie Ausweise und Zutrittsberechtigungen eingezogen werden“, und alle betroffenen Stellen – etwa die IT-Abteilung – müssen über das Ausscheiden informiert werden. ORP.4.A2 ergänzt: Bei personellen Veränderungen müssen die nicht mehr benötigten Benutzerkennungen und Berechtigungen entfernt werden.

In der Praxis scheitert es selten am Willen, sondern an der Liste. Das Konto im Verzeichnisdienst wird gesperrt – aber das Lieferantenportal, die Fernwartungssoftware, der geteilte Zugang zum Bankportal und die Weiterleitung im Postfach bleiben. Für Einrichtungen unter NIS2 gehört das zu den Konzepten für die Sicherheit des Personals und die Zugriffskontrolle nach § 30 Abs. 2 Nr. 9 BSIG.

Die Liste für den letzten Arbeitstag

Die Reihenfolge ist wichtig: erst sichern und übergeben, dann sperren, dann aufräumen.

  1. Vorher: Übergabe planenWelche Daten, Postfächer und Zugänge übernimmt wer? ORP.2.A2 verlangt, dass Nachfolgende rechtzeitig eingewiesen werden – oder eine Dokumentation vorliegt.
  2. Konto sperren und Sitzungen widerrufenSperren allein reicht nicht sofort: Von Microsoft Entra ID ausgestellte Zugriffstoken gelten standardmäßig eine Stunde. Deshalb zusätzlich alle Sitzungen widerrufen und das Passwort zurücksetzen.
  3. Mehrfaktor-Verfahren und Geräte entfernenRegistrierte Authenticator-Apps und Sicherheitsschlüssel aus dem Konto entfernen, verwaltete Geräte zurücksetzen oder einziehen.
  4. Postfach und Daten übergebenPostfach in ein freigegebenes Postfach umwandeln oder an die Nachfolge delegieren, Weiterleitungen und Regeln prüfen – gerade solche nach außen.
  5. Geteilte Zugänge ändernAlle Passwörter, die die Person kannte: Bankportal, Lieferanten, Router, WLAN, Alarmanlage. Der Passwortmanager zeigt, welche das sind.
  6. Externe Zugänge schließenFernwartung, Cloud-Dienste mit eigener Anmeldung, Branchenportale, Social-Media-Konten des Unternehmens.
  7. Protokoll ablegenWas wann von wem erledigt wurde. Das ist der Nachweis für Prüfer, Versicherung und Datenschutz.

Was am häufigsten vergessen wird

ZugangWarum er übersehen wirdWas zu tun ist
Weiterleitung im Postfachunsichtbar, wenn man nicht nachsiehtRegeln und Weiterleitungen prüfen und löschen
Geteilte Passwörterkein persönliches Konto, also keine Sperrealle Passwörter ändern, die die Person kannte
Fernwartungs- und Cloud-Konten mit eigener Anmeldungnicht im VerzeichnisdienstListe aller Dienste mit eigener Anmeldung führen
Mobilgerät mit Firmendatenprivat oder nicht verwaltetFirmendaten über die Geräteverwaltung entfernen
Konto als Eigentümer von Freigaben oder TeamsLöschung würde Daten mitnehmenEigentümerschaft vor der Löschung übertragen

Dazu gehört

Häufige Fragen

Wann soll das Konto gesperrt werden – am letzten Tag oder schon bei der Kündigung?
Das ist eine Abwägung, die Personalabteilung und Geschäftsführung treffen. Bei Freistellung oder Streit sofort; im Normalfall am letzten Arbeitstag zu einer vereinbarten Uhrzeit. Wichtig ist, dass die IT den Termin kennt.
Reicht es, das Konto zu deaktivieren?
Nicht sofort. Bereits ausgestellte Zugriffstoken gelten bei Microsoft Entra ID standardmäßig eine Stunde. Wer sicher sein will, widerruft zusätzlich alle Sitzungen und setzt das Passwort zurück.
Was passiert mit dem Postfach?
Meist wird es in ein freigegebenes Postfach umgewandelt oder der Nachfolge delegiert, damit Kunden nicht ins Leere schreiben. Eine automatische Antwort mit dem neuen Ansprechpartner hilft. Ob und wie lange Inhalte aufzubewahren sind, ist mit Datenschutz und Steuerberatung zu klären.
Gilt das auch für Dienstleister und Aushilfen?
Ja, gerade für sie. Externe Zugänge werden am häufigsten vergessen, weil sie nicht über die Personalabteilung laufen. Eine Liste aller externen Zugänge mit Ablaufdatum verhindert das.

Quellen und Nachweise

  1. BSI IT-Grundschutz-Baustein ORP.2 Personal (Edition 2023), ORP.2.A2 Geregelte Verfahrensweise beim Weggang von Mitarbeitenden · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A2 Einrichtung, Änderung und Entzug von Berechtigungen · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. Microsoft Learn: Widerrufen des Benutzerzugriffs in Microsoft Entra ID (Zugriffstoken standardmäßig 1 Stunde gültig, Sitzungen widerrufen) · Microsoft
  4. Microsoft Learn: Wiederherstellen eines Benutzers – Microsoft 365 Admin (Konto und alle Daten innerhalb von 30 Tagen) · Microsoft
  5. § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 9: Konzepte für die Sicherheit des Personals und die Zugriffskontrolle) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu