Der IT-Grundschutz regelt den Weggang von Mitarbeitenden ausdrücklich. Nach ORP.2.A2 müssen „alle im Rahmen ihrer Tätigkeit erhaltenen Unterlagen, Schlüssel und Geräte sowie Ausweise und Zutrittsberechtigungen eingezogen werden“, und alle betroffenen Stellen – etwa die IT-Abteilung – müssen über das Ausscheiden informiert werden. ORP.4.A2 ergänzt: Bei personellen Veränderungen müssen die nicht mehr benötigten Benutzerkennungen und Berechtigungen entfernt werden.
In der Praxis scheitert es selten am Willen, sondern an der Liste. Das Konto im Verzeichnisdienst wird gesperrt – aber das Lieferantenportal, die Fernwartungssoftware, der geteilte Zugang zum Bankportal und die Weiterleitung im Postfach bleiben. Für Einrichtungen unter NIS2 gehört das zu den Konzepten für die Sicherheit des Personals und die Zugriffskontrolle nach § 30 Abs. 2 Nr. 9 BSIG.
Die Liste für den letzten Arbeitstag
Die Reihenfolge ist wichtig: erst sichern und übergeben, dann sperren, dann aufräumen.
- Vorher: Übergabe planenWelche Daten, Postfächer und Zugänge übernimmt wer? ORP.2.A2 verlangt, dass Nachfolgende rechtzeitig eingewiesen werden – oder eine Dokumentation vorliegt.
- Konto sperren und Sitzungen widerrufenSperren allein reicht nicht sofort: Von Microsoft Entra ID ausgestellte Zugriffstoken gelten standardmäßig eine Stunde. Deshalb zusätzlich alle Sitzungen widerrufen und das Passwort zurücksetzen.
- Mehrfaktor-Verfahren und Geräte entfernenRegistrierte Authenticator-Apps und Sicherheitsschlüssel aus dem Konto entfernen, verwaltete Geräte zurücksetzen oder einziehen.
- Postfach und Daten übergebenPostfach in ein freigegebenes Postfach umwandeln oder an die Nachfolge delegieren, Weiterleitungen und Regeln prüfen – gerade solche nach außen.
- Geteilte Zugänge ändernAlle Passwörter, die die Person kannte: Bankportal, Lieferanten, Router, WLAN, Alarmanlage. Der Passwortmanager zeigt, welche das sind.
- Externe Zugänge schließenFernwartung, Cloud-Dienste mit eigener Anmeldung, Branchenportale, Social-Media-Konten des Unternehmens.
- Protokoll ablegenWas wann von wem erledigt wurde. Das ist der Nachweis für Prüfer, Versicherung und Datenschutz.
Was am häufigsten vergessen wird
| Zugang | Warum er übersehen wird | Was zu tun ist |
|---|---|---|
| Weiterleitung im Postfach | unsichtbar, wenn man nicht nachsieht | Regeln und Weiterleitungen prüfen und löschen |
| Geteilte Passwörter | kein persönliches Konto, also keine Sperre | alle Passwörter ändern, die die Person kannte |
| Fernwartungs- und Cloud-Konten mit eigener Anmeldung | nicht im Verzeichnisdienst | Liste aller Dienste mit eigener Anmeldung führen |
| Mobilgerät mit Firmendaten | privat oder nicht verwaltet | Firmendaten über die Geräteverwaltung entfernen |
| Konto als Eigentümer von Freigaben oder Teams | Löschung würde Daten mitnehmen | Eigentümerschaft vor der Löschung übertragen |
Dazu gehört
- Passwortmanager im UnternehmenDamit klar ist, welche Zugänge eine Person kannte.Ansehen →
- Rollen und AdministratorkontenWer erhöhte Rechte hatte – und wer sie jetzt bekommt.Ansehen →
- Berechtigungskonzept (Nachweise)Das Dokument, in dem Einrichtung, Änderung und Entzug von Rechten geregelt sind.Ansehen →
- Passwort-Generator (Werkzeug)Für die neuen Passwörter der geteilten Zugänge.Ansehen →
- Passwort-Richtlinien-Prüfer (Werkzeug)Ihre Passwortregeln gegen BSI und NIST, mit Fundstelle je Befund.Ansehen →
- Leistung: IT-Support und HelpdeskOnboarding und Offboarding nach Liste, mit Protokoll – auch kurzfristig.Ansehen →
Häufige Fragen
- Wann soll das Konto gesperrt werden – am letzten Tag oder schon bei der Kündigung?
- Das ist eine Abwägung, die Personalabteilung und Geschäftsführung treffen. Bei Freistellung oder Streit sofort; im Normalfall am letzten Arbeitstag zu einer vereinbarten Uhrzeit. Wichtig ist, dass die IT den Termin kennt.
- Reicht es, das Konto zu deaktivieren?
- Nicht sofort. Bereits ausgestellte Zugriffstoken gelten bei Microsoft Entra ID standardmäßig eine Stunde. Wer sicher sein will, widerruft zusätzlich alle Sitzungen und setzt das Passwort zurück.
- Was passiert mit dem Postfach?
- Meist wird es in ein freigegebenes Postfach umgewandelt oder der Nachfolge delegiert, damit Kunden nicht ins Leere schreiben. Eine automatische Antwort mit dem neuen Ansprechpartner hilft. Ob und wie lange Inhalte aufzubewahren sind, ist mit Datenschutz und Steuerberatung zu klären.
- Gilt das auch für Dienstleister und Aushilfen?
- Ja, gerade für sie. Externe Zugänge werden am häufigsten vergessen, weil sie nicht über die Personalabteilung laufen. Eine Liste aller externen Zugänge mit Ablaufdatum verhindert das.
Quellen und Nachweise
- BSI IT-Grundschutz-Baustein ORP.2 Personal (Edition 2023), ORP.2.A2 Geregelte Verfahrensweise beim Weggang von Mitarbeitenden · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A2 Einrichtung, Änderung und Entzug von Berechtigungen · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Microsoft Learn: Widerrufen des Benutzerzugriffs in Microsoft Entra ID (Zugriffstoken standardmäßig 1 Stunde gültig, Sitzungen widerrufen) · Microsoft
- Microsoft Learn: Wiederherstellen eines Benutzers – Microsoft 365 Admin (Konto und alle Daten innerhalb von 30 Tagen) · Microsoft
- § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 9: Konzepte für die Sicherheit des Personals und die Zugriffskontrolle) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

