In den meisten Häusern ist das Offboarding auf der Personalseite gut geregelt: Zeugnis, Resturlaub, Rückgabe von Schlüssel und Notebook. Auf der IT-Seite steht oft nur ein Satz: Konto sperren. Das ist richtig, aber es ist nicht genug. Und es hat eine Eigenschaft, die selbst viele IT-Verantwortliche nicht kennen: Ein gesperrtes Konto ist nicht sofort überall gesperrt.
Die Stunde nach der Sperre
Wer sich bei Microsoft 365 anmeldet, bekommt im Hintergrund ein Zugriffstoken, eine Art Eintrittskarte, mit der Outlook, Teams und die anderen Anwendungen arbeiten. Microsoft beschreibt in seiner Dokumentation, dass Zugriffstoken, die von Microsoft Entra ID ausgestellt werden, standardmäßig eine Stunde gelten. Dazu kommt ein Aktualisierungstoken, mit dem sich eine Anwendung nach Ablauf unbemerkt neu anmelden kann.
Für das Offboarding heißt das: Wird nur das Konto gesperrt, kann eine bereits angemeldete Anwendung – etwa Outlook auf dem privaten Telefon – bis zum Ablauf ihres Tokens weiterarbeiten. Microsoft nennt deshalb mehrere Schritte, um den Zugriff tatsächlich zu entziehen, darunter das Widerrufen aller Sitzungen. Damit werden die Aktualisierungstoken ungültig, und jede Anwendung muss sich neu anmelden – was mit einem gesperrten Konto nicht mehr gelingt.
In den meisten Fällen ist diese Stunde harmlos. In dem einen Fall, in dem jemand im Streit geht, ist sie es nicht. Wer bei einer Freistellung nur das Konto sperrt, lässt dem Betroffenen Zeit, Kontakte herunterzuladen oder Mails weiterzuleiten. Der zusätzliche Klick auf „Sitzungen widerrufen“ kostet nichts und schließt diese Lücke.
Was der IT-Grundschutz verlangt
Das BSI regelt den Weggang von Mitarbeitenden im Baustein ORP.2 ausdrücklich. Nach ORP.2.A2 müssen Nachfolgende rechtzeitig eingewiesen werden, „alle im Rahmen ihrer Tätigkeit erhaltenen Unterlagen, Schlüssel und Geräte sowie Ausweise und Zutrittsberechtigungen eingezogen“ und alle betroffenen Stellen – ausdrücklich auch die IT-Abteilung – über das Ausscheiden informiert werden. ORP.4.A2 ergänzt: Bei personellen Veränderungen müssen die nicht mehr benötigten Benutzerkennungen und Berechtigungen entfernt werden.
Der zweite Satz ist umfassender, als er klingt. Er gilt nicht nur für das Konto im Verzeichnisdienst, sondern für jede Kennung: das Lieferantenportal, die Fernwartungssoftware, das Bankportal, die Social-Media-Konten des Unternehmens. Genau diese Zugänge werden am häufigsten vergessen, weil sie nicht an einer zentralen Stelle verwaltet werden.
Die vier Stellen, an denen Offboarding scheitert
- Die Sitzungen: Konto gesperrt, aber angemeldete Anwendungen laufen weiter, bis ihr Token abläuft.
- Das Postfach: Eine Weiterleitung an eine private Adresse, eingerichtet Wochen vorher, läuft nach dem Ausscheiden weiter, wenn das Postfach nur umgewandelt und nicht geprüft wird.
- Die geteilten Passwörter: Bankportal, Router, WLAN, Alarmanlage – alles, was die Person kannte, muss geändert werden.
- Die externen Zugänge: Konten bei Diensten mit eigener Anmeldung, die niemand zentral im Blick hat.
Der Zeitpunkt ist eine Entscheidung, keine IT-Frage
Wann ein Konto gesperrt wird, entscheidet nicht die IT, sondern die Geschäftsführung mit der Personalabteilung. Im Normalfall ist es der letzte Arbeitstag zu einer vereinbarten Uhrzeit, oft nach der Übergabe am Nachmittag. Bei einer Freistellung oder einer Trennung im Streit ist es der Moment, in dem das Gespräch beginnt – nicht der, in dem es endet. Wer hier zu spät sperrt, gibt dem Betroffenen genau die Stunden, in denen Daten verschwinden können.
Damit die IT rechtzeitig handeln kann, braucht sie die Information rechtzeitig. Der IT-Grundschutz verlangt deshalb ausdrücklich, dass alle betroffenen Stellen über das Ausscheiden informiert werden. In der Praxis heißt das: Die Personalabteilung schickt bei jeder Kündigung eine kurze Nachricht mit Name, letztem Arbeitstag und Uhrzeit an eine feste Adresse der IT. Das klingt selbstverständlich und ist es in vielen Häusern nicht – dort erfährt die IT vom Weggang, wenn das Notebook zurückkommt.
Ein weiterer Punkt betrifft die Mehrfaktor-Anmeldung. Registrierte Authenticator-Apps und Sicherheitsschlüssel sollten aus dem Konto entfernt werden. Sonst bleibt auf einem privaten Telefon eine Methode zurück, die bei einer späteren Reaktivierung des Kontos – etwa für eine Datenübergabe – unerwartet wieder funktioniert.
Erst sperren, dann übergeben, dann löschen
Die Reihenfolge ist wichtig. Ein Benutzerkonto in Microsoft 365 sofort zu löschen, ist selten eine gute Idee. Nach Microsofts Angaben lässt sich ein gelöschtes Konto mit allen Daten nur innerhalb von 30 Tagen wiederherstellen. Wer nach dieser Frist merkt, dass im Postfach noch eine wichtige Korrespondenz lag oder im OneDrive die einzige Fassung eines Angebots, hat ein Problem. Deshalb gilt: sperren und Sitzungen widerrufen, Daten an die Nachfolge übergeben und sichern, Postfach in ein freigegebenes umwandeln oder delegieren, und erst dann – nach Klärung der Aufbewahrungspflichten – löschen.
Damit das funktioniert, braucht es keine teure Software, sondern eine Liste, eine verantwortliche Person und einen Termin. Die Personalabteilung meldet das Ausscheiden mit Datum und Uhrzeit, die IT arbeitet die Liste ab und legt ein kurzes Protokoll ab. Dieses Protokoll ist zugleich der Nachweis, nach dem Prüfer, Versicherung und Datenschutz im Zweifel fragen.
Die Seite zum Offboarding enthält die vollständige Liste für den letzten Arbeitstag und eine Tabelle der Zugänge, die am häufigsten vergessen werden. Wer einen Passwortmanager mit Protokoll nutzt, weiß außerdem sofort, welche geteilten Zugänge eine Person kannte – und muss nicht raten, welche Passwörter zu ändern sind.
Verwandte Themen: Wer hier weiterdenkt, liest bei Zugang und Identität und Onboarding weiter.
Im Text erwähnt
Quellen
- Microsoft Learn: Widerrufen des Benutzerzugriffs in Microsoft Entra ID · Microsoft
- BSI IT-Grundschutz-Baustein ORP.2 Personal (Edition 2023), ORP.2.A2 Geregelte Verfahrensweise beim Weggang von Mitarbeitenden · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A2 · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Microsoft Learn: Wiederherstellen eines Benutzers – Microsoft 365 Admin (Konto und alle Daten innerhalb von 30 Tagen) · Microsoft




