Az onboarding és offboarding során az új dolgozók hozzáférését jellemzően vagy a HR-es kolléga informálisan, vagy a belső rendszergazda eseti jelleggel kezeli, ritkán létezik olyan dokumentált, mindkét folyamatra kiterjedő rend, amely egyértelműen rögzíti, ki felelős az egyes lépésekért. A legnagyobb kockázat nem is az, hogy egy új munkatárs esetleg később kapja meg a szükséges hozzáféréseket, hanem az, hogy egy kilépő munkatárs jogosultságai nem kerülnek időben visszavonásra, mert senki nem érzi ezt kifejezetten a saját feladatának. 2026-ban egy tíz-húsz fős kisvállalkozásnál átlagosan több hónapig is aktív maradhat egy kilépett munkatárs fiókja, ha nincs egyértelműen kijelölt felelős és dokumentált folyamat a hozzáférések kezelésére.
Ki felel jellemzően az új munkatárs hozzáféréseinek beállításáért
Az új munkatárs hozzáféréseinek beállításáért jellemzően a HR és az IT-üzemeltetés közösen felel: a HR jelzi, hogy egy új munkatárs érkezik, milyen pozícióba és mikortól, az IT pedig ez alapján állítja be a szükséges rendszerhozzáféréseket. Az esetek jelentős részében ez az együttműködés informális, e-mailben vagy szóban zajlik, dokumentáció és egyértelmű felelősségi rend nélkül.
Az általunk vizsgált esetekben azt tapasztaltuk, hogy azok a cégek, ahol a HR és az IT között nem volt egyértelmű, dokumentált átadási pont, gyakran csúsztak napokat az új munkatárs hozzáféréseinek beállításával, ami az első munkanapokban jelentősen rontotta a beilleszkedés hatékonyságát.
Miért fontos, hogy az onboarding folyamat előre, nem az első munkanapon induljon
Az onboarding folyamatnak azért érdemes már az első munkanap előtt elindulnia, mert a hozzáférések beállítása, a jogosultságok kiosztása és az eszközök előkészítése időt vesz igénybe, és ha ez csak az érkezés napján kezdődik, az új munkatárs az első napokban nem tud érdemben dolgozni. Mikor nem elegendő az, hogy az IT csak az érkezés napján értesül az új munkatársról: ha a cégnél gyakori a fluktuáció, mert ilyenkor a reaktív, utólagos hozzáférés-beállítás rendszeresen csúszásokat okoz.
A rendszergazdai szolgáltatás keretében az onboarding folyamat dokumentált, előre ütemezett lépésekből áll, hogy az új munkatárs az első napon már teljes körűen tudjon dolgozni.
Mit jelent a szerepkör-alapú hozzáférés-kiosztás onboardingnál
A szerepkör-alapú hozzáférés-kiosztás azt jelenti, hogy az új munkatárs a betöltött pozíciója alapján, előre meghatározott jogosultsági csomagot kap, nem egyedileg, esetről esetre összeállított hozzáférést. Nem ajánlott minden új munkatársnál a jogosultságokat a nulláról, egyedileg átgondolni, mert ez lassabb, és nagyobb eséllyel vezet feleslegesen széles vagy éppen hiányos hozzáférésekhez.
Ki felel a kilépő munkatárs hozzáféréseinek visszavonásáért
A kilépő munkatárs hozzáféréseinek visszavonásáért ugyanúgy közösen felel a HR és az IT: a HR jelzi a kilépés tényét és időpontját, az IT pedig ez alapján vonja vissza a jogosultságokat minden érintett rendszeren. Az esetek jelentős részében ez a folyamat sokkal kevésbé formalizált, mint az onboarding, mert a kilépés gyakran kevésbé tervezett esemény, és a figyelem a távozó helyett az új pozíció betöltésére irányul.
A mi tapasztalatunk szerint azok a cégek, amelyeknél az offboarding ugyanolyan dokumentált, ellenőrzött folyamat volt, mint az onboarding, lényegesen kevesebb elavult, aktív fiókot találtak egy utólagos felülvizsgálat során, mint azok, ahol csak az onboardingra fordítottak figyelmet. A szerver üzemeltetés és szerver karbantartás szolgáltatás körébe illesztett hozzáférés-felülvizsgálat éppen ezt a fajta rejtett kockázatot tárja fel a szerveres rendszereken.
Miért marad gyakran aktív egy kilépett munkatárs fiókja
Egy kilépett munkatárs fiókja gyakran azért marad aktív, mert nincs egyetlen, központi lista arról, mely rendszerekhez fért hozzá, és a kilépés bejelentése nem jut el automatikusan minden érintett rendszer felelőséhez. Kinek nem elegendő az informális, szóbeli jelzés a kilépésről: minden olyan cégnek, ahol több rendszer és több felelős érintett a hozzáférés-kezelésben, mert ilyenkor egy szóbeli jelzés könnyen elveszhet vagy félreértelmeződhet.
Mennyi idő alatt kell visszavonni a kilépő munkatárs hozzáféréseit
A kilépő munkatárs hozzáféréseit ideálisan a kilépés napján, de legkésőbb az azt követő egy-két munkanapon belül vissza kell vonni minden rendszeren, hogy ne maradjon időablak, amelyben a fiók jogosulatlanul használható lenne. Az IT biztonság és biztonsági mentés szolgáltatás keretében az offboarding checklistája pontosan ezt a gyors, dokumentált visszavonást biztosítja.
| Szempont | Informális onboarding/offboarding | Dokumentált, kiszervezett folyamat |
|---|---|---|
| Új munkatárs hozzáférésének sebessége | Gyakran csúszik, első napokban akadozik | Előre beállítva, első naptól elérhető |
| Kilépő hozzáférésének visszavonása | Késve vagy hiányosan történik | Azonnali, dokumentált folyamat része |
| Felelősségi rend | Nem egyértelmű, HR és IT között elveszhet | Világosan rögzített, mindkét fél számára |
| Kockázat elfelejtett fiókok miatt | Magas | Alacsony, rendszeres ellenőrzéssel |
| Auditálhatóság | Alacsony, dokumentáció nélkül | Magas, minden lépés visszakereshető |
A táblázatból is látszik, hogy az onboarding és offboarding dokumentált, kiszervezett kezelése nem csak a beilleszkedés sebességét, hanem a biztonsági kockázatot is jelentősen befolyásolja.
Mielőtt megnyugodnál a jelenlegi onboarding és offboarding gyakorlatodban: érdemes tisztázni, ki kapja meg elsőként a hírt egy új belépésről vagy kilépésről, és mi történik ezután lépésről lépésre, mert ha ez nincs egyértelműen dokumentálva, valószínűleg vannak rések a folyamatban.
Az onboarding és offboarding rendbetételének lépései a gyakorlatban:
- Ki kell alakítani egy egyértelmű kommunikációs csatornát a HR és az IT között.
- Szerepkör-alapú jogosultsági csomagokat kell definiálni minden pozícióhoz.
- Dokumentált checklistát kell készíteni mind az onboarding, mind az offboarding lépéseihez.
- Rögzíteni kell egy maximális határidőt a hozzáférések beállítására és visszavonására.
- Rendszeresen felül kell vizsgálni, van-e olyan fiók, amely a folyamat ellenére mégis elmaradt.
A nemzetközi gyakorlatban elterjedt informatikai hozzáférés-kezelési alapelvek is kiemelten kezelik az onboarding és offboarding dokumentált, ellenőrzött kezelésének szerepét a biztonságos működésben.
A leggyakoribb hiba, amit kisvállalkozásoknál látunk, hogy az onboardingra és offboardingra csak akkor gondolnak tudatosan, amikor egy konkrét probléma, mint egy elhúzódó belépés vagy egy elfelejtett fiók, már felszínre került.
Az onboarding és offboarding folyamatához érdemes rendszeresen ellenőrizni az alábbi elemeket:
- van-e dokumentált, mindkét fél által ismert checklista mindkét folyamatra
- mennyi idő alatt kap hozzáférést egy új munkatárs jelenleg
- mennyi idő alatt vonják vissza egy kilépő munkatárs hozzáféréseit
- mikor volt utoljára felülvizsgálva, van-e elfelejtett, aktív fiók a rendszerben
Ha a cég az onboarding és offboarding folyamatát szélesebb kontextusban szeretné átgondolni, érdemes az IT tanácsadás és IT üzemeltetés szolgáltatás keretében felmérni a teljes hozzáférés-kezelési gyakorlatot. A weboldal adminisztrációs hozzáférése is gyakran kimarad ebből a folyamatból: a weboldal karbantartás és üzemeltetés szolgáltatás körébe tartozó hozzáférés-kezelés ugyanolyan fontos, mint a belső rendszerek esetében.
Milyen eszközzel érdemes automatizálni az onboarding folyamatot
Az onboarding automatizálása azt jelenti, hogy egy erre alkalmas rendszer a HR bejelentése alapján automatikusan létrehozza a szükséges fiókokat, kiosztja a szerepkör-alapú jogosultságokat, és értesíti az érintett feleket, ahelyett hogy ezt mindenki kézzel, e-mailben koordinálná. Az esetek jelentős részében a kisvállalkozások úgy gondolják, hogy az automatizálás csak nagyobb cégek számára elérhető vagy indokolt, pedig már néhány fős cégnél is jelentősen csökkenti a hibalehetőséget.
Az általunk vizsgált esetekben azt tapasztaltuk, hogy azok a cégek, amelyek egy egyszerű, automatizált onboarding folyamatot vezettek be, lényegesen kevesebb hibát és csúszást tapasztaltak az új munkatársak hozzáféréseinek beállításánál, mint azok, amelyek teljes egészében kézi, e-mailes koordinációra hagyatkoztak.
Milyen minimális automatizálás éri meg egy kisvállalkozásnál
Egy kisvállalkozásnál a minimális, de már érdemi automatizálás jellemzően egy sablonokra épülő checklistát és egy központi rendszert jelent, amely nyomon követi, mely lépések vannak elvégezve egy adott új munkatárs esetében. Mikor nem elegendő egy egyszerű e-mail lánc: ha a cégnél több mint néhány fős a fluktuáció évente, mert ilyenkor az e-mail alapú koordináció könnyen elveszik a napi levelezésben.
A rendszergazdai szolgáltatás keretében az onboarding folyamat sablonosított, nyomon követhető lépésekre épül, amely a cég méretétől függetlenül alkalmazható.
Mikor éri meg egy teljes körű identitáskezelő rendszer bevezetése
Egy teljes körű identitáskezelő rendszer bevezetése akkor éri meg, ha a cégnek sok különböző rendszere van, és a manuális jogosultság-kiosztás már túl sok időt vesz igénybe, vagy ha a szabályozási környezet megköveteli a részletes, automatizált naplózást. Nem ajánlott ilyen rendszert bevezetni egy nagyon kis, kevés rendszerrel dolgozó cégnél, mert ott a bevezetés költsége meghaladhatja a belőle származó tényleges hasznot.
Hogyan kezeld az ideiglenes vagy részmunkaidős munkatársak hozzáférését
Az ideiglenes vagy részmunkaidős munkatársak hozzáférését érdemes eleve úgy kialakítani, hogy az automatikusan lejárjon egy előre meghatározott időpontban, ne kelljen külön emlékezni a manuális visszavonásra. Az esetek jelentős részében ezek a fiókok maradnak legtovább aktívak feleslegesen, mert az ideiglenes jelleg miatt kevésbé kerülnek a rendszeres felülvizsgálat fókuszába.
A mi tapasztalatunk szerint azok a cégek, amelyek időkorlátos hozzáférést állítottak be az ideiglenes munkatársaknak, lényegesen kevesebb elfelejtett, feleslegesen aktív fiókot találtak egy utólagos ellenőrzés során.
Miért kockázatosabbak az ideiglenes munkatársak fiókjai hosszú távon
Az ideiglenes munkatársak fiókjai azért kockázatosabbak hosszú távon, mert a cég kevésbé követi nyomon őket, mint az állandó munkatársakét, így egy lejárt szerződés után is könnyen aktívak maradhatnak anélkül, hogy bárki észrevenné. Kinek nem elegendő az, hogy csak a szerződés lejártakor gondolnak a hozzáférés visszavonására: minden olyan cégnek, ahol gyakran dolgoznak együtt ideiglenes vagy szezonális munkaerővel, mert ott a manuális nyomon követés könnyen hiányossá válik.
Hogyan állíts be automatikusan lejáró hozzáférést gyakorlatban
Az automatikusan lejáró hozzáférés beállítása azt jelenti, hogy a fiók létrehozásakor rögtön megadják a lejárati dátumot, amely után a rendszer automatikusan inaktiválja a hozzáférést emberi beavatkozás nélkül is. Az IT biztonság és biztonsági mentés szolgáltatás keretében ez a fajta időkorlátos jogosultság-kezelés alapszolgáltatásként elérhető.
Milyen dokumentációra van szükség egy auditálható onboarding/offboarding folyamathoz
Egy auditálható onboarding és offboarding folyamathoz szükség van egy checklistára, amely rögzíti minden lépés elvégzésének időpontját és felelősét, valamint egy naplóra, amely megmutatja, mikor és ki adott vagy vont vissza egy adott hozzáférést. Az esetek jelentős részében a cégek úgy vélik, hogy ez a fajta dokumentáció csak nagyvállalatoknál szükséges, pedig egy kisebb cégnél is gyorsan bizonyítja hasznosságát egy vitás helyzetben vagy egy biztonsági incidens vizsgálatakor.
Ezt az összefüggést több projekten megfigyeltük: azok a cégek, amelyeknél minden onboarding és offboarding lépés dokumentálva volt, lényegesen gyorsabban tudtak választ adni egy auditornak vagy egy biztonsági vizsgálat során, mint azok, ahol ez csak szóban élt.
Mit kell tartalmaznia minimálisan az onboarding/offboarding naplónak
A naplónak minimálisan tartalmaznia kell az érintett munkatárs nevét, a belépés vagy kilépés dátumát, a hozzáférések listáját rendszerenként, valamint azt, ki és mikor végezte el a beállítást vagy visszavonást. Ezen elemek bármelyikének hiánya azt eredményezi, hogy a napló utólag nem lesz elegendő bizonyíték egy vitás helyzetben.
Hogyan segíti a dokumentáció egy jövőbeli IT audit gyorsaságát
A dokumentált onboarding és offboarding folyamat jelentősen gyorsítja egy jövőbeli IT auditot, mert az auditor közvetlenül láthatja, hogy a hozzáférés-kezelés strukturált, visszakövethető folyamat, nem eseti, dokumentálatlan gyakorlat. Az IT tanácsadás és IT üzemeltetés szolgáltatás keretében ez a dokumentáció folyamatosan karbantartott, auditra kész állapotban van.
Hogyan válassz külsős partnert az onboarding és offboarding kezelésére
Az onboarding és offboarding kiszervezésére választott partnernek nem csak a technikai hozzáférés-beállításra kell képesnek lennie, hanem a HR-rel való koordinációra és a folyamat dokumentálására is. Nem ajánlott olyan partnert választani, amely csak technikai végrehajtást vállal, de nem foglalkozik a folyamat teljes, dokumentált koordinálásával.
A mi tapasztalatunk szerint az a cég jár a legjobban, ahol az onboarding és offboarding kezelése ugyanazon partner keretében történik, mint a napi IT-üzemeltetés, mert így a folyamat szorosan illeszkedik a meglévő rendszerekhez és jogosultsági struktúrához.
Milyen kérdéseket érdemes feltenni egy leendő partnernek erről a témáról
Mielőtt szerződést kötnél egy külső IT-partnerrel az onboarding és offboarding kezelésére: érdemes megkérdezni, mennyi idő alatt vállalják egy új munkatárs hozzáféréseinek beállítását, milyen gyorsan tudják visszavonni egy kilépő jogosultságait, és milyen dokumentációt vezetnek a folyamatról. Mielőtt aláírnál egy szerződést: érdemes tisztázni, hogy ezek a vállalások konkrét határidőkkel rendelkeznek-e, nem csak általános ígéretek.
Megéri-e kiszervezni ezt a folyamatot egy kisebb, néhány fős cégnél is
Megéri-e egy IWS-hez hasonló partnerre bízni az onboarding és offboarding kezelését egy kisebb, néhány fős cégnél is? Igen, mert még egyetlen elfelejtett, kilépett munkatárs fiókja is jelentős kockázatot jelenthet; nem feltétlenül szükséges ehhez külön, önálló szolgáltatás, mert ez jellemzően a szélesebb IT-üzemeltetési szolgáltatás részeként, külön díj nélkül is megoldható.
Hogyan tedd véglegessé az onboarding és offboarding rendjét a cégednél
A végleges, tartós rend akkor jön létre, ha a cég a HR és az IT közötti koordinációt nem esetiként, hanem dokumentált, ismételhető folyamatként kezeli, amelyben minden lépésnek van felelőse, határideje és visszakereshető nyoma. Ha ez a folyamatosság hiányzik, minden egyes belépés és kilépés újra kitalálandó helyzetté válik, ami idővel elkerülhetetlenül hibákhoz és elfelejtett fiókokhoz vezet.
A mi tapasztalatunk szerint azok a cégek jutnak el a legtartósabb, legmegbízhatóbb rendhez, amelyek ezt egy külső, kiszervezett IT-partnerrel folyamatosan karbantartott gyakorlatként kezelik. A rendszergazdai szolgáltatás keretében ez a fajta strukturált koordináció alapból beépül a szolgáltatásba.
Mikor nem elegendő egy egyszeri, alapos rendbetétel: ha a cégnél gyakori a fluktuáció, mert ilyenkor a folyamat folyamatos, minden egyes esetre alkalmazott fenntartást igényel, nem egyszeri beállítást.
Milyen jelekből ismerhető fel, hogy a jelenlegi rended meggyengült
Azok a jelek, amelyek arra utalnak, hogy az onboarding és offboarding rended meggyengült, a következők: az új munkatársak rendszeresen napokig várnak a hozzáférésekre, senki nem tudja pontosan felsorolni a kilépett munkatársak fiókjainak állapotát, és nincs dokumentált checklista egyik folyamatra sem. Mi mehet rosszul, ha ezek a jelek fennállnak: egy elfelejtett, aktív fiók biztonsági incidenshez vezethet anélkül, hogy bárki tudna a kockázatról.
Mi az első lépés, ha most szeretnéd rendbe tenni a folyamatot
Ha most szeretnéd rendbe tenni az onboarding és offboarding folyamatot, az első lépés egy gyors felmérés arról, hány aktív fiók van jelenleg, és ezek közül hány tartozik olyan munkatárshoz, aki már nem dolgozik a cégnél. Ez a felmérés jellemzően rövid időn belül elvégezhető, és azonnal láthatóvá teszi a legégetőbb, azonnal kezelendő kockázatokat.
Az alábbiakban a témával kapcsolatos leggyakoribb, brand-független kérdésekre adunk tömör választ.
Kötelező-e törvény szerint dokumentálni az onboarding és offboarding folyamatot
Magyarországon nincs minden cégre vonatkozó általános törvény, amely név szerint előírná ennek dokumentálását, az adatvédelmi szabályozás azonban közvetve megköveteli a megfelelő technikai és szervezési intézkedéseket, amelynek a dokumentált hozzáférés-kezelés is része.
Kinek a felelőssége, ha egy kilépett munkatárs fiókjával visszaélnek
A felelősség jellemzően a céget, mint adatkezelőt terheli elsődlegesen, a technikai végrehajtásért felelős IT-partner pedig a szerződésben vállalt kötelezettségek alapján vonható be a felelősség megállapításába.
Mennyi idő alatt lehet rendbe tenni egy elhanyagolt hozzáférés-kezelési gyakorlatot
Egy elhanyagolt gyakorlat alapszintű rendbetétele, beleértve a jelenlegi fiókok felmérését és a felesleges hozzáférések visszavonását, jellemzően néhány naptól egy-két hétig terjedhet, a cég méretétől függően.
Elegendő-e, ha csak a legérzékenyebb rendszerekre figyelünk oda offboardingnál
Nem elegendő, mert egy kevésbé érzékenynek tűnő rendszer is belépési pontot jelenthet egy támadó számára, ezért az offboarding során minden rendszerre ki kell terjeszteni a hozzáférés-visszavonást, nem csak a legkritikusabbakra.