員工離職IT帳戶應如何處理?

員工最後一天上班之後,其帳戶仍可登入公司系統,是常見而風險偏高的情況。離職帳戶處理的難處不在技術,而在於次序與範圍:先做甚麼、哪些資料要保留多久、有哪些系統容易被漏掉。本文提供一套可直接套用的處理次序與檢查清單。

免費初步諮詢 即日或翌日上門 · 09:00-23:59

為何應先停用而非立即刪除

離職處理最常見的兩種極端做法都會帶來問題:一是甚麼都不做,帳戶長期有效;二是最後一天即刪除帳戶,結果資料與權限一併消失。較穩妥的做法是分階段處理,先切斷存取能力,再處理資料歸屬,最後才移除帳戶本身。

先停用的理由有幾項。第一,存取能力必須立即切斷,這是唯一有時間壓力的動作;資料整理與權限轉移則可以在之後數日內完成。第二,帳戶一旦刪除,其擁有的檔案權限、群組成員身份、應用授權與郵件轉寄設定會同時失效,之後追查「這個人曾經可以存取甚麼」會變得困難。第三,帳戶紀錄本身可能在調查或審核時需要用到,過早刪除等同銷毀線索。

在雲端辦公平台上,刪除亦不等於即時消失。以 Microsoft Entra 為例,使用者被刪除後帳戶會進入暫停狀態 30 天,期間可連同其屬性一併復原;30 天過後才自動開始永久刪除程序,而且無法中止。這段期間對誤刪是一重保障,但同時意味著「已刪除」與「已徹底移除」之間存在時間差,處理時應把這一點納入紀錄。

因此實務上的次序是:停用登入並撤銷已發出的存取權(第一天內)、處理資料與交接(隨後數日至數週)、確認無遺漏後才刪除或封存帳戶(按內部保留期)。

離職當天必須完成的動作

以下動作應在員工最後工作日結束前(非自願離職則在通知前後)完成,目標是切斷所有可用的存取途徑。逐項完成後在清單上標記,避免遺漏。

  1. 停用目錄帳戶並強制登出——在身份平台上停用帳戶,並撤銷已發出的登入權杖與工作階段。只改密碼並不足夠:已登入的裝置與應用可能憑既有權杖繼續存取,必須主動撤銷。
  2. 移除多因素驗證裝置綁定——解除其手機或驗證器與帳戶的綁定,避免日後帳戶被重新啟用時仍可通過驗證,亦防止離職者透過自助重設功能取回存取權。
  3. 撤銷遠端存取——停用虛擬私人網絡帳戶、遠端桌面授權、跳板機帳戶與任何雲端管理主控台的登入權限。這類存取往往獨立於日常辦公帳戶,需要另行處理。
  4. 處理獨立登入的業務系統——會計、客戶關係管理、人事、電子商務後台、社交媒體與網域註冊管理等系統的帳戶,若未與目錄整合,必須逐一停用。這是最常出現遺漏的一類。
  5. 回收實體憑證——門禁卡、鑰匙、保險箱密碼、機房出入權限。門禁卡應在系統中註銷而非只是收回卡片,因為卡片可能已被複製或另有備用卡。
  6. 回收裝置——電腦、手機、平板、外接硬碟、加密金鑰與硬件權杖。若裝置未即時交回,應以裝置管理平台鎖定或標記為不合規並封鎖其存取。
  7. 更改共用憑證——凡離職者知悉的共用帳戶密碼、無線網絡密碼、設備管理密碼都應更換。共用憑證無法透過停用個人帳戶處理。
  8. 檢查郵件轉寄與委派——確認其信箱沒有設定自動轉寄到外部地址、沒有把其他同事的信箱設為委派存取,亦沒有把公司檔案共享連結對外開放。

這八項的共通點是「切斷」而非「整理」。把切斷與整理分開處理,可以確保在時間緊迫的情況下,最關鍵的動作不會因為等待資料交接而延後。

需要協助?本頁介紹原理,實際部署要按公司網絡架構規劃。WhatsApp

電郵、檔案與帳戶授權的處理

切斷存取之後,接下來要處理的是資料歸屬。這部分沒有統一答案,取決於崗位性質、業務需要與保留要求,但可按資料類型分別安排。

電郵信箱

常見安排有三種:轉為共用信箱交由接手同事管理、設定自動回覆通知外部聯絡人新的對接人、或按保留政策封存後保留一段時間。轉為共用信箱的做法在多個雲端平台上可同時釋放授權費用,是較常採用的方式。設定轉寄到個人信箱則須留意:這會令新的來信持續進入另一名員工的個人信箱,資料範圍難以界定。

個人雲端檔案空間

離職者的個人雲端資料夾往往存有業務檔案。應在刪除帳戶前把負責人改為其主管或接手同事,並檢視其對外共享連結是否需要撤銷。若直接刪除帳戶,這些檔案可能在復原期過後一併消失。

應用授權與訂閱

逐一釋放付費授權(辦公平台、設計軟件、專業工具),並檢查以其帳戶或個人信用卡登記的訂閱服務、網域與憑證是否需要轉名。以個人帳戶登記的公司資產是實務上相當常見的隱藏問題。

權限與群組成員身份

在刪除帳戶之前記錄其所屬群組與獲授的權限,一方面供接手同事參考,另一方面便於日後核對是否有權限被錯誤沿用。若接手同事直接複製離職者的全部權限,容易造成權限累積。

處理這部分時建議同步做一件事:檢視離職者原有的權限是否本來就過寬。離職是難得的時機,可以順帶清理長年累積而未曾覆核的存取權。

容易被漏掉的存取途徑

即使完成上述動作,仍有數類存取途徑不在一般清單內。它們的共通特徵是不經由日常登入帳戶,因此停用帳戶不會影響其有效性。

應對方式是把這幾類寫入交接表格,由離職者在最後一週填報,並由主管與資訊科技負責人核對。依靠事後追查往往找不齊。

非自願離職與高權限帳戶的特別處理

一般離職有數週通知期,可按次序從容處理。非自願離職與高權限帳戶則需要另一套安排:兩者的共同要求是「動作必須與通知同步」。

非自願離職的處理原則是先切斷、後通知,或至少同步進行。人事部門應在通知會議開始前,與資訊科技負責人約定執行時間,在會議進行期間完成帳戶停用、工作階段撤銷與門禁註銷。若在通知之後才逐項處理,中間的時間差足以讓大量資料被下載或轉寄。相關安排應預先寫入程序文件,避免臨時協調造成延誤或遺漏。

高權限帳戶(系統管理員、網絡管理員、財務系統審批人)離職時的範圍更廣。除了個人帳戶,還須處理:其知悉的全部管理密碼與共用憑證、其持有的緊急存取帳戶資料、備份系統與虛擬化平台的管理權、網絡設備的登入資料、以及其名下的憑證與金鑰。實務上較穩妥的做法是把這些憑證視為「已洩漏」處理——全部更換,而非逐一評估是否需要更換。

此外,高權限人員離職後應保留一段觀察期,加強監察其原有帳戶是否有登入嘗試、有否新的異常存取來源,並檢視離職前一段時間的操作紀錄是否有異常的大量下載或權限變更。這並非預設懷疑,而是因為高權限帳戶一旦出問題,影響範圍遠大於一般崗位,成本效益上值得多做一步。

兩種情況都應在事後補一份紀錄:執行了哪些動作、由誰執行、何時完成。這份紀錄在日後出現爭議或需要向客戶說明時,是唯一可用的憑據。

香港企業的實際安排與合規考慮

在香港,離職帳戶處理需要同時配合僱傭安排與私隱要求,兩者的時間點並不一致,容易出現落差。

首先是通知期與實際離職日的分別。香港僱傭關係中,員工可能在通知期內獲安排放假或以代通知金即時終止合約。實務上應以「最後實際工作日」而非合約終止日作為切斷存取的基準,並在人事流程中明確標示這個日期。若僅按合約日期處理,員工在放假期間仍可能持有有效的存取權。

其次是資料保留與刪除的平衡。《個人資料(私隱)條例》(第 486 章)的保護資料原則要求個人資料在不再需要用於原有目的時予以刪除,同時要求採取切實可行的步驟保護資料。離職員工的帳戶資料同時涉及兩方面:業務往來紀錄可能需要保留一段時間以應付業務或法律需要,但員工的個人資料不應無限期保存。較合理的處理是訂明保留期(例如信箱封存保留一年後刪除)、記錄保留理由,並在期限屆滿時實際執行刪除,而非讓封存帳戶無限累積。個人資料私隱專員公署就資訊及通訊科技的資料保安措施發出的指引,可作為訂立內部保留與刪除規則的參考。

第三是跨部門協調。香港中小企業的行政、人事與資訊科技工作往往由不同同事兼任,甚至部分外包。門禁卡由管理處或保安公司處理、電腦由外包服務商回收、雲端帳戶由內部同事管理——三條線各自運作而無統一清單,是遺漏的主要成因。建議以一份共用的離職檢查清單串連各方,逐項標示負責人與完成日期,並由人事部門作為流程的起點與終點。

最後是與弱電系統的連動。員工離職時,門禁系統中的卡片註銷、監控系統的觀看帳戶、對講系統的手機應用轉駁、電話系統的分機與語音信箱,都需要一併處理。這些系統通常由工程服務商設定而非日常由內部管理,離職清單上應列明由誰通知服務商、以及如何確認已完成,避免離職員工的門禁卡在數個月後仍能開門。

常見問題

員工離職當天應該立即刪除帳戶嗎?
一般不建議。較穩妥的次序是先停用登入並撤銷已發出的工作階段與權杖,之後處理資料交接與權限轉移,確認無遺漏後才按內部保留期刪除或封存。帳戶一旦刪除,其權限、群組成員身份與檔案歸屬會同時失效,日後追查會變得困難。
只把密碼改掉是否足夠?
不足夠。已登入的裝置與應用可能憑既有的存取權杖繼續運作,因此除了停用帳戶,還必須主動撤銷已發出的權杖與工作階段,並解除多因素驗證裝置的綁定,防止透過自助重設功能取回存取權。
雲端帳戶刪除之後可以復原嗎?
在部分平台上有復原期。以 Microsoft Entra 為例,使用者被刪除後會進入暫停狀態 30 天,期間可連同屬性一併復原;30 天過後自動開始永久刪除且無法中止。處理時應把這段時間差記錄在案,並在復原期內完成資料轉移的確認。
離職員工的電郵信箱應如何處理?
常見做法有三種:轉為共用信箱由接手同事管理、設定自動回覆通知外部聯絡人新的對接人、或按保留政策封存一段時間後刪除。轉為共用信箱通常可同時釋放付費授權。若設定轉寄到某位同事的個人信箱,須留意資料範圍難以界定,並應在完成過渡後取消。
哪些存取途徑最容易被漏掉?
不經由日常登入帳戶的途徑最易遺漏,包括:離職者產生的應用程式密碼與 API 金鑰、由其建立且只有他知道密碼的服務帳戶、綁定其個人電郵的第三方平台管理權(網域註冊、社交媒體專頁)、為其家用網絡加入的來源白名單,以及行政部門管理的實體出入登記。
非自願離職應如何處理帳戶?
動作須與通知同步或先行。人事部門應在通知會議前與資訊科技負責人約定執行時間,在會議進行期間完成帳戶停用、工作階段撤銷與門禁註銷。若在通知後才逐項處理,中間的時間差足以讓大量資料被下載或轉寄。程序應預先寫入文件而非臨時協調。
系統管理員離職時要額外做甚麼?
除個人帳戶外,應把其知悉的全部管理密碼與共用憑證視為已洩漏並全部更換,包括網絡設備登入資料、備份與虛擬化平台管理權、緊急存取帳戶與其名下的憑證與金鑰。離職後宜設觀察期,監察原帳戶的登入嘗試與異常存取,並覆核離職前的操作紀錄。
門禁卡與監控系統帳戶是否也要處理?
需要。門禁卡應在系統中註銷而非只收回卡片,因為可能存在備用卡或已被複製;監控系統的觀看帳戶、對講系統的手機應用轉駁、電話系統的分機與語音信箱亦應一併處理。這些系統多由工程服務商設定,離職清單應列明由誰通知服務商及如何確認完成。

需要加強網絡安全防護?

我們可以提供免費諮詢與報價。

免費報價

權威參考來源

相關技術主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。