員工離職IT帳戶應如何處理?
員工最後一天上班之後,其帳戶仍可登入公司系統,是常見而風險偏高的情況。離職帳戶處理的難處不在技術,而在於次序與範圍:先做甚麼、哪些資料要保留多久、有哪些系統容易被漏掉。本文提供一套可直接套用的處理次序與檢查清單。
為何應先停用而非立即刪除
離職處理最常見的兩種極端做法都會帶來問題:一是甚麼都不做,帳戶長期有效;二是最後一天即刪除帳戶,結果資料與權限一併消失。較穩妥的做法是分階段處理,先切斷存取能力,再處理資料歸屬,最後才移除帳戶本身。
先停用的理由有幾項。第一,存取能力必須立即切斷,這是唯一有時間壓力的動作;資料整理與權限轉移則可以在之後數日內完成。第二,帳戶一旦刪除,其擁有的檔案權限、群組成員身份、應用授權與郵件轉寄設定會同時失效,之後追查「這個人曾經可以存取甚麼」會變得困難。第三,帳戶紀錄本身可能在調查或審核時需要用到,過早刪除等同銷毀線索。
在雲端辦公平台上,刪除亦不等於即時消失。以 Microsoft Entra 為例,使用者被刪除後帳戶會進入暫停狀態 30 天,期間可連同其屬性一併復原;30 天過後才自動開始永久刪除程序,而且無法中止。這段期間對誤刪是一重保障,但同時意味著「已刪除」與「已徹底移除」之間存在時間差,處理時應把這一點納入紀錄。
因此實務上的次序是:停用登入並撤銷已發出的存取權(第一天內)、處理資料與交接(隨後數日至數週)、確認無遺漏後才刪除或封存帳戶(按內部保留期)。
離職當天必須完成的動作
以下動作應在員工最後工作日結束前(非自願離職則在通知前後)完成,目標是切斷所有可用的存取途徑。逐項完成後在清單上標記,避免遺漏。
- 停用目錄帳戶並強制登出——在身份平台上停用帳戶,並撤銷已發出的登入權杖與工作階段。只改密碼並不足夠:已登入的裝置與應用可能憑既有權杖繼續存取,必須主動撤銷。
- 移除多因素驗證裝置綁定——解除其手機或驗證器與帳戶的綁定,避免日後帳戶被重新啟用時仍可通過驗證,亦防止離職者透過自助重設功能取回存取權。
- 撤銷遠端存取——停用虛擬私人網絡帳戶、遠端桌面授權、跳板機帳戶與任何雲端管理主控台的登入權限。這類存取往往獨立於日常辦公帳戶,需要另行處理。
- 處理獨立登入的業務系統——會計、客戶關係管理、人事、電子商務後台、社交媒體與網域註冊管理等系統的帳戶,若未與目錄整合,必須逐一停用。這是最常出現遺漏的一類。
- 回收實體憑證——門禁卡、鑰匙、保險箱密碼、機房出入權限。門禁卡應在系統中註銷而非只是收回卡片,因為卡片可能已被複製或另有備用卡。
- 回收裝置——電腦、手機、平板、外接硬碟、加密金鑰與硬件權杖。若裝置未即時交回,應以裝置管理平台鎖定或標記為不合規並封鎖其存取。
- 更改共用憑證——凡離職者知悉的共用帳戶密碼、無線網絡密碼、設備管理密碼都應更換。共用憑證無法透過停用個人帳戶處理。
- 檢查郵件轉寄與委派——確認其信箱沒有設定自動轉寄到外部地址、沒有把其他同事的信箱設為委派存取,亦沒有把公司檔案共享連結對外開放。
這八項的共通點是「切斷」而非「整理」。把切斷與整理分開處理,可以確保在時間緊迫的情況下,最關鍵的動作不會因為等待資料交接而延後。
電郵、檔案與帳戶授權的處理
切斷存取之後,接下來要處理的是資料歸屬。這部分沒有統一答案,取決於崗位性質、業務需要與保留要求,但可按資料類型分別安排。
電郵信箱
常見安排有三種:轉為共用信箱交由接手同事管理、設定自動回覆通知外部聯絡人新的對接人、或按保留政策封存後保留一段時間。轉為共用信箱的做法在多個雲端平台上可同時釋放授權費用,是較常採用的方式。設定轉寄到個人信箱則須留意:這會令新的來信持續進入另一名員工的個人信箱,資料範圍難以界定。
個人雲端檔案空間
離職者的個人雲端資料夾往往存有業務檔案。應在刪除帳戶前把負責人改為其主管或接手同事,並檢視其對外共享連結是否需要撤銷。若直接刪除帳戶,這些檔案可能在復原期過後一併消失。
應用授權與訂閱
逐一釋放付費授權(辦公平台、設計軟件、專業工具),並檢查以其帳戶或個人信用卡登記的訂閱服務、網域與憑證是否需要轉名。以個人帳戶登記的公司資產是實務上相當常見的隱藏問題。
權限與群組成員身份
在刪除帳戶之前記錄其所屬群組與獲授的權限,一方面供接手同事參考,另一方面便於日後核對是否有權限被錯誤沿用。若接手同事直接複製離職者的全部權限,容易造成權限累積。
處理這部分時建議同步做一件事:檢視離職者原有的權限是否本來就過寬。離職是難得的時機,可以順帶清理長年累積而未曾覆核的存取權。
容易被漏掉的存取途徑
即使完成上述動作,仍有數類存取途徑不在一般清單內。它們的共通特徵是不經由日常登入帳戶,因此停用帳戶不會影響其有效性。
- 應用程式密碼與 API 金鑰——離職者為自動化工作或第三方整合而產生的金鑰,即使帳戶停用仍可能繼續運作。應清查其名下產生的金鑰與權杖並逐一撤銷。
- 個人裝置上的已同步資料——曾以個人手機或家用電腦同步公司信箱與檔案的情況,應透過裝置管理平台執行選擇性清除,只移除公司資料而不影響個人內容,並記錄執行結果。
- 服務帳戶的實際持有人——由離職者建立並只有他知道密碼的服務帳戶,會在其離職後變成無人負責的長期有效憑證。應在交接時要求列出其建立或管理的所有服務帳戶。
- 第三方平台的管理權——網域註冊商、雲端服務、社交媒體專頁、憑證機構、外部支付平台的管理員身份,可能綁定其個人電郵。若未及時轉移,日後續期或設定變更會受阻。
- 對外系統的白名單——曾為其家用網絡加入的來源位址白名單、供應商系統中登記的聯絡人身份,都應一併移除。
- 實體層面的存取——保安公司登記的到場聯絡人名單、大廈管理處的出入登記、電梯卡的樓層權限,這些通常由行政部門管理而非資訊科技部門,需要跨部門確認。
- 紙本與本機資料——抽屜內的文件、本機硬碟未上傳的檔案。裝置回收後應在清理或重新配發前,確認需要保留的內容已備份。
應對方式是把這幾類寫入交接表格,由離職者在最後一週填報,並由主管與資訊科技負責人核對。依靠事後追查往往找不齊。
非自願離職與高權限帳戶的特別處理
一般離職有數週通知期,可按次序從容處理。非自願離職與高權限帳戶則需要另一套安排:兩者的共同要求是「動作必須與通知同步」。
非自願離職的處理原則是先切斷、後通知,或至少同步進行。人事部門應在通知會議開始前,與資訊科技負責人約定執行時間,在會議進行期間完成帳戶停用、工作階段撤銷與門禁註銷。若在通知之後才逐項處理,中間的時間差足以讓大量資料被下載或轉寄。相關安排應預先寫入程序文件,避免臨時協調造成延誤或遺漏。
高權限帳戶(系統管理員、網絡管理員、財務系統審批人)離職時的範圍更廣。除了個人帳戶,還須處理:其知悉的全部管理密碼與共用憑證、其持有的緊急存取帳戶資料、備份系統與虛擬化平台的管理權、網絡設備的登入資料、以及其名下的憑證與金鑰。實務上較穩妥的做法是把這些憑證視為「已洩漏」處理——全部更換,而非逐一評估是否需要更換。
此外,高權限人員離職後應保留一段觀察期,加強監察其原有帳戶是否有登入嘗試、有否新的異常存取來源,並檢視離職前一段時間的操作紀錄是否有異常的大量下載或權限變更。這並非預設懷疑,而是因為高權限帳戶一旦出問題,影響範圍遠大於一般崗位,成本效益上值得多做一步。
兩種情況都應在事後補一份紀錄:執行了哪些動作、由誰執行、何時完成。這份紀錄在日後出現爭議或需要向客戶說明時,是唯一可用的憑據。
香港企業的實際安排與合規考慮
在香港,離職帳戶處理需要同時配合僱傭安排與私隱要求,兩者的時間點並不一致,容易出現落差。
首先是通知期與實際離職日的分別。香港僱傭關係中,員工可能在通知期內獲安排放假或以代通知金即時終止合約。實務上應以「最後實際工作日」而非合約終止日作為切斷存取的基準,並在人事流程中明確標示這個日期。若僅按合約日期處理,員工在放假期間仍可能持有有效的存取權。
其次是資料保留與刪除的平衡。《個人資料(私隱)條例》(第 486 章)的保護資料原則要求個人資料在不再需要用於原有目的時予以刪除,同時要求採取切實可行的步驟保護資料。離職員工的帳戶資料同時涉及兩方面:業務往來紀錄可能需要保留一段時間以應付業務或法律需要,但員工的個人資料不應無限期保存。較合理的處理是訂明保留期(例如信箱封存保留一年後刪除)、記錄保留理由,並在期限屆滿時實際執行刪除,而非讓封存帳戶無限累積。個人資料私隱專員公署就資訊及通訊科技的資料保安措施發出的指引,可作為訂立內部保留與刪除規則的參考。
第三是跨部門協調。香港中小企業的行政、人事與資訊科技工作往往由不同同事兼任,甚至部分外包。門禁卡由管理處或保安公司處理、電腦由外包服務商回收、雲端帳戶由內部同事管理——三條線各自運作而無統一清單,是遺漏的主要成因。建議以一份共用的離職檢查清單串連各方,逐項標示負責人與完成日期,並由人事部門作為流程的起點與終點。
最後是與弱電系統的連動。員工離職時,門禁系統中的卡片註銷、監控系統的觀看帳戶、對講系統的手機應用轉駁、電話系統的分機與語音信箱,都需要一併處理。這些系統通常由工程服務商設定而非日常由內部管理,離職清單上應列明由誰通知服務商、以及如何確認已完成,避免離職員工的門禁卡在數個月後仍能開門。