Kun organisaatiot arvioivat, mikä uhkaa niiden yritystietoturvaa, ne keskittyvät usein laajamittaisten hyökkäysten torjuntaan. Kaikkein kriittisimmät riskit ovat kuitenkin huomattavasti vähemmän näkyviä: tilien pääsyoikeuksien ja kirjautumistietojen virheellinen käsittely työntekijän lähtiessä yrityksestä voi olla yhtä vaarallista.

Riski ei liity vain siihen, mitä entiset työntekijät ottavat mukaansa, vaan myös siihen, mihin heillä on edelleen pääsyoikeus lähtönsä jälkeen. Yksinkertaiset huolimattomuudet, kuten ylläpitäjän poistamisen unohtaminen pilvilevyltä tai jaettujen kirjautumistietojen vaihtamatta jättäminen, voivat aiheuttaa viikkojen suojaamattomuuden. Yritysympäristöissä – erityisesti niissä, joissa on etätiimejä tai suuri vaihtuvuus – sen varmistaminen, että tietoja käsitellään turvallisesti offboarding-vaiheessa, voi tuntua hitaan ja sitkeän vuodon hallinnoinnilta.

Tutustumme tähän usein laiminlyötyyn tietoturvatasoon auttaaksemme organisaatiotanne parantamaan offboarding-prosessia. Tähän sisältyy se, mikä tekee entisten työntekijöiden pääsyoikeuksista niin vaarallisia, miten orvoksi jääneet tai mitätöimättömät kirjautumistiedot vaikuttavat organisaatioihin ja – mikä tärkintä – mitkä käytännön toimet voivat vähentää tätä riskiä.

Offboarding-prosessin tietoturvariskien ymmärtäminen

Työntekijöiden offboarding-tietoturva on kriittistä jokaiselle organisaatiolle koosta riippumatta. Security Magazinen mukaan vuonna 2025 lähes 90 %:lla entisistä työntekijöistä(uusi ikkuna) säilyy pääsy arkaluonteisiin yrityksen järjestelmiin ja tietoihin heidän lähtönsä jälkeen.

Yksittäinen unohdettu kirjautuminen voi jättää aukon puolustukseenne, jota voidaan käyttää hyväksi. Pääsyoikeuksien mitätöimättä jättäminen entisiltä työntekijöiltä aiheuttaa merkittävän riskin. Yksikin väärinkäytöstapaus voi johtaa pitkittyneeseen ja huomaamattomaan tietojen altistumiseen.

Yleisimpiä riskejä ovat:

  • Säilynyt pääsy yritystyökaluihin, kuten sähköpostiin, pilvialustoihin ja CRM-järjestelmiin – tai mikä vielä pahempaa, yrityksen salasananhallintaan
  • Jaetut tai vaihtamattomat kirjautumistiedot
  • Aktiiviset ylläpitäjä- tai pääkäyttäjätilit, joilla on laajennetut järjestelmäoikeudet
  • Unohdetut palvelutilit ja API-avaimet

Offboarding-prosessin laiminlyönnin seuraukset

Näin heikko kirjautumistietojen hallinta offboarding-vaiheessa näkyy käytännössä:

  • Tietojen luvaton vieminen: Lähtevällä työntekijällä saattaa säilyä pääsy tietovarastoihin, sisäisiin järjestelmiin tai arkaluonteisiin tietolähteisiin.
  • Kirjautumistiedot, jotka elävät työsuhdetta pidempään: Jaetut kirjautumistiedot, joita ei vaihdeta, voivat pysyä käyttökelpoisina senkin jälkeen, kun työntekijä siirtyy uuden työnantajan palvelukseen.
  • Tahallinen väärinkäyttö tai sabotaasi: Ristiriitatilanteissa säilynyttä pääsyoikeutta voidaan käyttää tietojen poistamiseen, muuttamiseen tai paljastamiseen.
  • Sääntelyn ja vaatimustenmukaisuuden riskit: Säädökset, kuten GDPR ja HIPAA, vaativat tiukkaa tietojen pääsyoikeuksien valvontaa. Kirjautumistietojen mitätöimättä jättäminen voi johtaa sakkoihin ja oikeudellisiin seurauksiin.

Nämä ovat todellisia, toistuvia ongelmia, jotka voivat johtaa tietomurtoihin, toiminnallisiin häiriöihin, mainevaurioihin ja taloudellisiin tappioihin.

Hallitsemattomien kirjautumistietojen erityiset riskit

Kirjautumistietojen hallinta on yksi parhaista työkaluistanne sujuvan ja turvallisen offboarding-prosessin takaamiseksi. Tästä huolimatta monet yritykset eivät julkaise ja ota käyttöön yrityksen salasananhallintaa tehokkaasti, mikä lisää niiden haavoittuvuutta. Joitakin yleisimpiä kirjautumistietoihin liittyviä ongelmia offboarding-vaiheessa ovat:

  • Jaetut holvit: Jos tiimi käyttää jaettua salasanaholvia ja lähtevää työntekijää ei poisteta välittömästi, hän saattaa jatkaa kirjautumista sisään huomaamatta.
  • Pääkäyttäjien ja etuoikeutettujen tilitiedot: Korkeiden käyttöoikeuksien tilit – kuten HR-portaalit, taloustyökalut ja palvelimien hallintapaneelit – muodostavat suuren riskin, jos pääsyoikeutta ei mitätöidä välittömästi.
  • SaaS-yritystyökalujen kirjautumiset: Monille yrityksille kertyy valtava määrä SaaS-työkaluja, joista jokaisessa on erilliset kirjautumiset. Muutaman unohdus käy helposti.
  • Pilvitallennus- ja yhteistyöalustat: Työkalut, kuten Google Drive, Dropbox ja Microsoft 365, sisältävät usein vuosien edestä arkaluonteisia asiakirjoja, joihin säilyy pääsy, jos oikeuksia ei mitätöidä.

Korkean tason tilit ovat erityisen vaarallisia, jos lähtevä työntekijä (tai joku, joka myöhemmin altistaa hänen edelleen aktiiviset kirjautumistietonsa) huomaa voivansa yhä käsitellä arkaluonteisia yritystietoja, ladata tiedostoja tai muuttaa merkintöjä huomaamatta. Jaetut kirjautumiset moninkertaistavat riskin.

Offboarding-prosessin tietoturvan tarkistuslista

Koska yhdenkin pääsypisteen unohdus voi luoda aukon organisaation puolustukseen, IT-offboardingin parhaiden käytäntöjen luominen on avainasemassa.

Välittömästi:

  • Mitätöi pääsy SSO-järjestelmään, sähköpostiin ja salasananhallintaan välittömästi irtisanoutumisen tai irtisanomisen yhteydessä.
  • Lukitse kaikki yhdistetyt laitteet: kannettavat tietokoneet, matkapuhelimet, tabletit – jos mahdollista, etänä.
  • Poista käytöstä pääsy pilvitallennukseen, sisäisiin portaaleihin ja ylläpitäjän hallintapaneeleihin.

24 tunnin kuluessa:

  • Vaihda kaikki jaetut kirjautumistiedot, joihin työntekijällä oli pääsy. Tähän sisältyvät jaetut kirjautumiset, toimittajien tilit sekä palvelin- tai infrastruktuuritiedot.
  • Päivitä lähtevän työntekijän käyttämät tai luomat API-avaimet tai palvelutunnisteet.
  • Ilmoita tiiminvetäjille ja IT-osastolle, jotta he voivat tarkistaa vähemmän tunnetut työkalut uudelleen.

Viikon loppuun mennessä:

  • Suorita yksityiskohtainen tarkastus mahdollisten “orpojen” käyttöoikeuksien varalta. Etsi jatkuvia pääsyoikeuksia SaaS-työkaluissa, pilvialustoissa, ylläpitäjän konsoleissa ja kehitysympäristöissä.
  • Tarkista ylläpitäjän tehtävät ja käyttöoikeudet kriittisissä sovelluksissa sellaisten varalta, jotka edelleen viittaavat lähteneeseen käyttäjään.

30 päivän tarkistus:

  • Vahvista vielä kerran, että entisen työntekijän kirjautumistiedot ja pääsykohdat on kaikki poistettu käytöstä eikä kirjautumisia tai toimintaa ole tapahtunut.

On tärkeää dokumentoida jokainen vaihe ja tallentaa tarkastuslokit vaatimustenmukaisuuden täyttämiseksi ja asioiden pitämiseksi järjestyksessä sisäisiä tarkastuksia varten.

Täydellinen oppaamme, offboarding-tarkistuslista, voi auttaa yritystänne käsittelemään offboarding-prosessia kokonaisvaltaisena tietoturvaoperaationa.

Huonon offboarding-prosessin sääntelyriskit

Tietomurrot eivät ole ainoa riski offboarding-vaiheessa. Yritysten, joiden aiheena ovat GDPR, HIPAA tai taloudellisen raportoinnin säännöt, on osoitettava rajoittavansa pääsyä henkilökohtaisiin ja luottamuksellisiin tietoihin heti, kun joku lähtee. Digitaalisten kirjautumistietojen mitätöimättä jättämistä pidetään usein vaatimustenmukaisuuden laiminlyöntinä.

Lisäksi etätyön lisääntyminen on tehnyt kirjautumistietojen hallinnasta offboarding-vaiheessa huomattavasti vaikeampaa. Laitteet voivat olla kilometrien päässä, ja joskus käyttäjät unohtavat olevansa yhä kirjautuneina sisään. Pilvisovellusten ollessa kaikkialla yksikin mitätöimätön käyttöoikeus voi tarkoittaa viikkojen huomaamatonta altistumista.

Jos entiset työntekijät pääsevät edelleen käsiksi yrityksen tietoihin (ja erityisesti henkilötietoihin), se on mahdollinen tietomurto – ja saatatte silti saada sakkoja, vaikka kukaan ei käyttäisi oikeutta väärin. Nollatietoholvit, kuten Proton Pass for Business -palvelun tarjoamat, tuovat ylimääräisen varmuuskerroksen.

Tästä syystä ennakoiva offboarding on välttämätöntä korkeiden vaatimustenmukaisuusstandardien ylläpitämiseksi: muistakaa, että pääsyoikeuksien palauttaminen on nopeampaa ja turvallisempaa kuin siivoaminen hyökkäyksen tai vuodon jälkeen. Jos olette epävarmoja, poistakaa käytöstä ensin ja tarkastakaa myöhemmin.

Salasananhallinta: älykäs ratkaisu turvalliseen offboarding-prosessiin

Kun yhä useammat yritykset tekevät etätyötä ja tukeutuvat kymmeniin tai jopa satoihin verkkotyökaluihin, manuaaliset prosessit eivät pysy perässä. Nykyaikaisissa, hajautetuissa ympäristöissä yrityksen salasananhallinta, kuten Proton Pass for Business, voi tehdä offboarding-prosessista lähes välittömän – ja paljon turvallisemman.


Johtavana yksityisyyden ja vaatimustenmukaisuuden toimijana Proton on kehittänyt kokonaisen tietoturvaekosysteemin. Alusta alkaen Proton Pass for Business on suunniteltu helpottamaan yritysten tietoturvarutiineja.

Proton Pass for Business -palvelun avulla ylläpitäjät voivat mitätöidä pääsyoikeuden välittömästi ja vahvistaa turvallisten tarkastuslokien avulla, ettei luvatonta toimintaa tapahdu lähtemisen jälkeen eikä luvatonta toimintaa tapahtunut sen jälkeenkään.

Löydätte lisätietoja Protonin tietoturvaperiaatteista ja -ratkaisuista Proton Trust Centeristä.

Proton Pass for Business on avointa lähdekoodia ja auditoitu, jolloin yritysjohtajat ja IT-tiimit voivat varmistaa, miten kirjautumistiedot on tallennettu ja mitä tapahtuu, kun holvi mitätöidään. Voitte varmistaa johdonmukaisen tietoturvan hajautetuissa tiimeissä parempien offboarding-käytäntöjen tukemiseksi tulevaisuudessa, mukaan lukien:

  • Ylläpitäjän hallintatyökalut, jotka tekevät pääsyn poistamisesta salasananhallintaan yksivaiheisen tehtävän.
  • Holvi- ja pääsylokit, jotta tiedätte aina, kuka teki mitäkin salasananhallinnan kautta, jopa työsuhteen päättymisen jälkeen.
  • Yhteensopivuus yksityisyyslakien kanssa Sveitsin säädösten tukemana tuo oikeudellista lisävarmuutta; edes kiireisimpänä kautena tai levottomissa henkilöstömuutoksissa mitään aukkoa ei jätetä vahingossa auki.

Älkää tyytykö vähempään kuin aukottomaan offboarding-prosessiin

Organisaatioilla ei ole varaa jättää pääsyaukkoja työntekijöiden vaihdosten aikana. Jäsennelty, tietoturva edellä menevä lähestymistapa – jota tukevat Proton Passin kaltaiset työkalut – auttaa suojaamaan kriittisiä voimavaroja ja säilyttämään luottamuksen.

Tietoturvaloukkaukset johtuvat usein pienistä huolimattomuuksista, mutta yksinkertainen, automaattinen järjestelmä voi poistaa ihmisen tekemän virheen kaikkein ennalta-arvaamattomimmalla hetkellä.

Työntekijöiden offboarding-tietoturvaa ei pitäisi käsitellä erillisenä HR- tai IT-tehtävänä. Sen sijaan organisaatioiden on rakennettava tietoturvakulttuuri, joka sisältää sekä onboarding- että offboarding-prosessit työntekijöiden tietoisuuden, parhaiden käytäntöjen noudattamisen, vaatimustenmukaisuuden ja riittävän teknologian avulla riskien lieventämiseksi.

Tietomurrot eivät odota prosessien täydellisyyttä. Jos haluatte vahvistaa digitaalisia muurejanne ja tukea tietoturvakulttuuria, lue lisää siitä, miten Proton Pass for Business auttaa teitä parantamaan offboarding-kyberturvallisuutta ottamalla yhteyttä myyntitiimiimme.

Usein kysyttyjä kysymyksiä työntekijöiden turvallisesta offboarding-prosessista

Mitä työntekijöiden offboarding-tietoturva on?

Työntekijöiden offboarding-tietoturva on prosessi, jolla suojataan organisaation digitaalisia voimavaroja ja tietoja varmistamalla, että lähtevät työntekijät eivät enää pääse käsiksi arkaluonteisiin tileihin, kirjautumistietoihin tai resursseihin lähtönsä jälkeen. Tähän sisältyy kirjautumisten mitätöiminen, jaettujen kirjautumistietojen vaihtaminen ja sen vahvistaminen, että kaikki käyttöoikeudet on poistettu luvattoman pääsyn estämiseksi.

Miksi offboarding on tärkeää tietoturvan kannalta?

Offboarding on keskeistä tietoturvalle, koska entiset työntekijät, joilla säilyy pääsyoikeus, voivat aiheuttaa tahattomia tai tahallisia tietovuotoja, vaatimustenmukaisuusrikkomuksia tai palvelukatkoja. Ilman tiukkaa offboarding-prosessia luottamukselliset yritystiedot ja asiakastiedot ovat vaarassa vielä senkin jälkeen, kun joku on lähtenyt.

Mitkä vaiheet varmistavat turvallisen offboarding-prosessin?

Turvallisen offboarding-prosessin varmistamiseksi suosittelemme tätä lähestymistapaa:

  • Lakkauta pääsy SSO-/salasananhallintaan välittömästi ilmoituksen jälkeen tai viimeisenä työpäivänä.
  • Vaihda kaikki jaetut tai ylläpitäjän salasanat 24 tunnin kuluessa.
  • Tarkasta kaikki työkalut ja alustat piilevien käyttöoikeuksien varalta viikon kuluessa.
  • Tee lopullinen tarkistus 30 päivän kuluttua huomaamatta jääneiden pääsypisteiden havaitsemiseksi.

Miten voin mitätöidä entisen työntekijän pääsyoikeudet?

Voitte mitätöidä entisten työntekijöiden pääsyoikeudet poistamalla heidän tilinsä käytöstä kaikissa palveluissa, poistamalla heidät jaetuista holveista ja käyttämällä omia ylläpitäjän hallintatyökaluja salasananhallinnassa, kuten Proton Pass for Business -palvelussa. Välitön toiminta on parasta – mitä nopeammin katkaisette pääsyn, sitä pienempi on tietoturvaloukkauksen mahdollisuus.