DT Cyber Solutions
Desligamento de colaboradores: como encerrar acessos sem criar riscos para a empresa
O desligamento de um colaborador envolve mais do que desativar o e-mail no fim do dia. A pessoa pode ter acesso a arquivos, sistemas financeiros, CRM, VPN, ferramentas de atendimento, contas em nuvem, dispositivos móveis, grupos de mensagens e até serviços contratados em seu nome. Quando esse processo é tratado de forma improvisada, a empresa pode perder informações importantes, deixar permissões ativas sem perceber ou interromper uma rotina que dependia daquela conta. Um procedimento de desligamento bem definido protege a continuidade e a segurança ao mesmo tempo: identifica o que precisa ser transferido, remove acessos na hora certa, preserva evidências necessárias e confirma que os processos críticos continuam funcionando.
- O desligamento deve começar antes da data final, com uma lista de sistemas, dispositivos, responsabilidades e riscos compatível com a função da pessoa.
- Acesso a e-mail, identidade, VPN, sistemas críticos, grupos, tokens, chaves e contas em nuvem precisa ser revisto de forma coordenada, não por memória.
- Transferir propriedade de arquivos, caixas compartilhadas, contratos e integrações evita que a saída de uma pessoa interrompa a operação.
- Uma confirmação final registrada mostra o que foi removido, o que foi transferido e quais exceções ainda exigem acompanhamento.
Um acesso que permanece ativo depois do desligamento pode expor dados e manter dependências invisíveis
Contas esquecidas podem permitir acesso indevido a documentos, contatos, sistemas e informações estratégicas. No extremo oposto, revogar tudo sem planejar pode bloquear uma caixa compartilhada, interromper uma integração, fazer a empresa perder acesso a uma plataforma ou deixar um cliente sem retorno. O objetivo não é desconfiar de quem sai, mas executar um controle proporcional e respeitoso. RH, liderança, TI e responsáveis pelos sistemas precisam compartilhar as informações mínimas para que a mudança seja coordenada, registrada e concluída sem lacunas.
Riscos que merecem atenção
- Desativar apenas o e-mail e esquecer VPN, MFA, dispositivos, grupos, aplicativos SaaS, contas administrativas e acessos de fornecedores.
- Depender da caixa, do celular, do cartão ou da conta pessoal de um ex-colaborador para renovar serviços, recuperar senhas ou atender clientes.
- Revogar acessos sem transferir arquivos, responsáveis, chamados, contatos e tarefas que sustentam processos em andamento.
- Manter dados corporativos em computadores e celulares sem recolhimento, limpeza autorizada ou comprovação de que a gestão do dispositivo foi removida.
Comece pelo papel da pessoa e pelo impacto da saída
Assim que o desligamento for confirmado, a liderança e o RH devem informar a TI pelo canal definido e com a antecedência que a situação permitir. A lista de ações precisa acompanhar a função: alguém da operação pode usar apenas e-mail e sistemas internos; uma pessoa de financeiro, vendas, tecnologia ou gestão pode ter acesso a contas bancárias, documentos confidenciais, painéis administrativos, certificados, domínios, fornecedores e dados de clientes. Registre data e horário do desligamento, gestor responsável, sistemas conhecidos, equipamentos corporativos, contas sob sua titularidade e atividades que precisam de transferência. Em casos sensíveis, defina também quem acompanha a revogação e se alguma ação deve acontecer antes da comunicação ao colaborador. Isso reduz improvisos e evita que o processo dependa de uma única pessoa lembrar cada acesso.
Revogue identidade, sessões e fatores de autenticação na sequência correta
O e-mail costuma ser a chave para redefinir senhas e receber códigos de recuperação; por isso, bloquear a identidade corporativa e encerrar sessões ativas é uma prioridade. Revise também VPN, acesso remoto, SSO, MFA, aplicativos autenticadores, chaves de segurança, tokens de API, certificados, senhas de cofre corporativo e contas administrativas. Não basta alterar uma senha compartilhada se ela continua exposta em planilhas, navegadores ou dispositivos não recolhidos. Prefira identidades individuais e grupos de permissão, pois isso permite remover somente o acesso necessário sem interromper equipes inteiras. Quando houver necessidade legítima de preservar uma caixa de e-mail ou um histórico, faça isso com autorização, prazo, controle de acesso e respeito às regras internas e aplicáveis de privacidade.
Transfira propriedade antes que informação e serviços fiquem órfãos
Arquivos em nuvem, reuniões, agendas, caixas compartilhadas, oportunidades de CRM, chamados, contatos de fornecedores e projetos podem ficar associados a uma conta que será desativada. Antes de removê-la, identifique o que precisa ser entregue ao gestor, à equipe ou a um novo responsável. Faça a transferência usando recursos oficiais da plataforma sempre que possível, preservando permissões adequadas e um registro de quem passou a responder pelo item. A mesma regra vale para serviços contratados pela pessoa: confirme administradores substitutos, dados de cobrança, contatos de suporte, chaves de recuperação e datas de renovação. Essa etapa evita que um desligamento revele, tarde demais, uma plataforma essencial sem dono corporativo.
Recolha e trate dispositivos corporativos com cuidado
Notebook, celular, token, crachá, chip, chave de segurança e mídia removível podem guardar dados, sessões autenticadas e informações de configuração. Registre o recebimento, verifique se o dispositivo está sob gestão corporativa e preserve informações necessárias para continuidade ou investigação antes de apagá-lo. Em equipamentos pessoais usados para trabalho, siga a política aprovada: remova perfis e dados corporativos pela ferramenta de gerenciamento, revogue o acesso e confirme que não permanecem cópias corporativas fora do controle. Evite procedimentos invasivos ou informais; a coleta e o tratamento devem respeitar contratos, privacidade e orientação jurídica quando houver situação excepcional. O ponto central é garantir que uma sessão ou um arquivo sensível não continue acessível depois do encerramento.
Confirme os sistemas menos visíveis e os acessos indiretos
As lacunas mais comuns estão fora do diretório principal: grupos de mensagens, ferramentas de marketing, plataformas de assinatura, painéis de redes sociais, sistemas de suporte, extensões de navegador, contas de fornecedores, Wi-Fi corporativo, câmeras, impressoras, portais de benefícios e aplicações usadas por uma área específica. Use um checklist por perfil e compare-o com o inventário de software, grupos e acessos de terceiros. Verifique também regras de encaminhamento de e-mail, delegações de caixa, dispositivos autorizados, sessões persistentes e integrações criadas pela conta. Se algum acesso precisar ficar ativo por uma transição curta, documente justificativa, responsável, escopo e data para revisão; exceção sem prazo tende a virar uma conta esquecida.
Feche o processo com evidências e melhoria contínua
Depois das ações técnicas, confirme com o gestor que responsabilidades, clientes, arquivos e rotinas foram encaminhados. Registre a data, os sistemas revisados, os ativos recolhidos, os acessos removidos, as transferências realizadas e as pendências com dono e prazo. Essa evidência ajuda a responder auditorias, investigar incidentes e aperfeiçoar o processo sem expor detalhes desnecessários. Revise periodicamente desligamentos recentes para encontrar padrões: contas sem MFA, ferramentas fora do inventário, permissões excessivas, dispositivos sem gestão ou serviços presos a uma pessoa. O melhor processo é simples o suficiente para ser seguido em uma saída comum e detalhado o bastante para escalar quando a função envolve mais risco.
Checklist prático
- Acionar RH, gestor e TI com data, horário, função, sistemas conhecidos, dispositivos e responsáveis pela transição.
- Bloquear identidade corporativa, sessões, VPN, SSO, MFA, tokens, certificados, chaves e privilégios conforme a data definida.
- Transferir arquivos, caixas, clientes, chamados, contratos, serviços e contas administrativas para responsáveis corporativos autorizados.
- Recolher ou remover com segurança o acesso corporativo de notebooks, celulares, tokens, chips e demais dispositivos.
- Revisar sistemas de área, grupos, delegações, regras de encaminhamento, integrações e acessos indiretos que não aparecem no diretório principal.
- Registrar conclusão, exceções, evidências e pendências com responsáveis e prazos para uma revisão posterior.
Sua empresa consegue desligar um colaborador sem perder controle de dados e processos?
A DT Cyber Solutions ajuda a organizar identidades, dispositivos, inventário de acessos e procedimentos de desligamento para reduzir riscos sem interromper a operação da empresa.