IT-offboarding in Microsoft 365

Voorkom zwevende accounts en datalekken

🧩 In het kort

Als een medewerker vertrekt, is het account vaak het laatste waar iemand aan denkt — en juist dat vormt een reëel risico. Een niet-afgesloten account blijft toegang houden tot e-mail, bestanden en systemen, terwijl licentiekosten doorlopen en gevoelige data bereikbaar blijft voor iemand die er geen recht meer op heeft. In deze blog lees je waarom gestructureerde IT-offboarding onmisbaar is, welke stappen Microsoft 365 je biedt om toegang en data veilig af te handelen, en hoe je dit als MKB-organisatie beheersbaar maakt.

Het moment waarop het misgaat

De taart is op, de laatste werkdag zit erop en de laptop is ingeleverd. Administratief lijkt alles afgerond. Maar achter de schermen staat er vaak nog een account open dat gewoon kan inloggen, een mailbox die niemand meer leest en een OneDrive vol bestanden waar collega’s niet bij kunnen. Dit is het punt waarop offboarding stilletjes fout gaat.

Het risico is concreter dan veel organisaties beseffen. Doet een organisatie niets na een vertrek, dan blijft het account actief en toegankelijk, blijven licentiekosten doorlopen en blijft gevoelige bedrijfsinformatie bereikbaar voor iemand die er geen recht meer op heeft. Zeker wanneer je werkt met klant- of persoonsgegevens, raakt een actief account van een vertrokken medewerker al snel aan de AVG. Offboarding is daarmee niet alleen een praktische klus, maar een security- en compliancevraagstuk.

Waarom offboarding een securityvraagstuk is, geen afvinklijst

In veel organisaties wordt vertrek behandeld als een administratieve handeling: licentie eraf, telefoon terug, klaar. Maar de kern van het risico zit in de toegang die blijft bestaan. Een vergeten account is een open deur in je omgeving, los van of iemand er kwaad mee wil. Het vergroot je aanvalsoppervlak en maakt het lastiger om grip te houden op wie waar bij kan. Toegang zou juist altijd gecontroleerd en voorwaardelijk moeten zijn — een gedachte die centraal staat bij Conditional Access, waarmee je per situatie bepaalt wie onder welke voorwaarden toegang krijgt.

Die redenering past bij een bredere beveiligingsfilosofie waarin niets zomaar wordt vertrouwd. Binnen het Zero Trust-principe geldt dat medewerkers alleen toegang horen te hebben tot wat ze echt nodig hebben, en dat rechten worden ingetrokken zodra die noodzaak vervalt. Een vertrekkende medewerker is precies zo’n moment: de noodzaak vervalt, dus de toegang hoort mee te vervallen.
 
Microsoft is hier helder over in de officiële documentatie. In de gids over het verwijderen van een voormalige werknemer staat dat je, als een werknemer de organisatie verlaat, de toegang tot Microsoft 365 blokkeert zodat voormalige werknemers zich niet kunnen aanmelden bij het Microsoft 365-abonnement van je organisatie, en vervolgens de stappen neemt om de gegevens van je organisatie te beveiligen. De volgorde is daarbij belangrijk: eerst de toegang dichtzetten, daarna pas de rest afhandelen.

De stappen die Microsoft 365 je biedt

delete user account microsoft

Het goede nieuws is dat je voor een veilige offboarding geen extra tools nodig hebt. Microsoft 365 bevat alles om toegang in te trekken en data te borgen, mits je de stappen in de juiste volgorde doorloopt.

De eerste en belangrijkste stap is voorkomen dat de vertrokken medewerker nog kan inloggen. Stap 1 is voorkomen dat een voormalige werknemer zich aanmeldt bij de Microsoft 365-services van je organisatie, zodat voormalige werknemers geen toegang meer hebben tot je Microsoft 365-services en de gegevens van je organisatie. Daarna draait het om het veiligstellen van wat achterblijft. Je slaat de inhoud van het postvak op, zodat iemand die het werk overneemt daar toegang toe heeft of zodat je voldoet aan een wettelijke vereiste om de gegevens te bewaren. 
 
Ook de apparaten en de bereikbaarheid verdienen aandacht. Je wist en blokkeert het mobiele apparaat van de voormalige werknemer om de gegevens van je organisatie van de telefoon of tablet te verwijderen, en je stuurt e-mail door naar een andere werknemer of converteert de mailbox naar een gedeeld postvak, zodat berichten van klanten of partners bij de juiste persoon terechtkomen. 

Wil je de stappen ook visueel volgen? Microsoft laat in deze korte instructievideo zien hoe je een gebruiker uit je organisatie verwijdert en de data veiligstelt.

Let op de bewaartermijn van data

Een veelgemaakte fout is te snel verwijderen. Microsoft bewaart data namelijk niet onbeperkt. Nadat je het account van een werknemer hebt verwijderd, wordt de inhoud in OneDrive en Outlook 30 dagen bewaard; gedurende die 30 dagen kun je het account herstellen en toegang krijgen tot de inhoud. Verleen daarom eerst een collega toegang: voordat je het account verwijdert, kun je overwegen om toegang te verlenen tot de OneDrive- en Outlook-inhoud van de voormalige werknemer aan een andere gebruiker. Zo voorkom je dat kennis en documenten definitief verdwijnen. 

De laatste stappen draaien om kosten en opschonen. Je verwijdert de Microsoft 365-licentie van de voormalige werknemer, zodat je deze aan iemand anders kunt toewijzen of kunt verwijderen als je deze niet nodig hebt, en ten slotte verwijder je het gebruikersaccount, waarna e-mailberichten die naar dat account worden verzonden niet meer worden ontvangen. Werk je met accounts die vanuit een lokale Active Directory worden gesynchroniseerd, houd er dan rekening mee dat je die accounts in die lokale omgeving moet verwijderen en niet rechtstreeks in Microsoft 365. 

Vergeet eigenaarschap en gedeelde omgevingen niet

Offboarding stopt niet bij het individuele account. Een vertrekkende medewerker is vaak eigenaar van teamkanalen of SharePoint-sites, en als dat eigenaarschap niet wordt overgedragen, kan zo’n omgeving onbeheerd achterblijven. Wijs daarom vóór het blokkeren of verwijderen een nieuwe eigenaar aan, zodat teams en sites beheersbaar blijven.

Dit raakt aan een bredere les: data die alleen in één persoonlijke omgeving staat, is kwetsbaar bij vertrek. Door documenten centraal in SharePoint te bewaren in plaats van in losse OneDrives of op lokale schijven, maak je toekomstige offboardings aanzienlijk eenvoudiger. Wie nog met een netwerkschijf werkt, vindt in onze uitleg over het fileserver naar SharePoint migreren een praktisch stappenplan om die overstap gecontroleerd te maken.
 
Ook ná de migratie blijft het belangrijk om grip te houden op wie waar bij kan. Rechten groeien in de praktijk ongemerkt scheef, zeker rond in- en uitstroom. Een periodieke opschoning helpt daarbij; in onze blog over rechten opschonen in SharePoint lees je hoe je afwijkende toegang zichtbaar maakt en terugbrengt. Over de kenniskant van vertrek schreven we eerder uitgebreid in onze blog over de digitale nalatenschap van een vertrekkende medewerker, die laat zien hoe je waardevolle kennis borgt in plaats van kwijtraakt.

Wie is er eigenlijk verantwoordelijk?

In het MKB blijkt offboarding in de praktijk vaak een niemandsland: HR gaat ervan uit dat IT het regelt, IT hoort het soms pas achteraf, en het risico wordt zichtbaar op het moment dat er iets misgaat. De oplossing is geen ingewikkeld systeem, maar een duidelijke afspraak. Als HR of de leidinggevende een vertrek tijdig doorgeeft en een vaste checklist wordt gevolgd, verloopt elke offboarding voorspelbaar en zonder gaten.

Precies daar helpt standaardisatie. Door accounts altijd op dezelfde manier in én uit te richten, voorkom je dat stappen worden vergeten. OfficeGrip biedt hiervoor bijvoorbeeld EasyID voor slim en veilig gebruikersbeheer. Bij uitdiensttreding worden accounts met EasyID automatisch en volledig afgesloten, wat ongewenste toegang voorkomt en ervoor zorgt dat je organisatie altijd optimaal beveiligd blijft. Het voordeel van die uniforme aanpak is bovendien dat je grip houdt: minder handmatige acties betekent minder kans op fouten, EasyID zorgt ervoor dat wijzigingen nooit vergeten worden en dat ongewenste toegang wordt voorkomen, waarmee je automatisch voldoet aan belangrijke compliance-eisen zoals informatiebeveiliging en dataminimalisatie. 

De rol van OfficeGrip

Of offboarding goed verloopt, hangt zelden af van één handeling. Het valt of staat bij een proces dat vooraf is vastgelegd: wie geeft het vertrek door, wie voert de stappen uit en in welke volgorde gebeurt dat. Juist die afspraken ontbreken vaak, waardoor accounts blijven openstaan of data op het verkeerde moment verdwijnt.

OfficeGrip denkt hierin mee door offboarding onderdeel te maken van een gestructureerd gebruikersbeheer binnen de bestaande Microsoft 365-omgeving. Dat betekent duidelijke rollen, een vaste werkwijze en, waar dat past, standaardisatie van het in- en uitstroomproces, zodat stappen niet worden overgeslagen en de omgeving overzichtelijk blijft. Beveiliging is daarbij geen losstaande toevoeging, maar verweven in hoe de dagelijkse werkplek wordt beheerd.
 
Zo wordt het vertrek van een medewerker een gecontroleerd moment in plaats van een losse eindjes-klus. Wil je sparren over hoe je offboarding in jouw organisatie beheersbaar maakt? Laat het ons weten, we denken graag met je mee!

Veelgestelde vragen (FAQ)

Dan blijft het account gewoon actief en toegankelijk. De vertrokken medewerker kan zich blijven aanmelden bij e-mail, SharePoint, Teams en OneDrive, de licentiekosten lopen door en gevoelige bedrijfsinformatie blijft bereikbaar. Zeker bij klant- of persoonsgegevens vormt dat een beveiligingsrisico én een AVG-risico, en kunnen collega’s belangrijke e-mails mislopen die binnenkomen op een mailbox die niemand meer leest.

Blokkeren gaat voor verwijderen. Door de aanmelding te blokkeren stop je de toegang onmiddellijk, terwijl e-mail, bestanden en instellingen bewaard blijven. Verwijderen is definitiever: nadat je het account hebt verwijderd, wordt de inhoud in OneDrive en Outlook 30 dagen bewaard, waarna deze permanent wordt verwijderd. Verwijder het account daarom pas als je zeker weet dat alle relevante data is overgedragen of veiliggesteld.

OneDrive-bestanden zijn niet automatisch toegankelijk voor collega’s. Daarom verleen je vóór het verwijderen een manager of opvolger toegang, zodat die de inhoud kan overzetten naar een gedeelde locatie zoals SharePoint. Voor Teams en SharePoint geldt dat je het eigenaarschap van kanalen en sites moet overdragen voordat je het account afsluit, anders kan zo’n omgeving onbeheerd achterblijven.

Dat regel je door de e-mail door te sturen naar een collega of de mailbox om te zetten naar een gedeeld postvak. Zo komen berichten van klanten en partners bij de juiste persoon terecht. Een gedeeld postvak heeft bovendien als voordeel dat meerdere mensen de inbox kunnen lezen, en in veel gevallen is daar geen actieve licentie meer voor nodig, wat kosten scheelt.

hoe-zorg-ik-voor-een-succesvolle-adoptie-van-microsoft-365-cover-3

Hoe zorg je voor een succesvolle adoptie van Microsoft 365?

Download gratis ons eBook en ontdek het zelf.

Meer grip op in- en uitstroom binnen jouw organisatie?

Tycho-Hommeles-Kleur-01

Tycho denkt graag
met je mee.