Wissen für Ihre Entscheidung
Mitarbeiter verlassen den Betrieb: Wie geben Sie Konten und Daten sicher weiter?
Am letzten Arbeitstag verschwindet nicht nur ein Name aus dem Team. E-Mails, Dateien, gemeinsame Anwendungen und Geräte müssen geordnet behandelt werden. Ein guter Übergang beendet persönliche Zugänge und hält die benötigte Arbeit für berechtigte Personen verfügbar.

Planen Sie Arbeitsübergabe und Zugangsende zusammen
Eine Mitarbeiterin verlässt den Vertrieb. Ihre Nachfolge braucht offene Angebote und den Stand laufender Gespräche. Gleichzeitig soll die ausscheidende Person nach dem vereinbarten Ende nicht mehr auf betriebliche Anwendungen zugreifen können. Beide Aufgaben gehören zusammen, verlangen aber unterschiedliche Schritte. Das Konto einfach zu löschen kann die Übergabe erschweren; es unverändert weiterlaufen zu lassen beendet den Zugang nicht.
Klären Sie zuerst mit der verantwortlichen Stelle, wann die Person welche Arbeit beendet und wer sie übernimmt. Der letzte Tag im Arbeitsvertrag und der Zeitpunkt einer technischen Änderung müssen organisatorisch abgestimmt sein. Eine Freistellung oder eine kurzfristige Änderung kann einen anderen Ablauf erfordern als ein lange geplanter Abschied. Der IT-Dienstleister sollte einen bestätigten Auftrag erhalten und nicht aus beiläufigen Nachrichten den richtigen Zeitpunkt erraten müssen.
Benennen Sie eine Person, die den Übergang koordiniert, und eine Vertretung. Personalverantwortliche, Fachabteilung und IT kennen unterschiedliche Teile des Vorgangs. Die Personalstelle meldet den bestätigten Austritt, die Fachabteilung benennt benötigte Geschäftsinformationen, und die IT setzt die freigegebenen technischen Schritte um. Eine Aufgabe ohne Zuständigkeit bleibt auch in einer umfangreichen Checkliste offen.
Über eine Anfrage zur IT-Sicherheitsbetreuung können Sie Unterstützung für diesen Ablauf suchen. Halten Sie die betroffenen Anwendungen und den geplanten Übergang für das anschließende Gespräch bereit. Besprechen Sie dabei, ob Sie einen einzelnen Austritt organisieren oder einen wiederverwendbaren Prozess für Ihren Betrieb aufbauen möchten.
Erfassen Sie die Zugänge, die zur Person gehören
Das zentrale Benutzerkonto ist ein guter Ausgangspunkt. Es muss aber nicht alle Anwendungen umfassen. Vielleicht nutzt Ihr Team einen gesonderten Zugang zur Warenwirtschaft, ein Kundenportal, eine Reisekostenanwendung und eine externe Plattform. Manche Dienste werden über die zentrale Anmeldung geöffnet, andere haben eigene Konten. Lassen Sie diese Unterschiede in der Bestandsaufnahme sichtbar werden.
Fragen Sie die Fachabteilung nach den tatsächlich verwendeten Anwendungen. Ergänzen Sie bekannte betriebliche Geräte, Fernzugänge und administrative Rollen. Prüfen Sie auch, ob die Person Eigentümerin einer gemeinsamen Arbeitsgruppe, eines Kalenderablaufs oder einer Anwendung ist. Eine solche Verantwortung muss möglicherweise übergeben werden, obwohl andere Teammitglieder bereits normale Nutzungsrechte haben.
Sammeln Sie dafür Systemnamen und Zuständigkeiten, keine frei zugängliche Liste persönlicher Passwörter. Die neue Person sollte eigene freigegebene Zugänge bekommen. Die Weitergabe der bisherigen Zugangsdaten macht den Übergang unklar: Später lässt sich schlechter unterscheiden, wer mit welchem Auftrag gehandelt hat. Der IT-Dienstleister sollte erklären, welche geregelte Übertragung das jeweilige System ermöglicht.
Nutzen Sie eine bestehende Kontenübersicht, prüfen Sie aber deren Aktualität. Eine vor Monaten erstellte Liste kann eine inzwischen eingeführte Anwendung übersehen. Umgekehrt muss ein alter Zugang nicht weiter genutzt werden, nur weil er noch in einer Tabelle steht. Kennzeichnen Sie unbekannte Punkte und benennen Sie, wer sie vor dem Übergang klärt.
Unterscheiden Sie Sperren, Löschen und Lizenzentzug
Eine Anmeldung zu verhindern, ein Benutzerkonto zu löschen und eine kostenpflichtige Lizenz zu entfernen sind verschiedene Vorgänge. Ihre Auswirkungen hängen vom eingesetzten Dienst und seinen Einstellungen ab. Lassen Sie sich vor dem Auftrag erklären, welcher Schritt den Zugang beendet und welcher Daten oder Funktionen verändert.
Microsoft beschreibt für Microsoft 365 eine Abfolge mit eigenen Aufgaben: Anmeldung blockieren, Postfachinhalte sichern, mobile Geräte berücksichtigen, E-Mails weiterleiten beziehungsweise ein freigegebenes Postfach verwenden, Datenzugriff übergeben und erst danach Lizenzen sowie Konto behandeln. Das ist ein konkretes Produktbeispiel. Es zeigt, warum „Benutzer entfernen“ als Sammelauftrag zu ungenau sein kann.
Die Microsoft-Übersicht weist außerdem darauf hin, dass Zugriffe auf OneDrive- und Outlook-Inhalte vor dem Löschen des Kontos bedacht werden sollten. Bei synchronisierten Konten aus einer lokalen Active-Directory-Umgebung gelten andere Zuständigkeiten für das Löschen und Wiederherstellen als bei einem ausschließlich online verwalteten Konto. Lassen Sie daher Ihre tatsächliche Umgebung bestimmen, bevor jemand eine Anleitung auf das falsche System überträgt.
Die hier beschriebenen Aufgaben sind keine Klickanleitung. Fragen Sie Ihren Dienstleister nach einer verständlichen Reihenfolge für die konkret eingesetzten Anwendungen. Darin sollte stehen, welche Änderung zu welchem Zeitpunkt erfolgt, welche Voraussetzung vorher erfüllt sein muss und wie das Ergebnis nachgewiesen wird. Ein geringer Lizenzpreis ist kein Grund, eine noch ungeklärte Datenübergabe durch voreiliges Entfernen abzuschließen.
Legen Sie fest, welche Geschäftsdaten gebraucht werden
Für die Nachfolge ist selten das gesamte persönliche Arbeitsumfeld gleichermaßen wichtig. Benennen Sie die offenen Vorgänge, benötigten Dokumente und vereinbarten Ablageorte. Ein laufendes Angebot, eine noch nicht abgeschlossene Reklamation oder eine projektbezogene Freigabe kann jeweils eine andere Übergabe verlangen.
Die technische Möglichkeit, auf ein Postfach zuzugreifen, ist keine pauschale Berechtigung, sämtliche Inhalte zu lesen. Klären Sie den erlaubten Umfang mit den zuständigen Verantwortlichen und bei Bedarf mit fachkundiger Datenschutz- oder Rechtsberatung. Der Austritt allein ersetzt diese Entscheidung nicht. Die IT sollte eine freigegebene Aufgabe umsetzen, deren Zweck und zuständige Personen feststehen.
Die BSI-Umsetzungshinweise zu ORP.4 behandeln das Entziehen beziehungsweise Sperren nicht mehr benötigter Berechtigungen und die Dokumentation der Änderungen. Für Zugriffe auf gespeicherte Informationen ohne Mitwirkung der bisherigen berechtigten Person beschreiben sie einen geregelten Genehmigungs- und Dokumentationsweg. Leiten Sie daraus keinen unbegrenzten Zugriff für jede Führungskraft ab. Entscheidend ist Ihr zulässiger, konkret abgestimmter Vorgang.
Planen Sie die Übergabe möglichst, solange die betreffende Person noch regulär mitwirken kann. Fachliche Erklärungen sind häufig wertvoller als eine spätere Suche durch zahlreiche Ordner. Lassen Sie beispielsweise den Stand eines Vorgangs und den nächsten Schritt festhalten. So übernimmt die Nachfolge nicht nur eine Datei, sondern weiß, was damit im Arbeitsablauf zu tun ist.
Entscheiden Sie über E-Mail und persönliche Ablage getrennt
Wenn Kunden weiterhin an die alte Adresse schreiben, muss Ihr Betrieb wissen, wie diese Nachrichten behandelt werden. Eine Weiterleitung, ein gemeinsam nutzbares Postfach oder eine andere organisatorische Lösung kann je nach Umgebung in Betracht kommen. Fragen Sie nach den technischen Möglichkeiten und klären Sie deren zulässigen Zweck, Umfang und Dauer vor der Einrichtung.
Die Microsoft-Übersicht nennt Weiterleitung und Umwandlung in ein freigegebenes Postfach als verschiedene Optionen. Für Ihr Unternehmen zählt, wer neue Nachrichten bearbeiten soll, wer auf benötigte vorhandene Geschäftsinformationen zugreifen darf und wann die Übergangslösung endet. Eine Weiterleitung zu einer anderen Person beantwortet nicht automatisch die Frage nach dem bisherigen Postfachinhalt.
Bei Dateien interessiert ebenfalls der Ort. Liegen Dokumente in einer gemeinsamen Teamablage oder in einem persönlichen Speicherbereich? Sind sie nur geteilt oder bereits dauerhaft in die richtige betriebliche Ablage überführt? Lassen Sie den Dienstleister prüfen, wie die Nachfolge die vereinbarten Informationen unabhängig vom ausscheidenden Konto verwenden kann.
Testen Sie diesen Zugriff mit einem freigegebenen, typischen Geschäftsvorgang. Die Nachfolge soll beispielsweise ein bestimmtes Angebot öffnen und die zugehörige Bearbeitung fortsetzen können. Ein bloß sichtbarer Ordnername genügt nicht. Ebenso wenig ist es sinnvoll, durch uneingeschränkte Freigaben jede offene Übergabefrage auf einmal zu lösen. Geben Sie die für die Aufgabe benötigten Rechte und dokumentieren Sie den bestätigten Umfang.
Nehmen Sie Geräte und weitere Anmeldewege dazu
Ein Firmenlaptop, ein Smartphone oder ein Hardware-Schlüssel gehören in den Rückgabe- und Zugangsplan. Notieren Sie, welche Geräte ausgegeben wurden, wer die Rücknahme organisiert und welcher Zustand dokumentiert werden soll. Klären Sie auch, wo benötigte Geschäftsdaten liegen und wie sie vor einer Wiederverwendung behandelt werden.
Microsoft führt für seine Umgebung das Zurücksetzen und Blockieren mobiler Geräte als eigene Aufgabe auf. Daraus folgt keine Erlaubnis, jedes private Gerät vollständig zu löschen. Bei privater und betrieblicher Nutzung müssen Zuständigkeit, erlaubter Umfang und die konkrete technische Verwaltung geklärt sein. Ein Dienstleister sollte beschreiben, welche betrieblichen Daten beziehungsweise Zugänge betroffen sind und welche Voraussetzungen gelten.
Fragen Sie außerdem nach weiteren Anmeldewegen, die bei der Kontensperre berücksichtigt werden müssen. Eine bereits offene Sitzung, ein gespeicherter Zugang oder ein gesonderter Fernzugriff kann eine eigene Prüfung erfordern. Welche Maßnahmen nötig sind, hängt von der Anwendung ab. Lassen Sie die wirksame Beendigung bestätigen, statt sich allein auf die Änderung eines Eintrags im Benutzerverzeichnis zu verlassen.
Gemeinsam genutzte technische Zugänge benötigen eine gesonderte Betrachtung. Wenn die ausscheidende Person ein betrieblich verwendetes Geheimnis kannte, muss die zuständige IT klären, ob und wie es geändert wird und welche Anwendungen davon abhängen. Ein unvorbereiteter Austausch kann andere Arbeit unterbrechen. Beauftragen Sie den abgestimmten Ablauf; veröffentlichen Sie solche Zugangsdaten nicht im Übergabeprotokoll.
Dokumentieren Sie Ergebnis und noch offene Aufgaben
Die BSI-Hinweise sehen einen definierten Umgang mit Berechtigungsentzug, Sperre und späterer Löschung vor. Die dort beschriebenen Beispielzeiträume sind kein allgemeiner Löschkalender für jeden Betrieb. Aufbewahrung, erlaubter Zugriff und technische Umsetzung müssen zu den betroffenen Daten und Ihren verbindlichen Anforderungen passen.
Eine kurze Übersicht kann den abgestimmten Übergang nachvollziehbar machen:
| Aufgabe | Was als Ergebnis feststehen sollte |
|---|---|
| Persönliche Anmeldung | Beendigung im bestätigten System und zum vereinbarten Zeitpunkt |
| Geschäftsvorgänge | Verantwortliche Nachfolge und zugängliche benötigte Unterlagen |
| Zulässiger Umgang mit neuen Nachrichten und benötigtem Bestand | |
| Geräte | Rückgabe beziehungsweise abgestimmte Behandlung dokumentiert |
| Gemeinsame Verantwortung | Zuständigkeiten und zulässige Zugänge übertragen |
| Daten und Lizenzen | Aufbewahrung und weitere Behandlung mit Zuständigkeit geklärt |
Lassen Sie offene Punkte in der Übersicht stehen. „Erledigt“ sollte ein bestätigtes Ergebnis bezeichnen, nicht nur einen versendeten Auftrag. Wenn eine Anwendung noch von einem anderen Dienstleister betreut wird, benennen Sie dessen nächste Aufgabe und die Person, die die Rückmeldung verfolgt.
Bewahren Sie die Dokumentation geschützt am vorgesehenen Ort auf. Sie muss den Vorgang nachvollziehbar machen, ohne unnötige persönliche Inhalte oder Geheimnisse zu sammeln. Für den betrieblichen Ablauf reichen häufig System, freigegebene Aufgabe, Zeitpunkt, Verantwortlichkeit und Ergebnis. Die verantwortlichen Stellen bestimmen, welche Nachweise tatsächlich benötigt werden.
Prüfen Sie den Ablauf vor dem nächsten Austritt
Zwei Situationen zeigen unterschiedliche Prioritäten. Bei einem geplanten Abschied mit mehreren Wochen Vorlauf kann die Fachabteilung offene Vorgänge gemeinsam übergeben und Ablagen bereinigen. Bei einer kurzfristigen bestätigten Änderung müssen zuerst die zuständigen Personen und das wirksame Zugangsende geklärt werden. Die geordnete Behandlung der Geschäftsdaten bleibt anschließend eine eigene Aufgabe. Derselbe unkommentierte Löschauftrag passt nicht zu beiden Fällen.
Fragen Sie nach dem ersten durchgeführten Übergang, welche Anwendung übersehen wurde und welche Zuständigkeit unklar blieb. Ergänzen Sie diese Erkenntnisse in Ihrer betrieblichen Übersicht. Damit wird der nächste Austritt besser planbar, ohne dass jede mögliche Softwareänderung schon vorsorglich im Detail beschrieben sein muss.
Für eine passende IT-Unterstützung bei Konten- und Datenübergaben halten Sie Systemübersicht, geplanten Termin und offene Verantwortlichkeiten bereit. Lassen Sie den Dienstleister den konkreten Ablauf und die Nachweise im Angebot benennen. Die Freigabe für Datenzugriffe und die fachliche Übergabe stimmen Sie weiterhin mit Ihren zuständigen Stellen ab.
Ein abgeschlossenes Zugangsende und eine gelungene Arbeitsübergabe lassen sich getrennt prüfen: Die ausgeschiedene Person kann die vereinbarten Dienste nicht mehr nutzen, und die berechtigte Nachfolge kann die benötigten Aufgaben fortsetzen. Wenn beide Ergebnisse dokumentiert sind, ist der Übergang für Ihren Betrieb nachvollziehbar behandelt.
Quellen und weiterführende Informationen
Ihr nächster Schritt
Von der Orientierung
zur Anfrage.
Wählen Sie Ihr Anliegen auf der Seite für IT-Sicherheit und hinterlassen Sie Ihre Kontaktdaten.
Anfrage starten