Cybersécurité PME26 avril 20265 minPar Kevin Lefebvre

Départ d’un salarié : couper les accès sans perdre les fichiers

La réponse en bref. À l’heure convenue du départ, faites bloquer les connexions et révoquer les sessions par l’administrateur. Transférez les données professionnelles utiles avant toute suppression ou retrait de licence. Vérifiez aussi les outils métier, les partages externes et le matériel : couper Microsoft 365 ne ferme pas tous les accès.

Sommaire

Que préparer avant le départ ?

Le responsable fixe l’heure de coupure, le repreneur des dossiers et les données à conserver. L’administrateur recense messagerie, stockage, CRM, VPN, comptes d’administration, mots de passe partagés et appareils. Prévoyez un responsable de remplacement pour les abonnements et automatisations dépendant du compte.

Préparez la fermeture de la messagerie avec les RH. La CNIL recommande d’avertir le salarié de la date de fermeture pour lui permettre de récupérer ses messages privés. Une procédure technique ne remplace pas ce cadrage.

Comment couper les accès Microsoft 365 ?

Pour l’administrateur autorisé, dans Utilisateurs > Utilisateurs actifs, la procédure Microsoft prévoit de réinitialiser le mot de passe, de demander la déconnexion de toutes les sessions et de bloquer la connexion. Ne transmettez pas le nouveau mot de passe au remplaçant : attribuez-lui ses propres droits.

Le bouton ne prouve pas une coupure instantanée. Microsoft indique que le blocage peut prendre jusqu’à 24 heures ; les sessions ont leurs propres délais. L’administrateur vérifie l’effet des actions sur les services concernés. Dans un environnement synchronisé avec un annuaire local, il traite aussi le compte à sa source.

Fermez séparément les accès VPN et les comptes des applications qui ne dépendent pas de Microsoft 365. Retirez les permissions devenues inutiles, conformément aux recommandations de la CNIL.

Trois contrôles distincts : connexion au compte, sessions dans les applications et copies sur les appareils.
Trois contrôles distincts : compte, sessions et copies.
Lire le schéma en texte

Une nouvelle connexion : bloquer le compte, traiter les identifiants et contrôler l’effet. Une session ouverte : révoquer les sessions et vérifier les services, avec leurs délais propres. Un fichier déjà copié : récupérer le matériel et traiter les copies ; le blocage ne les efface pas.

Que faire des mails et de OneDrive ?

La boîte partagée permet-elle de garder les mails ?

Techniquement oui, sous conditions. Si la conservation est justifiée, Microsoft permet la conversion en boîte partagée. Dans le centre Microsoft 365 : Utilisateurs > Utilisateurs actifs, sélectionnez la personne puis Courrier > Convertir en boîte aux lettres partagée. Vérifiez les délégations et les règles de transfert.

La licence doit être présente pour convertir la boîte. Ensuite, un retrait éventuel dépend notamment de sa taille et des fonctions d’archivage ou de conservation. Ne supprimez pas le compte associé : il reste nécessaire à la boîte partagée. Suivez les conditions Microsoft, pas une règle automatique « conversion = licence inutile ».

Cela n’autorise pas à maintenir indéfiniment l’adresse nominative du salarié ni à parcourir ses messages privés. La CNIL demande la suppression de cette adresse après le départ et protège les messages identifiés comme personnels. Faites distinguer conservation de l’historique professionnel, fermeture de l’adresse et accès des personnes habilitées.

Où mettre les fichiers de travail ?

Confiez les dossiers utiles à un repreneur dans un espace d’équipe, puis faites-lui ouvrir les fichiers et vérifier les liens. Les données déjà dans SharePoint ne nécessitent pas toutes un déplacement : vérifiez d’abord leur emplacement et leurs droits.

Ne comptez pas sur un OneDrive sans licence comme archive permanente. Sa conservation dépend de l’état du compte et des politiques appliquées ; Microsoft distingue notamment suppression et archivage des comptes sans licence. L’administrateur vérifie les règles en vigueur avant de retirer la licence. Une sauvegarde vérifiée répond à un autre besoin que la transmission des dossiers.

Un compte bloqué peut-il encore donner accès aux fichiers ?

Oui, par une autre voie. Contrôlez les invitations sur une adresse personnelle, les liens anonymes et les comptes partagés. Renouvelez les secrets connus du salarié, en coordonnant les services qui les utilisent.

Un fichier déjà téléchargé ou synchronisé pour un usage hors connexion ne disparaît pas lorsque le compte est bloqué. Microsoft précise cette limite pour les fichiers téléchargés sur un ordinateur personnel. Récupérez les équipements professionnels ; si un appareil manque, documentez le risque et faites examiner les options réellement disponibles. Ne lancez pas un effacement d’appareil personnel sans cadre adapté.

Pour les dossiers accessibles à des tiers, utilisez aussi la fiche de contrôle des partages SharePoint.

Quelle preuve demander au prestataire ?

Un compte marqué « désactivé » ne suffit pas. Demandez un relevé daté : actions sur les accès et sessions, remise du matériel, repreneur ayant vérifié les fichiers, choix de conservation et anomalies encore ouvertes.

Repérer les traitements liés au compte

Listez les exports planifiés, connecteurs, envois de rapports et contacts de renouvellement qui dépendent du salarié. Attribuez-les à une identité de service adaptée ou à un autre responsable autorisé, puis testez leur exécution. Garder le compte personnel actif pour ne pas casser une automatisation laisse la clôture inachevée.

À utiliser maintenant

Relevé de clôture des accès

Faites renseigner cette fiche par les personnes autorisées. Indiquez l’heure de coupure prévue et le repreneur. Ne saisissez ni mot de passe ni contenu de messagerie.

Remplir la fiche
1. Accès et sessions

Actions et heures consignées pour Microsoft 365, annuaire, VPN et applications ; effet contrôlé, délais ou écarts signalés.

2. Messagerie

Historique professionnel, confidentialité, fermeture de l’adresse nominative et droits du repreneur cadrés ; règles de transfert vérifiées.

3. Fichiers

Repreneur désigné ; fichiers utiles ouverts depuis son compte ; emplacement et liens vérifiés.

4. Accès indirects

Invitations personnelles, liens anonymes et comptes partagés contrôlés ; secrets concernés renouvelés.

5. Matériel et copies

Équipements récupérés ou écart documenté ; copies hors connexion prises en compte.

6. Licences et dépendances

Conservation et conditions de licence vérifiées avant retrait ; compte associé à une boîte partagée conservé et connexion bloquée.

7. Réserves

Écarts restants, responsable et échéance consignés ; le référent confirme les suites.

7 point(s) à vérifier ; 0 écart(s) à traiter. Le responsable relit les preuves et décide.

Aucun envoi ni enregistrement automatique. Téléchargez vos réponses avant de quitter la page.

Cette fiche ne certifie ni une coupure immédiate ni l’effacement de copies déjà récupérées. Une action prévue n’est pas une action vérifiée.

Un départ approche ? Transmettez la date, les outils utilisés et la personne qui reprend les dossiers pour cadrer l’intervention avec Initial Infra.

Préparer la coupure des accès et la reprise des dossiers

Consulter les sources (7)