Terug naar de blog
4 augustus 2026

IT offboarding checklist voor IT & HR: security-first

Het zorgvuldig inpakken van je zakelijke laptop bij het verlaten van het bedrijf

Een veilige uitdiensttreding begint met drie directe acties: blokkeer aanmelden bij de identity provider, trek actieve sessies in en verzamel alle bedrijfsapparaten. Doe dit op de laatste werkdag, bij voorkeur al in het eerste uur. Wie dit uitstelt, riskeert dat een ex-medewerker na vertrek nog toegang heeft tot systemen, bestanden of klantdata.

Hieronder vind je de volledige IT offboarding checklist, inclusief downloadbare templates en ISO 27001-aligned verificatiepunten. De checklist is opgebouwd in fasen, met duidelijke eigenaarschap per stap voor IT-beheerders en HR-professionals.

Urgentie-checklist: eerste uur, laatste werkdag, 24–72 uur

  • 🔴 Eerste uur: blokkeer aanmelden in Microsoft Entra of Active Directory, trek alle actieve sessies in, reset wachtwoord
  • 🟠 Laatste werkdag: intrek MFA-registraties, verzamel apparaten, zet mailbox op gedeeld of litigation hold, informeer betrokken afdelingen
  • 🟡 24–72 uur: verwijder API-sleutels en tokens, wis apparaten veilig, draag licenties over, archiveer auditlog

De checklist is afgestemd op ISO 27001 (maatregel A.8.10), NCSC-richtlijnen voor toegangsbeheer en SOC 2-verwachtingen voor gedocumenteerde toegangsintrekking.


Inhoudsopgave

Wat staat er in een volledige IT offboarding checklist?

Een goede uitdiensttreding IT checklist werkt in fasen. Elke fase heeft een eigenaar, een deadline en een bewijsstuk. Zo voorkom je dat stappen “tussen de stoelen” vallen en houd je een auditklaar dossier bij. Delinea’s offboarding template beschrijft meer dan 13 standaardstappen die je als basis kunt gebruiken.

Stap Eigenaar Deadline Bewijsstuk
Melding vertrek doorgeven aan IT HR Zo snel mogelijk na besluit E-mail of ticketaanmaak
Blokkeer aanmelden (Entra/AD) IT-beheerder Eerste uur laatste werkdag Screenshot admin center + timestamp
Sessies intrekken IT-beheerder Eerste uur laatste werkdag Entra-log of AD-log
MFA-registraties verwijderen IT-beheerder Laatste werkdag Auditlog identity provider
Apparaten innemen en controleren IT-beheerder / manager Laatste werkdag Ondertekend ontvangstbewijs
Mailbox instellen (gedeeld/hold) IT-beheerder Laatste werkdag Ticketnotitie
API-sleutels en tokens intrekken IT-beheerder Binnen 24 uur Systeemlogs
Licenties overdragen of vrijgeven IT-beheerder 24–72 uur Licentiebeheerrapport
Apparaten veilig wissen IT-beheerder Binnen 72 uur Wisrapport of certificaat
Auditlog archiveren IT-beheerder / security Binnen 72 uur Exporteerbaar rapport (PDF/JSON)

Overzicht van projectfases met verantwoordelijken en deadlines

Pro-tip: Bij onvrijwillig vertrek blokkeer je aanmelden vóór of tijdens het gesprek met de medewerker. Bij vrijwillig vertrek met opzegtermijn plan je de intrekking op de laatste werkdag, maar zet je monitoring al eerder aan. CheckFlow benadrukt dat dit onderscheid bepalend is voor de volgorde van acties.

Een standaard operationele procedure (SOP) maakt dit proces reproduceerbaar. Zonder SOP vertrouw je op geheugen, en dat levert gaten op die auditors direct zien.


Hoe trek je toegang in, en in welke volgorde?

De volgorde is geen detail. Wie eerst het wachtwoord reset zonder sessies in te trekken, laat actieve tokens intact. Die tokens geven toegang totdat ze verlopen, soms uren later.

Juiste volgorde voor toegangsintrekking:

  1. Blokkeer het aanmelden bij de identity provider (Microsoft Entra, Active Directory of een andere SSO-provider)
  2. Trek alle actieve sessies in via “Revoke sessions” in Entra of een vergelijkbaar commando
  3. Reset het wachtwoord (verplicht als het account tijdelijk actief blijft voor overdracht)
  4. Verwijder MFA-registraties (authenticator-apps, hardware tokens, telefoonnummers)
  5. Trek API-sleutels, OAuth-tokens en persoonlijke toegangstokens in
  6. Verwijder of deactiveer VPN-certificaten en externe toegangsprofielen
  7. Controleer gedeelde accounts en service accounts op koppeling met het e-mailadres van de medewerker

Gedeelde accounts zijn een blinde vlek. Als een medewerker toegang had via een gedeeld admin-account, roteer dan direct het wachtwoord van dat account. Hetzelfde geldt voor service accounts die op naam staan of gekoppeld zijn aan een persoonlijk e-mailadres.

💡 Onderzoek toont aan dat een groot deel van de ex-medewerkers na vertrek nog toegang heeft tot bedrijfssystemen. CheckFlow verwijst naar meerdere studies die dit patroon bevestigen. De oorzaak is bijna altijd hetzelfde: geen vaste procedure, geen eigenaar, geen deadline.

Voor Microsoft 365-omgevingen voer je “Revoke sessions” uit in het Entra-beheercentrum, stel je de mailbox in als gedeelde mailbox of activeer je litigation hold, en controleer je automatische e-mailforwarding en gedeelde mailboxrechten.


Hoe neem je apparaten in en wis je ze veilig?

Elk apparaat dat terugkomt, krijgt een assetrecord. Geen uitzonderingen. Dat record bevat het serienummer, de assettag, de conditienotitie en de handtekening van degene die het apparaat inlevert én degene die het ontvangt.

Assetchecklist bij inname:

  • Serienummer en assettag genoteerd
  • Conditie vastgelegd (scherm, behuizing, accessoires)
  • Ondertekend ontvangstbewijs aangemaakt
  • Apparaat opgeslagen in beveiligde ruimte tot wissen

Wismethoden per type media:

  • Data-overwriting: geschikt voor harde schijven (HDD) die hergebruikt worden; meerdere overschrijfrondes conform NIST 800-88
  • Cryptografische verwijdering: de snelste methode voor versleutelde SSD’s; vernietig de encryptiesleutel en de data is onleesbaar
  • Degaussing: voor magnetische media die niet hergebruikt worden; maakt het apparaat onbruikbaar
  • Fysieke vernietiging: voor defecte of verouderde media; laat dit uitvoeren door een gecertificeerde leverancier en vraag een vernietigingscertificaat op

Dell Data Wipe is een BIOS-gebaseerde functie die alle interne opslag van Dell-apparaten onherroepelijk wist, zonder dat je een besturingssysteem nodig hebt. Handig bij apparaten die niet meer opstarten of die je direct wilt voorbereiden op hergebruik.

Pro-tip: Heb je een BYOD-beleid? Gebruik dan een selectieve wipe via Microsoft Intune of een vergelijkbare MDM-oplossing. Zo verwijder je alleen bedrijfsdata van het persoonlijke apparaat, zonder privéfoto’s of apps aan te raken.


Hoe bewaar en verwijder je data conform ISO 27001 en de AVG?

Niet alle data mag direct weg. Soms is bewaring verplicht, soms is snelle verwijdering juist de eis. De keuze hangt af van het scenario.

Scenario Actie Grondslag
Lopend juridisch geschil Litigation hold activeren; data niet wissen Juridische bewaarplicht
Overdrachtsperiode Tijdelijke toegang voor opvolger; daarna verwijderen Bedrijfscontinuïteit
Geen bijzondere omstandigheid Definitieve verwijdering na overdracht AVG-minimalisatiebeginsel
Wettelijke bewaartermijn van toepassing Archiveren conform termijn (bijv. 7 jaar voor financiële data) Fiscale of sectorale regelgeving

ISO 27001 maatregel A.8.10 vereist dat je informatieverwijdering controleert en documenteert. Dat betekent: een wisrapport of vernietigingscertificaat per apparaat, bewaard in het offboarding-dossier.

Onder de AVG heeft een medewerker in sommige gevallen recht op vergetelheid voor persoonsgegevens die niet langer nodig zijn. HR en de juridische afdeling bepalen samen welke data bewaard blijft en welke verwijderd wordt. Leg die beslissing altijd schriftelijk vast.

Aandachtspunten voor het wisproces:

  • Controleer of cloudopslag (OneDrive, Google Drive, SharePoint) volledig is overgedragen vóór verwijdering
  • Verwijder persoonlijke mappen en privébestanden die niet tot bedrijfsdata behoren
  • Bewaar het wisrapport minimaal zo lang als de bewaartermijn van het personeelsdossier

Welke applicaties en licenties moet je intrekken bij vertrek?

SaaS-toegangen blijven na vertrek vaak actief omdat niemand een compleet overzicht heeft. Een gestructureerde checklist voorkomt lopende kosten én open deuren.

Checklist SaaS en applicatietoegang:

  • 📧 E-mail en agenda (Microsoft 365, Google Workspace): schors account, stel gedeelde mailbox in of activeer forwarding voor maximaal 30 dagen
  • 💬 Communicatie (Teams, Slack, Zoom): deactiveer account, verwijder uit kanalen en groepen
  • 📁 Cloudopslag (OneDrive, SharePoint, Google Drive): draag bestanden over aan opvolger of manager
  • 🔧 CRM en HRIS (Salesforce, AFAS, Exact, Gripp): deactiveer gebruiker, draag eigenaarschap van records over
  • 🛠️ Ontwikkeltools en CI/CD (GitHub, Azure DevOps, Jira): verwijder uit teams en repositories, trek SSH-sleutels in
  • 📊 Marketingtools (Google Analytics, LinkedIn Campaign Manager, Mailchimp): verwijder gebruikersrol of draag eigenaarschap over
  • 🌐 Externe toegang (FTP, hosting, DNS-beheer): verwijder gebruikersaccount of wijzig wachtwoord
  • 💳 Abonnementen op naam van medewerker: controleer of facturatie via persoonlijk e-mailadres loopt en draag over

Microsoft 365-omgevingen bieden specifieke stappen voor licentieoverdracht en mailboxbeheer. Voor Google Workspace beschrijft Cloud Captains hoe je een account schorst, bestanden overdraagt en een mailbox omzet naar een gedeeld adres.

Geef licenties pas vrij nádat de overdracht is bevestigd. Een licentie die te vroeg wordt ingetrokken, blokkeert de toegang van de opvolger tot lopende projecten.


Wat zijn de extra stappen voor IT-beheerders met verhoogde rechten?

Een IT-beheerder die vertrekt, is een ander risicoprofiel dan een gewone medewerker. Adminrechten geven toegang tot alle systemen, alle data en alle instellingen. Dat vraagt om directe en grondige maatregelen.

Directe acties bij vertrek van een geprivilegieerde gebruiker:

  • Trek adminrechten in vóór of gelijktijdig met de melding, niet erna
  • Roteer direct alle gedeelde admin-wachtwoorden waarvan de medewerker op de hoogte was
  • Vernieuw SSH-sleutels, API-tokens en certificaten die aan de medewerker waren gekoppeld
  • Controleer of de medewerker persoonlijke back-ups of exports heeft gemaakt in de 30 dagen voor vertrek
  • Verwijder de medewerker uit alle PAM-vaults (Privileged Access Management) en verifieer dat geen credentials meer toegankelijk zijn via het oude account
  • Controleer firewall- en routerconfiguraties op recente wijzigingen

Pro-tip: Gebruik je een PAM-oplossing zoals Delinea? Verifieer dan dat alle privileged credentials in de vault staan en dat rotatie is afgedwongen. Een credential die buiten de vault leeft, is een risico dat je pas ontdekt als het te laat is. Delinea biedt hiervoor specifieke offboarding-workflows.

Bewaar forensische snapshots of auditlogs van de laatste 90 dagen activiteit van het account. Als er later vragen komen over een incident, heb je dan de bewijslast al klaar.

Vingers wijzen naar een forensisch bewijszakje met een harde schijf erin.


Hoe documenteer je offboarding-acties voor een audit?

Een offboarding die niet gedocumenteerd is, telt niet voor een auditor. ISO 27001 en SOC 2-achtige kaders verwachten timestamped bewijs dat toegang is ingetrokken, apparaten zijn teruggegeven en data is gewist.

Wat je vastlegt per actie:

  • Timestamp van toegangsintrekking (wie, wanneer, welk systeem)
  • Naam van de uitvoerende IT-beheerder
  • Ontvangstbewijs apparatuur (ondertekend, gedateerd)
  • Wisrapport of vernietigingscertificaat per apparaat
  • Bevestiging van licentieoverdracht of -vrijgave
  • Goedkeuring van manager of HR voor tijdelijke toegangsuitzonderingen
Audititem Bewijsstuk Bewaartermijn
Toegangsintrekking Systeemlogs + screenshot admin center Minimaal 1 jaar
Apparaatinname Ondertekend ontvangstbewijs Duur personeelsdossier
Datawissing Wisrapport of certificaat van vernietiging Minimaal 1 jaar
Licentieoverdracht Exportrapport licentiebeheer Minimaal 1 jaar
Goedkeuringen E-mail of ticketnotitie Duur personeelsdossier

Koder.ai benadrukt dat taken aan personen moeten worden toegewezen, niet aan afdelingen. Elke taak krijgt een naam, een deadline en een bewijsstuk. Zo is altijd duidelijk wie verantwoordelijk was en wat er is gedaan.

Exporteer het volledige offboarding-dossier als PDF of JSON en sla het op in je ticketingsysteem of documentmanagementsysteem. Beperk de toegang tot dit dossier tot HR, IT-security en management.


Hoe monitor je na vertrek op verdachte activiteit?

Toegang intrekken is stap één. Controleren of het ook echt werkt, is stap twee. Monitoring na vertrek vangt vergeten toegangen op en detecteert pogingen om toch nog in te loggen.

Monitoringchecklist na vertrek:

  • Laatste inlogpogingen op alle systemen (geslaagd én mislukt)
  • Onverwachte VPN-verbindingen met het oude account of certificaat
  • Automatische e-mailforwarding naar externe adressen
  • Nieuwe API-tokens aangemaakt met het oude e-mailadres
  • Verdachte downloads of grote bestandsoverdrachten in de dagen voor vertrek
  • Toegangspogingen op cloudopslag (OneDrive, SharePoint, Google Drive)

Aanbevolen monitoringperiode en escalatie:

  1. Stel monitoring in voor minimaal 30 dagen na vertrek; verleng naar 90 dagen bij geprivilegieerde gebruikers of bij aanwijzingen van data-exfiltratie
  2. Configureer alerts voor inlogpogingen op het gedeactiveerde account
  3. Controleer wekelijks de auditlogs op anomalieën in de eerste maand
  4. Escaleer bij een anomalie direct naar de security-verantwoordelijke en documenteer de bevinding
  5. Beslis bij escalatie of een formeel incidentonderzoek nodig is en wie dat leidt

Verleng de monitoringperiode ook als de medewerker toegang had tot gevoelige klantdata, financiële systemen of intellectueel eigendom. Het risico op data-exfiltratie is het hoogst in de twee weken vóór en de eerste week ná vertrek.


Welke templates en tools helpen je bij IT offboarding?

Een goede checklist voor IT-personeel werkt het best als je hem niet elke keer opnieuw hoeft op te bouwen. Downloadbare templates en de juiste toolcategorieën besparen tijd en verminderen fouten.

Beschikbare downloads en formats:

  • Excel-checklist met kolommen voor stap, eigenaar, deadline en bewijsstuk
  • Word-draaiboek voor het volledige offboarding-proces (inclusief communicatieplan)
  • PDF-auditrapport als afsluiting van elk offboarding-dossier

Delinea biedt downloadbare templates die je direct kunt aanpassen aan jouw organisatie.

Toolcategorieën die het proces ondersteunen:

Categorie Voorbeelden Wat het doet
Identity provider / SSO Microsoft Entra, Active Directory Centraal aanmelden blokkeren en sessies intrekken
MDM / apparaatbeheer Microsoft Intune, Jamf Remote wipe, selectieve wipe, apparaatinventaris
PAM / privileged access Delinea, CyberArk Beheer en rotatie van admin-credentials
Offboarding workflow Koder.ai, ServiceNow, Jira Taaktoewijzing, deadlines, bewijsregistratie
Ticketing / case management Topdesk, Freshservice Offboarding-case met exporteerbaar dossier

Selectiecriteria bij aanschaf van een offboarding-tool:

  • Auditlogging met timestamps per actie
  • Taaktoewijzing op naam (niet op afdeling)
  • Exporteerbare bewijsrapporten in PDF of JSON
  • Integratie met je identity provider en MDM-oplossing

Meer handleidingen en trainingen voor IT-processen vind je in de kennisbank van Astia.


Wie is verantwoordelijk voor wat bij IT offboarding?

Offboarding mislukt niet door gebrek aan kennis, maar door onduidelijk eigenaarschap. Als HR denkt dat IT het regelt en IT wacht op HR, valt er niets af te vinken.

Rol Vóór vertrek Op de laatste werkdag Dag na vertrek
HR Meldt vertrek aan IT en manager; start offboarding-case Bevestigt overdracht persoonsgegevens; informeert salarisadministratie Archiveert personeelsdossier
Manager Bevestigt kennisoverdracht; keurt tijdelijke toegang goed Neemt apparaten in ontvangst; bevestigt overdracht projecten Controleert of alle taken zijn afgerond
IT-beheerder Bereidt intrekkingsplan voor; inventariseert toegangen Voert alle technische stappen uit; maakt auditlog Controleert monitoring; archiveert offboarding-dossier
Security Beoordeelt risico bij geprivilegieerde gebruikers Escaleert bij anomalieën Bewaakt monitoringperiode

Communicatiechecklist:

  • HR meldt vertrek aan IT zodra het besluit vaststaat (bij onvrijwillig vertrek: direct)
  • Manager bevestigt aan IT welke overdrachten nodig zijn en wie de opvolger is
  • IT informeert betrokken SaaS-leveranciers en interne beheerders
  • Security ontvangt melding bij vertrek van geprivilegieerde gebruikers

Tijdelijke toegangsuitzonderingen, zoals een ex-medewerker die nog een week toegang nodig heeft voor een overdracht, mogen alleen worden goedgekeurd door de manager én IT-security samen. Leg de goedkeuring schriftelijk vast met een einddatum.

Koder.ai adviseert om één of twee werkdagen vóór vertrek een laatste controle uit te voeren: zijn alle taken toegewezen, zijn alle bewijsstukken aanwezig?


Hoe voert Astia IT offboarding end-to-end uit?

Als managed IT-partner neemt Astia het volledige afsluitingsproces van IT-medewerkers uit handen. Van de eerste melding tot het archiveren van het auditdossier.

Voorbeeldflow bij Astia:

  • Melding: HR of manager meldt vertrek via het Astia-serviceportaal; een toegewezen beheerder pakt de case direct op
  • Planning: Astia inventariseert alle toegangen, apparaten en licenties van de medewerker
  • Uitvoering: op de afgesproken datum voert Astia alle technische stappen uit: toegangsintrekking, sessies, MFA, VPN, SaaS-accounts
  • Apparaten: Astia coördineert inname, conditiecontrole en veilig wissen conform ISO 27001
  • Documentatie: elke stap wordt vastgelegd met timestamp, uitvoerder en bewijsstuk; het dossier is exporteerbaar als PDF
  • Nazorg: Astia bewaakt de monitoringperiode en escaleert bij anomalieën

Voordelen voor klanten:

  • Één aanspreekpunt voor het hele proces
  • Auditklaar dossier per vertrek, zonder extra werk van HR of IT
  • Minder kans op vergeten toegangen of openstaande licenties
  • Continuïteit gewaarborgd door gestructureerde kennisoverdracht

Pro-tip: Astia werkt met een vaste werkwijze voor elk IT-proces, inclusief offboarding. Zo weet je als klant altijd wat er wanneer gebeurt en wie verantwoordelijk is.


Belangrijkste inzichten

Een veilige IT offboarding vereist directe actie op de laatste werkdag, gedocumenteerde bewijsstukken per stap en monitoring gedurende minimaal 30 dagen na vertrek.

Punt Details
Blokkeer aanmelden als eerste Trek sessies in vóórdat je het wachtwoord reset; anders blijven tokens actief.
Documenteer elke stap Timestamped logs en ontvangstbewijzen zijn verplicht voor ISO 27001-audits.
Onderscheid vrijwillig en onvrijwillig Bij onvrijwillig vertrek blokkeer je toegang vóór of tijdens het gesprek.
Monitor 30–90 dagen na vertrek Verleng naar 90 dagen bij geprivilegieerde gebruikers of aanwijzingen van data-exfiltratie.
Astia als managed partner Astia voert het volledige offboarding-proces uit en levert een exporteerbaar auditdossier per vertrek.

Astia regelt jouw IT offboarding van A tot Z

Geen tijd om zelf een offboarding-procedure op te zetten? Astia neemt het volledige proces uit handen, van toegangsintrekking en apparaatbeheer tot auditdossier en monitoring. Als managed IT-partner voor het MKB zorgt Astia dat elk vertrek gedocumenteerd, veilig en auditklaar verloopt.

Astia

Astia beheert werkplekken, netwerken en cloudservices voor MKB-bedrijven in de regio Utrecht en daarbuiten. Bij elk vertrek van een medewerker krijg je een toegewezen beheerder, een gedocumenteerde checklist en een exporteerbaar auditrapport. Geen losse eindjes, geen vergeten accounts.

Bekijk wat werkplekbeheer door Astia voor jouw organisatie betekent, of neem direct contact op voor een vrijblijvend gesprek.


Bronnen voor verdere verdieping

Aanbeveling