Funcionário saiu e o acesso ficou? O risco que ninguém revoga

Compartilhe

Homem trabalhando em um escritório usando crachá, representando: Funcionário saiu e o acesso continua ativo: o risco que ninguém revoga

Um funcionário saiu da empresa. O acesso dele não saiu junto.

Parece exagero até acontecer pela primeira vez. É, de longe, um dos pedidos que mais chegam para a nossa equipe de suporte, sempre com uma variação da mesma frase: “a pessoa saiu, alguém pode trocar a senha?”, “ele ainda está entrando no sistema”, “esqueceram de tirar o acesso dela do financeiro”. Sempre depois. Quase nunca antes.

Isso não é falha de TI. É um buraco no processo de desligamento que a maioria das empresas nem sabe que tem, até o dia em que precisa dele.

O que acontece de verdade quando alguém sai e o acesso continua de pé

Na prática, poucas empresas desligam um funcionário e revogam os acessos no mesmo dia. O RH cuida da rescisão, o gestor cuida da devolução do notebook e do crachá, e a parte digital, e-mail, sistema, wi-fi, pasta compartilhada, fica sem dono. Ninguém decidiu deixar assim. Só que ninguém decidiu tirar também.

O resultado mais comum que vemos:

  • Um ex-funcionário continua recebendo e-mails da empresa no celular pessoal, meses depois de sair.
  • A senha do sistema de gestão continua valendo, e ninguém percebe até alguém logar com ela num horário estranho.
  • O acesso remoto ao servidor, aquele que foi liberado “só para aquele projeto”, nunca foi desligado.
  • Um cliente liga, quer falar com a pessoa que saiu, e descobre que o e-mail dela ainda está ativo, respondendo por conta própria ou simplesmente perdido.

Em uma das empresas que atendemos, o pedido chegou assim: a colaboradora do financeiro havia se desligado, e a pessoa que assumiu o lugar dela precisava de acesso à caixa de e-mail para continuar o trabalho. Só que a conta antiga continuava logada em um celular que não estava mais na empresa. Levou dias para alguém perceber. Antes disso, qualquer pessoa com aquele celular via boletos, contratos e conversas com clientes.

Não é um caso isolado. É o padrão que mais aparece nos nossos chamados, mais até do que impressora que some da rede ou internet caindo. E ele custa mais caro, porque o problema não é ficar parado por algumas horas. É ficar exposto por semanas sem saber.

Por que isso é problema do dono, não “coisa de TI”

Fica fácil pensar que revogar acesso é tarefa técnica, então é tarefa de quem cuida de tecnologia. Só que a decisão de quando desligar, e o risco de não desligar, é do negócio, não do técnico.

Pense no que um acesso esquecido pode custar:

  • Dinheiro saindo da conta. Quem tinha acesso ao financeiro pode ver dados bancários, boletos, senhas de sistemas de pagamento.
  • Cliente indo embora. Se um ex-funcionário insatisfeito ainda consegue entrar no sistema de atendimento ou no CRM, o estrago na relação com o cliente é dele, mas quem paga é a empresa.
  • Informação vazando para o concorrente. Contrato, proposta, lista de clientes, tudo isso costuma estar em uma pasta de rede ou em uma nuvem que continuou acessível.
  • Constrangimento e explicação difícil. Se um cliente ou fornecedor descobre que um ex-funcionário ainda tinha acesso ao sistema da empresa, quem explica isso é o dono, não o técnico que configurou o servidor.

Nenhuma dessas contas cai no orçamento de TI. Cai no caixa, na reputação, ou na mesa de quem responde pela empresa. Por isso esse controle não pode depender de alguém “lembrar de avisar o suporte”. Precisa ser parte do processo de desligamento, do mesmo jeito que devolver o notebook é.

O que checar hoje: a lista de contas que costuma ficar esquecida

Se você quer ter uma ideia real do tamanho do problema na sua empresa, pegue os últimos três ou quatro desligamentos e confira, um por um, se estas contas foram mesmo encerradas:

  1. E-mail corporativo. Não é só trocar a senha. É decidir se a conta será desativada, encaminhada para outra pessoa, ou mantida em modo leitura por um tempo, e fazer isso acontecer.
  2. Servidor de arquivos ou nuvem (Google Drive, OneDrive, servidor local). A pessoa tinha acesso a quais pastas? Alguma continha contrato, dado de cliente, planilha financeira?
  3. Sistema de gestão (ERP, CRM, sistema financeiro). Esses sistemas costumam ter usuário próprio, separado do e-mail. É fácil esquecer justamente por isso.
  4. Wi-fi da empresa. Se a senha é fixa e todo mundo usa a mesma, um ex-funcionário continua entrando na rede pelo celular, mesmo sem crachá.
  5. Acesso remoto ao servidor ou aos computadores. Muito comum em quem trabalhava de casa ou dava suporte a distância. É o tipo de acesso que ninguém lembra de cortar porque “nunca aparece na tela”.
  6. Aplicativos de nuvem usados pela equipe. WhatsApp Business, Trello, Slack, ferramentas de agendamento, sistemas de assinatura eletrônica. Cada um tem login próprio e fica de fora da lista mental de “sistemas da empresa”.
  7. Celular corporativo. Se a pessoa levou o aparelho, ou mesmo devolvendo, os apps continuam logados até alguém forçar a saída ou apagar o conteúdo remotamente.

Se você conferiu essa lista e achou pelo menos uma conta ainda aberta em algum desligamento antigo, isso não é uma exceção. É a média do que encontramos quando entramos numa empresa pela primeira vez.

O que fazer no dia da demissão, em ordem

Quanto mais isso for tratado como um checklist e menos como uma lembrança de última hora, menor o risco. A ordem importa: quem cuida do desligamento formal quase nunca é quem cuida dos sistemas, então o aviso entre as duas partes precisa ser o primeiro passo, não o último.

  1. Avise o suporte de TI antes do horário de saída, não depois. O ideal é que RH e TI combinem o horário exato de desligamento, para que o corte de acesso aconteça no mesmo momento, não no dia seguinte.
  2. Troque a senha do e-mail e decida o destino da conta. Encaminhar para outra pessoa, colocar resposta automática, ou desativar, dependendo do caso.
  3. Revogue o acesso ao servidor de arquivos e à nuvem. Remova o usuário das pastas compartilhadas, não só do login geral.
  4. Desative o usuário nos sistemas de gestão. ERP, CRM, sistema financeiro, folha. Cada um separadamente.
  5. Encerre sessões de acesso remoto e revise o wi-fi, se a rede usa senha fixa compartilhada.
  6. Recolha ou bloqueie o celular corporativo, e remova as contas da empresa dos aplicativos, mesmo que o aparelho continue com o ex-funcionário por algum motivo.
  7. Confirme por escrito que todos os acessos foram revogados. Um registro simples, com data e responsável, evita a pergunta “isso já foi feito?” três meses depois.

Se a lei de proteção de dados (LGPD) entrar na conversa, vale lembrar: a Autoridade Nacional de Proteção de Dados (ANPD) trata o controle de acesso como parte do dever de segurança da informação de quem trata dados pessoais, o que inclui dados de funcionários, clientes e fornecedores guardados nos sistemas da empresa. Mais detalhes sobre as competências da ANPD estão disponíveis no site oficial do órgão, em gov.br/anpd.

Como isso vira rotina, em vez de correria

O problema raramente é falta de cuidado. É falta de processo. Quando o desligamento depende de alguém lembrar de avisar várias pessoas diferentes, ele vai falhar de vez em quando, e às vezes só falha na conta que mais importa.

O que costuma resolver de verdade:

  • Uma lista fixa de contas por funcionário. Saber, sem precisar perguntar, quais sistemas cada pessoa usa, para não descobrir um acesso esquecido só quando ele já causou problema.
  • Um combinado claro entre RH e TI. Quem avisa quem, em que momento, e o que precisa ser feito no mesmo dia.
  • Revisão periódica, não só no desligamento. De tempos em tempos, olhar quem tem acesso a quê e confirmar se ainda faz sentido, mesmo para quem continua na empresa.

Nenhuma dessas coisas exige conhecimento técnico do dono da empresa. Exige alguém responsável por fazer isso acontecer, todas as vezes, sem depender de lembrança.

É esse controle que a Infordomínio faz pela sua empresa

A Infordomínio cuida do controle de acesso das empresas que atende: mapeia quais sistemas cada funcionário usa, organiza o processo de entrada e saída junto com o RH, e garante que, no dia do desligamento, o acesso é revogado no mesmo momento, em todos os sistemas, não só no e-mail.

Se você já teve a sensação de “será que ainda tem alguém com acesso que não devia”, esse é exatamente o tipo de pergunta que resolvemos antes que ela precise ser feita. Fale com a nossa equipe e vamos revisar, com você, quem tem acesso ao quê hoje na sua empresa.

Mais conteúdos para explorar

plugins premium WordPress