Como cortar os acessos de TI de um funcionário desligado? Checklist para PMEs

Dracones IT

Dracones IT

A Dracones IT é o departamento de tecnologia que a sua empresa sempre sonhou ter.

Segurança da Informação•

Como cortar os acessos de TI de um funcionário desligado: checklist de offboarding, LGPD, protocolo e o que exigir da TI terceirizada.

Como cortar os acessos de TI de um funcionário desligado? Checklist para PMEs

Resumo: no mesmo dia do desligamento, a empresa deve bloquear o e-mail, transferir arquivos, encerrar sessões abertas, trocar senhas compartilhadas e recolher equipamentos, seguindo um protocolo definido antes. Se a TI é terceirizada, o parceiro precisa executar isso rápido. A Dracones IT, na Avenida Paulista, atende PMEs em São Paulo.

Este texto é para quem decide sobre TI numa empresa de 10 a 100 funcionários: sócios, diretores e gestores das áreas administrativa e financeira. Ele ajuda a montar um protocolo de desligamento, a saber o que cobrar de quem cuida da sua TI e a evitar o erro mais comum: descobrir semanas depois que o ex-funcionário ainda entra no e-mail e nos arquivos da empresa.

Se a sua TI é terceirizada em São Paulo, a seção sobre o que exigir do parceiro é a mais importante.

O que é offboarding de TI e por que o acesso esquecido é um risco?

Offboarding de TI é o conjunto de ações que encerra o acesso de uma pessoa aos sistemas, dados e equipamentos da empresa quando ela sai. O risco não vem só de má-fé. Vem de esquecimento: um e-mail que continua ativo, uma sessão aberta no celular pessoal, uma senha compartilhada que nunca mudou.

Pesquisas internacionais mostram que o problema é frequente:

●        OneLogin, 2017. Pesquisa com 500 responsáveis por TI nos Estados Unidos: 48% conheciam ex-funcionários que ainda tinham acesso a aplicações corporativas, metade dos entrevistados disse que contas de ex-funcionários seguem ativas por mais de um dia, 25% levavam mais de uma semana para desativar e 20% afirmaram que a falha em desativar contas contribuiu para um vazamento de dados.

●        DoControl, 2023 (publicada pela Security Magazine). 31% das empresas médias e grandes analisadas tinham ex-funcionários que acessaram ativos armazenados em aplicações SaaS depois de deixar a empresa.

●        IBM Cost of a Data Breach 2025 (Ponemon Institute). O custo médio de uma violação de dados no Brasil chegou a R$ 7,19 milhões, 6,5% acima de 2024. Credenciais comprometidas e pessoas com acesso interno aparecem entre as causas relatadas. É uma média das organizações da amostra, e não um número específico para PMEs.

São dados de fora do Brasil e alguns têm anos. Servem como indicador do padrão, e não como medição do mercado brasileiro de pequenas empresas.

O que a LGPD e as boas práticas de segurança pedem no desligamento?

A LGPD (Lei 13.709/2018) não trata de desligamento de forma expressa. Mas o artigo 46 exige que as empresas adotem medidas de segurança, técnicas e administrativas, aptas a proteger dados pessoais de acessos não autorizados. Um ex-funcionário com login ativo é um acesso não autorizado em potencial.

O parágrafo único do artigo 44 diz que responde pelos danos quem deixa de adotar essas medidas e dá causa ao dano. E o artigo 52 prevê sanções, entre elas multa simples de até 2% do faturamento, limitada a R$ 50 milhões por infração. Este texto não substitui orientação jurídica.

No campo técnico, o CIS Controls v8 (Center for Internet Security), na medida 6.2, orienta a empresa a estabelecer e seguir um processo, de preferência automatizado, para revogar acessos, desativando contas imediatamente após o desligamento ou a mudança de função. A mesma medida recomenda desativar em vez de excluir quando for preciso preservar a trilha de auditoria.

Checklist de offboarding de TI para fazer no dia do desligamento

ItemO que fazerErro comum
1. E-mail e conta principalBloquear o login sem excluir, redirecionar mensagens ao gestor e guardar o conteúdo.Excluir a conta na hora e perder e-mails de clientes.
2. Arquivos e sistemasTransferir a propriedade de pastas e documentos. Remover acesso a sistema financeiro, CRM, plataformas de anúncio e hospedagem.Arquivos ficam presos na conta do ex-funcionário.
3. Sessões abertasEncerrar sessões em todos os dispositivos. Remover o e-mail corporativo do celular pessoal e desconectar o WhatsApp Web corporativo.Trocar só a senha. Em alguns serviços, a sessão continua ativa.
4. Senhas compartilhadasTrocar todas as que a pessoa conhecia: redes sociais, portais, Wi-Fi e contas de fornecedores.Senha coletiva que não muda há anos.
5. Autenticação em dois fatoresRemover o celular do ex-funcionário como segundo fator e revogar tokens.Deixar o código de verificação no aparelho pessoal.
6. LicençasLiberar ou reatribuir licenças de Microsoft 365, Google Workspace e antivírus.Pagar licença de quem já saiu.
7. EquipamentosRecolher notebook, celular, token e crachá. Conferir o estado e preservar antes de reinstalar.Devolução sem conferência.
8. RegistroAnotar o que foi feito, quando e por quem.Sem histórico para responder a dúvidas ou auditorias.

Não formate o computador logo de cara. Se houver qualquer suspeita de uso indevido, a formatação pode apagar as informações necessárias para investigar.

Quanto tempo o offboarding de TI deve levar?

A referência técnica é imediata: o CIS Controls v8 fala em desativar contas imediatamente. O mercado, porém, costuma demorar. Na pesquisa da OneLogin, metade dos entrevistados disse que as contas seguem ativas por mais de um dia.

A regra prática para uma PME é concluir no mesmo dia do desligamento. Em desligamentos sensíveis, corte o acesso no momento em que a pessoa for comunicada, e não depois da conversa. O que atrasa quase sempre não é a parte técnica. É não saber quem é o responsável por cada item.

Por que ter um protocolo de desligamento definido antes?

Sem protocolo, cada desligamento vira improviso. E processo que depende de memória falha quando a rotina aperta. O protocolo transforma o desligamento em uma sequência que qualquer pessoa da empresa consegue disparar.

Ponto de decisãoSem protocoloCom protocolo
Quem avisa a TIQuem lembrar.RH ou gestor abre o chamado no dia da decisão.
PrazoSem prazo. "Depois" pode durar dias.Mesmo dia, com horário-limite.
ResponsávelNinguém sabe ao certo.Dono definido para cada item do checklist.
Desligamento sensívelAcesso cortado depois da conversa.Acesso cortado no momento da comunicação.
RegistroMensagens soltas.Checklist preenchido e histórico guardado.
ResultadoAcessos abertos por dias.Menos risco e prova de diligência.

O protocolo mínimo tem cinco partes: gatilho (quem avisa e como), responsável por cada item, prazo, checklist e registro.

E se a TI da sua empresa é terceirizada? O que exigir do parceiro

Quando a TI é terceirizada, o protocolo só funciona se o parceiro executar rápido e com registro. O RH avisa às 17h45 de uma sexta-feira. Se o parceiro só atende em horário comercial, o acesso fica aberto até segunda. Esse intervalo é o risco.

CritérioO que exigirSinal de alerta
Prazo de execuçãoPrazo de offboarding descrito no contrato ou no SLA.Resposta "assim que possível".
Canal de acionamentoUm canal rápido, conhecido pelo RH, para pedir o desligamento.Pedido por e-mail que se perde na fila.
Atendimento fora do horárioCobertura em fins de semana e feriados.Só horário comercial.
Atendimento presencialTer um procedimento local para entreha de equipamento.Tudo remoto. O equipamento fica parado na empresa.
Checklist e registroLista padrão e relatório do que foi feito.Nenhuma comprovação.
Inventário de contasDocumentação atualizada de sistemas, contas e responsáveis.O parceiro não sabe onde a pessoa tinha acesso.
PenalidadeSLA com penalidade por descumprimento.Nenhuma consequência se atrasar.

Sem inventário de contas, nenhum parceiro corta o que não sabe que existe. Por isso a documentação do ambiente é parte do offboarding, e não um extra.

O padrão Dracones IT no desligamento de funcionários

A Dracones IT atende pequenas e médias empresas de 10 a 100 funcionários em São Paulo, a partir da Avenida Paulista. Veja como cada item do serviço se liga ao offboarding:

●        Suporte remoto e presencial ilimitado. Corta acessos à distância e vai até a empresa recolher e conferir equipamentos, sem depender de visita avulsa.

●        Atendimento 24x7, incluindo fora do horário comercial, fins de semana e feriados. Um desligamento na sexta à noite não espera a segunda.

●        Gestão de painéis (Office 365, Google, antivírus). Bloqueio de conta, transferência de arquivos e liberação de licenças no mesmo lugar.

●        Monitoramento 360º de licenças, domínio e contratos. Ajuda a encontrar licenças e contas que seguem ativas depois da saída.

●        Documentação completa do ambiente. O mapa de contas e acessos mostra o que precisa ser revogado, e pertence ao cliente.

●        Service desk com relatórios mensais. Deixa o histórico do que foi feito.

●        Equipe de analistas pleno e sênior. Decide o que preservar quando houver suspeita de uso indevido.

●        Contrato sem fidelidade e garantia contratual de reembolso de 100% do valor mensal se as métricas mínimas de SLA não forem atingidas. O parceiro tem incentivo para cumprir prazo.

A operação tem mais de 15 anos de mercado, mais de 100.000 chamados resolvidos, mais de 10.000 dispositivos monitorados, 80% das solicitações resolvidas no primeiro contato, 80% resolvidas no mesmo dia, NPS 76 e CSAT de 98%.

E se houver suspeita de uso indevido?

Nesse caso, a prioridade muda de rapidez para preservação. Desative as contas em vez de excluí-las, não formate nem reinstale o equipamento, guarde os registros de acesso e acione o jurídico. A trilha do que aconteceu depende do que foi preservado nas primeiras horas.

Como saber se o offboarding da sua empresa está funcionando?

Faça o teste: escolha o último funcionário que saiu e tente identificar, em 15 minutos, quais acessos ele ainda tem. Se ninguém consegue responder, a empresa não tem inventário de contas, e o protocolo ainda não existe na prática.

Sua empresa tem um protocolo de desligamento ou depende de alguém lembrar? A Dracones IT faz um diagnóstico sem compromisso do seu ambiente, mapeia contas e acessos e organiza o protocolo com você. Fale com a nossa equipe em www.dracones.com.br.

Perguntas Frequentes

Como cortar os acessos de um funcionário desligado?
No mesmo dia do desligamento, bloqueie o e-mail e a conta principal, transfira os arquivos, encerre as sessões abertas, troque as senhas compartilhadas, remova o segundo fator de autenticação do celular pessoal e recolha os equipamentos. Registre cada etapa. A ordem prática é começar pelo e-mail e pelos sistemas financeiros.
O que é offboarding de TI?
Offboarding de TI é o processo que encerra o acesso de uma pessoa aos sistemas, dados e equipamentos da empresa quando ela sai. Inclui bloqueio de contas, transferência de arquivos, troca de senhas compartilhadas, devolução de equipamentos e registro do que foi feito.
Quanto tempo a empresa tem para desativar os acessos de um ex-funcionário?
O CIS Controls v8 recomenda desativar as contas imediatamente após o desligamento. Na prática, o objetivo deve ser o mesmo dia. Em desligamentos sensíveis, o ideal é cortar o acesso no momento em que a pessoa for comunicada.
Devo excluir a conta de e-mail do ex-funcionário?
Não de imediato. Primeiro bloqueie o login, redirecione as mensagens para o gestor e guarde o conteúdo. O CIS Controls v8 orienta desativar em vez de excluir quando for preciso preservar a trilha de auditoria. A exclusão vem depois, com prazo definido.
A LGPD exige que a empresa corte o acesso de quem saiu?
A LGPD não trata de desligamento de forma expressa. O artigo 46 exige medidas de segurança, técnicas e administrativas, para proteger dados pessoais de acessos não autorizados. Um ex-funcionário com login ativo é um acesso não autorizado em potencial. Este conteúdo não substitui orientação jurídica.
O que fazer com as senhas compartilhadas quando alguém sai?
Trocar todas as que a pessoa conhecia, como redes sociais, portais de fornecedores, Wi-Fi e contas de serviços. O ideal é migrar para um gerenciador de senhas com acesso individual, para que a saída de uma pessoa não obrigue a trocar tudo.
Quem deve avisar a TI sobre um desligamento?
O RH ou o gestor direto, no dia em que a decisão for tomada. O protocolo precisa dizer quem avisa, por qual canal e até que horas. Sem isso, o aviso depende de memória e costuma chegar tarde.
O que exigir de uma empresa de TI terceirizada no desligamento de funcionários?
Exija prazo de execução no contrato, canal de acionamento rápido, cobertura fora do horário comercial, atendimento presencial para recolher equipamentos, checklist padrão com relatório do que foi feito e documentação atualizada das contas e acessos. Peça também SLA com penalidade por descumprimento.
offboarding de TISegurança da InformaçãoSuporte TécnicoSão Paulo

Artigos relacionados