Como cortar os acessos de TI de um funcionário desligado? Checklist para PMEs

Dracones IT
A Dracones IT é o departamento de tecnologia que a sua empresa sempre sonhou ter.
Como cortar os acessos de TI de um funcionário desligado: checklist de offboarding, LGPD, protocolo e o que exigir da TI terceirizada.
Resumo: no mesmo dia do desligamento, a empresa deve bloquear o e-mail, transferir arquivos, encerrar sessões abertas, trocar senhas compartilhadas e recolher equipamentos, seguindo um protocolo definido antes. Se a TI é terceirizada, o parceiro precisa executar isso rápido. A Dracones IT, na Avenida Paulista, atende PMEs em São Paulo.
Este texto é para quem decide sobre TI numa empresa de 10 a 100 funcionários: sócios, diretores e gestores das áreas administrativa e financeira. Ele ajuda a montar um protocolo de desligamento, a saber o que cobrar de quem cuida da sua TI e a evitar o erro mais comum: descobrir semanas depois que o ex-funcionário ainda entra no e-mail e nos arquivos da empresa.
Se a sua TI é terceirizada em São Paulo, a seção sobre o que exigir do parceiro é a mais importante.
O que é offboarding de TI e por que o acesso esquecido é um risco?
Offboarding de TI é o conjunto de ações que encerra o acesso de uma pessoa aos sistemas, dados e equipamentos da empresa quando ela sai. O risco não vem só de má-fé. Vem de esquecimento: um e-mail que continua ativo, uma sessão aberta no celular pessoal, uma senha compartilhada que nunca mudou.
Pesquisas internacionais mostram que o problema é frequente:
● OneLogin, 2017. Pesquisa com 500 responsáveis por TI nos Estados Unidos: 48% conheciam ex-funcionários que ainda tinham acesso a aplicações corporativas, metade dos entrevistados disse que contas de ex-funcionários seguem ativas por mais de um dia, 25% levavam mais de uma semana para desativar e 20% afirmaram que a falha em desativar contas contribuiu para um vazamento de dados.
● DoControl, 2023 (publicada pela Security Magazine). 31% das empresas médias e grandes analisadas tinham ex-funcionários que acessaram ativos armazenados em aplicações SaaS depois de deixar a empresa.
● IBM Cost of a Data Breach 2025 (Ponemon Institute). O custo médio de uma violação de dados no Brasil chegou a R$ 7,19 milhões, 6,5% acima de 2024. Credenciais comprometidas e pessoas com acesso interno aparecem entre as causas relatadas. É uma média das organizações da amostra, e não um número específico para PMEs.
São dados de fora do Brasil e alguns têm anos. Servem como indicador do padrão, e não como medição do mercado brasileiro de pequenas empresas.
O que a LGPD e as boas práticas de segurança pedem no desligamento?
A LGPD (Lei 13.709/2018) não trata de desligamento de forma expressa. Mas o artigo 46 exige que as empresas adotem medidas de segurança, técnicas e administrativas, aptas a proteger dados pessoais de acessos não autorizados. Um ex-funcionário com login ativo é um acesso não autorizado em potencial.
O parágrafo único do artigo 44 diz que responde pelos danos quem deixa de adotar essas medidas e dá causa ao dano. E o artigo 52 prevê sanções, entre elas multa simples de até 2% do faturamento, limitada a R$ 50 milhões por infração. Este texto não substitui orientação jurídica.
No campo técnico, o CIS Controls v8 (Center for Internet Security), na medida 6.2, orienta a empresa a estabelecer e seguir um processo, de preferência automatizado, para revogar acessos, desativando contas imediatamente após o desligamento ou a mudança de função. A mesma medida recomenda desativar em vez de excluir quando for preciso preservar a trilha de auditoria.
Checklist de offboarding de TI para fazer no dia do desligamento
| Item | O que fazer | Erro comum |
|---|---|---|
| 1. E-mail e conta principal | Bloquear o login sem excluir, redirecionar mensagens ao gestor e guardar o conteúdo. | Excluir a conta na hora e perder e-mails de clientes. |
| 2. Arquivos e sistemas | Transferir a propriedade de pastas e documentos. Remover acesso a sistema financeiro, CRM, plataformas de anúncio e hospedagem. | Arquivos ficam presos na conta do ex-funcionário. |
| 3. Sessões abertas | Encerrar sessões em todos os dispositivos. Remover o e-mail corporativo do celular pessoal e desconectar o WhatsApp Web corporativo. | Trocar só a senha. Em alguns serviços, a sessão continua ativa. |
| 4. Senhas compartilhadas | Trocar todas as que a pessoa conhecia: redes sociais, portais, Wi-Fi e contas de fornecedores. | Senha coletiva que não muda há anos. |
| 5. Autenticação em dois fatores | Remover o celular do ex-funcionário como segundo fator e revogar tokens. | Deixar o código de verificação no aparelho pessoal. |
| 6. Licenças | Liberar ou reatribuir licenças de Microsoft 365, Google Workspace e antivírus. | Pagar licença de quem já saiu. |
| 7. Equipamentos | Recolher notebook, celular, token e crachá. Conferir o estado e preservar antes de reinstalar. | Devolução sem conferência. |
| 8. Registro | Anotar o que foi feito, quando e por quem. | Sem histórico para responder a dúvidas ou auditorias. |
Não formate o computador logo de cara. Se houver qualquer suspeita de uso indevido, a formatação pode apagar as informações necessárias para investigar.
Quanto tempo o offboarding de TI deve levar?
A referência técnica é imediata: o CIS Controls v8 fala em desativar contas imediatamente. O mercado, porém, costuma demorar. Na pesquisa da OneLogin, metade dos entrevistados disse que as contas seguem ativas por mais de um dia.
A regra prática para uma PME é concluir no mesmo dia do desligamento. Em desligamentos sensíveis, corte o acesso no momento em que a pessoa for comunicada, e não depois da conversa. O que atrasa quase sempre não é a parte técnica. É não saber quem é o responsável por cada item.
Por que ter um protocolo de desligamento definido antes?
Sem protocolo, cada desligamento vira improviso. E processo que depende de memória falha quando a rotina aperta. O protocolo transforma o desligamento em uma sequência que qualquer pessoa da empresa consegue disparar.
| Ponto de decisão | Sem protocolo | Com protocolo |
|---|---|---|
| Quem avisa a TI | Quem lembrar. | RH ou gestor abre o chamado no dia da decisão. |
| Prazo | Sem prazo. "Depois" pode durar dias. | Mesmo dia, com horário-limite. |
| Responsável | Ninguém sabe ao certo. | Dono definido para cada item do checklist. |
| Desligamento sensível | Acesso cortado depois da conversa. | Acesso cortado no momento da comunicação. |
| Registro | Mensagens soltas. | Checklist preenchido e histórico guardado. |
| Resultado | Acessos abertos por dias. | Menos risco e prova de diligência. |
O protocolo mínimo tem cinco partes: gatilho (quem avisa e como), responsável por cada item, prazo, checklist e registro.
E se a TI da sua empresa é terceirizada? O que exigir do parceiro
Quando a TI é terceirizada, o protocolo só funciona se o parceiro executar rápido e com registro. O RH avisa às 17h45 de uma sexta-feira. Se o parceiro só atende em horário comercial, o acesso fica aberto até segunda. Esse intervalo é o risco.
| Critério | O que exigir | Sinal de alerta |
|---|---|---|
| Prazo de execução | Prazo de offboarding descrito no contrato ou no SLA. | Resposta "assim que possível". |
| Canal de acionamento | Um canal rápido, conhecido pelo RH, para pedir o desligamento. | Pedido por e-mail que se perde na fila. |
| Atendimento fora do horário | Cobertura em fins de semana e feriados. | Só horário comercial. |
| Atendimento presencial | Ter um procedimento local para entreha de equipamento. | Tudo remoto. O equipamento fica parado na empresa. |
| Checklist e registro | Lista padrão e relatório do que foi feito. | Nenhuma comprovação. |
| Inventário de contas | Documentação atualizada de sistemas, contas e responsáveis. | O parceiro não sabe onde a pessoa tinha acesso. |
| Penalidade | SLA com penalidade por descumprimento. | Nenhuma consequência se atrasar. |
Sem inventário de contas, nenhum parceiro corta o que não sabe que existe. Por isso a documentação do ambiente é parte do offboarding, e não um extra.
O padrão Dracones IT no desligamento de funcionários
A Dracones IT atende pequenas e médias empresas de 10 a 100 funcionários em São Paulo, a partir da Avenida Paulista. Veja como cada item do serviço se liga ao offboarding:
● Suporte remoto e presencial ilimitado. Corta acessos à distância e vai até a empresa recolher e conferir equipamentos, sem depender de visita avulsa.
● Atendimento 24x7, incluindo fora do horário comercial, fins de semana e feriados. Um desligamento na sexta à noite não espera a segunda.
● Gestão de painéis (Office 365, Google, antivírus). Bloqueio de conta, transferência de arquivos e liberação de licenças no mesmo lugar.
● Monitoramento 360º de licenças, domínio e contratos. Ajuda a encontrar licenças e contas que seguem ativas depois da saída.
● Documentação completa do ambiente. O mapa de contas e acessos mostra o que precisa ser revogado, e pertence ao cliente.
● Service desk com relatórios mensais. Deixa o histórico do que foi feito.
● Equipe de analistas pleno e sênior. Decide o que preservar quando houver suspeita de uso indevido.
● Contrato sem fidelidade e garantia contratual de reembolso de 100% do valor mensal se as métricas mínimas de SLA não forem atingidas. O parceiro tem incentivo para cumprir prazo.
A operação tem mais de 15 anos de mercado, mais de 100.000 chamados resolvidos, mais de 10.000 dispositivos monitorados, 80% das solicitações resolvidas no primeiro contato, 80% resolvidas no mesmo dia, NPS 76 e CSAT de 98%.
E se houver suspeita de uso indevido?
Nesse caso, a prioridade muda de rapidez para preservação. Desative as contas em vez de excluí-las, não formate nem reinstale o equipamento, guarde os registros de acesso e acione o jurídico. A trilha do que aconteceu depende do que foi preservado nas primeiras horas.
Como saber se o offboarding da sua empresa está funcionando?
Faça o teste: escolha o último funcionário que saiu e tente identificar, em 15 minutos, quais acessos ele ainda tem. Se ninguém consegue responder, a empresa não tem inventário de contas, e o protocolo ainda não existe na prática.
Sua empresa tem um protocolo de desligamento ou depende de alguém lembrar? A Dracones IT faz um diagnóstico sem compromisso do seu ambiente, mapeia contas e acessos e organiza o protocolo com você. Fale com a nossa equipe em www.dracones.com.br.