Problemet
Adgange, der overlever ansættelsen
De fleste virksomheder er gode til det første: mailen lukkes, computeren afleveres. Det er resten, der glemmes. Adgangen til leverandørportalen, som kun den medarbejder brugte. Den delte adgangskode til firmaets profil på sociale medier. Cloud-værktøjet, der blev oprettet med en privat mail. Nøglebrikken. Firmamailen på den private telefon. Og den administratorkonto, der blev lavet "midlertidigt" for tre år siden.
Hver af dem er en åben dør. Ikke fordi den tidligere medarbejder vil noget ondt; det vil de færreste. Men fordi en konto, ingen bruger, er en konto, ingen overvåger. Adgangskoden lækker fra en anden tjeneste, og ingen bemærker det, for ingen forventer aktivitet på den. Det er sådan, et brud opstår to år efter, at nogen sagde op.
Reglerne
Hvad reglerne kræver
- GDPRArtikel 32 kræver sikkerhed, der passer til risikoen, og en tidligere medarbejder med adgang til kundedata er en risiko uden formål. Artikel 32, stk. 4: kun de, der handler under jeres instruks, må have adgang. Efter fratrædelsen handler de ikke længere under jeres instruks.
- NIS2Adgangskontrol og styring af aktiver er et af de ti minimumskrav (artikel 21, stk. 2, litra i). Det forudsætter, at I ved, hvem der har adgang til hvad, og at det ændres, når roller ændres.
- ISO 27001Bilag A's kontrol om adgangsrettigheder kræver, at rettigheder tildeles, gennemgås, ændres og fjernes efter politikken, og kontrollen om ansvar ved ophør kræver, at det er defineret, hvad der sker med adgange og forpligtelser, når nogen stopper.
Fællesnævneren er, at adgang er en rettighed, der gives til en rolle og tages tilbage, når rollen ophører. Ikke en tilstand, der opstår og bliver hængende.
Tjeklisten
Tjeklisten: hvad der lukkes, i rækkefølge
- Samme dag: identitetenBrugerkontoen i det centrale login (den, der giver adgang til mail, dokumenter og de fleste systemer) deaktiveres, ikke slettes, inden medarbejderen forlader bygningen. Deaktivering bevarer data til overdragelse; sletning kommer senere.
- Samme dag: det, der ikke hænger på identitetenLeverandørportaler, bank, sociale medier, delte konti, fjernadgang, det lille marketingværktøj. Det er her, listen fra fortegnelsen og leverandørstyringen skal bruges: hvilke systemer havde denne rolle adgang til?
- Samme dag: det fysiskeNøgler, nøglebrikker, adgangskort, computer, telefon. Og firmadata på private enheder: firmamail og apps fjernes, eller enheden slettes fjernstyret, hvis I har den mulighed.
- Samme dag: delte adgangskoderAlle adgangskoder, medarbejderen har kendt, skiftes. Wi-fi, alarmen, den fælles konto, administratorkoden på printeren. En delt adgangskode, der ikke skiftes ved fratrædelse, er ikke længere jeres.
- Samme uge: overdragelsenMailboks og dokumenter gennemgås af nærmeste leder, det, der skal bevares, flyttes, og resten slettes efter slettereglerne. Automatisk svar på mailen i en begrænset periode, ikke i evighed.
- Efter fristen: sletningenNår overdragelsen er færdig, og slettereglerne siger det, slettes kontoen og personaledata, der ikke skal gemmes. Læs også Sletning: I må ikke gemme "for en sikkerheds skyld".
Det svære
Det svære: adgange, ingen har på listen
Tjeklisten virker for det, I ved. Problemet er det, I ikke ved: værktøjet, medarbejderen selv oprettede med en privat mail og betalte med firmakortet, adgangen, en leverandør gav direkte uden at spørge jer, og den kollega, der har delt sin adgangskode "bare i denne uge".
Tre greb fanger det meste. Fratrædelsessamtalen: spørg direkte, hvilke systemer og konti personen har brugt, og hvilke adgangskoder personen kender. Folk svarer ærligt, når de bliver spurgt venligt. Kreditkortudtoget: alle abonnementer på firmakortet er systemer, nogen har adgang til. Leverandørerne: en mail til de vigtigste: "NN er fratrådt, bekræft venligst, at adgangen er lukket." Det er samtidig et stykke leverandørtilsyn. Læs også Leverandørstyring: I hæfter for dem, I køber af.
Den anden vej
Den anden vej: rolleskift og den årlige gennemgang
Fratrædelse er den synlige udgave. Den usynlige er rolleskiftet: medarbejderen, der gik fra bogholderiet til salg for tre år siden og stadig kan godkende betalinger. Adgange lægges til, når folk får nye opgaver. De fjernes sjældent, når de gamle opgaver forsvinder. Efter nogle år har de længst ansatte adgang til alt.
Derfor kræver alle tre regelsæt en regelmæssig gennemgang af adgange: hvem har adgang til hvad, og skal de stadig have det? Én gang om året, systemejer for systemejer, med en liste, der signeres. Det er også det, revisionen spørger om, når den beder om "seneste adgangsgennemgang". Læs også Hvad en revision faktisk spørger om.
Beviset
Dokumentationen: tjeklisten, udfyldt og dateret
Beviset er ikke, at I har en tjekliste. Det er, at der ligger en udfyldt tjekliste for hver fratrædelse, med dato og navn på den, der lukkede hver adgang. Spørger revisor eller tilsyn "vis mig den seneste fratrædelse", er svaret et dokument, ikke en forklaring.
Sammen med den årlige adgangsgennemgang er det hele dokumentationen for adgangsstyring. To ark: ét pr. fratrædelse, ét pr. år. Det er lidt, og det er nok, fordi det viser, at adgang hos jer er noget, der gives og tages, ikke noget, der sker.
Kilder
Om kilderne
GDPR. Databeskyttelsesforordningen artikel 32 (behandlingssikkerhed, herunder stk. 4 om adgang kun efter instruks). Forordningen på dansk hos EUR-Lex →
NIS2. NIS2-direktivet (EU) 2022/2555, artikel 21, stk. 2, litra i (adgangskontrol og styring af aktiver), gennemført i den danske NIS2-lov fra 1. juli 2025. Direktivet på dansk hos EUR-Lex →
ISO 27001. ISO/IEC 27001:2022, bilag A, kontrollerne om adgangsrettigheder og om ansvar efter ophør eller ændring af ansættelse.
Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.