Odchod zaměstnance může být plánovaný několik týdnů dopředu, ale také velmi rychlý. V obou případech zůstává stejný provozní problém: jeden člověk měl přístup k e-mailu, zakázkám, dokumentům, cloudovým složkám, telefonu, notebooku a často také k účtům dodavatelů. Pokud firma řeší každou položku zvlášť a podle paměti, snadno vznikne bezpečnostní mezera nebo se naopak smažou data potřebná pro pokračování práce.
Bezpečný odchod zaměstnance proto není jedno tlačítko „smazat účet“. Je to krátký řízený proces, který musí spojit tři cíle: zastavit další přístup, zachovat firemní práci a respektovat soukromí bývalého zaměstnance.
Důležité upozornění: článek je praktické provozní vodítko podle zdrojů ověřených k 20. 7. 2026. Nenahrazuje právní posouzení pracovněprávní situace, ochrany osobních údajů ani bezpečnostní audit konkrétní infrastruktury.
Největší riziko není zlý úmysl, ale chybějící proces
Bezpečnostní mezera často nevznikne proto, že by odcházející člověk chtěl firmě uškodit. Vznikne proto, že nikdo nemá úplný seznam jeho přístupů a zařízení. Personální agenda ví o datu odchodu, vedoucí zná rozpracované zakázky, účetní spravuje ekonomický systém a externí IT dodavatel vidí jen část technických účtů.
NÚKIB ve svém aktuálním manuálu pro regulované služby uvádí mezi příklady dobrého řízení přístupů evidenci zaměstnanců a jejich oprávnění, pravidelnou kontrolu práv a deaktivaci účtů po ukončení pracovního nebo smluvního vztahu. Manuál není obecně závazným návodem pro každou malou firmu, ale popisuje užitečný provozní princip: přístup musí mít vlastníka, důvod a okamžik ukončení.
Stejnou slabinu ukazuje kontrolní praxe Úřadu pro ochranu osobních údajů. V jednom zveřejněném případu nebyl bývalému zaměstnanci včas zrušen přístup do datové schránky. Organizace následně zavedla výstupní checklist, jehož součástí bylo právě zrušení tohoto přístupu. Praktický seznam tedy není zbytečná administrativa. Vytváří důkaz, že každý krok má odpovědnou osobu a byl skutečně dokončen.
Offboarding začíná dřív než poslední pracovní den
Pokud je odchod známý dopředu, první fáze nemá spočívat v omezování běžné práce. Má vytvořit přehled, co je potřeba předat a co se v určený okamžik vypne. Vedoucí pracovník, personální odpovědnost a správce IT potřebují jeden společný seznam.
U každé položky je vhodné zaznamenat čtyři věci:
co se předává nebo ruší,
kdo krok provede,
kdy má být hotový,
jak se ověří výsledek.
| Oblast | Co je potřeba zjistit | Typický výsledek |
|---|---|---|
| Účty a oprávnění | E-mail, cloud, CRM, ERP, účetnictví, VPN, administrace webu, dodavatelské portály a další aplikace | Seznam účtů, rolí a osoby, která přístup odebere |
| Data a vlastnictví | Rozpracované dokumenty, složky, kalendáře, nabídky, fotografie, automatizace a účty, jejichž vlastníkem je zaměstnanec | Nový vlastník a ověřené předání |
| Zakázky a komunikace | Otevřené úkoly, slíbené termíny, čekající nabídky, reklamace a kontakty, které znají pouze odcházejícího člověka | Jmenovaný nástupce a další krok u každé položky |
| Zařízení a fyzické vstupy | Notebook, telefon, SIM, token, karta, klíče, nářadí, vozidlo a tištěné dokumenty | Předávací seznam se stavem a potvrzením převzetí |
| Sdílená tajemství | Hesla, PINy, recovery kódy, API klíče a společné účty, které zaměstnanec znal nebo používal | Změna tajemství nebo nahrazení společného účtu osobními účty |
Pokud seznam technického zázemí teprve vzniká, pomůže navazující článek o firemních přístupech, doménách a e-mailech. Offboarding ale potřebuje ještě konkrétnější vazbu mezi člověkem, oprávněním a termínem odebrání.
Co vypnout v okamžiku odchodu
Přístupy se nemají odebírat nahodile během posledních dnů, pokud k tomu není bezpečnostní důvod. Firma si má předem určit okamžik, od kterého už bývalý zaměstnanec nesmí jednat jejím jménem ani vstupovat k firemním datům. U neplánovaného nebo konfliktního ukončení může být nutné některé kroky provést dříve a koordinovaně.
Centrální účet, relace a vícefaktorové ověření
Zablokování přihlášení je základ, ale nemusí samo ukončit všechny již otevřené relace. Aktuální postup Microsoft 365 například kombinuje změnu hesla, odhlášení aktivních relací a blokaci dalšího přihlášení. Konkrétní platforma může pracovat s přístupovými tokeny, mobilními aplikacemi nebo synchronizovanými klienty odlišně. Správce proto musí ověřit nejen stav účtu, ale také zneplatnění relací, odebrání registrovaných ověřovacích metod a zařízení.
zablokovat hlavní pracovní identitu a další přihlášení,
ukončit nebo zneplatnit aktivní relace a tokeny,
odebrat administrátorské role a členství v citlivých skupinách,
odebrat osobní telefon, bezpečnostní klíč nebo aplikaci z vícefaktorového ověření,
zkontrolovat účty vytvořené mimo centrální adresář firmy.
Sdílená hesla a účty dodavatelů
Změna hesla osobního účtu neřeší přístupy, které firma sdílela mezi více lidmi. Typicky jde o administraci webu, sociální sítě, alarm, kamerový systém, portál dodavatele, Wi-Fi, datovou schránku nebo recovery kódy uložené mimo správce hesel. Takové tajemství je potřeba změnit všude, kde ho odcházející člověk znal nebo mohl zkopírovat.
Dlouhodobě je bezpečnější, když má každý uživatel vlastní účet a sdílená tajemství jsou výjimkou. Firma pak dokáže odebrat konkrétní osobu, aniž by měnila heslo celému týmu a ztrácela přehled, kdo se pod společným účtem přihlásil.
Fyzický přístup
Digitální seznam má pokračovat kartami, klíči, přístupem do kanceláře, skladu, objektů zákazníků a k firemním vozidlům. U terénních firem bývají právě fyzické vstupy rozptýlené mezi více zakázek. Nestačí převzít svazek klíčů bez informace, ke kterému objektu patří a zda neexistuje další kopie.
Pracovní e-mail: zachovat kontakt neznamená číst celou schránku
E-mail spojuje bezpečnost, kontinuitu práce a ochranu soukromí. Firma potřebuje zrušit přístup bývalého zaměstnance a zároveň nechce ztratit zprávy od zákazníků. To ale automaticky neznamená, že má nový kolega dostat neomezený přístup do celé osobní pracovní schránky.
Úřad pro ochranu osobních údajů ve zveřejněném doporučení uvádí, že přístup zaměstnavatele do schránky bývalého zaměstnance bez jeho souhlasu zpravidla není oprávněný. Jako vhodný postup zmiňuje automatickou informativní odpověď s žádostí, aby odesílatel poslal zprávu na jinou adresu. Každá firma musí konkrétní řešení posoudit podle účelu, vnitřních pravidel, právního titulu a přiměřenosti.
Praktický postup může zahrnovat:
okamžitě odebrat bývalému zaměstnanci přístup ke schránce a aktivním relacím,
nastavit časově omezenou automatickou odpověď s aktuálním kontaktem,
před odchodem převést otevřené obchodní případy, úkoly a dokumenty do firemního systému,
pro obecnou komunikaci používat funkční adresy, například
info@neboservis@, s jasnou odpovědností,retenci nebo zpřístupnění obsahu řešit pouze podle schválených pravidel a skutečné potřeby.
Dobře nastavená sdílená firemní schránka snižuje závislost na osobní adrese. Poptávka nebo servisní požadavek pak od začátku patří firmě a má přiděleného vlastníka.
Firemní data převést dřív, než se účet smaže
Účet se často stane vlastníkem dokumentů, kalendářů, automatizací, formulářů nebo složek. Pokud se smaže bez kontroly, firma může přijít o přístup nebo poškodit vazby, které na něj spoléhají. Oficiální postupy Microsoft 365 i Google Workspace proto pracují s převodem nebo zachováním firemních dat před odstraněním uživatele.
Předání nemá být jen hromadné zkopírování celé složky. U každé provozně důležité položky má být jasné:
kdo je nový vlastník,
zda se dokument skutečně otevře a má správná oprávnění,
která zakázka, zákazník nebo proces s ním souvisí,
zda na původní účet navazuje automatizace, kalendář nebo integrace,
jak dlouho se data mají uchovat a kdo o tom rozhodl.
Důležitá data mají být součástí firemního úložiště a zálohovacího plánu. Pokud zůstávají pouze v osobní složce, e-mailu nebo notebooku, odchod zaměstnance odhaluje širší problém s vlastnictvím a obnovitelností firemních dat.
Notebook a telefon nestačí pouze převzít
Vrácené zařízení může obsahovat aktivní relace, stažené soubory, lokální poštu, certifikáty, VPN profily a uložená hesla. Před dalším použitím proto potřebuje řízenou kontrolu a bezpečné vymazání nebo nové nasazení podle firemního standardu. Současně se nesmí bez rozmyslu smazat jediná kopie pracovních dat, která měla být předána.
U firemního zařízení je vhodné zaznamenat:
identifikaci zařízení, příslušenství a fyzický stav při převzetí,
ověření, že pracovní data byla předána nebo zálohována podle pravidel firmy,
odebrání zařízení z účtu uživatele a správy přístupů,
bezpečné vymazání, nové nasazení a aktualizaci před předáním další osobě,
zrušení nebo převedení SIM, certifikátů, VPN a dalších vazeb.
U soukromého telefonu nebo notebooku je situace složitější. Pokud firma používá spravovaný pracovní profil nebo MDM, může podle možností platformy odstranit firemní profil či data. Neměla by ale předpokládat, že dokáže vzdáleně vymazat všechny soubory, které uživatel dříve uložil mimo spravované prostředí. Proto je důležité omezovat lokální kopie a nastavit pravidla ještě před vznikem pracovního vztahu, nikoli až při jeho ukončení.
Praktický časový checklist
Následující rámec je organizační pomůcka, nikoli zákonná lhůta. Konkrétní pořadí se upraví podle role člověka, rizika, způsobu ukončení a používaných systémů.
| Kdy | Hlavní kroky | Kontrolní výstup |
|---|---|---|
| Před odchodem | Sepsat účty, zařízení, data, zakázky a sdílená tajemství. Určit nástupce a přesný okamžik odebrání přístupů. | Schválený seznam s vlastníky jednotlivých kroků |
| V okamžiku odchodu | Zablokovat identitu, ukončit relace, odebrat role a MFA, změnit sdílená tajemství, převzít zařízení, karty a klíče. | Potvrzení správce a předávací záznam |
| Do jednoho pracovního dne | Ověřit přihlášení, směrování kontaktů, vlastnictví dat, otevřené zakázky a přístupy do externích portálů. | Seznam výjimek a nevyřešených bodů |
| Do týdne | Zkontrolovat automatizace, licence, skupiny, logy, lokální kopie a funkčnost předané práce. | Uzavření provozních návazností |
| Do měsíce | Ukončit dočasné přesměrování a výjimky, znovu prověřit oprávnění a doplnit zjištěné mezery do firemního checklistu. | Finální revize a aktualizovaný postup pro příště |
Kdo má za jednotlivé kroky odpovídat
Offboarding selhává, když se celý úkol pošle e-mailem „na IT“. Technický správce neumí sám rozhodnout, které zakázky jsou otevřené, jak dlouho se mají uchovat dokumenty ani kdo převezme komunikaci se zákazníkem. Stejně tak vedoucí pracovník nemusí vědět, jak zneplatnit přístupové tokeny.
Vedoucí pracovník potvrzuje rozpracovanou práci, nástupce, zařízení a přístupy potřebné pro konkrétní roli.
Personální nebo administrativní odpovědnost určuje datum, koordinuje předání a hlídá uzavření checklistu.
IT správce nebo dodavatel provede technické odebrání účtů, relací, zařízení a oprávnění a doloží výsledek.
Vlastník dat nebo procesu rozhoduje o předání, uchování a dalším použití pracovních podkladů.
Jednatel nebo pověřený manažer schvaluje výjimky a přebírá riziko tam, kde krok nelze dokončit standardně.
Jedna osoba může v menší firmě zastávat více rolí. Odpovědnosti ale mají zůstat pojmenované, aby se nezaměnilo technické provedení s obchodním nebo právním rozhodnutím.
Modelový příklad: odchod servisního technika
Následující situace je smyšlený provozní příklad, nikoli skutečný klientský případ.
Servisní technik má firemní telefon, notebook, klíče od několika objektů, přístup do plánování výjezdů, sdíleného disku, e-mailu a portálu výrobce. V telefonu má fotografie závad a v kalendáři dvě domluvené návštěvy, které zatím nejsou zapsané v centrálním systému.
Vedoucí před odchodem převede návštěvy na jiného technika, zkontroluje otevřené servisní případy a přiřadí fotografie ke konkrétním objektům. Správce v určený čas zablokuje pracovní účet, ukončí relace, odebere zařízení z firemní správy a zruší přístup do portálu výrobce. Administrativa převezme klíče proti seznamu objektů a nastaví zákazníkům nový kontakt.
Následující den se ověří, že nástupce otevře dokumentaci, vidí historii zásahů a má informace k oběma návštěvám. Teprve potom lze uzavřít předání dat a připravit zařízení k novému nasazení. Výsledek není jen „účet vypnutý“, ale zachovaná kontinuita servisu bez dalšího přístupu bývalého zaměstnance.
Nejčastější chyby při odchodu zaměstnance
Smaže se účet dřív, než se převedou data
Firma sice rychle uzavře přístup, ale současně ztratí vlastnictví dokumentů, vazbu na kalendáře nebo funkčnost automatizace. Bezpečnější je nejprve připravit převod a potom v koordinovaném okamžiku účet zablokovat a následně odstranit podle retenčních pravidel.
Zablokuje se e-mail, ale zůstanou externí účty
Centrální identita nemusí řídit portál dodavatele, sociální sítě, alarm ani webhosting. Inventář musí zahrnovat i služby mimo hlavní firemní adresář.
Notebook se převezme, ale dál obsahuje aktivní relace
Samotné uložení zařízení do skříně není bezpečné nové nasazení. Přístupy, lokální data a správa zařízení potřebují ověřený postup.
Kolega dostane neomezený přístup do celé schránky
Provozní potřeba pokračovat v komunikaci se zamění za plošné čtení historické korespondence. Vhodnější je předání konkrétních pracovních případů, automatická odpověď, funkční adresa a řešení přiměřené skutečnému účelu.
Checklist nemá vlastníka ani potvrzení
Seznam úkolů rozeslaný pěti lidem ještě neznamená, že byl splněn. Každý bod potřebuje jednoho vlastníka, termín a ověřitelný výsledek.
Shrnutí: bezpečný odchod chrání přístupy i pokračování práce
Dobře provedený offboarding nezanechá bývalému zaměstnanci aktivní účet, ale také neodřízne firmu od vlastních dokumentů a zákazníků. Začíná inventářem, pokračuje koordinovaným odebráním digitálních i fyzických přístupů a končí kontrolou, že práci skutečně převzal někdo další.
První praktický krok je jednoduchý: vytvořit jeden společný výstupní checklist a otestovat ho na konkrétní roli ještě před dalším odchodem. Pokud firma neví, kdo spravuje její účty, zařízení a oprávnění, pomůže nejprve bezpečnostní prověrka firemního prostředí zaměřená na skutečné provozní slabiny.
Zdroje a metodika
NÚKIB: Manuál pro režim nižších povinností, verze 1.1 z 2. 6. 2026.
ÚOOÚ: kontrola zpracování osobních údajů bývalých zaměstnanců a doporučení k pracovní e-mailové schránce.
Microsoft Learn: Remove a former employee and secure data a Prevent a former employee from signing in.
Google Workspace Admin Help: Delete or remove a user from your organization.
Článek rozlišuje obecnou dobrou praxi, příklady z oficiální dokumentace a vlastní organizační rámec Metricu. Konkrétní postup se musí přizpůsobit používaným službám, smluvním vztahům, vnitřním pravidlům a rizikům organizace.