Een IT-beheerder zet je uit door direct en gestructureerd alle toegangsrechten in te trekken, kennis over te dragen en het offboardingproces schriftelijk vast te leggen. Dit is geen HR-formaliteit maar een beveiligingsproces: een vertrekkende IT-beheerder heeft doorgaans de sleutels tot je volledige infrastructuur. In dit artikel beantwoorden we de meest gestelde vragen over dit proces.
Wat zijn de risico’s als een IT-beheerder vertrekt?
Als een IT-beheerder vertrekt zonder gestructureerde offboarding, loop je het risico dat kritieke systemen onbeheerd achterblijven, dat toegangsrechten actief blijven en dat cruciale kennis verdwijnt. Dat zijn geen theoretische risico’s: een beheerder met admin-toegang kan na vertrek, bewust of onbewust, schade aanrichten of data inzien die niet meer voor hem bestemd zijn.
De concrete risico’s zijn:
- Ongeautoriseerde toegang: actieve accounts, VPN-certificaten of API-sleutels die niet tijdig worden ingetrokken geven een ex-medewerker nog altijd toegang tot je netwerk.
- Kennisleemte: als de beheerder de enige is die weet hoe een specifieke server, firewall of back-upstrategie werkt, kan een storing na zijn vertrek uitgroeien tot een crisis.
- Compliance-risico: onder de AVG en NIS2 ben je als organisatie verantwoordelijk voor wie toegang heeft tot persoonsgegevens. Een niet-afgesloten account van een ex-medewerker is een aantoonbare tekortkoming.
- Reputatieschade: een datalek door een voormalige medewerker is moeilijk uit te leggen aan klanten, toezichthouders of een raad van bestuur.
Het risico is groter naarmate de beheerder meer rechten had en minder heeft gedocumenteerd. Organisaties die hun ICT-omgeving structureel inzichtelijk houden, staan bij een vertrek veel sterker dan organisaties waar kennis en toegang informeel zijn geregeld.
Welke toegangsrechten moet je als eerste intrekken?
De eerste actie bij het uitschakelen van een IT-beheerder is het intrekken van privileged access: beheerdersaccounts, domain admin-rechten en toegang tot wachtwoordkluizen. Dit doe je bij voorkeur op de dag van vertrek zelf, of eerder als er sprake is van een conflict of ontslag op staande voet.
Werk deze checklist van boven naar beneden af:
- Active Directory / Entra ID: deactiveer het gebruikersaccount en verwijder het uit alle admin-groepen.
- Wachtwoordkluis (zoals een gedeelde password manager): verwijder de gebruiker en roteer alle wachtwoorden die hij kende.
- VPN-certificaten en MFA-tokens: trek certificaten in en verwijder geregistreerde authenticatieapparaten.
- Cloud-portals en beheertools: verwijder toegang tot beheeromgevingen van servers, storage en netwerkapparatuur.
- E-mail en communicatieplatforms: deactiveer het e-mailaccount en verwijder toegang tot Teams, Slack of vergelijkbare tools.
- Externe systemen: denk aan firewall-beheerinterfaces, monitoringtools en back-upportals die buiten het standaard gebruikersbeheer vallen.
Vergeet ook service-accounts niet. IT-beheerders maken regelmatig service-accounts aan voor scripts of geautomatiseerde taken. Inventariseer welke accounts aan de vertrekkende beheerder zijn gekoppeld en koppel die over naar een beheerd serviceaccount.
Hoe verloopt een veilig offboardingproces voor een IT-beheerder?
Een veilig offboardingproces voor een IT-beheerder bestaat uit vier fasen: voorbereiding, toegangsbeheer, kennisoverdracht en verificatie. Het proces begint zodra het vertrek bekend is, niet pas op de laatste werkdag.
Fase 1: voorbereiding
Stel een offboarding-checklist op die specifiek is voor IT-rollen. Wijs een verantwoordelijke aan, bij voorkeur iemand met gelijkwaardige technische kennis of een externe beheerpartij. Leg vast welke systemen, accounts en kennis de vertrekkende beheerder beheert.
Fase 2: toegangsbeheer
Voer de toegangschecklist uit zoals beschreven in de vorige sectie. Documenteer welke rechten zijn ingetrokken, door wie en op welk tijdstip. Dit is relevant voor AVG-verantwoording en interne audits.
Fase 3: kennisoverdracht
Plan minimaal twee tot vier werksessies voor kennisoverdracht. Laat de beheerder documentatie bijwerken voor alle systemen waarvoor hij verantwoordelijk is: netwerkdiagrammen, back-upschema’s, patchbeleid en escalatieprocedures. Verifieer de documentatie door iemand anders die de instructies probeert te volgen.
Fase 4: verificatie
Controleer na het vertrek actief of alle accounts daadwerkelijk zijn uitgeschakeld. Voer een loginpoging uit op de deactiveerde accounts om te bevestigen dat de blokkade werkt. Controleer ook logbestanden op activiteit vanuit accounts die aan de ex-medewerker waren gekoppeld.
Wat doe je als de IT-beheerder de enige is met bepaalde kennis of toegang?
Als de vertrekkende IT-beheerder de enige persoon is met kennis van of toegang tot een kritiek systeem, is kennisoverdracht de hoogste prioriteit. Dit is een veelvoorkomende situatie bij organisaties met een kleine IT-afdeling of een beheerder die jarenlang zonder documentatieplicht heeft gewerkt.
Neem de volgende maatregelen:
- Verleng de overdrachtsperiode als dat mogelijk is. Twee weken is het minimum voor complexe omgevingen.
- Maak video-opnames van beheerhandelingen die moeilijk schriftelijk te beschrijven zijn, zoals complexe firewall-configuraties of herstelscenario’s.
- Laat een externe partij meekijken tijdens de overdracht, zodat de kennis niet alleen bij één interne medewerker terechtkomt.
- Inventariseer alle wachtwoorden en sleutels die de beheerder beheert, inclusief fysieke sleutels tot serverruimtes.
Op de lange termijn is dit een signaal dat je IT-beheer te afhankelijk is van individuele personen. Een gestructureerde aanpak van ICT vereenvoudigen en documenteren voorkomt dat je bij elk vertrek opnieuw in deze situatie terechtkomt.
Wanneer schakel je een externe partij in bij het uitschakelen van een IT-beheerder?
Je schakelt een externe partij in wanneer je intern niet de technische capaciteit hebt om het offboardingproces zelfstandig en veilig uit te voeren, of wanneer er een conflict speelt dat het risico op sabotage vergroot. In beide gevallen is een externe IT-beheerder of managed service provider de aangewezen partij om de controle over te nemen.
Concrete situaties waarbij externe hulp noodzakelijk is:
- De vertrekkende beheerder is de enige IT-medewerker en er is niemand intern die zijn rechten kan intrekken.
- Er is sprake van ontslag op staande voet of een arbeidsconflict, waarbij de beheerder mogelijk niet meewerkt.
- De organisatie heeft geen actuele documentatie van de IT-omgeving en weet niet welke systemen en accounts er zijn.
- Je wilt een onafhankelijke audit na het vertrek om te bevestigen dat alle toegang is afgesloten.
Het inschakelen van externe IT-ondersteuning is ook een moment om te evalueren of je het IT-beheer structureel anders wilt organiseren. De kosten van IT-beheer uitbesteden wegen voor veel organisaties op tegen de kwetsbaarheid van afhankelijkheid van één of twee interne beheerders.
Hoe Lemontree helpt bij een veilige IT-overdracht
Het vertrek van een IT-beheerder legt bloot hoe kwetsbaar een organisatie is als kennis, toegang en documentatie niet structureel zijn geborgd. Wij helpen middelgrote en grote organisaties om die kwetsbaarheid te verminderen, niet alleen bij een vertrek, maar structureel.
Wat wij concreet bieden:
- Volledig beheerde IT-omgeving: wij nemen het dagelijks beheer over, zodat kennis en toegang niet afhankelijk zijn van één persoon.
- Gestructureerde documentatie: alle systemen, accounts en procedures worden actueel gedocumenteerd en beheerd vanuit onze serviceorganisatie.
- Veilige offboarding-ondersteuning: bij het vertrek van een beheerder voeren wij de toegangschecklist uit, begeleiden de kennisoverdracht en voeren een verificatieaudit uit.
- Soevereine infrastructuur: op basis van hyperconverged IT (HPE SimpliVity) en leveranciersonafhankelijke virtualisatie (HPE Morpheus VM Essentials) bouwen en beheren wij een omgeving waarin je als organisatie altijd inzicht hebt in wie toegang heeft en tot wat.
- Klantwaardering van 9,4: onze klanten waarderen ons al jaren op dit niveau, omdat wij niet alleen adviseren maar ook uitvoeren en beheren.
Wil je weten hoe wij jouw organisatie kunnen helpen bij een veilige IT-transitie of structureel IT-beheer? Neem contact op met Lemontree en we bespreken samen wat jouw situatie vraagt.









