IT-professional overhandigt een keycard en laptop aan een lachende collega in een modern kantoor met glazen wanden.

Avatar foto

Door: Liselotte Kemper •
7 augustus 2026

Hoe zet je een IT-beheerder uit?

Een IT-beheerder zet je uit door direct en gestructureerd alle toegangsrechten in te trekken, kennis over te dragen en het offboardingproces schriftelijk vast te leggen. Dit is geen HR-formaliteit maar een beveiligingsproces: een vertrekkende IT-beheerder heeft doorgaans de sleutels tot je volledige infrastructuur. In dit artikel beantwoorden we de meest gestelde vragen over dit proces.

Wat zijn de risico’s als een IT-beheerder vertrekt?

Als een IT-beheerder vertrekt zonder gestructureerde offboarding, loop je het risico dat kritieke systemen onbeheerd achterblijven, dat toegangsrechten actief blijven en dat cruciale kennis verdwijnt. Dat zijn geen theoretische risico’s: een beheerder met admin-toegang kan na vertrek, bewust of onbewust, schade aanrichten of data inzien die niet meer voor hem bestemd zijn.

De concrete risico’s zijn:

  • Ongeautoriseerde toegang: actieve accounts, VPN-certificaten of API-sleutels die niet tijdig worden ingetrokken geven een ex-medewerker nog altijd toegang tot je netwerk.
  • Kennisleemte: als de beheerder de enige is die weet hoe een specifieke server, firewall of back-upstrategie werkt, kan een storing na zijn vertrek uitgroeien tot een crisis.
  • Compliance-risico: onder de AVG en NIS2 ben je als organisatie verantwoordelijk voor wie toegang heeft tot persoonsgegevens. Een niet-afgesloten account van een ex-medewerker is een aantoonbare tekortkoming.
  • Reputatieschade: een datalek door een voormalige medewerker is moeilijk uit te leggen aan klanten, toezichthouders of een raad van bestuur.

Het risico is groter naarmate de beheerder meer rechten had en minder heeft gedocumenteerd. Organisaties die hun ICT-omgeving structureel inzichtelijk houden, staan bij een vertrek veel sterker dan organisaties waar kennis en toegang informeel zijn geregeld.

Welke toegangsrechten moet je als eerste intrekken?

De eerste actie bij het uitschakelen van een IT-beheerder is het intrekken van privileged access: beheerdersaccounts, domain admin-rechten en toegang tot wachtwoordkluizen. Dit doe je bij voorkeur op de dag van vertrek zelf, of eerder als er sprake is van een conflict of ontslag op staande voet.

Werk deze checklist van boven naar beneden af:

  1. Active Directory / Entra ID: deactiveer het gebruikersaccount en verwijder het uit alle admin-groepen.
  2. Wachtwoordkluis (zoals een gedeelde password manager): verwijder de gebruiker en roteer alle wachtwoorden die hij kende.
  3. VPN-certificaten en MFA-tokens: trek certificaten in en verwijder geregistreerde authenticatieapparaten.
  4. Cloud-portals en beheertools: verwijder toegang tot beheeromgevingen van servers, storage en netwerkapparatuur.
  5. E-mail en communicatieplatforms: deactiveer het e-mailaccount en verwijder toegang tot Teams, Slack of vergelijkbare tools.
  6. Externe systemen: denk aan firewall-beheerinterfaces, monitoringtools en back-upportals die buiten het standaard gebruikersbeheer vallen.

Vergeet ook service-accounts niet. IT-beheerders maken regelmatig service-accounts aan voor scripts of geautomatiseerde taken. Inventariseer welke accounts aan de vertrekkende beheerder zijn gekoppeld en koppel die over naar een beheerd serviceaccount.

Hoe verloopt een veilig offboardingproces voor een IT-beheerder?

Een veilig offboardingproces voor een IT-beheerder bestaat uit vier fasen: voorbereiding, toegangsbeheer, kennisoverdracht en verificatie. Het proces begint zodra het vertrek bekend is, niet pas op de laatste werkdag.

Fase 1: voorbereiding

Stel een offboarding-checklist op die specifiek is voor IT-rollen. Wijs een verantwoordelijke aan, bij voorkeur iemand met gelijkwaardige technische kennis of een externe beheerpartij. Leg vast welke systemen, accounts en kennis de vertrekkende beheerder beheert.

Fase 2: toegangsbeheer

Voer de toegangschecklist uit zoals beschreven in de vorige sectie. Documenteer welke rechten zijn ingetrokken, door wie en op welk tijdstip. Dit is relevant voor AVG-verantwoording en interne audits.

Fase 3: kennisoverdracht

Plan minimaal twee tot vier werksessies voor kennisoverdracht. Laat de beheerder documentatie bijwerken voor alle systemen waarvoor hij verantwoordelijk is: netwerkdiagrammen, back-upschema’s, patchbeleid en escalatieprocedures. Verifieer de documentatie door iemand anders die de instructies probeert te volgen.

Fase 4: verificatie

Controleer na het vertrek actief of alle accounts daadwerkelijk zijn uitgeschakeld. Voer een loginpoging uit op de deactiveerde accounts om te bevestigen dat de blokkade werkt. Controleer ook logbestanden op activiteit vanuit accounts die aan de ex-medewerker waren gekoppeld.

Wat doe je als de IT-beheerder de enige is met bepaalde kennis of toegang?

Als de vertrekkende IT-beheerder de enige persoon is met kennis van of toegang tot een kritiek systeem, is kennisoverdracht de hoogste prioriteit. Dit is een veelvoorkomende situatie bij organisaties met een kleine IT-afdeling of een beheerder die jarenlang zonder documentatieplicht heeft gewerkt.

Neem de volgende maatregelen:

  • Verleng de overdrachtsperiode als dat mogelijk is. Twee weken is het minimum voor complexe omgevingen.
  • Maak video-opnames van beheerhandelingen die moeilijk schriftelijk te beschrijven zijn, zoals complexe firewall-configuraties of herstelscenario’s.
  • Laat een externe partij meekijken tijdens de overdracht, zodat de kennis niet alleen bij één interne medewerker terechtkomt.
  • Inventariseer alle wachtwoorden en sleutels die de beheerder beheert, inclusief fysieke sleutels tot serverruimtes.

Op de lange termijn is dit een signaal dat je IT-beheer te afhankelijk is van individuele personen. Een gestructureerde aanpak van ICT vereenvoudigen en documenteren voorkomt dat je bij elk vertrek opnieuw in deze situatie terechtkomt.

Wanneer schakel je een externe partij in bij het uitschakelen van een IT-beheerder?

Je schakelt een externe partij in wanneer je intern niet de technische capaciteit hebt om het offboardingproces zelfstandig en veilig uit te voeren, of wanneer er een conflict speelt dat het risico op sabotage vergroot. In beide gevallen is een externe IT-beheerder of managed service provider de aangewezen partij om de controle over te nemen.

Concrete situaties waarbij externe hulp noodzakelijk is:

  • De vertrekkende beheerder is de enige IT-medewerker en er is niemand intern die zijn rechten kan intrekken.
  • Er is sprake van ontslag op staande voet of een arbeidsconflict, waarbij de beheerder mogelijk niet meewerkt.
  • De organisatie heeft geen actuele documentatie van de IT-omgeving en weet niet welke systemen en accounts er zijn.
  • Je wilt een onafhankelijke audit na het vertrek om te bevestigen dat alle toegang is afgesloten.

Het inschakelen van externe IT-ondersteuning is ook een moment om te evalueren of je het IT-beheer structureel anders wilt organiseren. De kosten van IT-beheer uitbesteden wegen voor veel organisaties op tegen de kwetsbaarheid van afhankelijkheid van één of twee interne beheerders.

Hoe Lemontree helpt bij een veilige IT-overdracht

Het vertrek van een IT-beheerder legt bloot hoe kwetsbaar een organisatie is als kennis, toegang en documentatie niet structureel zijn geborgd. Wij helpen middelgrote en grote organisaties om die kwetsbaarheid te verminderen, niet alleen bij een vertrek, maar structureel.

Wat wij concreet bieden:

  • Volledig beheerde IT-omgeving: wij nemen het dagelijks beheer over, zodat kennis en toegang niet afhankelijk zijn van één persoon.
  • Gestructureerde documentatie: alle systemen, accounts en procedures worden actueel gedocumenteerd en beheerd vanuit onze serviceorganisatie.
  • Veilige offboarding-ondersteuning: bij het vertrek van een beheerder voeren wij de toegangschecklist uit, begeleiden de kennisoverdracht en voeren een verificatieaudit uit.
  • Soevereine infrastructuur: op basis van hyperconverged IT (HPE SimpliVity) en leveranciersonafhankelijke virtualisatie (HPE Morpheus VM Essentials) bouwen en beheren wij een omgeving waarin je als organisatie altijd inzicht hebt in wie toegang heeft en tot wat.
  • Klantwaardering van 9,4: onze klanten waarderen ons al jaren op dit niveau, omdat wij niet alleen adviseren maar ook uitvoeren en beheren.

Wil je weten hoe wij jouw organisatie kunnen helpen bij een veilige IT-transitie of structureel IT-beheer? Neem contact op met Lemontree en we bespreken samen wat jouw situatie vraagt.

Deel dit artikel met anderen

Tags:

Roept dit artikel vragen of

interesse op? 

 

Plan dan gerust even een tijdstip in Cem zijn agenda. Hij helpt u heel graag verder.

 

Of laat het ons weten

Andere interessante artikelen

Jaren samen in de strijd tegen ALS

Jaren samen in de strijd tegen ALS

Vandaag mochten we bij Lemontree een bijzondere gast ontvangen: Limore Noach, directeur van Stichting ALS Nederland. Zij kwam langs om ons het jaarlijkse puzzelstuk te overhandigen. Dit betekenisvolle kunstwerk staat symbool voor de grote puzzel rond ALS, waarvan...

Lemontree rondt ISAE 3402 Type II-onderzoek weer succesvol af

Lemontree rondt ISAE 3402 Type II-onderzoek weer succesvol af

Lemontree heeft het ISAE 3402 Type II-onderzoek over de periode juli 2025 tot en met juni 2026 succesvol afgerond. Met de ondertekening van het rapport is opnieuw onafhankelijk bevestigd dat onze dienstverlening volgens zorgvuldig ingerichte en aantoonbaar beheerste...

Investeer in cyberweerbaarheid en ontvang tot € 1.250 subsidie

Investeer in cyberweerbaarheid en ontvang tot € 1.250 subsidie

Cybercriminelen richten zich allang niet meer alleen op grote organisaties. Juist kleinere ondernemingen zijn een aantrekkelijk doelwit, terwijl het budget om de beveiliging te verbeteren vaak beperkt is. De subsidieregeling Mijn Cyberweerbare Zaak helpt ondernemers...

AI maakt hardware weer strategisch – en aanzienlijk duurder

AI maakt hardware weer strategisch – en aanzienlijk duurder

Generatieve AI wordt vooral gezien als een revolutie in software. Maar achter iedere AI-assistent, agent en intelligent bedrijfsproces staat fysieke infrastructuur. En juist daar voltrekt zich een ontwikkeling die voor bestuurders steeds relevanter wordt: AI verandert...

5 Nederlandse merken, één datalek.

5 Nederlandse merken, één datalek.

Hoe een aanval op CEVA Logistics klantgegevens van Bol, Bijenkorf, ING, Ajax en Ace & Tate raakte Bol, de Bijenkorf, ING, Ajax en Ace & Tate waarschuwen klanten voor een datalek. Op het eerste gezicht lijken het vijf afzonderlijke beveiligingsincidenten. In...

Nieuwe Cyberbeveiligingswet vanaf 15 augustus in werking

Nieuwe Cyberbeveiligingswet vanaf 15 augustus in werking

Nederland zet een grote stap in het versterken van de digitale en fysieke weerbaarheid van bedrijven en organisaties. De Eerste Kamer heeft ingestemd met de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15...

Microsoft past prijzen en inhoud van Microsoft 365-licenties aan

Microsoft past prijzen en inhoud van Microsoft 365-licenties aan

Per vandaag, 1 juli 2026, voert Microsoft wereldwijd wijzigingen door in de prijzen en inhoud van verschillende Microsoft 365- en Office 365-abonnementen voor zakelijke klanten. Daarnaast worden de komende maanden diverse nieuwe functionaliteiten toegevoegd aan een...