Le jour où un collaborateur part : douze portes informatiques à fermer dans une PME

Vendredi, 17 h. Un collaborateur rend son badge, on trinque, on se souhaite bonne route. Lundi, 9 h, rien n’est en panne. Et pourtant la question tombe, en général de la bouche de la personne qui reprend ses dossiers : qu’est-ce qu’il avait, exactement ?

Sur LinkedIn, j’ai raconté la version extrême de cette scène : le « monsieur informatique » qui part avec les mots de passe. Ici, je prends le temps de dérouler ce qui se passe à chaque départ d’un collaborateur, même le plus banal, et la façon dont je m’y prends pour que ce lundi-là soit un lundi comme les autres.

EN UNE PHRASE

Le départ d’un collaborateur se prépare le jour de son arrivée : on ne ferme proprement que les portes qu’on a notées en les ouvrant.

Un départ, ce n’est pas un compte mail à désactiver

Dans une entreprise de 10 à 80 personnes, un collaborateur accumule des accès pendant des années. La messagerie, bien sûr. Mais aussi les dossiers partagés, le logiciel de comptabilité, le CRM, la banque en ligne, trois portails fournisseurs, le code du Wi-Fi, celui de l’alarme, et ce compte ouvert « en attendant » la première semaine, parce qu’il fallait bien qu’il travaille.

La plupart de ces accès ont été ouverts vite, par quelqu’un de pressé, et presque jamais notés. Au moment du départ, on désactive l’adresse mail et on considère que c’est réglé. Ce qui reste, ce sont les accès dont plus personne ne se souvient.

Il y a deux risques, et ils ne sont pas de même nature :

  • L’accès qui reste ouvert : l’ancien collaborateur, ou quelqu’un qui aurait récupéré ses identifiants, peut encore entrer. C’est le risque dont tout le monde parle.
  • L’accès que l’entreprise perd : un fichier qui n’existait que dans son espace personnel, un abonnement payé avec sa carte, un compte fournisseur rattaché à son adresse. C’est le risque dont personne ne parle, et c’est souvent lui qui coûte le plus cher.

Les douze accès à fermer au départ d’un collaborateur

Voici la liste que je déroule à chaque départ, regroupée en quatre familles. Elle vaut pour un salarié, un stagiaire, un intérimaire ou un associé qui s’en va.

1. Son identité numérique

  • Le compte principal (Microsoft 365 ou Google Workspace) : bloquer la connexion, changer le mot de passe, fermer les sessions ouvertes sur tous ses appareils.
  • La double authentification : retirer son téléphone des méthodes de validation. Sinon, c’est son smartphone personnel qui continue d’approuver les connexions.
  • La boîte mail : réponse automatique qui indique le nouveau contact, puis transfert vers un collègue ou conversion en boîte partagée, pour une durée limitée.

2. Ses données

  • Son espace personnel dans le cloud (OneDrive, Google Drive) : transférer ce qui sert à l’entreprise avant de fermer quoi que ce soit.
  • Les dossiers partagés qu’il a créés : sur Google Drive en particulier, un dossier appartient à celui qui l’a créé. Il faut en transférer la propriété.
  • Ce qui n’est jamais remonté : le bureau de son ordinateur, le dossier Téléchargements, la clé USB. Tout ce qui n’était ni sur le serveur ni dans le cloud.

3. Son matériel et ses accès à distance

  • Le matériel : ordinateur, téléphone, écran, casque, badge, clés. Restitué, et pointé contre l’inventaire, pas contre la mémoire de quelqu’un.
  • Son smartphone personnel : effacer la partie professionnelle (messagerie, Teams, fichiers) sans toucher au reste de son téléphone.
  • Les accès à distance : VPN, bureau à distance, accès au NAS depuis l’extérieur. Ceux-là ne dépendent pas toujours du compte principal.

4. Ce qui dépassait la personne

  • Les applications métier et en ligne : comptabilité, CRM, banque, portails fournisseurs, réseaux sociaux de l’entreprise. Chacune a ses propres identifiants.
  • Les mots de passe partagés qu’il connaissait : Wi-Fi, alarme, adresse générique de type contact@, coffre-fort de mots de passe. Ceux-là se changent.
  • Les licences et abonnements : libérer sa licence, sinon vous payez pour un fantôme, et vérifier qu’aucun abonnement n’est réglé avec sa carte ou rattaché à son adresse.

POINT IMPORTANT : L’ORDRE COMPTE

Bloquer le jour même, récupérer dans la foulée, supprimer plus tard. Supprimer un compte le premier jour, c’est souvent supprimer ses fichiers avec. Ne jamais le supprimer, c’est laisser un compte fantôme ouvert pendant des années, et une licence qui continue de tomber sur la facture. Entre les deux, il faut une date, fixée au moment du départ.

Et quand celui qui part, c’est celui qui avait les clés ?

La liste ci-dessus suppose une chose : que quelqu’un sache où se trouvent les portes. Quand la personne qui part est justement celle qui administrait l’informatique, le problème s’inverse. On ne peut pas fermer ce qu’on ne connaît pas.

Salarié polyvalent, prestataire de toujours, neveu doué, peu importe le statut. Pendant dix ans, c’est lui qui savait. Le mot de passe administrateur du serveur, il l’avait en tête. Le nom de domaine était enregistré avec sa boîte personnelle. Le compte qui administre la messagerie était le sien. Il n’a rien fait de mal : il a fait son travail sans que personne ne lui demande d’en laisser la clé.

Ce n’est pas un problème de sécurité. C’est un problème de dépendance. La sécurité, c’est quelqu’un qui veut entrer. La dépendance, c’est vous qui ne pouvez plus entrer. Et elle a une particularité désagréable : elle ne se voit qu’une fois la personne partie, c’est-à-dire trop tard pour lui poser la question.

QUATRE QUESTIONS À POSER AUJOURD’HUI, PENDANT QU’IL EST LÀ

  1. Qui est administrateur de notre messagerie, et avec quelle adresse ?
  2. À quel compte est rattaché notre nom de domaine, et qui reçoit les mails de renouvellement ?
  3. Où sont écrits les mots de passe d’administration du serveur, du NAS, du pare-feu et du Wi-Fi ?
  4. S’il ne revient pas lundi, qui peut entrer ?

Si la réponse à l’une de ces questions est « lui », ce n’est pas une faute. C’est un chantier, et il se traite bien mieux avec lui que sans lui.

La vraie solution se joue le jour de l’arrivée

Le bon départ ne se fabrique pas le vendredi à 17 h. Il se fabrique le premier jour, quand on ouvre les accès. Chaque compte créé à l’arrivée est une ligne : la messagerie, le groupe de fichiers, le logiciel métier, le badge, l’ordinateur et son numéro de série. Le jour du départ, on n’invente rien : on relit la même liste dans l’autre sens, et on coche.

La deuxième règle tient en une phrase : tout ce qui appartient à l’entreprise est à son nom. Le nom de domaine, les comptes administrateurs, les abonnements, la documentation. Une adresse de type [email protected] plutôt que la boîte Gmail de quelqu’un. C’est ce que j’appelle la propriété numérique : on ne peut reprendre la main que sur ce qu’on possède.

RETOUR D’EXPÉRIENCE

J’ai accompagné une PME qui est passée de 40 à 400 utilisateurs en quatre ans. Le jour où elle a recruté son propre responsable informatique, le passage de relais a duré quinze jours. Pas parce que j’étais particulièrement brillant : parce que tout était déjà à son nom, écrit, et qu’elle en avait les clés. Le test vaut aussi pour moi. Le jour où un client arrête de travailler avec moi, il doit repartir avec tout.

Comment je m’en occupe, en tant que responsable informatique à temps partagé

Quand je prends en charge l’informatique d’une entreprise en RSI à temps partagé, la première chose que je mets en place n’est pas la plus spectaculaire. C’est la liste des accès : écrite, à jour, au nom de l’entreprise, et c’est le dirigeant qui la tient. Elle est beaucoup plus utile un lundi matin qu’un joli schéma réseau.

Ensuite, les arrivées et les départs passent par Foundation, la plateforme incluse dans le forfait RSI Temps Partagé. Le dirigeant ou le responsable RH déclare l’arrivée depuis son espace. Elle produit une fiche d’arrivée : les comptes, les accès, les droits, le matériel, les licences. Le jour du départ, la fiche de départ reprend exactement ces lignes, et chacune est fermée, datée, vérifiable. Pas de chasse au trésor, pas de « je crois qu’il avait aussi accès à… ».

Et quand c’est le « monsieur informatique » qui s’en va, je fais le passage de relais pendant qu’il est encore là. Il n’y a presque jamais de mauvaise volonté, juste dix ans de choses qu’on n’a jamais eu besoin d’écrire. On les écrit ensemble, et on les remet au nom de l’entreprise.

Questions fréquentes sur le départ d’un collaborateur

Combien de temps garder la boîte mail d’un salarié qui part ?

Il n’existe pas de durée unique fixée par la loi. Les recommandations de la CNIL vont dans le même sens : prévenir le salarié, lui laisser la possibilité de récupérer ses messages personnels avant son départ, mettre en place une réponse automatique qui indique le bon contact, et ne pas garder une adresse nominative active indéfiniment. En pratique, une période de quelques semaines à quelques mois, décidée et écrite au moment du départ, couvre le besoin de continuité. Ensuite, on ferme.

Faut-il supprimer le compte Microsoft 365 le jour du départ ?

Non. Le jour du départ, on bloque la connexion et on ferme les sessions. On ne supprime qu’après avoir récupéré les fichiers et organisé la boîte mail. Un utilisateur supprimé n’est conservé que 30 jours par Microsoft avant d’être effacé, avec son espace OneDrive, sauf réglage contraire. Supprimer trop tôt, c’est prendre le risque de perdre ce qu’on n’avait pas encore déplacé. Le même principe vaut pour Google Workspace.

Que faire si l’ancien informaticien ou prestataire ne rend pas les accès ?

D’abord, demander par écrit, simplement : dans l’immense majorité des cas, ce n’est pas de la mauvaise volonté, c’est de l’oubli. Si ça ne suffit pas, la plupart des fournisseurs (registre du nom de domaine, Microsoft, Google, éditeurs de logiciels) ont une procédure de récupération sur justificatif, avec un extrait Kbis et une facture. C’est plus long, mais ça fonctionne, et c’est exactement le genre de démarche qu’un responsable informatique à temps partagé mène à votre place.

Par quels accès commencer si on n’a jamais fait l’exercice ?

Par ceux qui donnent tous les autres. Dans l’ordre : l’administration de la messagerie (Microsoft 365 ou Google Workspace), le compte qui gère le nom de domaine, puis les accès aux sauvegardes. Si ces trois-là sont au nom de l’entreprise et connus d’au moins deux personnes, vous pouvez reprendre la main sur à peu près tout le reste. Le vol d’un ordinateur pose d’ailleurs la même question sous un autre angle, je l’ai détaillée dans l’article sur le vol d’ordinateur en entreprise.

Qu’est-ce qu’un responsable informatique à temps partagé change aux départs ?

Il change le moment où l’on s’en occupe. Sans lui, le départ est découvert le lundi et se règle en fouillant. Avec lui, la liste existe avant, chaque arrivée l’alimente, et chaque départ la referme. C’est aussi quelqu’un dont le métier est justement de faire en sorte que votre informatique appartienne à l’entreprise, et pas à une personne, y compris pas à lui. Le forfait est sans engagement, et c’est cohérent : vous restez parce que vous êtes satisfait, pas parce que vous n’avez pas les clés.

Parlons de votre situation.
30 minutes, sans engagement.

On regarde ensemble ce qu’il faudrait pour libérer votre charge mentale IT. Pas de pitch. Juste un état des lieux honnête.

Architecte de votre informatique. Artisan de votre confiance.