Luôn miễn phí cho doanh nghiệp Nhà cung cấp độc lập · 10 ngôn ngữ
NodeBridge IT

Câu trả lời

Cách xử lý IT khi nhân viên nghỉ việc?

Khi ai đó rời khỏi doanh nghiệp của bạn, quyền truy cập IT của họ cần được rà soát trong cùng ngày. Một danh sách kiểm tra (offboarding) đơn giản giúp bảo vệ email, tệp, điện thoại, ứng dụng và thông tin khách hàng mà không biến việc đó thành một cuộc khủng hoảng.

Cách xử lý IT khi nhân viên nghỉ việc?

Câu trả lời ngắn gọn

Xử lý việc nhân viên rời đi với một danh sách kiểm tra offboarding có thể lặp lại. Phần cơ bản khá đơn giản: loại bỏ hoặc giới hạn quyền truy cập, thu hồi thiết bị của công ty, lưu dữ liệu doanh nghiệp và cập nhật người có thể phê duyệt thanh toán, xem tệp hoặc đăng nhập vào các ứng dụng quan trọng.

Điều này quan trọng dù nhân viên rời đi trong điều kiện tốt hay không. Phần lớn sự cố sau khi nhân viên nghỉ việc không quá nghiêm trọng theo kiểu “kịch tính”. Thường là những “khoảng trống” nhỏ, như một tài khoản đăng nhập email cũ vẫn còn hoạt động, một chiếc điện thoại cá nhân vẫn nhận tin nhắn công ty hoặc không ai biết tệp quan trọng đó đang nằm ở đâu.

Nếu bạn có một nhà cung cấp IT được quản lý độc lập, thường được gọi là MSP (Managed Service Provider - đơn vị quản lý và hỗ trợ IT cho doanh nghiệp trên cơ sở liên tục), họ thường có thể giúp bạn xây dựng và duy trì một quy trình. Nếu bạn chưa có, NodeBridge IT có thể giúp bạn tìm một nhà cung cấp độc lập phù hợp với doanh nghiệp của bạn.

Vì sao điều này quan trọng với doanh nghiệp của bạn

Khi việc offboarding bị gấp, quyền truy cập có thể vẫn mở lâu hơn mức cần thiết. Điều đó có thể ảnh hưởng đến email, lưu trữ tệp trên nền tảng đám mây, các công cụ kế toán, phần mềm quản lý quan hệ khách hàng, bảng lương, chat nhóm, hệ thống điện thoại và các phiên đăng nhập từ xa. Nó cũng có thể gây nhầm lẫn cho những nhân sự ở lại.

Ngoài ra còn có vấn đề về tính liên tục trong hoạt động kinh doanh (business continuity). Nếu một người phụ trách các đăng nhập nhà cung cấp, báo cáo, tệp khách hàng hoặc một hộp thư chung (shared inbox), bạn cần một bàn giao rõ ràng. Một quy trình tốt vừa bảo vệ doanh nghiệp vừa giúp người kế tiếp bắt đầu nhanh hơn.

Với một số doanh nghiệp, còn có các quy định pháp lý hoặc yêu cầu tuân thủ. Yêu cầu khác nhau theo ngành và theo bang. Ví dụ, HIPAA (Health Insurance Portability and Accountability Act - luật về bảo vệ thông tin y tế) hoặc PCI (các yêu cầu bảo mật đối với thẻ thanh toán) có thể ảnh hưởng đến cách thức quản lý và ghi nhận quyền truy cập.

Thế nào là làm tốt

Offboarding tốt thường bắt đầu trước ngày cuối nếu có thể. Xác định chính xác thời điểm quyền truy cập sẽ thay đổi. Trong một số trường hợp, đó là thời điểm kết thúc ngày làm việc. Ở những trường hợp khác, cần thực hiện ngay lập tức. Sau đó, dùng một danh sách kiểm tra duy nhất bao quát nhân sự, thiết bị, tài khoản và dữ liệu.

Tối thiểu, hãy rà soát email, lưu trữ tệp, ứng dụng doanh nghiệp, hệ thống kế toán, bảng lương, truy cập từ xa, thiết bị di động và mọi chìa khóa hoặc thẻ ra vào (badge) vật lý. Vô hiệu hóa hoặc đặt lại quyền đăng nhập khi cần. Xác thực đa yếu tố, hay MFA (Multi-Factor Authentication), nghĩa là bước xác minh thứ hai ngoài mật khẩu, ví dụ như mã trên điện thoại. MFA cần được gỡ khỏi thiết bị cá nhân của người đã thôi việc và chuyển sang đúng chủ sở hữu doanh nghiệp hoặc nhân sự hiện tại.

Thu hồi laptop, điện thoại, tablet và chìa khóa/thẻ thuộc sở hữu công ty. Endpoint (thiết bị đầu cuối) là bất kỳ thiết bị nào kết nối với hệ thống của doanh nghiệp bạn, như laptop, máy bàn hoặc điện thoại. Đảm bảo mỗi endpoint được ghi nhận đầy đủ, thu hồi và được kiểm tra trước khi đưa vào sử dụng lại.

Lưu thông tin doanh nghiệp trước khi đóng tài khoản nếu cần. Điều đó bao gồm email, tài liệu dùng chung, dấu trang trình duyệt, ghi chú và các tệp gắn với khách hàng, dự án hoặc nhà cung cấp. Mục tiêu không phải là giữ lại tài liệu cá nhân. Mục tiêu là lưu trữ hồ sơ doanh nghiệp và đảm bảo đội ngũ vẫn có thể tiếp tục làm việc.

Danh sách kiểm tra offboarding thực tế cho doanh nghiệp nhỏ

Bạn không cần một chính sách khổng lồ để bắt đầu. Bạn cần một danh sách ngắn gọn, thống nhất và có người chịu trách nhiệm. Ở nhiều doanh nghiệp nhỏ, người này là quản lý văn phòng, phụ trách vận hành (operations lead) hoặc chủ doanh nghiệp, phối hợp với bộ phận hỗ trợ IT bên ngoài nếu cần.

Dùng danh sách này làm điểm khởi đầu, rồi tùy chỉnh theo doanh nghiệp của bạn và các ứng dụng mà bạn thực sự sử dụng.

  • Xác định ngày nhân viên rời đi và thời điểm chính xác quyền truy cập sẽ thay đổi.
  • Lập danh sách tất cả các hệ thống mà nhân viên đã sử dụng: email, lưu trữ tệp, bảng lương, kế toán, lịch/đặt lịch, công cụ khách hàng, chat, hệ thống điện thoại, truy cập từ xa và phần mềm theo ngành.
  • Tắt hoặc thay đổi quyền đăng nhập cho các tài khoản quan trọng.
  • Rà soát quyền truy cập hộp thư dùng chung, quyền truy cập lịch (calendar) và các quy tắc chuyển tiếp (forwarding).
  • Gỡ quyền truy cập khỏi điện thoại và tablet cá nhân đã dùng để nhận email hoặc dùng ứng dụng của công ty.
  • Thu hồi thiết bị công ty, bộ sạc, chìa khóa, thẻ ra vào và token/bộ xác thực bảo mật (security tokens).
  • Xác nhận ai hiện là người sở hữu các tệp quan trọng, quan hệ khách hàng và đầu mối liên hệ nhà cung cấp.
  • Lưu dữ liệu doanh nghiệp cần thiết từ tài khoản của nhân viên trước khi đóng tài khoản.
  • Cập nhật quyền phê duyệt đối với hóa đơn, thanh toán, hoàn tiền, bảng lương và các quy trình liên quan đến ngân hàng.
  • Đổi các mật khẩu dùng chung mà nhân viên có thể đã biết. Tránh dùng mật khẩu dùng chung nếu có thể.
  • Cập nhật danh sách liên hệ nhóm, người liên hệ khẩn cấp, các trang nhân sự trên website và lời chào voicemail nếu cần.
  • Ghi lại những gì đã bị gỡ bỏ, những gì đã được thu hồi và những hạng mục nào vẫn cần được theo dõi.

Những “khoảng trống” phổ biến mà người quản lý thường bỏ sót

Nhiều doanh nghiệp chỉ nghĩ đến việc khóa quyền đăng nhập của máy tính nhân viên. Trên thực tế, những khoảng trống lớn hơn thường nằm ở các ứng dụng trên nền tảng đám mây và dịch vụ bên thứ ba. Hãy nghĩ đến: email newsletter, cổng thông tin bảng lương, danh bạ ngân hàng trực tuyến, tài khoản vận chuyển, hệ thống đặt lịch, công cụ POS (point-of-sale - máy/công cụ bán hàng), mạng xã hội, quyền truy cập của nhà đăng ký tên miền (domain registrar) và nhà mạng điện thoại.

Một điểm thường bị bỏ qua khác là quyền truy cập dùng chung. Nếu nhiều người biết cùng một mật khẩu, việc một nhân viên rời đi là dấu hiệu để đổi mật khẩu đó. Cách thiết lập gọn gàng hơn là phân quyền theo vai trò (role-based access), tức là mỗi người có tài khoản đăng nhập riêng và chỉ có quyền truy cập cần thiết.

Bạn cũng nên biết việc hỗ trợ IT của bạn có dùng công cụ quản lý thiết bị hay không. Ví dụ, RMM (Remote Monitoring and Management - giám sát và quản lý từ xa) là phần mềm mà nhà cung cấp IT có thể dùng để theo dõi sức khỏe thiết bị và thực hiện tác vụ hỗ trợ. EDR (Endpoint Detection and Response - phát hiện và phản hồi trên endpoint) là phần mềm giúp phát hiện hoạt động đáng ngờ trên thiết bị. Nếu nhà cung cấp của bạn dùng các công cụ này, họ cần biết thiết bị nào và tài khoản người dùng nào cần được cập nhật khi có người rời đi.

Patching (bản vá) là việc áp dụng các bản cập nhật phần mềm và cập nhật bảo mật cho thiết bị và hệ thống. Nếu laptop được thu hồi nhưng không dùng trong một thời gian, có thể cần được kiểm tra và cập nhật trước khi nhân viên khác sử dụng. Đây là một lý do khác khiến việc lập danh mục thiết bị (inventory) rõ ràng là rất quan trọng.

Khi nào nên nhờ hỗ trợ bên ngoài

Nếu doanh nghiệp của bạn có nhiều hơn một vài nhân sự, sử dụng nhiều ứng dụng trên nền tảng đám mây, xử lý dữ liệu nhạy cảm hoặc có biến động nhân sự ở nhiều địa điểm, bạn nên có một quy trình chính thức. Một nhà cung cấp tốt có thể giúp bạn lập bản đồ các hệ thống, tạo danh sách kiểm tra offboarding và đảm bảo trách nhiệm được rõ ràng.

Một số doanh nghiệp cũng muốn hướng dẫn rộng hơn về việc lập kế hoạch, ngân sách và rủi ro. Bạn có thể nghe đến thuật ngữ vCIO, tức Virtual Chief Information Officer - vai trò CIO (Giám đốc Công nghệ Thông tin) ảo. Đây là vai trò lập kế hoạch IT chiến lược mà một số nhà cung cấp cung cấp. Nó có thể giúp doanh nghiệp đang phát triển thiết lập chính sách cho onboarding (nhập việc), offboarding, quyền truy cập phần mềm, sao lưu và thay thế thiết bị.

Sao lưu cũng quan trọng, nhưng không giống với offboarding. Phương pháp sao lưu 3-2-1 nghĩa là lưu 3 bản dữ liệu, trên 2 loại phương tiện khác nhau, với 1 bản được lưu ngoài địa điểm (offsite). Cách này có thể hỗ trợ khôi phục sau sự cố, nhưng không thay thế việc rà soát quyền truy cập khi ai đó rời đi. Ngoài ra, không có nhà cung cấp uy tín nào hứa hẹn không có thời gian gián đoạn (zero downtime) hoặc một mạng không thể bị tấn công.

Nếu bạn chưa chắc mức hỗ trợ bạn cần, hãy bắt đầu với các câu trả lời của chúng tôi hoặc xem các dịch vụ phổ biến. Nếu bạn muốn được giúp tìm một nhà cung cấp IT được quản lý độc lập, hãy được ghép. NodeBridge IT là dịch vụ ghép nối miễn phí. Chúng tôi không quản lý, giám sát, bảo mật, sửa chữa hoặc truy cập vào hệ thống của bạn.

Một ghi chú trung thực

NodeBridge IT là dịch vụ đối sánh miễn phí, không phải nhà cung cấp IT quản trị. Thông tin ở đây mang tính chung và giáo dục — hãy xác nhận phạm vi, SLA và giá bằng văn bản với bất kỳ nhà cung cấp nào trước khi ký. Không ai có thể bảo đảm uptime, bảo mật hoặc khả năng khôi phục.

Bằng ngôn ngữ dễ hiểu

Khi nhân viên rời đi, hãy dùng một danh sách kiểm tra đơn giản để gỡ quyền truy cập, thu hồi thiết bị và bảo vệ dữ liệu doanh nghiệp ngay trong cùng ngày.

Hỗ trợ liên quan

Câu hỏi thường gặp

Chúng tôi có nên tắt quyền truy cập trước khi kết thúc ngày làm việc cuối cùng của nhân viên không?

Tùy thuộc vào tình huống và vai trò của họ. Với trường hợp rời đi thông thường, nhiều doanh nghiệp sẽ thay đổi quyền truy cập vào cuối ngày làm việc cuối cùng. Với tình huống rủi ro cao hơn, quyền truy cập có thể cần thay đổi ngay lập tức. Hãy lên kế hoạch thời điểm từ trước.

Nếu nhân viên dùng điện thoại cá nhân để nhận email công ty thì sao?

Hãy đảm bảo email công ty và các ứng dụng doanh nghiệp được gỡ khỏi thiết bị cá nhân, và chuyển mọi phương thức MFA sang đúng người phụ trách. Nếu bạn dùng công cụ quản lý thiết bị di động (mobile device management), nhà cung cấp IT của bạn có thể tư vấn quy trình sạch sẽ và phù hợp nhất.

Chúng tôi có cần giữ tài khoản email của nhân viên đang hoạt động không?

Đôi khi, trong một khoảng thời gian ngắn, là có—đặc biệt nếu tin nhắn khách hàng hoặc yêu cầu phê duyệt vẫn tiếp tục đến đó. Cách tiếp cận phổ biến là lưu giữ các hồ sơ kinh doanh cần thiết, thiết lập thông điệp chuyển tiếp phù hợp và chuyển luồng email quan trọng sang một nhân sự đang phụ trách.

Ai nên chịu trách nhiệm với danh sách kiểm tra offboarding trong doanh nghiệp nhỏ?

Thông thường, một người nội bộ nên điều phối, thường là chủ doanh nghiệp, quản lý văn phòng, phụ trách HR hoặc quản lý vận hành. Hỗ trợ IT bên ngoài có thể giúp với các bước kỹ thuật, nhưng cần có một người trong doanh nghiệp để đảm bảo toàn bộ danh sách được hoàn tất.

Chúng tôi không có nhân sự IT. Có phải vấn đề không?

Không nhất thiết, nhưng nó khiến việc có một danh sách kiểm tra bằng văn bản càng quan trọng hơn. Nếu doanh nghiệp của bạn phụ thuộc vào nhiều ứng dụng, làm việc từ xa hoặc dữ liệu khách hàng nhạy cảm, thì có thể hữu ích khi làm việc với một nhà cung cấp IT được quản lý độc lập để offboarding được xử lý nhất quán.

Đây có phải là thứ mọi doanh nghiệp đều nên ghi nhận thành tài liệu không?

Có. Dù là công ty rất nhỏ cũng nên có một quy trình cơ bản bằng văn bản cho các trường hợp nhân viên rời đi. Điều này giúp tiết kiệm thời gian, giảm nhầm lẫn và giảm khả năng quyền truy cập cũ vẫn bị mở.

Sẵn sàng tìm nhà cung cấp IT quản trị phù hợp chứ?

Được ghép miễn phí với các nhà cung cấp IT quản trị độc lập ở gần bạn. Bạn so sánh phạm vi, thời gian phản hồi và giá — và quyết định thuê ai. Chúng tôi không bao giờ yêu cầu mật khẩu hoặc quyền truy cập hệ thống.