Checklist offboarding IT : contrôles, responsabilités et calendrier
Checklist offboarding IT pour une DSI d'ETI multi-sites (200 à 800 salariés), stack Microsoft 365 et SIRH déjà en place. Ce n'est pas un discours produit : c'est la liste des contrôles, le calendrier et la matrice RACI RH / IT / manager / RSSI. Pour le workflow automatisé, aller vers l'offboarding automatique, sans recopier ses étapes ici.
Pourquoi un offboarding IT structuré
Compte orphelin = accès qui survit au contrat. Licence M365 payée après le départ. Partage OneDrive encore ouvert. Sur plusieurs sites, l'IT locale coupe « son » PC et oublie le VPN métier géré ailleurs. La checklist ci-dessous sert de filet, pas de roman.
Un départ mal coupé coûte deux fois : la licence qui continue, et l'accès qui n'aurait plus dû exister. La DSI n'a pas besoin d'un manifeste. Elle a besoin de savoir qui réalise, qui valide, et à quelle date. C'est tout l'objet du RACI plus bas. Le discours « zéro compte orphelin » ne vaut que si la date de sortie arrive jusqu'à l'IT, pas seulement jusqu'à la paie.
Calendrier type : J-30, J-7, J, J+1
| Quand | Contrôle | Qui pousse |
|---|---|---|
| J-30 | Date de sortie figée. Périmètre d'accès à inventorier (sites, apps, prestataires). | RH + manager |
| J-7 | Inventaire AD, Entra, M365, VPN, SSO tiers. Plan de transfert mail / OneDrive. Matériel listé. | IT + manager |
| J | Désactivation compte à l'heure prévue. Badge et VPN coupés. Licences à libérer. Matériel récupéré ou consigné. | IT (RH informe) |
| J+1 | Contrôle résiduel : groupes, tokens, boîtes partagées, comptes SaaS oubliés. Journal clos. | IT + RSSI |
Checklist comptes et identités
- Compte Active Directory on-prem : désactivé, pas seulement déplacé dans une OU « sortis » sans date.
- Compte Entra ID / Azure AD : sign-in bloqué, sessions révoquées.
- Licence Microsoft 365 retirée ou réassignée. Pas de siège fantôme.
- Groupes de sécurité, listes de distribution, Teams : retrait explicite, y compris les groupes par site.
- VPN et certificat : révocation, pas seulement « on lui a dit de ne plus se connecter ».
- SSO tiers (Okta, Google, apps métier federées) : même date que Entra, sinon le compte cloud meurt et l'app métier reste ouverte.
- Compte admin / break-glass : si la personne en avait un, rotation du secret. Pas un oubli « on verra lundi ».
- Identité prestataire ou compte de service rattaché à la personne : à traiter comme un compte nominatif.
Le jour J, la désactivation des comptes M365 doit être une action planifiée, pas un ticket ouvert à 17 h 40.
Checklist accès métier et données
- Partages fichier (serveur, SharePoint, Teams) : droits retirés, pas seulement le compte « désactivé » en espérant que ça cascade partout.
- Boîte mail : conversion, délégation ou rétention selon la politique écrite. Manager nommé destinataire.
- OneDrive : transfert ou gel. Les fichiers clients ne restent pas dans un cloud orphelin.
- Tokens API, clés personnelles, webhooks, MFA devices : révoqués.
- Applications hors SSO (ERP, GMAO, outil site) : compte local désactivé. Le manager confirme la liste, l'IT exécute.
- Boîtes partagées et alias : le départ ne doit pas emporter l'adresse d'une équipe.
- Sauvegardes et archives : qui conserve quoi, combien de temps. Pas de juridisme inventé : suivez votre politique interne et votre DPO.
- Matériel : PC, téléphone, badge, clé USB, token hardware. Consignation par site si l'agence est loin du siège.
Matrice RACI : qui fait quoi
R = réalise · A = accountable · C = consulté · I = informé. Sur une ETI multi-sites, le manager de l'agence est consulté sur les accès métier. Il n'est pas celui qui coupe Entra.
Faites défiler le tableau pour voir RH, IT, manager et RSSI.
| Tâche | RH | IT | Manager | RSSI |
|---|---|---|---|---|
| Date de sortie et statut contrat | A | I | C | I |
| Inventaire comptes AD / Entra / M365 | I | R | C | A |
| Inventaire accès métier et SSO tiers | I | R | C | A |
| Retrait accès métier avant le jour J | I | R | C | A |
| Désactivation compte le jour J | C | R | I | A |
| Licences M365 et groupes | I | R | I | C |
| Boîte mail, OneDrive, transfert | C | R | A | C |
| Matériel, badge, VPN, jetons | I | R | C | C |
| Preuve d'exécution (journal) | I | R | I | A |
Lecture : la RH ne désactive pas le compte. Elle ancre la date. L'IT réalise. Le RSSI porte le risque si un accès survit. Le SIRH (Lucca, Personio) met à jour le statut ; il n'exécute pas la coupure. Voir la synchro SIRH au départ. Pour l'outil qui enchaîne la date RH et la coupure IT, voir le logiciel d'onboarding IT multi-sites.
Registre des accès : ce que le tableur doit au moins tenir
Sans registre, la checklist ment. Vous cochez Entra et vous oubliez l'outil métier créé il y a quatre ans par un prestataire. Minimum utile, par personne :
- Identité : UPN, samAccountName, alias mail, sites où le compte a des groupes.
- Cloud : licence M365, Teams, SharePoint, OneDrive, compte admin s'il existe.
- Accès hors SSO : URL, identifiant, qui peut désactiver (éditeur, manager, IT locale).
- Matériel nominatif : numéro de série, site de restitution, état (remis / en transit / perdu).
- Date de sortie et heure de coupure. Un départ à 12 h n'est pas un départ à minuit.
Le registre se met à jour à l'arrivée, pas au départ. Un offboarding improvisé commence toujours par « on ne sait plus ce qu'il avait ».
Validation finale et trace audit
- Date de sortie dans le dossier = date de désactivation. Écart documenté s'il existe (préavis, jardinage).
- Export ou capture : compte Entra disabled, licence retirée, groupes vides pour cet UPN.
- Liste des apps métier cochée par le manager, pas seulement par l'IT du siège.
- Journal : qui a validé, qui a exécuté, à quelle heure. Utile en audit RGPD / SSI. Pas de chiffre inventé ici : la preuve compte plus que le slogan.
- J+1 : relecture des comptes « disabled but member of ». Les groupes oubliés sont l'oubli le plus fréquent.
Questions fréquentes
- Qui doit désactiver le compte le jour J : RH ou IT ?
- L'IT exécute. La RH fournit la date effective et le statut (démission, licenciement, fin de contrat). Sans date fiable, l'IT improvise. La matrice RACI de cette page pose RH en consulté sur la coupure, IT en responsable, RSSI en accountable sur le risque compte.
- Faut-il couper M365 avant ou après l'entretien de départ ?
- Recommandation : désactivation du compte planifiée à la date effective. Les accès métier sensibles (VPN, admin, partages) se retirent avant, dès que le manager confirme le dernier jour utile. Couper M365 trop tôt bloque l'entretien et les soldes. Couper trop tard laisse un accès.
- Que faire des boîtes mail et OneDrive ?
- Décidez une politique avant le départ : conversion en boîte partagée, délégation au manager, export, durée de rétention. Appliquez la même règle à OneDrive et aux Teams. N'improvisez pas un cas par cas le vendredi soir. Le juridique et la RH valident le cadre ; l'IT l'exécute.
- Comment éviter les comptes oubliés ?
- Tenez un registre des accès (AD, Entra, M365, VPN, SSO tiers) et un offboarding planifié à la date de sortie. Un mail « n'oublie pas de couper le compte » ne suffit pas. Un portail qui exécute la coupure à la date prévue réduit l'oubli. Voir l'offboarding automatique si vous voulez sortir du tableur.
Vous voulez planifier la coupure, pas la checklist papier ?
Jonio enchaîne la date RH et les livrables IT. Cette page reste le modèle RACI. La démo montre l'exécution.
Demander une démo