Trois-Rivières, partout au Québec 450 231-3836 info@oktosolutions.ca
EN

Support informatique

Arrivée et départ d’un employé, côté TI : comptes, appareils, accès et licences

Une arrivée mal préparée coûte une journée de travail à un nouvel employé. Un départ mal fermé laisse un accès ouvert pendant des mois. Cette page décrit la procédure TI d’arrivée et de départ qu’on met en place dans une PME, ce qu’elle contient, et ce qu’elle évite.

L’arrivée et le départ d’un employé sont le même processus, pris dans les deux sens. Ce qui est donné doit pouvoir être repris, et ce qui n’a pas été inscrit quelque part ne sera jamais retiré. La procédure part du rôle plutôt que du nom d’un collègue, et laisse une trace écrite à chaque mouvement.

L’essentiel

L’arrivée et le départ en trois points

La correction n’est pas un outil : c’est une liste, tenue à jour, et une personne responsable de l’appliquer.

Ce que c’est

Une liste écrite de tout ce qu’un employé reçoit selon son rôle, appliquée à l’arrivée, révisée quand le rôle change, et déroulée à l’envers au départ.

Pour qui

Les PME qui embauchent, remplacent ou perdent du personnel plusieurs fois par année, et celles dont les comptes sont créés au fil des demandes, sans registre.

Ce que ça change

Le nouvel employé travaille dès sa première heure, et le compte d’une personne partie est fermé le jour même, avec la preuve écrite que ça a été fait.

Le contexte

Pourquoi les accès orphelins s’accumulent dans une PME

Dans la plupart des PME, un compte se crée parce que quelqu’un l’a demandé, souvent la veille de l’arrivée. On copie les droits d’un collègue qui fait un travail semblable, on ajoute un accès en cours d’année pour dépanner, puis un autre pour un projet. Personne ne tient de registre, parce que personne n’a été désigné pour le faire.

Au départ, on ferme ce dont on se souvient : la session Windows et les courriels. Ce qui reste ouvert, ce sont les accès qu’on a oubliés parce qu’ils n’étaient inscrits nulle part. Le logiciel comptable, le portail du fournisseur, le compte du système téléphonique, l’accès distant créé pendant la pandémie, le partage de fichiers avec un client, la licence payée tous les mois pour une personne qui ne travaille plus ici.

  • Des droits copiés d’un collègue, jamais revus ensuite
  • Des accès ajoutés pour dépanner, inscrits nulle part
  • Des licences facturées pour des personnes déjà parties

Un audit de cybersécurité trouve presque toujours ces comptes. Ils sont un risque parce qu’ils ne sont surveillés par personne, et une dépense parce qu’ils continuent d’être facturés.

L’arrivée

Ce qui se passe avant la première journée d’un nouvel employé

Le but est qu’à son arrivée, la personne s’assoie et travaille. Tout ce qui suit se prépare avant la date d’entrée en poste, à partir du rôle plutôt qu’à partir du nom d’un collègue.

01

Recevoir la demande avec les bons renseignements

Nom, date d’entrée, poste, gestionnaire, lieu de travail, matériel requis et rôle type. Le rôle est ce qui déclenche tout le reste : deux personnes au même poste reçoivent exactement la même chose, sans discussion cas par cas.

02

Préparer le compte et les accès

Création du compte, de l’adresse de courriel, des groupes et des partages qui correspondent au rôle, attribution de la licence appropriée, activation de l’authentification multifacteur, inscription dans le registre des accès.

03

Préparer l’appareil

Poste inscrit dans la gestion centralisée, chiffrement du disque, protection installée, logiciels du rôle déployés, imprimantes et périphériques configurés, appareil testé avec le compte réel avant la livraison.

04

Livrer et accueillir

Remise du matériel, première connexion accompagnée, configuration du deuxième facteur, explication du fonctionnement du support et de la façon de demander de l’aide. C’est aussi le moment de transmettre les règles internes sur les mots de passe et les appareils personnels.

05

Vérifier après quelques jours

Un retour court pour attraper ce qui manque toujours : un accès à un logiciel métier, un partage réseau, un droit d’approbation. Ces manques existent toujours, et les régler tout de suite évite qu’ils deviennent des exceptions permanentes.

Le départ

Ce qu’il faut fermer au départ d’un employé

Le départ se déroule à l’envers de l’arrivée, dans un ordre précis, et il doit laisser une trace écrite. Voici les six volets, y compris ceux qu’on oublie le plus souvent.

01

Couper l’accès, pas seulement le mot de passe

Ce qu’on fait. Le compte est bloqué et les sessions ouvertes sont révoquées, sur tous les appareils. Changer le mot de passe ne suffit pas : une session déjà ouverte sur un téléphone continue de fonctionner.

Pourquoi. C’est le geste qui doit être posé à l’heure convenue, pas le lendemain matin.

02

Rediriger et conserver les courriels

Ce qu’on fait. La boîte est conservée selon la règle décidée par l’organisation et les messages entrants sont redirigés vers la personne qui reprend le dossier, avec une réponse automatique si nécessaire.

Pourquoi. Supprimer une boîte trop vite fait perdre des dossiers en cours et des preuves qui peuvent être demandées plus tard.

03

Récupérer les fichiers de la personne

Ce qu’on fait. Le contenu de l’espace personnel infonuagique est transféré au gestionnaire avant la suppression du compte, et les documents de travail sont replacés dans les espaces d’équipe.

Pourquoi. Sans ce transfert, des documents d’entreprise disparaissent avec le compte, souvent sans que personne s’en aperçoive avant des mois.

04

Reprendre le matériel

Ce qu’on fait. Portable, téléphone, écrans, clés d’accès et jetons sont repris et inscrits au registre. L’appareil est effacé et remis en état, ou la partie professionnelle est effacée s’il s’agit d’un appareil personnel.

Pourquoi. Un appareil non repris reste un accès aux données de l’entreprise et un actif payé qui n’est plus utilisé.

05

Fermer les accès externes

Ce qu’on fait. Portails de fournisseurs, logiciels métier, système téléphonique, comptes de réseaux sociaux, accès distants, partages avec des clients : tout ce que le registre associe à la personne est retiré.

Pourquoi. C’est là que se trouvent les accès orphelins, parce qu’ils ne sont pas dans le portail principal.

06

Récupérer les licences et écrire la trace

Ce qu’on fait. Les licences sont libérées ou réattribuées, et un relevé écrit consigne ce qui a été fermé, quand, et par qui.

Pourquoi. Ce relevé est ce qui vous permet de répondre à un assureur, à un client ou à la Commission d’accès à l’information si la question se pose plus tard.

Ce que ça évite

Ce qu’une procédure écrite fait disparaître

Ces situations sont banales dans une organisation sans procédure, et elles cessent presque toutes dès que la liste existe et qu’une personne en est responsable.

  • Un nouvel employé qui passe sa première journée à attendre un compte ou un ordinateur
  • Des droits copiés d’un collègue, qui donnent à une personne des accès qui n’ont rien à voir avec son poste
  • Un compte d’ancien employé encore actif, découvert des mois plus tard lors d’un audit
  • Des licences payées chaque mois pour des personnes qui ne travaillent plus dans l’organisation
  • Des documents perdus avec la suppression d’un compte personnel infonuagique
Où ça s’inscrit chez nous. L’intégration des employés fait partie de nos services TI gérés : postes préparés, comptes créés, accès révoqués au départ. Si vous avez déjà une équipe interne, la co-gestion TI prend en charge le processus sans la remplacer.
Les pages voisines. Les accès hors du bureau sont traités sur notre page télétravail sécurisé. Les boîtes et les fichiers d’un employé parti sont conservés par la sauvegarde de Microsoft 365, et les licences inutilisées ressortent dans l'audit Microsoft 365.
Pour aller plus loin. Notre blogue détaille l'arrivée d’un nouvel employé et le départ d’un employé, chaque fois sous forme de liste à cocher.
  • Un portable jamais repris, encore relié aux données de l’entreprise
  • Aucune preuve écrite que les accès d’une personne ont bien été fermés

Foire aux questions

Questions fréquentes sur les arrivées et les départs

Combien de préavis faut-il donner pour préparer une arrivée ?
Avec du matériel en réserve, 5 jours ouvrables suffisent. S’il faut commander l’équipement, comptez 10 à 15 jours ouvrables. Le facteur qui détermine tout est le délai d’approvisionnement du matériel : un compte et des accès se préparent rapidement, un portable commandé ne se matérialise pas la veille.
Que faire lors d’un départ conflictuel ?
La fermeture des accès est planifiée à l’avance avec la direction et exécutée à une heure précise, souvent pendant la rencontre de fin d’emploi. Les sessions ouvertes sont révoquées, les appareils sont verrouillés à distance, et le relevé écrit est produit le jour même. Ce scénario doit être prévu avant d’en avoir besoin, pas improvisé le matin même.
Faut-il supprimer la boîte de courriel d’un employé parti ?
Pas immédiatement. La pratique habituelle est de bloquer l’accès, de rediriger les messages entrants vers la personne qui reprend le dossier, puis de conserver la boîte pendant une période décidée par l’organisation avant de la fermer. Supprimer tout de suite fait perdre des dossiers en cours et des éléments qui peuvent être exigés plus tard.
Peut-on récupérer la licence Microsoft 365 d’une personne partie ?
Oui. La licence se libère et se réattribue à la personne suivante, ou se retire de l’abonnement. C’est une des économies les plus simples à réaliser dans une PME : les licences payées pour d’anciens employés s’accumulent silencieusement, parce que rien ne les signale.
Comment gérer un employé qui change de poste à l’interne ?
Comme un départ suivi d’une arrivée. On retire les accès de l’ancien rôle avant d’ajouter ceux du nouveau, plutôt que d’empiler. Une personne qui change trois fois de poste dans la même organisation finit autrement avec plus de droits que la direction, sans que personne l’ait décidé.
Est-ce que ça s’applique aux contractuels et aux stagiaires ?
Oui, et c’est souvent là que le problème est le plus grand, parce que la date de fin est connue d’avance et pourtant rarement appliquée. Un accès à durée déterminée, qui expire tout seul à la date prévue, règle la majorité de ces cas.
Comment savoir combien d’accès orphelins on a déjà ?
Par un inventaire des comptes et des accès. C’est un des six domaines couverts par notre audit de cybersécurité pour PME. Une fois le ménage fait, la procédure d’arrivée et de départ empêche la situation de se reformer.

Mettre la procédure en place chez vous

On établit la liste des rôles, ce que chacun reçoit, et qui fait quoi à l’arrivée comme au départ. Ensuite, on l’applique à chaque mouvement de personnel, avec une trace écrite à chaque fois.