Support IT

Onboarding et offboarding IT : le guide PME

Publié le Par Dr Ir Hüseyin Cakmak
Onboarding et offboarding IT : le guide PME

Réponse rapide

L'onboarding et l'offboarding IT consistent à préparer, à l'arrivée, les comptes, accès et matériel d'un employé selon le principe du moindre privilège, puis, au départ, à révoquer tous ses accès, récupérer le matériel et les données, et documenter l'opération pour éviter comptes fantômes et risques RGPD.

Onboarding IT : quels comptes, accès et matériel préparer à l'arrivée ?

Une intégration réussie se prépare avant le premier jour. L'idée n'est pas de tout ouvrir, mais de donner juste ce qu'il faut pour que la personne soit opérationnelle, sans surexposer votre système. C'est le principe du moindre privilège, recommandé par le NIST : n'accorder que les droits strictement nécessaires à la fonction.

onboarding offboarding it en PME : préparation des comptes et du matériel

Concrètement, préparez à l'avance :

  • Les comptes : identité principale (Microsoft Entra ID / M365 ou Google Workspace), messagerie, et inscription au SSO. Activez d'emblée l'authentification multifacteur (MFA).
  • Les accès applicatifs : rattachez la personne à des groupes de sécurité par rôle plutôt que d'attribuer des droits un par un. Un profil « comptabilité » ou « commercial » standardise l'intégration et fiabilise ensuite la désactivation.
  • Le matériel : poste (portable de préférence, chiffré via BitLocker ou FileVault), inscription au parc et au MDM, périphériques, licences logicielles.
  • Les données : accès aux dossiers partagés utiles, et une courte session sur les règles internes (mots de passe, hameçonnage, usage du cloud).

Standardiser l'onboarding par profil, c'est déjà préparer un offboarding propre : quand chaque droit découle d'un groupe, le retrait devient traçable. Pour cadrer le socle technique côté PME, notre article sur le support et la maintenance IT en PME détaille l'environnement dans lequel s'inscrivent ces comptes.

Offboarding IT : comment sécuriser le départ d'un employé ?

Le départ est le moment le plus sensible. Un offboarding IT sécurisé suit un ordre précis, idéalement déclenché le jour même de la notification, et coordonné entre RH et IT.

  1. Révoquer les accès sans délai. Désactivez le compte, forcez la déconnexion des sessions actives et réinitialisez les jetons. Sur Microsoft 365, la procédure documentée par Microsoft consiste à bloquer la connexion et à révoquer les sessions en cours, plutôt qu'à supprimer immédiatement le compte.
  2. Traiter les accès secondaires. VPN, applications SaaS hors SSO, accès partenaires, clés API, comptes à privilèges et éventuels partages personnels. Ce sont eux qui créent le plus souvent des angles morts.
  3. Récupérer le matériel et les données. Restituer le portable et les périphériques, vérifier le chiffrement, et sauvegarder les données professionnelles (boîte mail, fichiers) avant toute réaffectation.
  4. Assurer le transfert. Déléguer la boîte mail à un responsable, réattribuer les documents partagés et poser une redirection temporaire pour ne perdre aucun échange client.
  5. Conserver plutôt que supprimer trop vite. Selon vos obligations légales et contractuelles, placez le compte en rétention avant suppression définitive, afin de préserver les preuves et la continuité.

Cette séquence limite le risque le plus courant en PME : le compte oublié qui reste actif des semaines après le départ.

Checklist et risques d'un départ bâclé (comptes fantômes, fuite, RGPD)

Un offboarding négligé ouvre trois risques concrets. Les comptes fantômes (accès actifs sans utilisateur légitime) sont une porte d'entrée classique pour un accès non autorisé, un point que le CISA et l'ENISA rappellent parmi les bonnes pratiques de gestion des accès. La fuite de données vient d'un ancien collaborateur qui conserve un accès cloud, une clé API ou une copie locale. Enfin, le volet RGPD : les données personnelles restent protégées même après le départ. Vous devez garantir la sécurité et l'intégrité des données traitées, encadrer toute conservation par une base légale et une durée justifiée, et documenter l'opération. L'Autorité belge de protection des données publie des repères utiles à ce sujet pour les organisations et professionnels.

Checklist minimale à cocher à chaque départ :

  • Compte principal désactivé et sessions révoquées
  • MFA, VPN et accès SaaS hors SSO retirés
  • Clés API, comptes à privilèges et accès partenaires coupés
  • Matériel restitué, chiffrement vérifié
  • Données sauvegardées, boîte mail déléguée, transfert assuré
  • Rétention/suppression tracée et conforme au RGPD

Ce réflexe de traçabilité rejoint la logique d'un audit de cybersécurité et de conformité RGPD : ce que l'on documente, on peut le prouver et l'améliorer.

Quand agir et par où commencer ?

Le bon moment pour agir, c'est avant d'en avoir besoin. Formalisez une procédure écrite tant que le volume de mouvements est faible : une PME de 20 à 50 personnes qui recrute et voit partir seulement quelques collaborateurs par an a tout intérêt à figer le processus pendant qu'il est simple. Déclenchez l'offboarding dès la notification RH, jamais le dernier jour.

Sans promettre de sécurité absolue ni de délai contractuel qui ne pourrait être tenu, une check-list partagée entre RH et IT, adossée à des groupes d'accès par rôle et à un inventaire de parc à jour, réduit nettement la surface de risque. Ces exigences de gouvernance des accès rejoignent d'ailleurs les attentes de la directive NIS2 pour les entités concernées.

Chez ITOPS.be, nous aidons les PME belges à cadrer ce socle (Blueprint) puis à l'outiller concrètement dans Microsoft 365 et le parc (Build), pour que chaque arrivée et chaque départ suivent le même chemin, tracé et vérifiable.

Sources

  1. NIST : Least Privilege (glossaire CSRC)
  2. NIST : Access Control (glossaire CSRC)
  3. Microsoft Learn : Révoquer l'accès d'un utilisateur (Entra ID)
  4. CISA : Cybersecurity Best Practices
  5. ENISA : EU Agency for Cybersecurity
  6. Autorité de protection des données (Belgique) : Espace professionnel
  7. Commission européenne : Directive NIS2