Offboarding pod kontrolou: Jak zabránit vzniku osiřelých účtů

19. 8. 2026

Offboarding pod kontrolou: Jak zabránit vzniku osiřelých účtů

19. 8. 2026

Notebook je vrácený, karta zablokovaná a pracovní poměr skončil. Přesto mohou bývalému zaměstnanci dál fungovat účty v aplikacích, aktivní relace, VPN přístup nebo uživatelské tokeny.

Offboarding proto nekončí deaktivací účtu v centrálním adresáři. Končí až ve chvíli, kdy organizace dokáže doložit, že byly uživateli odebrány všechny přístupy.

Jak vznikají osiřelé účty

Jeden člověk obvykle používá účty v několika různých systémech. Vedle účtu v adresářové službě může mít přístup do podnikových aplikací, cloudových služeb, zákaznických portálů nebo historických systémů. V některých případech může používat také samostatnou privilegovanou identitu. 

Riziko vzniká ve chvíli, kdy organizace nemá pod kontrolou celý životní cyklus těchto účtů. Některé aplikace mohou využívat centrální adresářovou službu nebo SSO, samotné zablokování centrální identity ale nemusí znamenat, že účet v cílové aplikaci skutečně zanikne. Při nedostatečném deprovisioningu může zůstat aktivní nebo na něj mohou být dál navázané tokeny či oprávnění. Vzniká tak osiřelý účet – účet bez platného nebo dohledatelného vlastníka. Takový účet představuje bezpečnostní riziko, protože může dál umožňovat neoprávněný přístup k systémům nebo datům.

Při onboardingu se chybějící přístup projeví okamžitě: nový člověk nemůže pracovat a začne problém řešit. Při offboardingu je situace opačná. Pokud některý účet zůstane aktivní, v běžném provozu se to neprojeví. Organizace problém často odhalí až při auditu, kontrole licencí nebo bezpečnostním incidentu.

Co musí offboarding zajistit

Spolehlivý proces stojí na několika jasných pravidlech.

Jednoznačný spouštěč
Personální nebo jiný autoritativní systém musí určit, kdy pracovní či smluvní vztah končí a kdy se mají přístupy zablokovat.

Přehled všech účtů
Každý účet musí být přiřazen ke konkrétní identitě nebo odpovědnému vlastníkovi. Pokud systém nelze řídit automaticky, musí vzniknout dohledatelný úkol s termínem a odpovědnou osobou.

Odebrání všech způsobů přístupu
Nestačí vypnout hlavní účet. Podle prostředí je potřeba ukončit relace, zneplatnit tokeny, zrušit VPN přístup a odebrat privilegovaná oprávnění.

Kontrola výsledku
Proces nekončí odesláním požadavku, ale ověřením, že cílový systém změnu skutečně provedl. Zároveň by měl o jednotlivých krocích automaticky vznikat centrální záznam o tom, co bylo odebráno a kdy se tak stalo. 

Přístup a identita nekončí vždy současně

Pravidla offboardingu mohou určit, že přístupy zaniknou okamžitě, zatímco identita a související údaje zůstanou po omezenou dobu zachované. Karenční lhůta poskytne prostor pro předání dat, uzavření rozpracovaných procesů nebo zachování potřebných vazeb.

Po jejím skončení může následovat odstranění nebo pseudonymizace identity. Při pseudonymizaci se přímé identifikátory, například jméno, osobní e-mail nebo uživatelské jméno, nahradí technickým identifikátorem. Technická identita a potřebné vazby přitom zůstávají zachované. Organizace tak omezí rozsah osobních údajů uchovávaných u neaktivních identit a zároveň zachová kontinuitu. 

Pokud se člověk do organizace později vrátí, lze jeho aktuální údaje propojit s původní identitou a navázat na existující záznamy, místo aby vznikla duplicitní identita. Tento přístup se využívá například na univerzitách, kde umožňuje zachovat kontinuitu při pokračování ve studiu nebo návratu vyučujícího. 

Zvláštní pozornost vyžadují externisté

Externí identity, mezi které patří například účty konzultantů, dodavatelů nebo hostů, nebývají evidovány v personálním systému jako identity zaměstnanců a často nemají jasně definovaný konec. Každá externí identita by proto měla mít interního vlastníka, popsaný účel a datum expirace.

Prodloužení by mělo být podmíněno recertifikací, tedy novým potvrzením, že je přístup stále potřeba. Přístup nesmí zůstat aktivní jen proto, že nikdo neoznámil konec projektu.

Offboarding musí být prokazatelný

Dobře nastavené IAM odděluje tři okamžiky:

  1. ukončení oprávnění;
  2. dočasné zachování identity a potřebných dat;
  3. odstranění nebo pseudonymizaci identity.

Organizace se tak nemusí rozhodovat pouze mezi dvěma krajními možnostmi: vše okamžitě smazat, nebo ponechat účet aktivní. Může přístup ukončit ihned a další práci s identitou řídit podle provozních, auditních a právních potřeb.

V Orchitechu pomáháme tyto kroky propojit do jednoho automatizovaného a doložitelného procesu – včetně kontroly, že změny skutečně proběhly v cílových systémech.

První krok může být jednoduchý: vyberte zaměstnance, studenta nebo externistu, který nedávno odešel. Dokážete doložit, že mu byly včas odebrány všechny přístupy?