Quay lại danh sách
Tin tức công nghệ

Quản lý quyền truy cập khi nhân viên nghỉ việc

20 tháng 8, 2026

Khi nhân viên rời đi, quyền truy cập của họ đi đâu?

Trong vận hành doanh nghiệp, việc nhân viên nghỉ việc là điều bình thường. Tuy nhiên, rủi ro bảo mật phát sinh khi quyền truy cập vào các hệ thống, dữ liệu khách hàng và tài khoản quản trị của họ không được thu hồi kịp thời. Đây không chỉ là vấn đề kỹ thuật mà là một lỗ hổng trong quy trình quản trị rủi ro của doanh nghiệp.

Vấn đề thực sự nằm ở đâu?

Nhiều doanh nghiệp tập trung vào việc cấp quyền cho nhân viên mới nhưng lại thiếu quy trình chuẩn để thu hồi quyền khi nhân sự thay đổi. Khi một tài khoản không còn chủ sở hữu hợp lệ vẫn tồn tại, nó trở thành một điểm yếu (vulnerability) mà kẻ tấn công có thể lợi dụng để xâm nhập trái phép mà không cần thông qua các bước xác thực phức tạp.

Rủi ro và tác động kinh doanh

Rủi ro lớn nhất là việc dữ liệu nhạy cảm bị rò rỉ hoặc hệ thống bị can thiệp bởi những người không còn trách nhiệm. Nếu tài khoản của nhân viên cũ bị chiếm quyền, kẻ tấn công có thể truy cập vào thông tin khách hàng, dữ liệu tài chính hoặc các chiến lược kinh doanh nội bộ. Tác động không chỉ dừng lại ở thiệt hại tài chính mà còn ảnh hưởng nghiêm trọng đến uy tín doanh nghiệp và niềm tin của khách hàng.

Tại sao doanh nghiệp thường bỏ qua?

Sự chủ quan thường đến từ niềm tin rằng nhân viên cũ sẽ không làm hại công ty. Tuy nhiên, rủi ro không chỉ đến từ ý đồ cá nhân mà còn từ việc tài khoản bị chiếm đoạt do mật khẩu yếu hoặc không được bảo vệ bởi các biện pháp xác thực mạnh (như MFA). Ngoài ra, sự phức tạp khi quản lý quá nhiều tài khoản trên các nền tảng khác nhau khiến việc rà soát trở nên khó khăn.

Các biện pháp kiểm soát cần thiết

  • Quy trình bàn giao: Thiết lập danh sách kiểm tra (checklist) bắt buộc về quyền truy cập cho bộ phận nhân sự và IT khi có nhân viên nghỉ việc.
  • Rà soát định kỳ: Thực hiện kiểm tra quyền truy cập (Access Review) hàng quý để đảm bảo chỉ những người đang làm việc mới có quyền truy cập vào các hệ thống quan trọng.
  • Nguyên tắc đặc quyền tối thiểu: Chỉ cấp quyền truy cập vừa đủ cho công việc, giúp giảm thiểu phạm vi ảnh hưởng nếu tài khoản bị xâm phạm.
  • Sử dụng hệ thống quản lý tập trung: Thay vì quản lý tài khoản rời rạc, hãy sử dụng các giải pháp quản lý danh tính để có cái nhìn tổng thể và khả năng khóa tài khoản đồng loạt.

Khuyến nghị cho nhà quản lý

Đừng đợi đến khi có sự cố mới bắt đầu xây dựng quy trình. Hãy bắt đầu bằng việc xác định các hệ thống chứa dữ liệu quan trọng nhất và rà soát danh sách người dùng hiện tại. Việc triển khai các biện pháp này không đòi hỏi chi phí quá lớn nhưng yêu cầu sự kỷ luật trong quy trình vận hành. Hãy coi việc thu hồi quyền truy cập là một phần không thể thiếu trong quy trình offboarding nhân sự.