Plancherel Informatique
← Tous les articles

Sécurité

Ce qu'il faut vérifier quand quelqu'un quitte l'entreprise

28 juillet 2026 · 5 min de lecture · Jean-Paul Plancherel

En bref

Le jour du départ : désactivez le compte plutôt que de le supprimer, changez le mot de passe et révoquez les sessions actives, mettez en place une redirection de la messagerie, retirez la personne des accès partagés et du cloud, changez les mots de passe partagés qu'elle connaissait, récupérez le matériel, et transférez les licences et les accès administrateurs.

C'est le trou de sécurité le plus fréquent, et le plus discret : quelqu'un est parti il y a un an, en bons termes, et son accès au partage de fichiers fonctionne toujours.

Il ne s'agit presque jamais de malveillance. Il s'agit de comptes que personne n'a pensé à fermer parce que personne n'avait la liste. Le problème devient réel le jour où l'un de ces comptes, non surveillé et protégé par un mot de passe ancien, sert de porte d'entrée.

À faire le jour du départ

1. Désactiver, pas supprimer. Supprimer un compte détruit souvent les fichiers et l'historique de messagerie attachés. Désactivez d'abord, supprimez après le délai que vous jugez utile — six mois est un usage raisonnable.

2. Changer le mot de passe et fermer les sessions actives. Désactiver le compte ne déconnecte pas toujours les téléphones et les navigateurs déjà connectés. Cherchez la fonction de révocation des sessions dans votre service de messagerie.

3. Rediriger la messagerie. Mettez en place une redirection vers un responsable, et une réponse automatique indiquant le nouveau contact. Les clients écrivent à l'ancienne adresse pendant des mois.

Les accès qu'on oublie systématiquement

4. Le stockage en ligne. Vérifiez les dossiers partagés avec la personne, mais aussi ceux dont elle était propriétaire : dans certains services, la suppression du compte emporte les fichiers.

5. Les mots de passe partagés. Compte du site internet, réseaux sociaux, portails fournisseurs, accès comptable. Tout mot de passe connu de la personne doit être changé, même si le compte n'était pas nominatif. C'est le point le plus souvent négligé.

6. Les accès administrateurs. Si la personne gérait l'informatique, elle est probablement administratrice quelque part : nom de domaine, hébergement, messagerie, comptes fournisseurs. Ces accès doivent être transférés avant le départ, pas après.

7. Les accès bancaires et l'authentification à deux facteurs. Vérifiez qu'aucun code de validation n'arrive encore sur son numéro de téléphone.

Le matériel et les licences

8. Récupérer et effacer les appareils. Ordinateur, téléphone, clés USB, disques externes. Avant de réattribuer une machine, récupérez les données puis remettez-la à zéro plutôt que de simplement changer d'utilisateur.

9. Libérer les licences. Une licence logicielle nominative continue d'être facturée tant qu'elle est attribuée. C'est le seul point de cette liste qui vous fait économiser de l'argent immédiatement.

10. Noter ce qui a été fait. Une ligne par point, datée. C'est ce document qui vous permettra, dans deux ans, de savoir si le compte a été fermé ou non.

Le vrai travail se fait avant

Tout ceci est simple si vous disposez d'un inventaire des accès : qui a accès à quoi, avec quel rôle. Sans cet inventaire, chaque départ devient une enquête, et l'enquête est toujours incomplète.

Cet inventaire est aussi ce qui détermine votre capacité à redémarrer après un incident : c'est le même document que celui évoqué dans votre sauvegarde fonctionne-t-elle vraiment.

Un mot sur les données personnelles

La loi fédérale sur la protection des données s'applique aux entreprises de toute taille, y compris aux raisons individuelles. Elle vous rend responsable de la sécurité des données que vous détenez sur vos clients. Un ancien collaborateur qui conserve un accès au dossier client n'est pas conforme à cette obligation — indépendamment de sa bonne foi.

Questions fréquentes

Faut-il supprimer immédiatement le compte d'un collaborateur qui part ?

Non. Désactivez-le d'abord et conservez-le quelques mois : la suppression immédiate détruit souvent l'historique de messagerie et les fichiers dont la personne était propriétaire.

Peut-on lire la messagerie professionnelle d'un ancien collaborateur ?

La messagerie professionnelle appartient à l'entreprise, mais elle contient généralement des éléments privés protégés. La pratique sûre consiste à mettre en place une redirection et une réponse automatique plutôt qu'à consulter la boîte.

Que faire si personne ne connaît les accès administrateurs ?

Ils peuvent presque toujours être récupérés auprès des fournisseurs en prouvant que l'entreprise est titulaire du contrat. La procédure prend de quelques jours à quelques semaines selon le prestataire.

Je m'occupe de tout ceci pour des indépendants et des bureaux de un à dix postes en Suisse romande, pour un forfait mensuel fixe. Décrivez-moi votre situation.