digitaler Scan
Vertrauen & Sicherheit

Offboarding: toegangen regelen als iemand vertrekt

16. September 2026 · 6 Min. Lesezeit · Marketing Scan

Dieser Artikel ist vorläufig nur auf Niederländisch verfügbar.

Bij een nieuwe medewerker denkt iedereen aan onboarding: laptop klaar, accounts aangemaakt, rondleiding gedaan. Het omgekeerde moment krijgt zelden dezelfde zorg. Nochtans is dat het gevaarlijkste moment: iemand vertrekt, en niemand weet nog precies waar die persoon allemaal toegang toe had.

De website die geregistreerd staat op het privéadres van een ex-werknemer. Het wachtwoord van de sociale media dat alleen de vertrokken stagiair kende. De mailbox die stilletjes blijft doorlopen. Voor de meeste kmo's is offboarding geen kwaadwilligheidsprobleem maar een vergeethoekprobleem. Dit artikel geeft je een volledige checklist, plus de twee gevallen waarin je extra alert moet zijn.

Waarom vertrek een risicomoment is

De cijfers rond cyberincidenten wijzen zelden naar geniale hackers. Verzekeraar Vanbreda stelde vast dat 9 op de 10 schadegevallen bij Belgische bedrijven te wijten zijn aan een menselijke fout. Vergeten toegangen zijn precies zo'n fout: geen inbraak, gewoon een deur die nooit op slot ging.

Het risico is dubbel. Er is het actieve scenario: een ontevreden ex-medewerker die nog kan inloggen en klantgegevens meeneemt of schade aanricht. En er is het passieve, veel vaker voorkomende scenario: het oude account met een zwak wachtwoord dat maanden later gekraakt wordt, terwijl niemand nog naar dat account omkijkt. Met 45,8% van de Vlaamse ondernemingen die in 2024 een cyberaanval te verwerken kreeg, wil je die stille achterdeuren gewoon niet hebben.

De oplossing kost geen geld, alleen discipline: een lijst en een vast moment om ze af te werken.

Stap 1: weet wat er is (de toegangeninventaris)

Je kunt geen toegangen intrekken die je niet kent. Maak dus vandaag, los van elk vertrek, één document met alle systemen en wie er toegang toe heeft:

  • E-mail en agenda: alle mailboxen en aliassen, ook info@ en gedeelde adressen.
  • Domein en hosting: wie kan inloggen bij de registrar (waar je domeinnaam beheerd wordt) en bij de hostingprovider?
  • Website: beheerderslogins van je cms, webshopplatform en eventuele plug-ins.
  • Sociale media en advertenties: beheerders van je Facebook-pagina, Instagram, LinkedIn en advertentieaccounts.
  • Boekhouding, bank en betalingen: boekhoudsoftware, bankvolmachten, betaalterminals, facturatietools.
  • Alle abonnementen: nieuwsbriefsoftware, plandsystemen, opslag in de cloud, wachtwoordmanager.

Bewaar die lijst op een plek die minstens twee personen kennen. Dit ene document maakt elke offboarding daarna een kwestie van afvinken in plaats van reconstrueren.

Stap 2: de checklist voor de vertrekdag

Op of vlak voor de laatste werkdag werk je de lijst af. De volgorde doet ertoe:

  1. Blokkeer of reset de persoonlijke logins van de vertrekkende medewerker op alle systemen uit je inventaris, te beginnen met e-mail.
  2. Verander gedeelde wachtwoorden. Alles waar met één gezamenlijk wachtwoord werd ingelogd (sociale media zijn de klassieker) krijgt een nieuw wachtwoord. Gebruik dit moment om over te stappen op persoonlijke accounts of een wachtwoordmanager.
  3. Stel de mailbox netjes in: een automatisch antwoord met de nieuwe contactpersoon en interne doorsturing naar een collega. Verwijder de mailbox pas na enkele maanden, anders bounce je klantenmails het niemandsland in.
  4. Trek bank- en betaalrechten in: volmachten, bankkaarten, kredietkaarten gekoppeld aan abonnementen.
  5. Haal het toestelpark op: laptop, gsm, badges en sleutels, en wis of reset zakelijke gegevens op privétoestellen als die gebruikt werden.
  6. Controleer doorstuurregeltjes. Kijk in de mailbox of er geen automatische doorsturing naar een extern adres actief is. Dat is een klassieke stille lek.

De blinde vlek: domein, hosting en eigendom

Het pijnlijkste offboarding-probleem ontdek je vaak pas jaren later: de domeinnaam of hosting staat geregistreerd op naam van iemand die er niet meer werkt, of erger, op diens privé-e-mailadres. Zolang alles draait, merk je niets. Tot het domein moet verlengd worden en de vernieuwingsmail naar een mailbox gaat die niemand nog leest.

Dat is geen detail. Je domein is de sleutel tot je website en je e-mail, en het is al schaars beschermd: van 5,5 miljoen gescande domeinen blokkeert amper 12,8% effectief vervalste mails uit eigen naam. Een domein dat administratief zoek is, kun je bovendien niet eens correct laten beveiligen.

Controleer daarom bij elke offboarding, en minstens één keer per jaar: staat het domein op naam van de vennootschap, met een e-mailadres dat de zaak beheert als contactadres? Idem voor de hosting en het cms. Wie dit nu leest en twijfelt: zoek het vandaag op, niet bij het volgende vertrek.

Vertrek in onmin: het versnelde scenario

Meestal vertrekken mensen in goede verstandhouding, en dan is offboarding gewoon nette administratie. Maar bij een ontslag met conflict draai je de volgorde om: eerst de toegangen, dan het gesprek. Blokkeer e-mail, systemen en bankrechten op het moment van het ontslaggesprek zelf, niet de dag erna.

Een toegangenlijst maak je niet omdat je je mensen wantrouwt, maar zodat je ze nooit hoeft te wantrouwen.

Dat klinkt hard, maar het beschermt beide partijen: ook de vertrekkende medewerker is beter af als er achteraf geen discussie kan ontstaan over wie wat nog kon inzien. Documenteer wat je wanneer geblokkeerd hebt. En bedenk: fraudeurs spelen gretig in op vertrouwde namen en interne gewoontes. 78% van de bedrijven kreeg het voorbije jaar met fraude te maken; een ex-account dat blijft rondslingeren is voor zo'n scenario het perfecte vertrekpunt.

Staat jouw digitale huishouden op orde?

Offboarding is een onderdeel van een breder verhaal: weten wat je online bezit, wie erbij kan en hoe betrouwbaar het geheel oogt voor klanten. De gratis marketing scan geeft je in enkele minuten een extern beeld van je website en online aanwezigheid: een goed startpunt om de losse eindjes van je digitale huishouden op te sporen.

Häufig gestellte Fragen.

Wat moet ik als eerste blokkeren als een medewerker vertrekt?

Begin met de e-mailaccount, want wie in de mailbox kan, kan via wachtwoordresets ook in veel andere systemen. Daarna volgen gedeelde wachtwoorden zoals sociale media, bankvolmachten en de logins van je website en boekhouding. Werk vanuit een vooraf gemaakte toegangeninventaris zodat je niets vergeet.

Mag ik de mailbox van een ex-medewerker blijven lezen?

Wees daar voorzichtig mee: ook zakelijke mailboxen vallen onder de privacyregels. De gangbare aanpak is een automatisch antwoord met de nieuwe contactpersoon, interne doorsturing naar een collega voor lopende dossiers en het afsluiten van de mailbox na een redelijke termijn. Maak hierover vooraf afspraken in je arbeidsreglement.

Hoe controleer ik of onze domeinnaam op naam van het bedrijf staat?

Vraag bij je registrar of hostingprovider op welke naam en welk e-mailadres het domein geregistreerd staat, of doe een whois-opzoeking. Staat het domein op naam van een (ex-)medewerker of webbouwer, laat het dan overdragen naar de vennootschap met een algemeen e-mailadres als contact.

Wat doe ik bij een ontslag in slechte verstandhouding?

Draai de volgorde om: blokkeer toegangen op het moment van het ontslaggesprek zelf, niet erna. Reset e-mail, systemen, bankrechten en gedeelde wachtwoorden meteen en documenteer wat je wanneer hebt afgesloten. Dat beschermt zowel de zaak als de vertrekkende medewerker tegen discussies achteraf.

Hoe voorkom ik dat toegangen überhaupt zoekraken?

Hou één actueel document bij met alle systemen, abonnementen en wie er toegang toe heeft, gekend door minstens twee personen. Gebruik een wachtwoordmanager in plaats van gedeelde wachtwoorden en overloop de lijst één keer per jaar. Offboarding wordt dan afvinken in plaats van reconstrueren.

Quellen zu diesem Artikel

Wie schneidet Ihre Website bei diesen Punkten ab?

Prüfen Sie es in 60 Sekunden mit dem kostenlosen Scan: über 30 Punkte in 7 Bereichen, zu jedem eine konkrete Lösung.

Kostenlosen Scan starten