Blog

Offboarding security: toegangsrechten veilig intrekken bij elke personeelswissel

Offboarding security voorkomt boetes tot €160.000. Ontdek hoe u toegangsrechten bij elke personeelswissel veilig intrekt, met tot 50% VLAIO-subsidie.
HR-verantwoordelijke overhandigt laptop en toegangsbadge tijdens veilige onboarding, kernmoment van goede offboarding security

Elke keer dat een medewerker in dienst komt, van functie verandert of vertrekt, verschuiven er digitale sleutels. Wie die verschuivingen niet gestructureerd opvolgt, bouwt ongemerkt een verzameling openstaande deuren op. Offboarding security gaat precies daarover: ervoor zorgen dat een vertrekkende werknemer geen enkele actieve toegang, sessie of API-koppeling achterlaat. Voor Vlaamse kmo’s is dat geen luxe meer, maar een wettelijke plicht met stevige boetes eraan verbonden.

In dit artikel leest u waarom personeelswissels het grootste blinde punt vormen in de beveiliging van een kmo, wat de Belgische wetgeving concreet oplegt, en hoe u met een gestructureerd Joiner-Mover-Leaver-beleid elke wissel veilig afhandelt.

In het kort

  • Offboarding security is het proces waarbij u álle toegangsrechten, sessies en gekoppelde identiteiten van een vertrekkende medewerker systematisch intrekt, niet enkel het hoofdaccount.
  • De Belgische Gegevensbeschermingsautoriteit (GBA) legde in 2026 recordboetes op tot €160.860 voor mailboxen van ex-werknemers die te lang actief bleven.
  • De mailbox van een vertrokken medewerker moet in principe op de dag van vertrek geblokkeerd worden; een out-of-office mag maximaal één maand actief blijven (uitzonderlijk drie).
  • Automatisch e-mails doorsturen van een ex-werknemer naar een collega is verboden onder de GDPR.
  • Vlaamse kmo’s krijgen tot 45% subsidie via de kmo-portefeuille en tot 50% via de VLAIO Cybersecurity Verbetertrajecten om dit correct in te richten.

Wat is offboarding security precies?

Offboarding security is het geheel van procedures waarmee een organisatie bij het vertrek van een medewerker alle digitale toegangsrechten, actieve sessies, gedeelde accounts en gekoppelde identiteiten volledig en tijdig intrekt. Het doel is te voorkomen dat een ex-werknemer, bewust of onbewust, toegang behoudt tot bedrijfssystemen en data na de laatste werkdag.

Het probleem is dat de meeste kmo’s offboarding beschouwen als één handeling: het account uitschakelen. In de praktijk laat een medewerker sporen na op tientallen plaatsen. Een SaaS-tool die iemand zelf aanmaakte, een gedeeld wachtwoord voor de boekhoudsoftware, een MFA-token op een privételefoon, een API-sleutel voor een cloud-integratie. Elk daarvan is een potentiële achterdeur.

De cijfers onderstrepen hoe wijdverspreid het probleem is. Volgens onderzoek van Wing Security (2025) laat 63% van de bedrijven ex-werknemers met actieve toegang openstaan. PasswordManager (2025) stelde vast dat 58% van de ex-werknemers na hun vertrek nog kan inloggen met ongewijzigde wachtwoorden, en dat 47% die oude inloggegevens ook effectief gebruikt voor persoonlijk gewin. Dit is geen randfenomeen, maar de norm.

Waarom zijn personeelswissels de grootste blinde vlek voor kmo-beveiliging?

Personeelswissels vormen een blinde vlek omdat de verantwoordelijkheid versnipperd is tussen HR en IT, en beide partijen naar een ander stuk van het probleem kijken. HR focust op de menselijke kant van in- en uitstroom, IT op de technische veiligheid, en tussen die twee ontstaat een gat waarin toegangsrechten blijven hangen.

Het meest concrete gevolg is de laattijdige melding. Slechts 44% van de bedrijven slaagt erin om alle toegangsrechten binnen 24 uur na een vertrek in te trekken (TechClass, 2025). De reden is zelden onwil, maar timing: IT verneemt pas dagen of weken later dat iemand vertrokken is. In die tussenperiode staat de deur wagenwijd open.

Privilege creep: de sluipende dreiging bij interne verschuivingen

Privilege creep is het geleidelijk opstapelen van toegangsrechten wanneer een medewerker binnen het bedrijf van functie of afdeling verandert, zonder dat de oude rechten worden ingetrokken. Na enkele jaren beschikt zo iemand over een buitensporige verzameling toegangen die niemand nog overziet.

Denk aan een medewerker die start op de boekhouding, doorschuift naar sales en uiteindelijk teamleider wordt. Bij elke stap kwamen er rechten bij. Werden de oude ingetrokken? Zelden. Wanneer die persoon uiteindelijk vertrekt, is het risico exponentieel groter dan bij een collega die altijd dezelfde rol had. De 63% bedrijven met openstaande toegangen is vaak niet het gevolg van slechte offboarding, maar van jarenlang verwaarloosde mutaties. Dit is precies waarom het principe van minimale toegangsrechten geen eenmalige oefening is, maar een doorlopende discipline. In ons artikel over toegangsbeheer volgens het least privilege-principe voor kmo’s gaan we dieper in op hoe u dit structureel verankert.

Verweesde accounts: de achtergelaten digitale deuren

Verweesde accounts (in het Engels “orphaned accounts”) zijn gebruikersaccounts die actief blijven bestaan nadat de bijhorende medewerker de organisatie heeft verlaten. Omdat niemand ze nog beheert of opvolgt, vormen ze een gewild doelwit voor cybercriminelen: er zit toegang op, maar er kijkt niemand naar.

Deze spookaccounts zijn direct gelinkt aan datalekken. Volgens het Ponemon Institute (2025) is bij 20% van de datalekken een ex-medewerker betrokken binnen de zes maanden na vertrek. En de dreiging is niet altijd passief: TechClass (2025) meldt dat ruim een kwart van de medewerkers data steelt bij het verlaten van de organisatie. De gemiddelde kosten van een insider-incident lopen op tot 15,38 miljoen dollar (Ponemon Institute, 2025), een bedrag dat voor een kmo simpelweg fataal is.

De Belgische realiteit: de GBA deelt recordboetes uit in 2026

De Belgische Gegevensbeschermingsautoriteit treedt sinds 2026 uiterst streng op tegen kmo’s die de mailboxen en accounts van ex-werknemers niet correct afhandelen. Een professioneel e-mailadres met de naam van een medewerker is een persoonsgegeven onder de GDPR. Zodra de arbeidsovereenkomst eindigt, vervalt de rechtsgrond om die gegevens te blijven verwerken.

Twee beslissingen tekenen het kader scherp af. In beslissing 101/2026 (12 mei 2026) legde de Geschillenkamer een boete op van €160.860,55 aan een onderneming die de mailbox van een vertrokken consulente een jaar later nog steeds actief hield. De GBA oordeelde expliciet dat het deactiveren van een account niet volstaat zolang de mailbox op de servers blijft bestaan. Daar bovenop kwam nog eens €16.086,06 wegens een schending van de transparantieplicht. In beslissing 86/2026 (23 april 2026) kreeg een accountancykantoor €8.500 boete omdat het in zijn privacybeleid had opgenomen dat mailboxen tot drie jaar bewaard mochten blijven. De GBA verwierp dat argument volledig.

De mailbox-jurisprudentie: één maand is de grens

De GBA hanteert een strikte richtlijn van maximaal één maand voor het actief houden van een nominatieve mailbox na uitdiensttreding. Alleen bij uitzonderlijke sleutelfuncties mag dit worden verlengd tot maximaal drie maanden. Daarna moet de mailbox definitief worden gewist uit alle systemen, inclusief back-ups.

Concreet betekent dit een duidelijke volgorde. De mailbox wordt in principe op de dag van het effectieve vertrek geblokkeerd voor inkomend en uitgaand verkeer. Er mag een out-of-office worden ingesteld die contactpersonen doorverwijst naar een algemeen, niet-persoonlijk adres zoals sales@uwbedrijf.be. Bedrijfsrelevante informatie haalt u vóór het vertrek uit de mailbox, bij voorkeur samen met de medewerker zelf. Wat u niet mag doen: na het vertrek de mailbox doorzoeken om dossiers te reconstrueren.

Waarom automatische e-mailforwarding verboden is

Het automatisch doorsturen van inkomende e-mails van een ex-werknemer naar een collega is verboden onder de GDPR. Het risico dat er strikt persoonlijke berichten, bijvoorbeeld van een vakbond, een arts of een privérelatie, bij een derde terechtkomen, is juridisch onaanvaardbaar.

Dit is meteen de meest voorkomende fout die wij bij audits tegenkomen. De reflex is begrijpelijk: geen enkele zaakvoerder wil een verkoopkans of klantenvraag missen. Maar de oplossing is nooit forwarding. De correcte aanpak is de continuïteit vooraf regelen door lopende dossiers over te dragen, en na het vertrek enkel een out-of-office te laten vragen om opnieuw te mailen naar een nieuw adres. Vertrouwen op een algemene toestemmingsclausule in de arbeidsovereenkomst helpt niet: door de gezagsverhouding tussen werkgever en werknemer kan die toestemming juridisch zelden als vrij gegeven gelden, zo bevestigde de GBA in april 2026.

Een waterdicht Joiner-Mover-Leaver beleid in drie stappen

Een Joiner-Mover-Leaver (JML) beleid is een gestructureerde aanpak die de volledige digitale levenscyclus van een medewerker afdekt: van indiensttreding (Joiner), over interne functiewissels (Mover), tot vertrek (Leaver). Het vervangt ad-hoc afspraken door vaste procedures, waardoor er geen toegangsrechten meer tussen de mazen vallen.

De kern van een goed JML-beleid is dat het least privilege-principe in elke fase terugkomt. Bij de Joiner kent u enkel toe wat nodig is. Bij de Mover trekt u oude rechten in zodra nieuwe erbij komen. Bij de Leaver ontneemt u systematisch alles. Onderstaande stappen maken dat concreet.

Stap 1: Onboarding (Joiner) – least privilege vanaf dag één

Een veilige onboarding start met een unieke digitale identiteit per medewerker in een centrale directory. Gedeelde of generieke accounts zijn uit den boze: ze maken traceerbaarheid onmogelijk en zijn later niet netjes af te sluiten. Rechten kent u toe op basis van een rollenmatrix, niet op basis van “geef hem maar wat de vorige ook had”.

Deze checklist dekt de essentie:

Stap Actie Verantwoordelijke
Pre-boarding IT-policy, GDPR-verklaring en geheimhoudingsclausule ondertekenen bij het contract HR
Identiteitscreatie Unieke digitale identiteit aanmaken; geen gedeelde accounts IT
Autorisatie Rechten toekennen volgens rollenmatrix (least privilege) IT / lijnmanager
Asset-registratie Laptop, gsm en MFA-tokens registreren met serienummers IT
Authenticatie Multi-factor authenticatie (MFA) verplicht op alle accounts IT / medewerker
Training Eerste awareness-training en phishing-simulatie inplannen HR

Stap 2: Mutaties (Mover) – voorkom privilege creep

Bij elke interne functiewissel geldt één ijzeren regel: nieuwe rechten toekennen én oude rechten intrekken. Wie promoveert of naar een ander team verhuist, krijgt de toegangen die de nieuwe rol vereist en verliest die van de vorige rol. Dit is de fase die het vaakst wordt overgeslagen, en precies daarom de grootste bron van privilege creep.

Een praktische borging is een periodieke toegangsreview, minstens jaarlijks. U loopt per medewerker na welke rechten actief zijn en of die nog stroken met de huidige functie. Voor kmo’s die onder CyberFundamentals Basic willen vallen, is deze periodieke audit trouwens een verplichte control, geen vrijblijvende oefening.

Stap 3: Offboarding (Leaver) – de digitale sleutels systematisch intrekken

Een correcte offboarding volgt een vaste, getimede volgorde die begint op het moment van het formele vertrek. Het uitschakelen van het hoofdaccount is stap één, niet het eindpunt. Actieve sessies, gedeelde accounts, schaduw-IT en fysieke toestellen horen er allemaal bij.

Deze checklist is direct bruikbaar:

Categorie Actie Timing
Centrale directory Primair account deactiveren, blokkeert gekoppelde SSO-toegang Binnen 1 uur
Actieve sessies Alle lopende cloud- en e-mailsessies geforceerd beëindigen Onmiddellijk
Niet-SSO SaaS Schaduw-IT en losse licenties aflopen en verwijderen Binnen 24 uur
Gedeelde accounts Inloggegevens van functionele accounts wijzigen Binnen 24 uur
Mailbox Out-of-office instellen (geen forwarding), nadien definitief wissen Direct / na 1 maand
Fysieke toestellen Laptops, gsm’s, badges en tokens innemen Laatste werkdag
Toestelopschoning Gecertificeerde factory reset vóór hergebruik Vóór heruitgifte

Eén punt verdient bijzondere aandacht: de niet-menselijke identiteiten. Volgens de Cloud Security Alliance (2026) is de verhouding tussen niet-menselijke en menselijke identiteiten opgelopen tot 45 op 1. API-sleutels, cloud-connectors en AI-agents die een vertrekkende medewerker ooit aanmaakte, blijven geruisloos actief nadat zijn persoonlijke account is afgesloten. Een offboarding-checklist die enkel de menselijke gebruiker uitschakelt, mist het overgrote deel van de actieve toegangen. Neem daarom in uw procedure expliciet op dat álle door de medewerker aangemaakte koppelingen worden geïnventariseerd en ingetrokken.

NIS2-compliance bereiken met Vlaamse overheidssubsidies

NIS2 verplicht organisaties in kritieke sectoren met minstens 50 werknemers of meer dan 10 miljoen euro omzet om aantoonbare maatregelen te nemen rond toegangsbeheer, waaronder verplichte MFA en een periodieke audit van actieve accounts. Het management is persoonlijk aansprakelijk bij nalatigheid, met sancties tot 10 miljoen euro of 2% van de wereldwijde omzet.

Voor kmo’s, binnen én buiten de directe NIS2-scope, promoot het Centrum voor Cybersecurity België (CCB) het CyberFundamentals-framework als leidraad. Het niveau Basic omvat 34 controls en verdedigt tegen 82% van de cyberaanvallen. Binnen dat niveau is toegangsbeheer een verplichte control: rechten volgens least privilege, MFA op kritieke systemen, en periodieke deactivering van verweesde accounts.

De kmo-portefeuille: cybersecurity als uitzondering in 2026

Sinds 1 februari 2026 is de kmo-portefeuille grondig hervormd. Adviesdiensten voor de meeste thema’s zijn niet langer subsidiabel, met cybersecurity-advies als enige uitzondering. Kleine ondernemingen krijgen 45% subsidie, middelgrote ondernemingen 35%, met een plafond van €7.500 per jaar.

De aanvraag moet binnen 14 kalenderdagen na de start van de prestaties online worden ingediend, en de betalingen verlopen via Pluxee. Voor een kmo die haar toegangsbeheer wil laten doorlichten en herinrichten, dekt deze regeling dus een fors deel van de advieskost.

VLAIO Cybersecurity Verbetertrajecten voor kmo’s

Voor kmo’s die hun cyberweerbaarheid structureel willen verhogen op basis van het CyFun-framework, biedt VLAIO verbetertrajecten met een steunpercentage van 50% op de kosten van erkende dienstverleners. Er zijn drie pakketten, afgestemd op hoe ver u wil gaan.

Pakket Inhoud Kostprijs (vóór subsidie)
START Beveiligingsanalyse en opmaak van een actieplan €7.100 – €11.900
MEDIUM Analyse, actieplan en actieve begeleiding bij implementatie (o.a. toegangsbeheer) €16.600 – €28.600
PLUS Diepgaande verbeteringen richting volledige CyFun- of NIS2-compliance €26.500 – €39.900

Veelgestelde vragen

Hoe lang mag de mailbox van een ex-werknemer actief blijven?

De Belgische Gegevensbeschermingsautoriteit hanteert een strikte richtlijn van maximaal één maand voor een nominatieve mailbox na uitdiensttreding. Enkel bij uitzonderlijke sleutelfuncties mag dit verlengd worden tot maximaal drie maanden. Daarna moet de mailbox definitief gewist worden uit alle systemen en back-ups.

Mag een werkgever mails van een vertrokken medewerker doorsturen?

Nee. Automatische doorsturing van inkomende e-mails naar een collega is verboden onder de GDPR, omdat er strikt persoonlijke berichten bij een derde kunnen terechtkomen. Toegestaan is enkel een out-of-office die de afzender vraagt om naar een algemeen, niet-persoonlijk adres te mailen. Bedrijfsdossiers draagt u vóór het vertrek over.

Wat zijn verweesde accounts en welk risico brengen ze mee?

Verweesde accounts zijn gebruikersaccounts die actief blijven nadat de medewerker vertrokken is. Omdat niemand ze nog beheert, vormen ze een aantrekkelijk doelwit voor cybercriminelen. Volgens het Ponemon Institute (2025) is bij één op de vijf datalekken een ex-medewerker betrokken binnen zes maanden na vertrek.

Hoe trek ik de toegangsrechten van een ex-werknemer correct in?

Deactiveer eerst het primaire account in de centrale directory (binnen één uur na het formele vertrek), en beëindig alle actieve sessies. Loop vervolgens binnen 24 uur de losse SaaS-toegangen en gedeelde accounts af, wijzig gedeelde wachtwoorden, en neem fysieke toestellen in. Vergeet API-sleutels en cloud-koppelingen niet.

Volstaat het om een account op “disabled” te zetten voor de GDPR?

Nee. De GBA oordeelde in beslissing 101/2026 dat het louter deactiveren van een account nog steeds een vorm van verwerking is zolang de mailbox en persoonsgegevens intact op de servers blijven. Zonder geldige rechtsgrond moeten die gegevens fysiek en definitief gewist worden, inclusief back-ups.

Uw toegangsbeheer laten doorlichten

Personeelswissels correct beveiligen is minder een technische kwestie dan een kwestie van proces en discipline. De meeste kmo’s die wij begeleiden, ontdekken bij een eerste doorlichting verweesde accounts en gedeelde wachtwoorden waarvan niemand nog wist dat ze bestonden. De goede kant van het verhaal: het is perfect oplosbaar, en grotendeels subsidieerbaar.

Wil u weten waar uw organisatie vandaag staat? Bij Cyberplan brengen we tijdens een vrijblijvende kennismaking uw huidige toegangsbeheer in kaart en tonen we welke stappen prioriteit hebben. Dankzij de kmo-portefeuille en de VLAIO-verbetertrajecten recupereert u tot 45% à 50% van de kosten. Boek gerust een eerste gesprek, dan bekijken we samen waar de openstaande deuren zitten.