← Retour au blog
    BlogGestion TI28 mai 20268 min de lecturePar Mirage Informatique

    Départ d'un employé : la liste de contrôle TI complète

    Première heure, premier jour, première semaine : la marche à suivre TI complète quand un employé quitte, d'Entra ID à Intune jusqu'à la Loi 25.

    Partager
    Départ d'un employé : la liste de contrôle TI complète

    La fin août a un rythme que toutes les entreprises québécoises connaissent. Les étudiants d'été remettent leur dernière feuille de temps, les stagiaires présentent leur projet final et quelques employés permanents choisissent le retour des vacances pour annoncer leur démission. Chaque départ laisse derrière lui un compte, une boîte courriel, un portable et une série de permissions d'applications. Sans liste de contrôle de départ TI, votre équipe improvise, et un départ improvisé, c'est ainsi qu'un ancien employé lit encore les courriels de l'entreprise en octobre.

    Nous avons déjà publié l'image miroir de ce processus, une liste d'intégration des nouveaux employés, et plusieurs lecteurs nous demandaient la version départ. La voici : une liste numérotée pour les environnements Microsoft 365, organisée selon ce qui doit se faire dans la première heure, le premier jour et la première semaine. Elle couvre aussi ce que la plupart des guides oublient : ce que la Loi 25 vous oblige à conserver, ce qu'elle vous oblige à supprimer, et comment la rétention des sauvegardes fait le pont entre les deux.

    Points clés à retenir

    • Désactivez le compte Entra ID et révoquez les sessions dans la première heure, pas la première semaine.
    • Convertissez la boîte courriel en boîte partagée pour garder l'historique sans payer de licence.
    • Réinitialisez les appareils d'entreprise, retirez les données des appareils personnels : Intune fait les deux à distance.
    • La Loi 25 exige de détruire les renseignements personnels devenus inutiles, d'où l'importance d'un calendrier de conservation.
    • Dropsuite garde les boîtes courriel des ex-employés restaurables longtemps après la récupération de la licence.

    Pourquoi les départs échouent plus souvent que les arrivées

    L'intégration se surveille toute seule. Si la nouvelle recrue ne peut pas se connecter le premier matin, quelqu'un appelle dans l'heure. Le départ, lui, n'a pas d'alarme. La personne s'en va, rien ne brise visiblement, et le compte reste là, actif, toujours doté d'une licence et oublié. Selon nos observations sur le terrain, les audits de tenant révèlent régulièrement des comptes encore actifs appartenant à des gens partis depuis des mois, parfois avec une redirection de courriel vers une adresse personnelle.

    Les risques s'accumulent en silence. Un compte dormant est une cible d'hameçonnage que personne ne surveille. Une licence non récupérée coûte de l'argent chaque mois. Et un ex-employé avec des accès fonctionnels, c'est un incident de données qui attend son motif. C'est pourquoi nos clients en TI gérées traitent chaque départ comme un billet avec un modèle, des responsables et des échéances, exactement comme une arrivée. La liste ci-dessous, c'est ce modèle.

    Bureau rangé avec un portable prêt à être réaffecté après le départ d'un employé
    Bureau rangé avec un portable prêt à être réaffecté après le départ d'un employé

    La liste de contrôle de départ TI : la première heure

    Le chronomètre part quand les RH confirment le départ. Pour un départ à l'amiable, la première heure suit la poignée de main. Pour un congédiement, elle précède la fin de la rencontre.

    1. Désactivez le compte dans Entra ID. Ouvrez l'utilisateur dans le centre d'administration Entra et bloquez la connexion. Cela coupe les nouvelles ouvertures de session dans Microsoft 365, le VPN et toutes les applications derrière l'authentification unique.
    2. Révoquez les sessions et les jetons d'applications. Bloquer la connexion ne ferme pas les sessions déjà ouvertes, et les jetons d'accès peuvent rester valides jusqu'à une heure. Utilisez Révoquer les sessions sur l'objet utilisateur pour forcer Outlook, Teams et les applications mobiles à se réauthentifier, ce qu'elles ne pourront plus faire.
    3. Réinitialisez le mot de passe. Ceinture et bretelles. Cela bloque aussi tout ce qui roule sur des identifiants en cache, plus tout service personnel où le même mot de passe aurait été réutilisé.
    4. Retirez les rôles privilégiés et changez les secrets partagés. Si la personne détenait des rôles d'administration, retirez-les. Changez chaque identifiant qu'elle connaissait : mots de passe Wi-Fi, comptes d'administration partagés, codes d'alarme, coffres du gestionnaire de mots de passe.
    5. Ouvrez le billet de départ. Consignez chaque action avec l'heure. Si un litige ou un incident de confidentialité survient plus tard, ce registre prouve que vous avez agi avec diligence.

    Le premier jour : appareils, boîte courriel et licences

    1. Réinitialisez ou retirez l'appareil dans Intune. Portable de l'entreprise? Effacez-le à distance, une réinitialisation d'usine complète, une fois certain que rien à bord ne doit être récupéré. Téléphone personnel inscrit dans Intune? Choisissez plutôt Retirer : les applications et données de l'entreprise disparaissent, les photos et applications personnelles restent intactes.
    2. Convertissez la boîte courriel en boîte partagée. Exchange Online permet à une boîte partagée de moins de 50 Go de fonctionner sans licence. Convertissez d'abord, retirez la licence ensuite, et l'équipe garde l'accès complet à l'historique.
    3. Configurez une réponse automatique et une redirection. Dirigez les clients vers le remplaçant avec un court message automatique et redirigez les courriels entrants vers le gestionnaire. Limitez les deux dans le temps, 30 à 90 jours est typique, et notez la date de retrait dans le billet.
    4. Récupérez la licence. Retirez la licence Microsoft 365 et notez-la pour le prochain décompte de renouvellement. Les licences non récupérées comptent parmi les fuites de coûts les plus fréquentes que nous voyons dans les PME.
    5. Planifiez le transfert OneDrive. Rien n'est perdu tout de suite : quand le compte sera supprimé, OneDrive conserve les fichiers 30 jours par défaut, un délai que vous pouvez prolonger dans le centre d'administration SharePoint. Donnez l'accès au gestionnaire dès maintenant et copiez ce dont l'équipe a besoin.
    Gestionnaire et collègue qui passent en revue des fichiers sur un portable lors d'un transfert de données
    Gestionnaire et collègue qui passent en revue des fichiers sur un portable lors d'un transfert de données

    La première semaine : transfert des données et suivis

    1. Transférez la propriété de tout ce qui roule. Équipes Teams dont la personne était propriétaire, tableaux Planner, flux Power Automate, abonnements à des rapports. Les automatisations d'un compte désactivé tombent en panne sans bruit, généralement au pire moment.
    2. Faites le ménage des groupes et des listes de distribution. Retirez le compte des listes de distribution, des groupes Microsoft 365 et des permissions de boîtes partagées. Nommez de nouveaux propriétaires partout où la personne était seule aux commandes.
    3. Vérifiez les accès aux SaaS externes. Les applications derrière l'authentification unique Entra sont tombées avec le compte. Tout le reste demande une passe manuelle : logiciel comptable, plateformes marketing, portails d'industrie, comptes de réseaux sociaux de l'entreprise. Le gestionnaire de mots de passe et le relevé de carte de crédit sont vos deux meilleures sources pour la liste complète.
    4. Récupérez et réinitialisez le matériel. Portable, écrans, clés de sécurité, cartes d'accès. Réinstallez le portable avant de le réaffecter; les clés de récupération BitLocker restent en sécurité dans Entra ID.
    5. Fermez le billet avec une révision à quatre yeux. Une deuxième personne repasse la liste et signe. Dix minutes de travail qui attrapent l'étape oubliée pendant qu'elle coûte encore peu à corriger.

    Ce que la Loi 25 exige de conserver (et de supprimer)

    C'est ici que le départ cesse d'être purement technique. La Loi 25 oblige les entreprises québécoises à détruire ou à anonymiser les renseignements personnels une fois la finalité de leur collecte accomplie. La boîte courriel et les fichiers d'un ancien employé débordent de renseignements personnels : les siens, ceux de vos clients, ceux de ses collègues. Tout garder pour toujours « au cas où », c'est exactement ce que la loi interdit.

    Tout supprimer le premier jour est aussi une erreur. Les autorités fiscales s'attendent généralement à ce que les registres de paie et les documents financiers soient conservés six ans, et les contrats, les litiges ou les dossiers CNESST imposent leurs propres délais. La réponse, c'est un calendrier de conservation écrit : quelles catégories de données vous gardez, combien de temps, et quand la suppression a réellement lieu. Notre guide Loi 25 pour Microsoft 365 explique comment le bâtir.

    C'est aussi ici que la sauvegarde gagne sa place. Dropsuite garde la boîte courriel sauvegardée d'un ex-employé accessible après la récupération de la licence Microsoft 365. Vous appliquez votre calendrier de conservation, vous restaurez ou exportez des années plus tard si un litige l'exige, et vous supprimez quand même la boîte partagée active quand sa vie utile se termine. Jumeler la récupération des licences à la sauvegarde et relève vous donne la rétention sans la facture mensuelle de licence.

    FAQ

    À quelle vitesse faut-il désactiver le compte d'un employé qui part?

    Dans la première heure pour un départ ordinaire, et avant la fin de la rencontre pour un départ litigieux. Bloquer la connexion dans Entra ID coupe les nouvelles ouvertures de session, mais les jetons déjà émis peuvent rester valides jusqu'à une heure : révoquez donc les sessions en même temps. Les deux gestes prennent moins de cinq minutes.

    Convertir la boîte courriel en boîte partagée libère-t-il vraiment la licence?

    Oui. Une boîte partagée de moins de 50 Go fonctionne sans licence dans Exchange Online, et l'équipe conserve l'accès complet à l'historique. Deux exceptions : si la boîte possède une archive en ligne ou fait l'objet d'une conservation pour litige, une licence demeure requise.

    Qu'arrive-t-il aux fichiers OneDrive d'un ancien employé?

    Tant que le compte est seulement désactivé, rien ne change. Une fois le compte supprimé, OneDrive conserve les fichiers 30 jours par défaut, et les administrateurs peuvent prolonger ce délai dans le centre d'administration SharePoint. La bonne habitude reste de transférer ce dont l'équipe a besoin dès la première semaine, avant toute suppression.

    Peut-on conserver la boîte courriel d'un ex-employé pour toujours selon la Loi 25?

    Non. La Loi 25 exige de détruire ou d'anonymiser les renseignements personnels une fois leur finalité accomplie, et « on pourrait en avoir besoin un jour » n'est pas une finalité. Définissez une période de conservation qui reflète vos obligations légales, documentez-la et appliquez-la aux boîtes courriel, aux fichiers et aux sauvegardes.

    Chaque départ cette saison est l'occasion de dérouler cette liste une fois, de la chronométrer et d'en faire votre propre modèle. Si vous préférez confier le processus au complet, du verrouillage de la première heure au calendrier de conservation de la Loi 25, écrivez-nous et nous le mettrons en place avec vous.

    Partager

    Articles connexes