עזיבת עובד אינה הוכחה לדליפת מידע, והורדה חריגה אינה בהכרח גניבה. תקופת מעבר כוללת באופן טבעי העברת ידע, מסמכים, אנשי קשר וגיבויים. עם זאת, כאשר קיימים סימנים קונקרטיים כמו ייצוא חריג מ־CRM, שיתוף חיצוני, חיבור USB, שינוי הרשאות או פנייה מוקדמת ללקוחות, השעות הראשונות חשובות לשני יעדים במקביל: לעצור סיכון בלי לפגוע בעובד, ולשמר מידע בלי למחוק או לשנות ראיות.
המדריך מציע תוכנית פעולה למנהל, משאבי אנוש, אבטחת מידע וייעוץ משפטי כאשר עובד מתפטר, מפוטר או עובר תפקיד. הוא אינו תחליף לייעוץ בדיני עבודה, פרטיות או סודות מסחריים, ואינו היתר לקרוא תכתובות פרטיות, לעקוב בסתר או להחרים רכוש אישי.
מתי מדובר ב־Offboarding רגיל ומתי באירוע רגיש?
ברוב העזיבות נכון להפעיל נוהל קבוע ושוויוני: מיפוי הרשאות, העברת בעלות, החזרת ציוד, ביטול גישה ותזכורת לחובות סודיות. מעבר למסלול רגיש מוצדק כאשר יש אינדיקציות מתועדות ולא רק תחושת בטן.
| סימן | תגובה מידתית | מה לא להסיק |
|---|---|---|
| הורדה גדולה לפני עזיבה | לשמר לוגים ולבדוק תפקיד והקשר | שכל הורדה היא גניבה |
| שיתוף קישור חיצוני | לתעד הרשאה, יעד וזמן ולצמצם גישה | שהנמען פתח או השתמש בקובץ |
| חיבור USB | לשמור אירועי Device Control ולבדוק קבצים | שהתרחשה העתקה |
| פנייה ללקוחות | לשמור CRM, דוא״ל והסכמים רלוונטיים | שכל קשר הוא הסתה אסורה |
| מחיקה או שינוי הרשאות | לשמר לוגים וגרסאות ולמנוע נזק נוסף | כוונה זדונית ללא הקשר |
0–15 דקות: מייצרים שליטה בלי למחוק מידע
- ממנים מנהל אירוע אחד: אדם שמרכז משפטי, משאבי אנוש, IT ואבטחת מידע.
- רושמים את העובדות הידועות: מי הודיע, מתי, מה הסימן, אילו מערכות ואיזה מידע בסיכון.
- מונעים פעולות בלתי הפיכות: אין למחוק תיבה, לפרמט מחשב, לאפס טלפון או להריץ ניקוי.
- שומרים לוגים קצרים: מבקשים מ־IT לשמר אירועי SSO, VPN, ענן, CRM, דוא״ל, צ׳אט, USB ו־EDR.
- קובעים תזמון גישה: בעזיבה מיידית ניתן להשעות גישה בתיאום; בתקופת הודעה מוקדמת מגדירים הרשאות מצומצמות לפי תפקיד וסיכון.
- מתעדים כל הוראה: מי אישר, מה הושעה, מה נשמר ובאיזה זמן.
15–60 דקות: בונים מפת גישה אמיתית
רשימת המשתמשים ב־Active Directory או Google Workspace אינה תמיד מספיקה. לעובד עשויים להיות חשבונות מקומיים, הרשאות מנהל, API tokens, מפתחות SSH, חשבונות SaaS שנפתחו בכרטיס חברה, קבוצות WhatsApp, קישורי שיתוף ציבוריים וכניסה באמצעות דוא״ל העבודה.
המיפוי צריך לכלול לפחות: SSO, דוא״ל, VPN, CRM, ERP, הנהלת חשבונות, אחסון ענן, Teams או Slack, Git, כלי ניהול משימות, מערכות תמיכה, טלפוניה, ספקים, רשתות חברתיות, כרטיסי כניסה, מפתחות וציוד. לכל מערכת רושמים בעלים, סוג הרשאה, מי מוסמך להשעות ומי צריך לקבל בעלות.
הורדת צ׳קליסט 24 שעות לעזיבת עובד
הקובץ מפריד בין שימור, השעיה, ביטול Sessions, ביטול Tokens, העברת בעלות והחזרת ציוד. יש להתאים אותו למדיניות ולדין החלים על הארגון.
שעה 1–4: משמרים לפני שמשנים
כאשר קיים בסיס לבדיקה, יש לשמור את הנתונים הרלוונטיים לפני שינויים נרחבים. הדבר יכול לכלול ייצוא לוגים, הקפאת מדיניות שמירה, שמירת תיבה ארגונית, גרסאות מסמכים, פעילות שיתוף, הודעות עבודה וקבצים שנמחקו. אין לאסוף את כל חיי העובד “ליתר ביטחון”. מגדירים טווח זמן, מערכות, מילות חיפוש ובעלי תפקיד.
אם המחשב דולק או כונן USB מחובר, אין לפעול לפי ניחוש. כיבוי, ניתוק או ניווט יכולים לשנות נתונים. במקרה משמעותי מזמינים מומחה ומתחילים שרשרת שמירה: מי קיבל את הציוד, מתי, באיזה מצב ולאן הועבר.
חסימת גישה בלי למחוק חשבון
במערכות רבות אפשר להשעות משתמש, לבטל Sessions, לשנות סיסמה מנהלית, להסיר MFA ומכשירים, לבטל Tokens ולמנוע כניסה, תוך שמירת התיבה והקבצים. הפעולה המדויקת תלויה במערכת. מחיקה מיידית עלולה להסיר נתונים, לשבור בעלות על מסמכים או להקשות על שחזור.
יש לבדוק גם כניסות עקיפות: OAuth apps, סיסמאות אפליקציה, מפתחות API, SSH keys, חשבונות שירות, forwarding בדוא״ל, קישורי שיתוף וחשבונות ספק. ביטול סיסמה בלבד אינו מבטל בהכרח Session שכבר פתוח או Token קיים.
העברת בעלות והמשכיות עסקית
לפני סגירת החשבון יש להעביר בעלות על מסמכים, תיבות משותפות, לוחות משימות, אוטומציות, דומיינים, חשבונות פרסום, מאגרי קוד, דוחות, מספרי טלפון וחשבונות ספק. המטרה אינה רק אבטחה; היא למנוע מצב שבו עסק מאבד גישה לנכס חיוני משום שהיה רשום על שם העובד.
אין לשנות בעלות באופן שמוחק את ההיסטוריה. מתעדים מה הועבר, ממי, למי ומתי. במסמך ענן יש לשמור גרסאות והרשאות רלוונטיות, ובצ׳אט ארגוני יש לשמר שרשורים וקבצים במקום להסתפק בצילום מסך.
ציוד: מחשב, טלפון, כרטיסים וכוננים
רשימת ההחזרה כוללת מחשב, טלפון, SIM, כרטיס כניסה, מפתחות, Token פיזי, דיסק־און־קי, כונן חיצוני, מסמכים וניירת. כל פריט נרשם במצב שבו התקבל. אין להדליק מחשב כבוי, לפרמט טלפון או לחבר כונן חשוד רק כדי לבדוק אותו.
כאשר מותר לעובד להסיר מידע אישי מציוד ארגוני, עושים זאת לפי נוהל מפוקח ומידתי, בלי למחוק מידע עסקי או ראיות. במכשיר BYOD יש להבחין בין נתוני הארגון לרכוש הפרטי ולפעול לפי ההסכם, המדיניות והדין.
דוא״ל, forwarding ותיבות משותפות
יש לבדוק כללי העברה אוטומטית, Delegation, אפליקציות מחוברות וכתובות שחזור. אין להיכנס לתיבה כעובד או לשלוח הודעות בשמו. אם נדרשת המשכיות, משתמשים בהודעת מענה מתאימה, בתיבה משותפת או בהעברת בעלות מורשית.
כאשר יש חשד לדליפה, שומרים הודעות בפורמט מקור כגון EML או MSG ואת כותרות ההודעה, ולא רק PDF. נמנעים מחיפוש רחב בתכתובות אישיות ומערבים ייעוץ משפטי כאשר עלולים להיחשף חומר חסוי או מידע פרטי.
CRM, לקוחות והסתה לעסק מתחרה
ייצוא לקוחות, שינוי בעלות על לידים, מחיקת הערות או פנייה ללקוחות סמוך לעזיבה יכולים להיות רלוונטיים, אבל נדרש הקשר. עובד מכירות עשוי לייצא דוח כחלק מהעברת תפקיד, ולקוח יכול לפנות אליו מיוזמתו. בודקים הרשאות, נוהל, הסכם, מועד, היקף ופעילות בפועל.
שומרים Audit log של CRM, ייצואים, שינויים, כתובות יעד ורשומות לקוח רלוונטיות. אין ליצור קשר עם לקוחות בהאשמות לפני שיש תמונה מבוססת; פעולה פזיזה יכולה לגרום נזק מסחרי ומשפטי.
Teams, Slack, Google Chat ומסמכי ענן
הודעות עבודה עשויות להכיל תכנון, מסירה, שיתוף קישור או הסבר תמים. יש לשמור שרשור והקשר, לא משפט בודד. היקף הייצוא תלוי במדיניות וברישוי, ולכן פונים לבעל תפקיד מורשה ולא דורשים מן העובד למסור סיסמה.
במסמכי Google, OneDrive או SharePoint שומרים את הקובץ, היסטוריית הגרסאות, הערות והרשאות. קישור פתוח עלול להמשיך לעבוד גם לאחר שהחשבון הושעה; יש למפות קישורים חיצוניים ולשנותם רק לאחר תיעוד.
דפדפן ו־USB: שני מקורות שקל לפרש יתר על המידה
היסטוריית דפדפן יכולה להגיע ממכשיר מסונכרן, וחיבור USB אינו מוכיח העתקה. אם קיימת אינדיקציה רלוונטית, שומרים את המחשב והלוגים ופונים לבדיקה מקצועית. אין לגלוש בהיסטוריה, לפתוח קבצים חשודים או להריץ תוכנת שחזור על המקור.
מסקנה טובה מפרידה בין אירועים: הכונן חובר; קובץ הורד; שיתוף נוצר; חשבון נכנס; לקוח קיבל הודעה. רק לאחר הצלבה בוחנים אם קיימת שרשרת עובדתית אחת.
שיחת יציאה אינה חקירה מאיימת
שיחת יציאה רגילה יכולה לכלול החזרת ציוד, העברת ידע, תזכורת לחובות סודיות ואישור דרכי קשר עתידיות. אם קיימת חקירה, אין לאלתר האשמות או לדרוש וידוי. תשאול צריך להיות מתוכנן, הוגן, מתועד ובהתאם לייעוץ משפטי וזכויות העובד.
שאלות פתוחות עדיפות על הצגת מסקנה מוקדמת: אילו מערכות שימשו? אילו קבצים נדרשו להעברה? למי נמסרה אחריות? האם קיימים חשבונות עסקיים על שם העובד? התשובות נבדקות מול הרשומות, ולא מתקבלות או נדחות אוטומטית.
עד סוף יום העבודה הראשון
- הגישה למערכות הרלוונטיות הושעתה או הותאמה לפי החלטה מתועדת.
- Sessions, Tokens, API keys ומכשירי MFA טופלו.
- לוגים ונתונים בעלי תקופת שמירה קצרה נשמרו.
- בעלות על נכסים עסקיים קריטיים הועברה.
- ציוד, כרטיסים ומפתחות נרשמו והוחזרו.
- לקוחות וספקים קיבלו עדכון תפעולי ניטרלי אם נדרש.
- הוגדר מי מוסמך לגשת לחומר שנשמר.
- נקבע אם מדובר ב־Offboarding רגיל, אירוע סייבר או חקירה.
השבוע שאחרי: בדיקה ממוקדת, לא מעקב ללא סוף
בודקים חריגים שהוגדרו מראש: ניסיונות כניסה לאחר עזיבה, שימוש ב־Tokens, שיתופים חיצוניים פעילים, חשבונות ספק שלא הועברו ופניות לקוחות רלוונטיות. אין להפוך את העזיבה להצדקה לניטור בלתי מוגבל.
בסיום, מסכמים מה נשמר, מה נחסם, אילו נכסים הועברו ומה עדיין פתוח. אם לא נמצא בסיס לחשד, מתעדים זאת וסוגרים את האירוע. היעדר ממצא משמעותי הוא תוצאה לגיטימית.
תרחיש מדומה: ייצוא הלקוחות שנראה חשוד
התרחיש הבא בדיוני לחלוטין ונועד להמחשה בלבד. מנהלת מכירות הודיעה על מעבר לחברה אחרת. יומיים קודם בוצע ייצוא של 4,000 רשומות CRM, וחיבור USB נרשם במחשב. ההנהלה ביקשה למחוק מיד את החשבון ולהאשים אותה בהעתקת המאגר.
בדיקה מסודרת הראתה שהייצוא נוצר לפי בקשת המנכ״ל לצורך דוח רבעוני, וה־USB היה Token מאובטח שסווג בטעות כהתקן נשלף. עם זאת, נמצא קישור ציבורי ישן לדוח לקוחות שנוצר חודשים קודם. הארגון ביטל את הקישור, תיקן את נוהל השיתוף וסגר את החשד האישי. התהליך המידתי מנע האשמה שגויה וגם חשף סיכון אמיתי.
עקרונות פרטיות והליך הוגן
רשות הגנת הפרטיות מדגישה הרשאות לפי צורך ורשימת הרשאות מעודכנת. בעת עזיבה יש לצמצם גישה, אך גם את היקף החיפוש. מגדירים מי רשאי לראות חומר, איזה מידע נחוץ ולכמה זמן הוא נשמר.
אין להיכנס לחשבון פרטי, להעתיק טלפון אישי או לנטר בני משפחה ולקוחות ללא בסיס מתאים. חומר רפואי, משפטי או אישי שאינו רלוונטי מופרד ומוגן. כל החלטה משמעותית מתועדת וניתנת לבחינה.
שאלות נפוצות
האם צריך למחוק את חשבון העובד מיד?
בדרך כלל נכון קודם לתאם שימור, השעיה והעברת בעלות. מחיקה יכולה לגרום לאובדן מידע. הפעולה המדויקת תלויה במערכת, בסיכון ובייעוץ המקצועי.
האם מותר לבדוק את מחשב העבודה?
ייתכן שקיים בסיס לבדיקה, אך היא צריכה להיות מורשית, מידתית ותואמת מדיניות ודין. בעלות על המחשב אינה היתר בלתי מוגבל לעיין בכל מידע אישי.
האם הורדת רשימת לקוחות מוכיחה גניבה?
לא. היא יכולה להיות אינדיקציה, אך צריך לבדוק תפקיד, הרשאה, מטרת הייצוא, יעד ושימוש בפועל.
מתי מזמינים חוקר?
כאשר קיימים סימנים קונקרטיים, חשש לנזק, צורך בייחוס פעולות או הליך צפוי. חוקר אינו מחליף טיפול IT, משפטי או משאבי אנוש אלא עובד איתם.
מקורות רשמיים והמשך קריאה
- NIST: Personnel Termination והפסקת הרשאות
- NCSC: ניהול זהויות ותהליך Joiners, Movers and Leavers
- NCSC: מבוא לניהול זהויות והרשאות
- הרשות להגנת הפרטיות: ניהול הרשאות גישה
- NIST: שימור ראיות דיגיטליות
עודכן לאחרונה: 28 באוגוסט 2026. המידע כללי ואינו מחליף ייעוץ בדיני עבודה, פרטיות, אבטחת מידע או חקירה מקצועית.
לארגונים המשתמשים ב־Microsoft 365: ראו את מדריך התגובה למתקפת Password Spray ושמירת לוגי Entra, כולל חלון פעולה וצ׳קליסט להורדה.