Zugänge und Passwörter
Wenn ein Mitarbeiter geht: die Liste der Zugänge
Das BSI beschreibt das Problem selbst, und zwar erstaunlich deutlich. Im IT-Grundschutz steht, Mitarbeitende hätten „oft Konten für diversen IT-Systemen“, verwaltet von unterschiedlichen Leuten, ohne „zentrale Übersicht“.
Stand: 17.09.2026
Die Folge beschreibt das BSI gleich mit: In so einem Fall können „bei Ausscheiden von Mitarbeitenden aus der Institution nicht in einem Arbeitsschritt alle Zugänge gesperrt werden“.
Deshalb braucht es eine Liste. Hier ist sie, zum Abhaken, mit dem, was das BSI verlangt, und mit einer Rechtsfrage zum Postfach, bei der die naheliegende Antwort die falsche ist.
Was Pflicht ist
Das BSI formuliert es als Basis-Anforderung in ORP.4.A2: „Bei personellen Veränderungen MÜSSEN die nicht mehr benötigten Benutzendenkennungen und Berechtigungen entfernt werden.“
Das gilt auch für die Versetzung. Das BSI nennt ausdrücklich die Gefahr, dass Leute beim Wechsel in eine andere Abteilung ihre alten Rechte behalten und „mit der Zeit umfangreiche Gesamtberechtigungen ansammeln“.
Und es gilt nur, wenn man weiß, was es gibt. ORP.4.A3 verlangt, dass dokumentiert wird, welche Kennungen angelegt wurden. Ohne diese Aufstellung gibt es keine Liste zum Abhaken.
Liste von Kastl & Rieter IT-Service GmbH, Köln: kastl-rieter.de/offboarding-checkliste
Die Liste
Wenn jemand geht: Zugänge und Unterlagen
Name: Letzter Arbeitstag:
Lange vorher, beim Einstellen
- Jeden Zugang aufschreiben, wenn er angelegt wird. Nicht erst am letzten Tag suchen. (ORP.4.A3)
- Privatnutzung des dienstlichen Postfachs nicht erlauben und stattdessen private Webmail zulassen. Warum, steht weiter unten.
- Funktionspostfächer statt Namenspostfächer, wo die Aufgabe es hergibt, also etwa buchhaltung@ statt vorname.nachname@.
- Gemeinsam genutzte Konten auflösen. Jede Kennung soll laut BSI „eindeutig einer Person zugeordnet“ sein. (ORP.4.A1)
Bei der Freistellung
- Zugänge sperren, sobald die Person freigestellt ist, nicht erst zum Vertragsende. Das BSI rät, Personen bei längerer Abwesenheit vorübergehend zu sperren. (ORP.4.A5 bis A7)
Am letzten Arbeitstag
- Das Konto sperren und alle aktiven Sitzungen widerrufen. Das Sperren allein reicht nicht, mehr dazu gleich.
- Das namensbezogene Postfach deaktivieren, nachdem es archiviert ist. Geschäftspartner bekommen dann eine Unzustellbarkeitsmeldung.
- Die Dateien im OneDrive übergeben, bevor das Konto gelöscht wird. Was danach passiert, steht unter OneDrive oder SharePoint.
- Unterlagen, Schlüssel, Geräte, Ausweise und Zutrittsmittel einziehen, dazu Chipkarten und Sicherheitsschlüssel. Das BSI formuliert das als „MÜSSEN“. (ORP.2.A2)
- Noch einmal auf die Verschwiegenheit hinweisen. Auch das steht in ORP.2.A2 als Pflicht.
- Alle Stellen informieren, die es wissen müssen, auch den externen IT-Dienstleister. (ORP.2.A2)
- Vorher Gelegenheit geben, Privates zu entfernen, aus dem Postfach und vom Diensthandy.
Die Zugänge, die man leicht vergisst
Diese Aufstellung ist aus den Beschreibungen des BSI abgeleitet. Eine amtliche Liste dieser Art gibt es nicht.
- Konten in der Branchensoftware, die nicht am zentralen Benutzerverzeichnis hängen
- Zugänge zu Lieferanten-, Kunden- und Behördenportalen
- Fernwartung und VPN
- Der Passwortmanager und die geteilten Tresore darin
- Zugänge, die beim externen Dienstleister hinterlegt sind
- Weiterleitungsregeln und Stellvertreterrechte im Postfach
- App-Passwörter und Anmeldungen auf privaten Geräten
- Passkeys, die im privaten Apple- oder Google-Konto der Person liegen
Danach
- Einmal im Jahr die Liste mit der Wirklichkeit vergleichen. Das BSI verlangt, die Dokumentation „regelmäßig“ zu überprüfen. (ORP.4.A3)
Grundlage: IT-Grundschutz-Kompendium Edition 2023, Bausteine ORP.2 und ORP.4. Stand 17.09.2026. Keine Rechtsberatung.
Warum Passwort ändern nicht reicht
Wer angemeldet ist, bleibt angemeldet, bis seine Sitzung abläuft. Microsoft schreibt über gestohlene Anmeldungen, ein Angreifer könne sich damit als das Opfer ausgeben, „until the token expires or is revoked“.
Für einen ausgeschiedenen Mitarbeiter gilt dasselbe. Ein Handy, auf dem Outlook noch angemeldet ist, bleibt angemeldet, auch wenn Sie das Passwort geändert haben.
Deshalb gehört das Widerrufen der Sitzungen als eigener Schritt auf die Liste. Wie das geht, hängt am System. In Microsoft 365 steht dafür beim Benutzer im Admin Center ein eigener Punkt. Er wirkt nicht sofort, laut Microsoft muss sich die Person spätestens nach einer Stunde neu anmelden.
Wichtig ist, dass es auf der Liste steht und abgehakt wird.
Das Postfach: nicht einfach weiterleiten
Hier liegt eine verbreitete Gewohnheit, und sie ist gut gemeint. Das Postfach des Ausgeschiedenen wird auf den Nachfolger umgeleitet, damit keine Kundenanfrage verloren geht.
Die Landesbeauftragte für den Datenschutz Sachsen-Anhalt sieht das anders. In ihrem Papier zum Ausscheiden von Beschäftigten, Stand August 2025, schreibt sie:
„Demgemäß ist es auch nicht möglich, E-Mails an die Adresse der Ausgeschiedenen einfach an ein E-Mail-Postfach eines Vertreters oder Nachfolgers weiterzuleiten bzw. ihm Zugriff auf das Postfach des Ausgeschiedenen zu gewähren.“
Und das gilt auch dann, wenn private Mails im Betrieb verboten waren. Die Begründung der Behörde: Auch dann ist mit privaten Nachrichten zu rechnen, und für deren Kenntnisnahme fehlt die Rechtsgrundlage.
Was sie stattdessen für den Regelfall sagt: das Postfach „unverzüglich“ deaktivieren. Wer dann schreibt, bekommt eine Meldung, dass die Adresse nicht mehr zustellbar ist, und sucht sich einen neuen Kontakt.
Eine ganz kurze Übergangszeit hält die Behörde im Einzelfall für denkbar, vor allem wenn private Inhalte ausgeschlossen sind. Das nennt sie aber „vorrangig eine arbeitsrechtliche Fragestellung“.
Das Papier stammt aus Sachsen-Anhalt. Für Betriebe in Nordrhein-Westfalen ist die Landesbeauftragte für Datenschutz NRW zuständig.
Der Ausweg, den die Aufsicht selbst empfiehlt
Ob ein Arbeitgeber, der private Mails erlaubt, das Fernmeldegeheimnis wahren muss, ist nicht abschließend geklärt. Die Behörde schreibt selbst: „eine abschließende höchstrichterliche Klärung steht noch aus“.
Diesen Streit können Sie umgehen. Die Datenschutzkonferenz der Aufsichtsbehörden empfiehlt, die private Nutzung des dienstlichen Postfachs nicht zu erlauben. Wer privat schreiben will, nimmt seine eigene Webmail.
Das klärt die Frage nach dem Fernmeldegeheimnis. Das Weiterleiten an den Nachfolger bleibt nach Ansicht der Behörde aus Sachsen-Anhalt trotzdem heikel.
Deshalb kommen Funktionspostfächer dazu. Die Behörde schreibt, sie seien im Grundsatz „vorzuziehen“. Ein Postfach wie einkauf@ kann einfach jemand anderes weiterführen.
Beides muss man lange vor dem letzten Arbeitstag entscheiden. Deshalb steht es oben unter „Beim Einstellen“.
Muss das Postfach nicht aufbewahrt werden?
„Das Postfach müssen wir zehn Jahre aufheben“ ist ein verbreiteter Satz, und er stimmt so nicht.
Das Handelsgesetzbuch verlangt die Aufbewahrung von Handelsbriefen, und zwar sechs Jahre. Handelsbriefe sind nach § 257 Abs. 2 HGB aber „nur Schriftstücke, die ein Handelsgeschäft betreffen“. Nicht jede Mail ist also ein Handelsbrief. Welche es sind, sieht man im Voraus aber selten.
Buchungsbelege sind seit dem 1. Januar 2025 acht Jahre aufzubewahren, nicht mehr zehn. Zehn Jahre gelten für Handelsbücher, Inventare und Jahresabschlüsse.
Deshalb gehört das geschäftliche Postfach ins Archiv, bevor es abgeschaltet wird. Bis die Fristen abgelaufen sind, wird aus dem Archiv nichts gelöscht. Welche Mails bei Ihnen aufbewahrungspflichtig sind, klärt Ihr Steuerbüro.
Wie so ein Archiv in Microsoft 365 aussieht, steht auf unserer Seite zur E-Mail-Archivierung.
Wenn es schnell gehen muss
Bei einer fristlosen Trennung ohne Einvernehmen rät die Behörde, die Kommunikationspartner „schnellstmöglich direkt zu informieren“ und das persönliche Postfach zu deaktivieren. Auf private Inhalte soll der Arbeitgeber dann möglichst nicht zugreifen.
Wenn das Vertrauen weg ist, empfiehlt sie neutrale Dritte als Unterstützung, etwa den Betriebsrat, den Datenschutzbeauftragten oder einen Rechtsanwalt.
Wer macht das bei Ihnen?
Die Liste oben kann jeder Betrieb selbst führen. Die meisten Punkte brauchen keinen Techniker, nur jemanden, der zuständig ist und am letzten Tag daran denkt.
Wenn Sie nicht wissen, wer bei Ihnen heute überhaupt noch reinkommt, gehen wir alle Zugänge einmal durch. Das beschreiben wir auf So rechnen wir ab. Und wie der Passwortmanager dabei mitspielt, steht in Passwortmanager im Team.
Quellen
- IT-Grundschutz-Kompendium, Edition 2023: Baustein ORP.4 (PDF), Abschnitte 2.1 und 2.2 und die Anforderungen A1, A2, A3 und A5 bis A7, dazu Baustein ORP.2 Personal (PDF) mit ORP.2.A2.
- Microsoft Learn, Conditional Access: Session, mit „until the token expires or is revoked“.
- Microsoft Learn zu ausgeschiedenen Mitarbeitenden in Microsoft 365 for Business, Schritt 1, und zum Widerrufen des Zugriffs in Entra: neue Anmeldung spätestens nach einer Stunde. Am 21.09.2026 gelesen.
- Die Landesbeauftragte für den Datenschutz Sachsen-Anhalt, Datenschutzfragen beim Ausscheiden von Beschäftigten (PDF, Stand August 2025).
- Die Datenschutzkonferenz, Orientierungshilfe E-Mail und Internetdienste am Arbeitsplatz (PDF, Januar 2016), mit der Empfehlung zur privaten Webmail. Das Papier ist älter als die DSGVO, seine Paragrafen sind deshalb veraltet, die Empfehlung ist es nicht.
- Die Fristen zur Aufbewahrung in § 257 HGB und § 147 AO.
Stand dieser Angaben: 17.09.2026. An diesem Tag gelesen, die beiden Microsoft-Seiten zum Abmelden am 21.09.2026. Das ist eine Einordnung der Hinweise von BSI und Datenschutzaufsicht, keine Rechtsberatung. Die Frage des Fernmeldegeheimnisses ist offen, und alles, was das Arbeitsverhältnis selbst betrifft, gehört vor der Trennung auf den Tisch Ihres Anwalts.