L’ingresso funziona quasi sempre, perché se manca qualcosa la persona non riesce a lavorare e lo segnala subito. L’uscita quasi mai, perché nessuno se ne accorge: gli account restano attivi, le caselle raggiungibili, gli accessi remoti funzionanti.
Il problema si accumula silenziosamente. In un’azienda con venti persone e un normale ricambio, dopo cinque anni ci sono decine di utenze attive di persone che non ci lavorano più — e nessuno sa quali, perché non esiste l’elenco.
Due procedure che valgono più di molti prodotti
Sono i due momenti in cui si vede se l’informatica di un’azienda è gestita o solo riparata, e in cui si generano i rischi che durano più a lungo.
All’**ingresso** un lavoro fatto bene significa computer pronto con i programmi del ruolo, profilo con i permessi giusti — non quelli da amministratore per comodità — accesso alle cartelle che servono e a nessun’altra, posta configurata, e la persona che il primo giorno lavora invece di aspettare. Fatto da zero ogni volta è una giornata; con una procedura è un’ora.
All’**uscita** serve una lista che in molte aziende non esiste: revocare i profili, recuperare il dispositivo, mettere al sicuro i file che stavano solo lì, togliere l’accesso alla posta e ai servizi esterni, cambiare le credenziali condivise che quella persona conosceva.
Perché gli accessi dimenticati sono così comuni
Negli assessment troviamo quasi sempre profili attivi di persone uscite mesi o anni prima. La causa non è la trascuratezza: è che l’uscita di un collaboratore è un evento amministrativo, e nessuno ha collegato quell’evento a una lista tecnica.
La correzione è organizzativa e costa poco: un elenco di tutti i servizi su cui una persona può avere un accesso — compresi quelli in cloud e quelli dei fornitori — e una regola che quell’elenco venga percorso ogni volta che qualcuno lascia l’azienda. Vale anche per i tirocinanti e per i collaboratori occasionali, che sono i più dimenticati.
Perché conta per un’azienda
È fra le prime cose che una verifica documentale richiede, e fra i rischi più concreti: un ex collaboratore in disaccordo con credenziali ancora valide è uno scenario molto più frequente dell’attacco esterno mirato.
L’errore che vediamo più spesso
Fate la prova adesso: quante utenze attive esistono in azienda e quante persone ci lavorano? Se i due numeri non coincidono, la differenza è il problema.