Hướng dẫn · 21 tháng 6, 2026

Quy trình thu hồi tài khoản khi nhân viên nghỉ việc thế nào?

Checklist offboarding an toàn: thu hồi tài khoản, đổi mật khẩu, vô hiệu SSO, thu thiết bị, bàn giao dữ liệu theo trình tự.

consent.vn Editorial8 phút đọc

Trả lời nhanh

Khi nhân viên nghỉ việc, hãy làm offboarding theo thứ tự: chốt thời điểm nghỉ, khóa SSO/email, đổi mật khẩu dùng chung, thu thiết bị, bàn giao dữ liệu và ghi nhận bằng biên bản. Làm càng sớm càng tốt trong ngày nghỉ việc để giảm rủi ro lộ dữ liệu và gián đoạn vận hành.

Quy trình thu hồi tài khoản khi nhân viên nghỉ việc là gì?

Câu trả lời ngắn: đó là chuỗi việc phải làm ngay khi nhân sự rời công ty để người cũ không còn truy cập được email, CRM, drive, chat, phần mềm nội bộ và dữ liệu khách hàng.

Về thực hành, đừng chỉ “xóa tài khoản”. Với SME, rủi ro thường nằm ở chỗ tài khoản SSO vẫn còn, mật khẩu dùng chung chưa đổi, quyền quản trị còn treo, hoặc file công việc nằm trong máy cá nhân chưa bàn giao. Nếu có dữ liệu cá nhân của khách hàng/nhân viên, đây cũng là lúc cần kiểm soát truy cập theo nguyên tắc tối thiểu và lưu vết xử lý cẩn thận.

  1. Chốt danh sách hệ thống cần thu hồi:

    liệt kê email, SSO, CRM, kế toán, drive, chat, mạng xã hội, tài khoản quảng cáo, phần mềm chấm công, kho mã nguồn, VPN.

  2. Khóa quyền truy cập ưu tiên cao:

    vô hiệu SSO, email công ty, tài khoản quản trị, VPN, Git, cloud, hệ thống chứa dữ liệu khách hàng trước tiên.

  3. Đổi mật khẩu và xoay khóa dùng chung:

    đổi mật khẩu admin, mật khẩu Wi‑Fi nội bộ, API key, token, pass két sắt số, tài khoản mạng xã hội dùng chung.

  4. Thu hồi thiết bị và phiên đăng nhập:

    nhận lại laptop, điện thoại, thẻ từ, USB bảo mật; đăng xuất khỏi mọi phiên, xóa profile công ty trên thiết bị cá nhân nếu có.

  5. Bàn giao dữ liệu theo biên bản:

    chuyển file, thư mục, ticket, hợp đồng, lịch sử trao đổi cho người kế nhiệm; xác nhận không giữ bản sao ngoài quy định.

  6. Lưu bằng chứng hoàn tất:

    lưu checklist, thời điểm khóa, người thực hiện, biên bản bàn giao, biên bản thu thiết bị và xác nhận của nhân viên.

Nên thu hồi tài khoản theo thứ tự nào?

Nên làm theo thứ tự “ngăn truy cập trước, thu thiết bị sau, bàn giao dữ liệu song song”. Lý do rất đơn giản: nếu chờ đến cuối ngày mới khóa, nhân viên có thể vẫn vào được email, tải file hoặc chuyển tiếp dữ liệu.

Thứ tự thực dụng cho một doanh nghiệp Việt Nam thường là:

  • Khóa SSO/Email/Quản trị hệ thống
  • Vô hiệu các ứng dụng có dữ liệu nhạy cảm
  • Đổi mật khẩu và API key dùng chung
  • Thu thiết bị và thẻ ra vào
  • Bàn giao dữ liệu, xác nhận xóa bản sao cá nhân

Nếu công ty dùng Google Workspace, Microsoft 365, Slack, Zalo OA, CRM hoặc hệ thống nội bộ, hãy có một người chịu trách nhiệm “đi một vòng” qua toàn bộ danh mục này. Đừng để mỗi phòng tự xử lý một kiểu.

Cần chuẩn bị checklist offboarding gì cho HR và IT?

Câu trả lời ngắn: nên có một checklist chung, nhưng chia rõ việc của HR, IT và quản lý trực tiếp. Dưới đây là mẫu dùng được ngay.

Hạng mục Người phụ trách Trạng thái
Chốt ngày giờ nghỉ việc HR
Thu hồi email công ty IT
Vô hiệu SSO/VPN IT
Đổi mật khẩu admin dùng chung IT
Thu laptop/điện thoại/thẻ từ HR + quản lý
Chuyển file công việc cho người kế nhiệm Quản lý
Kiểm tra tài khoản mạng xã hội/tài khoản quảng cáo Marketing/IT
Xác nhận không giữ bản sao dữ liệu Nhân viên
Lưu biên bản hoàn tất HR

Mẫu câu xác nhận có thể dùng:

Tôi xác nhận đã bàn giao toàn bộ tài liệu, dữ liệu, thiết bị và không còn lưu giữ bản sao trái với quy định nội bộ của công ty kể từ ngày …/…/….

Nếu công ty có dữ liệu cá nhân của khách hàng hoặc nhân viên, nên ghi rõ trong biên bản rằng quyền truy cập đã được thu hồi và chỉ người có thẩm quyền mới được tiếp tục xử lý dữ liệu đó.

Có cần đổi mật khẩu và vô hiệu SSO ngay không?

Có, nên làm ngay khi quyết định nghỉ việc đã chốt, đặc biệt với tài khoản có quyền quản trị hoặc truy cập dữ liệu khách hàng. SSO là “chìa khóa tổng”, nên nếu chưa vô hiệu, việc đổi từng mật khẩu riêng lẻ chưa chắc đủ.

Việc này phù hợp với cách quản trị an toàn hệ thống theo Luật An toàn thông tin mạng 2015 và cũng là thực hành tốt để giảm rủi ro truy cập trái phép. Với tài khoản dùng chung, hãy đổi ngay sau khi nhân viên rời đi; với tài khoản cá nhân, hãy vô hiệu hoặc chuyển quyền sở hữu theo quy trình nội bộ.

Thu thiết bị và bàn giao dữ liệu thế nào để đỡ sót?

Câu trả lời ngắn: tách “thiết bị” và “dữ liệu” thành hai việc khác nhau. Có người trả laptop rồi nhưng vẫn còn file trên Google Drive cá nhân; có người bàn giao file nhưng quên thẻ từ, USB, hoặc token xác thực.

Checklist nhanh:

  • Laptop, điện thoại, sạc, dock, tai nghe, USB, token bảo mật
  • Thẻ từ, chìa khóa, sim công ty, thiết bị chấm công
  • File công việc đang làm dở, thư mục chia sẻ, ticket, hợp đồng, báo giá
  • Quyền quản trị fanpage, tài khoản quảng cáo, kho mã nguồn, cloud
  • Danh sách liên hệ khách hàng, lịch hẹn, ghi chú cuộc gọi

Nếu nhân viên dùng thiết bị cá nhân cho công việc, nên có bước xóa profile công ty, đăng xuất khỏi ứng dụng doanh nghiệp và xác nhận không còn dữ liệu công ty trên máy cá nhân theo chính sách nội bộ.

Nếu nhân viên không hợp tác thì làm sao?

Câu trả lời ngắn: vẫn khóa hệ thống theo quyền quản trị của công ty, đồng thời ghi nhận bằng văn bản và xử lý theo quy trình nhân sự/pháp chế nội bộ.

Thực tế, nhiều doanh nghiệp ngại “mạnh tay” nên để tài khoản mở thêm vài ngày. Cách này rủi ro hơn nhiều so với việc khóa đúng quy trình. Nếu có tranh chấp, hãy giữ log truy cập, biên bản bàn giao, email thông báo nghỉ việc và danh sách tài sản/dữ liệu đã thu hồi.

Nên chuẩn bị trước, nhưng chỉ kích hoạt khóa tài khoản đúng thời điểm nghỉ việc đã chốt để tránh gián đoạn công việc và tránh truy cập ngoài ý muốn.
Không. Chỉ thu hồi tài khoản/hệ thống thuộc công ty. Email cá nhân là dữ liệu riêng của họ, trừ khi công ty có tài khoản do công ty cấp.
Đổi mật khẩu, kiểm tra quyền quản trị, bật xác thực hai lớp và gỡ quyền của người nghỉ việc ngay sau khi bàn giao.
Nên có. Biên bản giúp xác nhận ai đã bàn giao gì, lúc nào, và ai chịu trách nhiệm tiếp theo; rất hữu ích nếu sau này thiếu file hoặc có tranh chấp.

Nếu bạn muốn, consent.vn có thể giúp bạn biến checklist này thành mẫu offboarding 1 trang cho HR/IT để in ra dùng ngay.

Nguồn: Bộ luật Lao động 2019 thuvienphapluat.vn ; Luật 91/2025/QH15 thuvienphapluat.vn ; Luật An toàn thông tin mạng 2015 thuvienphapluat.vn ; Bộ Công an bocongan.gov.vn

Bắt đầu ngay — cài đặt trong 5 phút.

Cần hỗ trợ tuân thủ PDPL?

Bắt đầu ngay